Privacyverklaring deelnemers wetenschappelijk onderzoek
Deze privacyverklaring is specifiek bedoeld voor mensen van wie er persoonsgegevens worden verwerkt in het kader van wetenschappelijk onderzoek dat door de Universiteit Utrecht (UU) wordt verricht. Als jouw persoonsgegevens worden verwerkt binnen een onderzoeksproject, heb je waarschijnlijk al informatie over dat project ontvangen. In deze privacyverklaring vind je meer uitgebreide (achtergrond)informatie over bepaalde aspecten van de verwerking.
De Universiteit Utrecht wil op een zorgvuldige manier omgaan met de persoonsgegevens van iedereen die onderwerp is van wetenschappelijk onderzoek. De privacyregels uit de Algemene verordening gegevensbescherming (AVG) zijn voor ons van cruciaal belang. Die wetgeving sluit aan bij onze doelstelling om onderwijs en onderzoek op het hoogste niveau te bieden, bij onze ambities over goed werkgeverschap, bij ons uitgangspunt van duurzaamheid.
In deze privacyverklaring informeren we je onder andere over de persoonsgegevens die we verwerken, over de doeleinden waarom we dit doen, over jouw privacyrechten en over andere zaken die voor jou van belang kunnen zijn.
In verreweg de meeste gevallen die voor jou waarschijnlijk van belang zijn, is de UU de verwerkingsverantwoordelijke, zoals dat in de AVG wordt genoemd. Dit betekent dat de UU bepaalt wat het doel is van de verwerking van jouw persoonsgegevens (bijvoorbeeld: het beantwoorden van een bepaalde onderzoeksvraag) en welke middelen er worden ingezet om dat doel te verwezenlijken (bijvoorbeeld: interviews, vragenlijsten of observaties). Omdat wij als UU de verwerkingsverantwoordelijke zijn, rusten er op ons bepaalde plichten. Een van die plichten is het bieden van transparantie tegenover degenen van wie wij de persoonsgegevens verwerken. Wij moeten jou onder andere informeren over het doel waarvoor we jouw persoonsgegevens verwerken en de manier waarop we dat doen. Daarover lees je hieronder meer.
De UU verwerkt jouw persoonsgegevens in de eerste plaats om bepaalde onderzoeksvragen te kunnen beantwoorden of om bepaalde onderzoeksdoelen te kunnen realiseren. Welke vragen of doelen dat zijn, kun je lezen in de informatiebrief, de inleidende informatie of de privacyverklaring die bij het desbetreffende onderzoek hoort.
Daarnaast is het mogelijk dat de UU jouw contactgegevens verwerkt om contact met je te kunnen opnemen en/of onderhouden.
Bovendien kan het zijn dat de UU jouw naam en handtekening bewaart om te kunnen aantonen dat je toestemming hebt gegeven voor deelname aan een bepaald onderzoeksproject of voor de verwerking van jouw persoonsgegevens (of die van je kind) in het kader van zo’n project.
De UU voert enorm veel wetenschappelijke onderzoeksprojecten uit. Al die projecten verschillen van elkaar. Wil je weten welke specifieke persoonsgegevens er van jou worden verwerkt in het kader van een bepaald project? Raadpleeg dan de informatiebrief, de inleidende informatie of de privacyverklaring die bij het desbetreffende onderzoek hoort.
De meest voorkomende persoonsgegevens zijn:
- Naam – om je te kunnen aanspreken
- Contactgegevens – om contact met je te kunnen opnemen en/of onderhouden
- Toestemmingsverklaringen – om te kunnen aantonen dat je vrijwillig hebt meegedaan aan het onderzoek en/of dat je toestemming hebt gegeven voor de verwerking van je persoonsgegevens
- Onderzoeksgegevens – de gegevens die verzameld zijn bij het onderzoek en noodzakelijk zijn voor het beantwoorden van de onderzoeksvraag of voor het realiseren van het onderzoeksdoel
- Demografische gegevens – bijvoorbeeld je leeftijd en opleidingsniveau om de onderzoeksgegevens in een context te plaatsen en ze beter te begrijpen
We mogen alleen persoonsgegevens verwerken als we daar een goede reden voor hebben. In de AVG worden verschillende redenen genoemd. We spreken dan meestal over wettelijke grondslagen of rechtsgronden. Het verrichten van wetenschappelijk onderzoek valt in beginsel onder een van de volgende wettelijke grondslagen:
- Algemeen belang – Het verrichten van wetenschappelijk onderzoek is een taak van algemeen belang die aan de UU is opgedragen. Dit volgt uit de Wet op het hoger onderwijs en wetenschappelijk onderzoek (WHW). Als wij onderzoek verrichten dat gericht is op kennisvermeerdering van de maatschappij, dan doen we dit gewoonlijk op basis van de wettelijke grondslag algemeen belang.
- Gerechtvaardigd belang – Soms verrichten wij wetenschappelijk onderzoek dat niet in de eerste plaats gericht is op kennisvermeerdering van de maatschappij als geheel. Het gaat dan bijvoorbeeld om onderzoek in opdracht van een externe partij, zoals een overheidsinstantie of een groot bedrijf. Of het gaat om onderzoek dat erop gericht is om onze eigen processen (waaronder onderwijsprocessen) te verbeteren. Wij moeten dan aantonen dat we een legitiem belang hebben bij dat onderzoek. Voordat we met dergelijk onderzoek beginnen, maken we een afweging wat het zwaarste weegt: de rechten, vrijheden en belangen van de deelnemers, of onze eigen belangen. We starten het onderzoek alleen als onze eigen belangen zwaarder wegen dan de mogelijke schending van de rechten, vrijheden en belangen van de deelnemers.
- Toestemming – In bepaalde gevallen vragen we of de deelnemers aan een onderzoeksproject toestemming willen geven voor de verwerking van hun persoonsgegevens. Daarmee geven we de deelnemers een extra mate van controle over hun persoonsgegevens. Ze kunnen dan bijvoorbeeld aangeven voor welke verwerkingen ze precies toestemming geven (zoals hergebruik van hun gegevens voor ander onderzoek, gebruik van hun naam of foto’s, etc.). Voor deelname aan het onderzoek zelf vragen we uiteraard altijd eerst om jouw toestemming.
Bijzondere persoonsgegevens
Als we bijzondere persoonsgegevens verwerken, vragen we daarvoor in principe altijd om de uitdrukkelijke toestemming van de deelnemers. Wanneer het vragen om toestemming echter onmogelijk is of onevenredig veel inspanning kost en het onderzoek bovendien een algemeen belang dient, zijn wij als universiteit vrijgesteld van het vragen om toestemming. We zullen er dan wel voor zorgen dat de persoonlijke levenssfeer van de deelnemers niet onevenredig wordt geschaad.
Hoelang de UU jouw persoonsgegevens precies bewaart, kun je lezen in de informatiebrief, de inleidende tekst of de privacyverklaring die bij jouw onderzoek hoort. We kunnen hier wel enkele algemene uitgangspunten noemen.
Als er sprake is van onderzoek in het algemeen belang, bewaren we de ruwe onderzoeksdata (die op zichzelf in principe niet tot jou herleidbaar zijn) tot minimaal tien jaar na publicatie van de onderzoeksresultaten. Zo kunnen we controle van de onderzoeksresultaten mogelijk maken en is het onderzoek in principe herhaalbaar. We bewaren nooit méér gegevens dan dat we voor dit doel nodig hebben. Alle niet-noodzakelijke gegevens worden zo spoedig mogelijk gewist, geanonimiseerd of gepseudonimiseerd.
Verrichten we onderzoek in ons eigen belang of in het belang van een andere partij? Dan bewaren we jouw persoonsgegevens niet langer dan nodig is voor het doel van dat onderzoek. Daarna worden de gegevens gewist of geanonimiseerd, zoals aangegeven in de informatiebrief, de inleidende tekst of de privacyverklaring.
Jouw contactgegevens bewaren we niet langer dan dat het voor ons noodzakelijk of voorzienbaar is dat we contact met je moeten opnemen.
Jouw toestemmingsverklaring wordt verwijderd op het moment dat we jouw gegevens wissen of anonimiseren.
Intern binnen de UU worden jouw persoonsgegevens alleen gedeeld met personen voor wie het – in het kader van het onderzoek – noodzakelijk is dat ze toegang hebben tot jouw gegevens.
Bij bepaalde projecten werkten wij samen met externe partners, zoals andere universiteiten, onderzoeksinstituten of archieven. Met deze partijen wisselen we dan vaak persoonsgegevens uit. De UU maakt in dergelijke gevallen afspraken met deze andere partijen om te garanderen dat de verwerking voldoet aan de AVG.
Daarnaast kan de UU andere organisaties opdracht geven om bepaalde onderdelen van het onderzoek namens ons uit te voeren. Als dergelijke organisaties in het kader van die opdracht persoonsgegevens verwerken, noemen we hen ‘verwerkers’. De UU maakt afspraken met deze verwerkers om een vertrouwelijke en zorgvuldige omgang met persoonsgegevens te waarborgen. Deze afspraken worden contractueel vastgelegd in zogeheten ‘verwerkersovereenkomsten’.
Jouw persoonsgegevens worden nooit verhuurd of verkocht. In uitzonderlijke gevallen zijn wij wel wettelijk verplicht om jouw persoonsgegevens aan derden te verstrekken. Denk bijvoorbeeld aan handhavende autoriteiten (zoals de Autoriteit Persoonsgegevens) of aan fraudebestrijdingsorgani¬sa¬ties (zoals het Openbaar Ministerie). Wanneer wij, in het kader van controle op de wetenschappelijke integriteit, inzage geven in onderzoeksdata, doen we dat pas nadat de betrokken medewerkers een geheimhoudingsverklaring hebben ondertekend.
Worden mijn persoonsgegevens geëxporteerd naar een land buiten de Europese Unie (EU)?
Bij bepaalde onderzoeksprojecten is het noodzakelijk om jouw persoonsgegevens te delen met een of meer landen buiten de EU. Bij sommige landen levert dat geen problemen op, omdat die landen hetzelfde of een vergelijkbaar niveau van privacywetgeving kennen als Nederland.
Er zijn echter ook landen waar de privacywetgeving minder stringent is. Als we jouw persoonsgegevens delen met zulke landen, dan geven we dat altijd aan in de informatiebrief, de inleidende tekst of de privacyverklaring. Daarbij vermelden we ook altijd hoe we de veiligheid van jouw persoonsgegevens waarborgen. Je kunt dan zelf bepalen of je die waarborgen voldoende vindt.
De AVG geeft jou als deelnemer aan wetenschappelijk onderzoek een aantal rechten met betrekking tot je persoonsgegevens. Zo heb je het recht om tijdig, duidelijk en volledig te worden geïnformeerd over het onderzoek en over onze verwerking van jouw persoonsgegevens. Vandaar onder meer deze privacyverklaring. Als je toestemming hebt gegeven voor de verwerking van je persoonsgegevens, kun je die toestemming ook weer intrekken. In andere gevallen heb je het recht om bezwaar te maken tegen de verwerking.
Als je deelneemt aan een van onze onderzoeksprojecten, word je vooraf over dat onderzoek geïnformeerd. Je kunt dan zelf beslissen of je wilt deelnemen of niet. Deelname moet immers altijd vrijwillig zijn, op basis van alle relevante informatie. We noemen dit informed consent. Er zijn verschillende manieren waarop we je kunnen informeren:
- Bij veel onderzoeksprojecten ontvang je van de onderzoeker een informatiebrief, soms gekoppeld aan een toestemmingsverklaring. In de informatiebrief staat alle informatie over het project in kwestie. In de toestemmingsverklaring staat een overzicht van datgene waarvoor je specifiek toestemming geeft.
- Heb je persoonlijk contact met de onderzoeker? Dan kun je altijd vragen stellen. De onderzoeker zal deze naar beste vermogen beantwoorden.
- Bij online onderzoek ontvang je vaak een uitnodiging met veel informatie. Bovendien krijg je een inleidende tekst te lezen waarin de belangrijkste informatie nog eens op een rijtje wordt gezet. Je kunt pas aan het onderzoek beginnen nadat je hebt aangegeven dat je die informatie hebt gelezen.
- Sommige onderzoeksprojecten, vooral de grotere, hebben een eigen privacyverklaring op een webpagina van de UU. Via een link of QR-code word je vanuit de informatiebrief naar die pagina geleid.
- Bij contactloos onderzoek verrichten we onderzoek naar personen die we daar niet persoonlijk voor hebben benaderd. Denk bijvoorbeeld aan web scraping (het afhalen van informatie van websites) of archiefonderzoek. Het is ondoenlijk om al die mensen persoonlijk te benaderen om hen te informeren. Daarom doen we ons best om die mensen via algemene mededelingen (bijv. sociale media, websites) te laten weten dat er (wellicht) onderzoek naar hen wordt gedaan. In dergelijke mededelingen verwijzen we naar een specifieke privacyverklaring op een website.
Als we jouw gegevens verwerken op basis van je toestemming, heb je het recht om die toestemming ook weer in te trekken. Dat kan altijd, dus ook nadat we je gegevens al hebben verzameld. Het intrekken van je toestemming gaat net zo gemakkelijk als het verlenen ervan, en je hoeft niet te zeggen waaróm je je toestemming intrekt.
Normaal gesproken heb je het recht om te weten of en welke persoonsgegevens wij van jou verwerken. Als de gegevens die wij van jou hebben niet kloppen, kan je ons vragen om die gegevens te verbeteren.
Voor organisaties die wetenschappelijk onderzoek verrichten, gelden echter enigszins andere regels dan voor andere organisaties. Op grond van de UAVG (Uitvoeringswet AVG) kunnen we namelijk het recht op inzage en correctie van je persoonsgegevens uitsluiten. Als dat zo is, dan wordt dit aangegeven in de informatiebrief, de inleidende tekst of de privacyverklaring.
Er zijn situaties waarin je ons kunt vragen bepaalde gegevens van jou te wissen. Wij gaan dan na of er doorslaggevende redenen zijn om je persoonsgegevens tóch te bewaren. Zijn die redenen er niet, dan wissen we jouw gegevens.
Als wij wetenschappelijk onderzoek verrichten en we verwerken jouw persoonsgegevens daarbij op basis van het algemeen belang of ter behartiging van onze gerechtvaardigde belangen (of die van een andere persoon of organisatie), dan kun je bezwaar maken tegen die verwerking. Dit doe je op basis van jouw specifieke situatie. Als je bezwaar maakt, zullen we de verwerking opschorten en zullen we jouw rechten, vrijheden en belangen afwegen tegen onze belangen. Wegen onze belangen zwaarder, dan hervatten we de verwerking. Wegen de rechten, vrijheden en belangen in jouw specifieke geval zwaarder, dan stoppen we de verwerking definitief. In beide gevallen laten we je weten wat we hebben besloten.
Je kunt ons vragen om de verwerking van je persoonsgegevens te beperken. Dit houdt in dat wij niets met je persoonsgegevens mogen doen; we mogen ze alleen bewaren. Het recht van beperking is vooral belangrijk als je niet wilt dat we jouw persoonsgegevens wissen, bijvoorbeeld omdat je een rechtszaak voorbereidt. Ook hierbij geldt dat organisaties die wetenschappelijk onderzoek uitvoeren dit recht op grond van de UAVG mogen uitsluiten. Als dit zo is, dan wordt dit aangegeven in de informatiebrief, de inleidende tekst of de privacyverklaring.
In het kader van wetenschappelijk onderzoek kan het een enkele keer voorkomen dat er op een geautomatiseerde manier profielen van mensen worden opgesteld. Dit mogen wij onder bepaalde voorwaarden doen. Het wordt iets anders wanneer er op basis van dergelijke profielen volledig geautomatiseerde beslissingen worden genomen die voor jou wezenlijke gevolgen hebben. In de zéér uitzonderlijke gevallen dat we dit doen, word je daar in de informatiebrief, de inleidende tekst of de privacyverklaring van op de hoogte gesteld. Je hebt dan het recht om bezwaar te maken tegen dergelijke beslissingen en om te eisen dat er in ieder geval iemand is die deze beslissingen controleert.
Het recht op overdraagbaarheid van gegevens houdt in dat alle gegevens die jij aan een organisatie hebt verstrekt, kunnen worden overgedragen aan een andere organisatie. Dit recht is bedoeld om ervoor te zorgen dat je niet vastzit aan een bepaalde dienst, enkel en alleen omdat je in die dienst heel veel gegevens hebt ingevoerd (bijvoorbeeld een lijst van favorieten op een muziekstreamingdienst). Bij wetenschappelijk onderzoek heeft dit recht doorgaans weinig betekenis.
Als je een of meer van de bovengenoemde rechten wilt uitoefenen, kun je een verzoek indienen middels het Formulier privacy verzoek (uu.nl). Wij hebben dan een maand de tijd om op je verzoek te reageren. Bij heel complexe verzoeken (of als er heel veel verzoeken tegelijk binnenkomen) hebben we soms meer tijd nodig (maximaal twee maanden extra). Dit laten we je dan binnen die eerste maand weten.
Bij het uitoefenen van jouw rechten is het noodzakelijk dat wij eerst jouw identiteit vaststellen. Dit doen we op een manier die past bij de situatie waar het om gaat en bij het recht dat je wilt uitoefenen.
We willen je erop wijzen dat de bovenbeschreven rechten geen absolute rechten zijn. Ieder verzoek beoordelen we individueel. Soms kunnen er omstandigheden zijn die maken dat we aan een bepaald verzoek geen gehoor kunnen geven. Als dit zo is, dan laten we je weten waaróm dat zo is.
Alle faculteiten van de UU werken met een ethische toetsingscommissie. Onderzoekers kunnen daar terecht om hun mensgebonden onderzoek te laten toetsen op zaken als informed consent, aanvaardbare belasting van proefpersonen, risico’s voor proefpersonen en adequate omgang met (persoons)gegevens. Als het onderzoek waaraan jij deelneemt ethisch is getoetst en goedgekeurd, dan staat dit gewoonlijk vermeld in de informatiebrief, de inleidende tekst of de privacyverklaring.
De UU gaat vertrouwelijk en op een verantwoorde manier met jouw persoonsgegevens om. Wij hebben passende technische en organisatorische maatregelen genomen om ervoor te zorgen dat jouw persoonsgegevens goed worden beschermd.
Technische maatregelen
Om jouw persoonsgegevens optimaal te beschermen tegen onbevoegde toegang of onbevoegd gebruik, heeft de UU passende beveiligingstechnologie in gebruik. Zo werken veel van onze systemen met twee-factor-authenticatie (2FA). Voor de meeste onderzoeksdata maken we gebruik van onze eigen, goed beveiligde opslaginfrastructuur: Yoda. Datacommunicatie vindt plaats via beveiligde verbindingen.
Organisatorische maatregelen
Binnen de eigen organisatie heeft de UU een groot aantal maatregelen getroffen om ervoor te zorgen dat jouw gegevens niet alleen technisch goed beveiligd zijn, maar dat ook de kans op menselijke fouten en misbruik tot een minimum beperkt wordt. Zo werken we in de meeste onderzoeksprojecten met onderzoeksprotocollen, sluiten we contracten af met externe partijen en zorgen we ervoor dat interne en externe medewerkers gebonden zijn aan geheimhouding. Als organisatie werken we met een complete set procedures voor beveiliging, vertrouwelijkheid, bescherming van persoonsgegevens, enzovoort.
Heb je naar aanleiding van deze informatie nog specifieke vragen of opmerkingen over onze privacyverklaring? Neem dan gerust contact met ons op. Je eerste aanspreekpunt is de contactpersoon voor jouw onderzoek, zoals vermeld in de informatiebrief, de inleidende tekst of de privacyverklaring van het onderzoek zelf. Je kunt ook een bericht sturen aan privacy@uu.nl.
De UU heeft een functionaris voor de gegevensbescherming (FG) aangesteld. Dit is een interne adviseur en toezichthouder die ook voor jou van belang kan zijn, namelijk wanneer je vragen hebt over de verwerking van persoonsgegevens of wanneer je een klacht wilt indienen. Je kunt contact met onze FG opnemen via fg@uu.nl.
We wijzen je erop dat je bovendien het recht hebt om een klacht in te dienen bij de toezichthouder, de Autoriteit Persoonsgegevens.
Contactgegevens Universiteit Utrecht
Heidelberglaan 8
3584 CS Utrecht
Tel. (030) 253 35 50
Privacyverklaring - versie
Deze privacyverklaring is voor het laatst gewijzigd op 16 augustus 2023. Van tijd tot tijd brengen we wijzigingen aan in deze privacyverklaring. Wil je zeker weten dat je de meest recente versie gebruikt, kijk dan op onze website.