AFTALE BAGGRUND OG OPGAVEFORSTÅELSE. BDO Statsautoriseret revisionsaktieselskab Havneholmen København V. (i det efterfølgende benævnt som BDO)

Størrelse: px
Starte visningen fra side:

Download "AFTALE BAGGRUND OG OPGAVEFORSTÅELSE. BDO Statsautoriseret revisionsaktieselskab Havneholmen København V. (i det efterfølgende benævnt som BDO)"

Transkript

1 AFTALE OM RÅDGIVNING OG ASSISTANCE I FORBIN- DELSE MED IMPLEMENTERING AF DE I EU-PERSONDATA- FORORDNINGEN ANFØRTE KRAV TIL PERSONDATABE- SKYTTELSE OG IMPLEMENTERING AF STANDARD FOR STYRING AF INFORMATIONSSIKKERHED ISO FANØ KOMMUNE

2 INDHOLD Baggrund og opgaveforståelse 2 Implementeringsprocessen 3 Tidsplan 7 Forudsætninger 7 Ansvar og organisering 7 Ansvarsbegrænsning 8 Honorar 8 Underskrift 8 Bilag 1: Oversigt over ISO Bilag 2: De overordnede krav i EU-persondataforordningen 15 Bilag 3: BDO s generelle forretningsbetingelser 16

3 2 FANØ KOMMUNE 19. FEBRUAR 2018 AFTALE Mellem BDO Statsautoriseret revisionsaktieselskab Havneholmen København V (i det efterfølgende benævnt som BDO) og Fanø Kommune Skolevej Fanø er der indgået aftale om: (i det efterfølgende benævnt som kunden) Rådgivning og assistance i forbindelse med kundens implementering af kravene til persondatabeskyttelse i henhold til forordning om beskyttelse af fysiske personer ved behandling af personoplysninger og om fri udveksling af sådanne oplysninger (databeskyttelsesforordningen), herunder kravene i den danske lov om supplerende bestemmelser til EU-persondataforordningen (databeskyttelsesloven). Rådgivning og assistance i forbindelse med implementering af kravene i standard for styring af informationssikkerhed (ISO 27001) med de tilhørende retningslinjer om kontroller, der er nødvendige for at på en passende informationssikkerhed (ISO 27002). BAGGRUND OG OPGAVEFORSTÅELSE BDO har i forbindelse med it-revisionen hos kunden drøftet kundens behov for implementering af kravene i informationssikkerhedsstandarden ISO og kravene i databeskyttelsesforordningen og databeskyttelsesloven. Per Sloth fra BDO har telefonisk fulgt op på disse drøftelse med Forvaltningschef for Økonomi, Personale og IT Thomas Rosenqvist. Kunden ønsker at igangsætte et projekt, der har til formål såvel at opfylde anbefalingerne fra Kommunernes Landsforening om styring af informationssikkerheden efter ISO som at sikre korrekt og rettidig implementering af kravene til persondatabeskyttelse i henhold til databeskyttelsesforordningen og databeskyttelsesloven. Kunden står over for en række problemstillinger. For det første vurderer kunden, at bestemmelserne i den nuværende lov om behandling af personoplysninger og den tilhørende sikkerhedsbekendtgørelse ikke i alle tilfælde efterleves fuldt ud. Endvidere stiller både databeskyttelsesforordningen og databeskyttelsesloven en række nye og yderligere krav til kunden i behandlingen af personoplysninger, herunder især et udvidet dokumentationskrav, krav om udpegning af en databeskyttelsesrådgiver (DPO), krav til styring af databehandlere samt krav om procedurer for anmeldelse af sikkerhedsbrud til Datatilsynet. For det andet har kunden ikke etableret en sikkerhedsorganisation, der sikrer forankring af informationssikkerheden i organisationen. Den nuværende informationssikkerhedspolitik er ikke formelt godkendt af ledelsen og kommunikeret i organisationen. Der er ikke lagt en risikobaseret tilgang til grund for fastsættelsen af kravene til fortrolighed, integritet og tilgængelighed i informationssikkerhedspolitikken, og den er således ikke baseret på ISO

4 3 FANØ KOMMUNE 19. FEBRUAR 2018 Det er BDO s forståelse, at projektet skal omfatte implementering af såvel kravene til styring af informationssikkerhedsheden i henhold til ISO som kravene til persondatabeskyttelse i henhold til databeskyttelsesforordningen og databeskyttelsesloven. Efter vores opfattelse er denne tilgang mulig, idet bestemmelsen om tekniske og organisatoriske sikkerhedsforanstaltninger i databeskyttelsesforordningen er en ramme, som med fordel kan udfyldes med kontrolmål og kontrolaktiviteter i ISO 27001, og idet både databeskyttelsesforordningen og ISO har en risikobaseret tilgang ved indførelse af sikkerhedsforanstaltninger/kontroller. For eksempel vil følgende områder i ISO være sammenfaldende med sikkerhedsforanstaltninger i databeskyttelsesforordningen: A.9 om adgangsstyring, A.10 om kryptografi, A.13 om kommunikationssikkerhed, A.15 om leverandørforhold og A.16 om styring af informationssikkerhed, jf. tillige oversigten i bilag 1. Endvidere er det BDO s forståelse, at det primære formål med projektet er at sikre en korrekt implementering af databeskyttelsesforordningen og databeskyttelsesloven, herunder at få indført passende tekniske og organisatoriske sikkerhedsforanstaltninger, baseret på en risikovurdering og struktureret efter ISO Projektets formål er desuden at udforme kundens informationssikkerhedspolitik i henhold til ISO Nærværende aftale er bygget op omkring baggrunden for og forståelsen af opgaven, og BDO har i næste afsnit redegjort for, hvordan opgaven kan udformes, tilrettelægges og gennemføres. IMPLEMENTERINGSPROCESSEN BDO præsenterer i dette afsnit et forslag til, hvorledes opgaven kan udformes, tilrettelægges og gennemføres for at imødekomme de krav og forventninger, som kunden har til projektet. Forslaget tager afsæt i den aktuelle forståelse af opgaven. Processen for kundens implementering af kravene til persondatabeskyttelse i henhold til databeskyttelsesforordningen og databeskyttelsesloven samt implementering af kravene i ISO med de tilhørende retningslinjer i ISO opdeles i flere faser. Faserne vil involvere medarbejdere fra kundens forskellige afdelinger. De vil bestå af workshops, der er faciliteret af BDO, og kundens praktiske arbejde med undersøgelser, analyser og beskrivelser. Kunden vil her have mulighed for løbende sparring med BDOs rådgivere. Workshops vil være en kombination af inspiration og sparring om kundens praktiske arbejde, drøftelse af konkrete vurderinger og problemstillinger på givne områder samt udarbejdelse af proces- og handlingsplaner. BDO hjælper desuden med at navigere i procesforløbet med henblik på at sikre, at fastlagte planer overholdes. Til brug for kundens praktiske arbejde stiller BDO forskellige værktøjer og skabeloner mv. til rådighed. Implementeringsprocessen vil bestå af følgende faser, der er beskrevet i detaljer i efterfølgende afsnit. Fase 1: Definition og beskrivelse af projektet Fase 2: Organisering af informationssikkerheden Fase 3: Fortegnelse over aktiviteter for behandling af personoplysninger Fase 4: Risikovurdering Fase 5: Informationssikkerhedspolitik samt procedurer og kontroller

5 4 FANØ KOMMUNE 19. FEBRUAR 2018 Fase 1 Fase 2 Fase 3 Fase 4 Fase 5 Projektformål Omfang og afgrænsning Organisering og ressourcer Projektforløb Tidsplan og milepæle Projektbeskrivel se og projektplan Organisering af informationssikkerheden Nedsættelse af informationssikkerhedsudvalg Udpegning af systemansvarlige Fastlæggelse af databeskyttelsesrådgiverens opgaver Processer med persondatabehandling Fortegnelse over behandlingsaktiviteter Afdækning af mangler, forhold og problemstillinger i forhold til persondatabehandling Risikovurderinger baseret på fortegnelse over behandlingsaktiviteter Handlingsplaner for risikoreducerende tiltag Handlingsplaner for uafklarede forhold Prioritering og gennemførelse af punkterne i handlingsplanerne Informationssikkerhedspolitik (ISO 27001) Procedurer og kontroller (ISO og 27002) Opdatering af handlingsplaner FASE 1 DEFINITION OG BESKRIVELSE AF PROJEKTET FORMÅL FORM AKTIVITET Kommunikere værdien af projektet og skabe ejerskab. Få ansvaret for projektet placeret og få tildelt de nødvendige ressourcer. Styre projektet og overholde tidsplanen. Workshop hos kunden, faciliteret og dokumenteret af BDO. Workshop 3 timer Fastlæggelse af formålet med projektet, herunder baggrunden, problemstillingerne og det forventede resultat. Fastlæggelse af omfanget af projektet i forhold til kundens organisation. Fastlæggelse af det organisatoriske ansvar for projektet, hvem der deltager i workshops, og hvilke ressourcer der er nødvendige. Fastlæggelse af det konkrete projektforløb, herunder fremgangsmåder, metoder og gennemførelse. Fastlæggelse af den overordnede tidsplan med milepæle for måling og evaluering af projektets fremdrift. Fastlæggelse af de overordnede processer, hvor kunden behandler personoplysninger. BDO udarbejder projektplan til godkendelse Udarbejdelse af projektbeskrivelse med projektplan samt tidsplan og milepæle. FASE 2 - ORGANISERING AF INFORMATIONSSIKKERHEDEN ISO OMRÅDE A.6.1 OG A.16 FORMÅL FORM AKTIVITET Tilføre viden om informationssikkerhedsstandarden ISO Etablere et ledelsesmæssigt grundlag for at styre implementeringen og driften af informationssikkerhed. Definere og fordele ansvarsområder for informationssikkerhed. Fastlægge databeskyttelsesrådgiverens opgaver. Workshop hos kunden, faciliteret af BDO Workshop 4 timer Gennemgang af ISO og ISO Fastlæggelse af organiseringen med henblik på styring af informationssikkerheden, herunder nedsættelse af informationssikkerhedsudvalg. Udpegning af systemansvarlige for såvel systemer, hvori der behandles personoplysninger, som øvrige informationssystemer. Fastlæggelse af databeskyttelsesrådgiverens opgaver, herunder vurdering af at indgå aftale med anden kommune om deling af en databeskyttelsesrådgiver eller overlade funktionen til en ekstern part.

6 5 FANØ KOMMUNE 19. FEBRUAR 2018 FASE 2 - ORGANISERING AF INFORMATIONSSIKKERHEDEN ISO OMRÅDE A.6.1 OG A.16 FORMÅL FORM AKTIVITET BDO udarbejder kommissorium til godkendelse. BDO udarbejder stillingsog funktionsbeskrivelse for databeskyttelsesrådgiver til godkendelse. Udarbejdelse af kommissorium for informationssikkerhedsudvalget. Udarbejdelse af stillings- og funktionsbeskrivelse for databeskyttelsesrådgiver (DPO). FASE 3 FORTEGNELSE OVER BEHANDLINGSAKTIVITETER ISO OMRÅDE A.8.2 FORMÅL FORM AKTIVITET Tilføre viden om eksisterende og fremtidig persondatalovgivning. Identificere processer for behandling af personoplysninger. Påbegynde udarbejdelsen af fortegnelsen over behandlingsaktiviteter, baseret på dataflow-analyser ud fra en risikobaseret prioritering. Afdække umiddelbare forhold, der ikke er i overensstemmelse med databeskyttelsesforordningen, og prioritere afvigelser (GAPs). Afdække umiddelbare mangler i forhold til tekniske og organisatoriske sikkerhedsforanstaltninger, og prioritere manglerne (GAPs). Afdække problemstillinger, der skal undersøges nærmere. Workshops hos kunden, faciliteret af BDO Workshop 2 dage Gennemgang af de krav i databeskyttelsesforordningen og databeskyttelsesloven, der er relevante for kunden. Identifikation af alle processer, hvori der behandles personoplysninger. Udarbejdelse af fortegnelse over behandlingsaktiviteter for udvalgte processer, herunder kategorier af personoplysninger, hjemmel eller samtykke til behandling, systemer og manuelle arkiver og sletning mv. I dette arbejde indgår fortegnelser, udarbejdet af KL for de fælles kommunale systemer. Drøftelse af eventuelle identificerede forhold, der ikke er i overensstemmelse med databeskyttelsesforordningen, mangler i tekniske og organisatoriske sikkerhedsforanstaltninger samt øvrige problemstillinger. Udarbejdelse af handlingsplan til brug for styring af risikoreducerende tiltag og uafklarede forhold. Praktisk arbejde hos kunden med mulighed for sparring med BDO Udarbejdelse af den endelige fortegnelse over behandlingsaktiviteter. Udarbejdelse af liste over forhold og mangler, der skal adresseres og medtages under risikovurderingen. Undersøgelse og afklaring af de identificerede problemstillinger.

7 6 FANØ KOMMUNE 19. FEBRUAR 2018 FASE 4 RISIKOVURDERING FORMÅL FORM AKTIVITET Udføre risikovurderinger med henblik på at dokumentere indførte tekniske og organisatoriske sikkerhedsforanstaltninger. Workshop hos kunden, faciliteret og dokumenteret af BDO Workshop 1 dag Gennemgang af den endelige fortegnelse over behandlingsaktiviteter. Udførelse af risikovurdering på en eller flere udvalgte processer/systemer med udgangspunkt i fortegnelsen over behandlingsaktiviteter med henblik på at træne i de metoder og værktøjer, som BDO stiller til rådighed for risikovurderinger. Risikovurderingen baseres på en vurdering af sandsynlighed og konsekvens for hændelser, for eksempel hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse eller adgang til personoplysninger. Opdatering af handlingsplanen med eventuelle risikoreducerende tiltag og uafklarede forhold, der blev identificeret ved risikovurderingen, herunder prioritering. Praktisk arbejde hos kunden med mulighed for sparring med BDO Udførelse af risikovurderinger på alle processer og systemer ved anvendelse af de metoder og værktøjer, som BDO har stillet til rådighed for risikovurderinger. Opdatering af handlingsplanen med eventuelle risikoreducerende tiltag og uafklarede forhold, der blev identificeret ved risikovurderingen. Gennemførelse af de enkelte punkter i handlingsplanen, herunder løbende opfølgning. FASE 5 INFORMATIONSSIKKERHEDSPOLITIK OG SIKKERHEDSFORANSTALTNINGER/KONTROLLER ISO OMRÅDE A.5, A.6.2, A.7.2, A.8.3 OG A.17 SAMT A.9 A.15 FORMÅL FORM AKTIVITET Udarbejde informationssikkerhedspolitik for beskyttelse af personoplysninger, der udmøntes i procedurer for de tekniske og organisatoriske sikkerhedsforanstaltninger. Udarbejde procedurebeskrivelser for tekniske og organisatoriske sikkerhedsforanstaltninger. Workshop hos kunden, faciliteret af BDO Workshop 1 dag Beskrivelse af en eller flere politikker i informationssikkerhedspolitikken, struktureret efter ISO og baseret på den udførte risikovurdering. Beskrivelse af en eller flere procedurer for tekniske og organisatoriske sikkerhedsforanstaltninger/kontroller i henhold til ISO og ISO 27002, herunder definition af kontrolmål og kontroller. Gennemgang af handlingsplanerne og eventuelle åbenstående punkter. Opdatering af handlingsplanen med eventuelle risikoreducerende tiltag og uafklarede forhold, der blev identificeret ved arbejdet med politikker og procedurer, herunder prioritering.

8 7 FANØ KOMMUNE 19. FEBRUAR 2018 FASE 5 INFORMATIONSSIKKERHEDSPOLITIK OG SIKKERHEDSFORANSTALTNINGER/KONTROLLER ISO OMRÅDE A.5, A.6.2, A.7.2, A.8.3 OG A.17 SAMT A.9 A.15 FORMÅL FORM AKTIVITET BDO udarbejder informationssikkerhedspolitik til godkendelse Praktisk arbejde hos kunden med mulighed for sparring med BDO Udarbejdelse af informationssikkerhedspolitik, struktureret efter ISO 27001, baseret på den udførte risikovurdering, og med udgangspunkt i den eksisterende it-sikkerhedspolitik. Udarbejdelse af procedurebeskrivelser for alle indført tekniske og organisatoriske sikkerhedsforanstaltninger med udgangspunkt i de metoder og skabeloner, som BDO har stillet til rådighed. Afklaring og lukning af åbenstående punkter i handlingsplanerne. TIDSPLAN Tidsplanen for gennemførelse af den aftalte rådgivning og assistance aftales nærmere under fase 1. FORUDSÆTNINGER BDO forudsætter, at der er adgang til det materiale og de informationer, som kræves for at kunne yde den aftalte rådgivning, og at kunden afsætter de nødvendige ressourcer hos de involverede medarbejdere i hele projektforløbet. ANSVAR OG ORGANISERING Partner og chef for Risk Assurance Per Sloth i BDO har det overordnede ansvar for rådgivningsopgaven. BDO bemander rådgivningsopgaven med følgende rådgivere: Steen Pedersen, der er Senior Manager i Risk Assurance, der har mere end 10 års erfaring med informationssikkerhed, risikostyring og beredskabsplanlægning samt stor erfaring med implementering af processer og kontroller for at sikre efterlevelse af myndighedskrav og standarder, herunder krav i medfør af persondatalovgivningen. BDO kan desuden bemande opgaven med assisterende medarbejdere under tilsyn af rådgiverne. Tilsvarende udpeger kunden en kontaktperson, som er behjælpelig med at fremskaffe materialer, arrangere møder o.a. Ved aftalens indgåelse er Thomas Rosenqvist den primære kontaktperson hos kunden.

9 8 FANØ KOMMUNE 19. FEBRUAR 2018 ANSVARSBEGRÆNSNING BDO påtager sig alene ansvaret for tab lidt af kunden, som er en direkte følge af BDO s dokumenterede manglende overholdelse af denne aftale eller af udvist forsømmelighed i forbindelse med udførelsen af opgaven som beskrevet i denne aftale. BDO s samlede erstatning for sådanne tab kan ikke overstige 5 gange det samlede honorar for denne opgave og krav om erstatning må fremsættes inden 1 år efter, at kunden bliver eller burde være bekendt med de forhold, der giver anledning til at rejse kravet. HONORAR BDO tilbyder opgaven til en fast pris på ,00 kr. eksklusiv moms, opdelt i følgende 5 faser: Fase Honorar (kr.) Fase 1: Definition og beskrivelse af projektet ,00 Fase 2: Organisering af informationssikkerheden ,00 Fase 3: Fortegnelse over behandlingsaktiviteter ,00 Fase 4: Risikovurdering ,00 Fase 5: Informationssikkerhedspolitik og sikkerhedsforanstaltninger/kontroller , ,00 Ved at indgå aftale om leverance af alle 5 faser opnår Fanø kommune en besvarelse på ,00 kr. eksklusiv moms, således at det samlede honorar udgør ,00 kr. eksklusiv moms. Kunden indestår for betalingen af BDO s honorar. Honoraret vil blive faktureret efter hver fase. Betalingsbetingelserne følger BDO s vilkår, der er netto kontant. UNDERSKRIFT Fanø, den / København, den Fanø Kommune BDO Statsautoriseret revisionsaktieselskab Thomas Rosenqvist Forvaltningschef for Økonomi, Personale og IT Per Sloth Partner, chef for Risk Assurance

10 9 FANØ KOMMUNE 19. FEBRUAR 2018 BILAG 1: OVERSIGT OVER ISO ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller A5: Informationssikkerhedspolitikker 5.1 Retningslinjer for styring af informationssikkerhed At give retningslinjer for og understøtte informationssikkerheden i overensstemmelse med forretningsmæssige krav og relevante love og forskrifter Politikker for informationssikkerhed Gennemgang af politikker for informationssikkerhed A6: Organisering af informationssikkerhed 6.1 Organisering af informationssikkerhed At etablere et ledelsesmæssigt grundlag for at kunne igangsætte og styre implementeringen og driften af informationssikkerhed i organisationen Roller og ansvarsområder for informationssikkerhed Funktionsadskillelse Kontakt med myndigheder Kontakt med særlige interessegrupper Informationssikkerhed ved projektstyring 6.2 Mobilt udstyr og fjernarbejdspladser At sikre fjernarbejdspladser og brugen af mobilt udstyr Politik for mobilt udstyr Fjernarbejdspladser A7: Personalesikkerhed 7.1 Før ansættelsen At sikre, at medarbejdere og kontrahenter forstår deres ansvarsområder og er egnede til de roller, de er tiltænkt Screening Ansættelsesvilkår og betingelser 7.2 Under ansættelsen At sikre, at medarbejdere og kontrahenter er bevidste om og lever op til deres informationssikkerhedsansvar Ledelsesansvar Bevidsthed om, uddannelse og træning i informationssikkerhed Sanktioner 7.3 Ansættelsesforholdets ophør eller ændring At beskytte organisationens interesser som led i ansættelsesforholdets ændring eller ophør Ansættelsesforholdets ophør eller ændring A8: Styring af aktiver 8.1 Ansvar for aktiver At identificere organisationens aktiver og definere passende ansvarsområder til beskyttelse heraf Fortegnelse over aktiver Ejerskab af aktiver Accepteret brug af aktiver Tilbagelevering af aktiver

11 10 FANØ KOMMUNE 19. FEBRUAR 2018 ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller 8.2 Klassifikation af information At sikre passende beskyttelse af information, der står i forhold til informationens betydning for organisationen Klassifikation af information Mærkning af information Håndtering af aktiver 8.3 Mediehåndtering At forhindre uautoriseret offentliggørelse, ændring, fjernelse eller destruktion af information lagret på medier Styring af bærbare medier Bortskaffelse af medier Fysiske medier under transport A9: Adgangsstyring 9.1 Forretningsmæssige krav til adgangsstyring At begrænse adgangen til information og informationsbehandlingsfaciliteter Politik for adgangsstyring Adgang til netværk og netværkstjenester 9.2 Administration af brugeradgang At sikre adgang for autoriserede brugere og forhindre uautoriseret adgang til systemer og tjenester Brugerregistrering og -afmelding Tildeling af brugeradgang Styring af privilegerede adgangsrettigheder Styring af hemmelig autentifikationsinformation om brugere Gennemgang af brugeradgangsrettigheder Inddragelse eller justering af adgangsrettigheder 9.3 Brugerens ansvar At gøre brugere ansvarlige for at sikre deres autentifikationsinformation Brug af hemmelig autentifikationsinformation 9.4 Styring af system- og applikationsadgang At forhindre uautoriseret adgang til systemer og applikationer Begrænset adgang til informationer Procedurer for sikker log-on System for administration af adgangskoder Brug af privilegerede systemprogrammer Styring af adgang til kildekoder til programmer A10: Kryptografi 10.1 Kryptografiske kontroller At sikre korrekt og effektiv brug af kryptografi for at beskytte informationers fortrolighed, autencitet og/eller integritet Politik for anvendelse af kryptografi Administration af nøgler

12 11 FANØ KOMMUNE 19. FEBRUAR 2018 ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller A11: Fysisk sikring og miljøsikring 11.1 Sikre områder At forhindre uautoriseret fysisk adgang til samt beskadigelse og forstyrrelse af organisationens information og informationsbehandlingsfaciliteter Fysisk perimetersikring Fysisk adgangskontrol Sikring af kontorer, lokaler og faciliteter Beskyttelse mod eksterne og miljømæssige trusler Arbejde i sikre områder Områder til af- og pålæsning 11.2 Udstyr At undgå tab, skade, tyveri eller kompromittering af aktiver og driftsafbrydelse i organisationen Placering og beskyttelse af udstyr Understøttende forsyninger (forsyningssikkerhed) Sikring af kabler Vedligeholdelse af udstyr Fjernelse af aktiver Sikring af udstyr og aktiver for organisationen Sikker bortskaffelse eller genbrug af udstyr Brugerudstyr uden opsyn Politik for ryddeligt skriveborg og blank skærm A12: Driftssikkerhed 12.1 Driftsprocedurer og ansvarsområder At sikre korrekt og sikker drift af informationsbehandlingsfaciliteter Dokumenterede driftsprocedurer Ændringsstyring Kapacitetsstyring Adskillelse af udviklings-, test- og driftsmiljøer 12.2 Beskyttelse mod malware At sikre, at information og informationsbehandlingsfaciliteter er beskyttet mod malware Kontroller mod malware 12.3 Backup At beskytte mod tab af data Backup af information 12.4 Logning og overvågning At registrere hændelser og tilvejebringe bevis Hændelseslogning Beskyttelse af logoplysninger Administrator- og operatørlog Tidssynkronisering 12.5 Styring af driftssoftware At sikre integriteten af driftssystemer Softwareinstallation på driftssystemer

13 12 FANØ KOMMUNE 19. FEBRUAR 2018 ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller 12.6 Sårbarhedsstyring At forhindre, at tekniske sårbarheder udnyttes Styring af tekniske sårbarheder Begrænsninger på softwareinstallation 12.7 Overvejelser i forbindelse med audit af informationssystemer At minimere virkningen af auditaktiviteter på driftssystemer Kontroller i forbindelse med audit af informationssystemer A13: Kommunikationssikkerhed 13.1 Styring af netværkssikkerhed At sikre beskyttelse af information i netværk og af understøttende informationsbehandlingsfaciliteter Netværksstyring Sikring af netværkstjenester Opdeling af netværk 13.2 Informationsoverførsel At opretholde informationssikkerhed ved overførsel internt i en organisation og til en ekstern entitet Politikker og procedurer for informationsoverførsel Aftaler om informationsoverførsel Elektroniske meddelelser Fortroligheds- og hemmeligholdelsesaftaler A14: Anskaffelse, udvikling og vedligeholdelse af systemer 14.1 Sikkerhedskrav til informationssystemer At sikre, at informationssikkerhed er en integreret del af informationssystemer gennem hele livscyklussen. Dette omfatter også kravene til informationssystemer, som leverer tjenester over offentlige netværk Analyse og specifikation af informationssikkerhedskrav Sikring af applikationstjenester på offentlige netværk Beskyttelse af handelsapplikationer- og tjenester 14.2 Sikkerhed i udviklings- og hjælpeprocesser At sikre, at informationssikkerhed tilrettelægges og implementeres inden for informationssystemers udviklingslivscyklus Sikker udviklingspolitik Procedurer for styring af systemændringer Teknisk gennemgang af applikationer efter ændringer af driftsplatforme Begrænsning af ændringer af softwarepakker Principper for udvikling af sikre systemer Sikkert udviklingsmiljø Outsourcet udvikling Systemsikkerhedstest Systemgodkendelsestest 14.3 Testdata At sikre beskyttelse af data, som anvendes til test Sikring af testdata

14 13 FANØ KOMMUNE 19. FEBRUAR 2018 ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller A15: Leverandørforhold 15.1 Informationssikkerhed i leverandørforhold At sikre beskyttelse af organisationens aktiver, som leverandører har adgang til Informationssikkerhedspolitik for leverandørforhold Håndtering af sikkerhed i leverandøraftaler Forsyningskæde for informations- og kommunikationsteknologi (IKT) 15.2 Styring af leverandørydelser At opretholde et aftalt niveau af informationssikkerhed og levering af ydelser i henhold til leverandøraftalerne Overvågning og gennemgang af leverandørydelser Styring af ændringer af leverandørydelser A16: Styring af informationssikkerhed 16.1 Styring af informationssikkerhedsbrud og forbedringer At sikre en ensartet og effektiv metode til styring af informationssikkerhedsbrud, herunder kommunikation om sikkerhedshændelser og -svagheder Ansvar og procedurer Rapportering af informationssikkerhedshændelser Rapportering af informationssikkerhedssvagheder Vurdering af beslutning om informationssikkerhedshændelser Håndtering af informationssikkerhedsbrud Erfaring fra informationssikkerhedsbrud Indsamling af beviser A17: Informationssikkerhedsaspekter ved nød-, beredskabs- og retableringsstyring 17.1 Informationssikkerhedskontinuitet Informationssikkerhedskontinuiteten skal være forankret i organisationens ledelsessystemer for nød-, beredskabs og reetableringsstyring Planlægning af informationssikkerhedskontinuitet Implementering af informationssikkerhedskontinuitet Verificer, gennemgå og evaluer informationssikkerhedskontinuiteten 17.2 Redundans At sikre tilgængelighed af informationsbehandlingsfaciliteter Tilgængelighed af informationsbehandlingsfaciliteter A18: Overensstemmelse 18.1 Overensstemmelse med lov- og kontraktkrav At forhindre overtrædelse af lov-, myndigheds- eller kontraktkrav i relation til informationssikkerhed og andre sikkerhedskrav Identifikation af gældende lovgivning og kontraktkrav Immaterielle rettigheder Beskyttelse af registreringer Privatlivets fred og beskyttelse af personoplysninger Regulering af kryptografi

15 14 FANØ KOMMUNE 19. FEBRUAR 2018 ISO 27001:2013 Kontrolmål og kontroller Overordnet Punkt Kontrolmål og kontroller 18.2 Gennemgang af informationssikkerhed At sikre, at informationssikkerhed er implementeret og drives i overensstemmelse med organisationens politikker og procedurer Uafhængig gennemgang af informationssikkerhed Overensstemmelse med sikkerhedspolitikker og sikkerhedsstandarder Undersøgelse af teknisk overensstemmelse

16 15 FANØ KOMMUNE 19. FEBRUAR 2018 BILAG 2: DE OVERORDNEDE KRAV I EU-PERSONDATAFORORDNINGEN Forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (generel forordning om databeskyttelse) blev vedtaget af EU-parlamentet den 27. april EU-persondataforordningen har virkning fra den 25. maj 2018 og erstatter alle EU-medlemslandes nationale persondatalovgivning, herunder den danske lov fra 2000 om behandling af personoplysninger og de i medfør af denne lov udstedte bekendtgørelser. EU-persondataforordningen skaber på denne måde en sammenhængende, stærk og moderne databeskyttelseslovgivning, der er gældende for alle lande i EU. Danmark indfører en ny persondatalov med supplerende bestemmelser til EU-persondataforordningen. En række af artiklerne i EU-persondataforordningen og den supplerende, danske persondatalov vil blive uddybet i retningslinjer og vejledninger fra Det Europæiske Databeskyttelsesråd, Justitsministeriet og Datatilsynet. Såvel de europæiske som danske retningslinjer og vejledninger vil løbende blive offentliggjort frem til den 25. maj Som i den nuværende persondatalov er enhver behandling af oplysninger om en identificeret fysisk person eller en fysisk person, der direkte eller indirekte er identificerbar, omfattet af EU-persondataforordningen. For mange virksomheder drejer det sig typisk om oplysninger på medarbejdere, kunder, leverandører og samarbejdspartnere. EU-persondataforordningen stiller krav til virksomheden om, at registrering og behandling af personoplysninger sker i overensstemmelse med udtrykkeligt angivne og legitime formål, at behandlingen skal være rimelig og gennemsigtig i forhold til personen, og at såvel virksomheden som dens databehandlere er underlagt dokumentationskrav i forhold til opfyldelse af forordningen. Forordningen giver også større kontrol til personen i form af flere rettigheder, ligesom håndhævelse af reglerne er forbedret ved at stille krav om udpegelse af en databeskyttelsesrådgiver (DPO) i særlige tilfælde og underretning om brud på persondatasikkerheden til tilsynsmyndigheden og personen, og ved at give mulighed for udstedelse af administrative bøder til både virksomheden og dens databehandlere. Virksomheden er ansvarlig for at implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger, baseret på en fortegnelse over behandlingsaktiviteter, en dokumenteret risikovurdering og databeskyttelsespolitikker, for at sikre og påvise over for tilsynsmyndigheden, at virksomhedens behandling af personoplysninger er i overensstemmelse med forordningen. Virksomheden er desuden forpligtet til at designe systemer og opsætte systemers standardindstillinger, herunder indfører interne procedurer, således at de understøtter principperne for databeskyttelse. Overlader virksomheden behandlingen af personoplysninger til en databehandler, stiller EU-persondataforordningen krav om, at databehandleren stiller fornødne garantier for at have indført passende tekniske og organisatoriske foranstaltninger, der opfylder kravene i forordningen, og at vilkårene for databehandlingen fremgår af en skriftlig kontrakt mellem virksomheden og databehandleren. Overførsler af personoplysninger til lande uden for EU kan alene ske, når tredjelandet har et tilstrækkeligt databeskyttelsesniveau, eller når fornødne garantier om databeskyttelse er sikret eksempelvis gennem godkendte standardkontrakter fra EU eller godkendte certificeringsordninger. Ved overførsel af personoplysninger i koncerner med aktiviteter uden for EU, kan koncernen anvende bindende virksomhedsregler, såfremt de er retligt bindende for alle koncernselskaber, de udtrykkeligt tillægger personerne rettigheder, som kan håndhæves, og de opfylder en række øvrige krav.

17 16 FANØ KOMMUNE 19. FEBRUAR 2018 BILAG 3: BDO S GENERELLE FORRETNINGSBETINGELSER Der henvises til vedhæftede generelle forretningsbetingelser.

18 KONTAKT STEEN PEDERSEN Senior Manager m: e: BDO Statsautoriseret revisionsaktieselskab, en danskejet rådgivnings- og revisionsvirksomhed, er medlem af BDO International Limited - et UKbaseret selskab med begrænset hæftelse - og del af det internationale BDO netværk bestående af uafhængige medlemsfirmaer. BDO er varemærke for både BDO netværket og for alle BDO medlemsfirmaerne. BDO i Danmark beskæftiger godt medarbejdere, mens det verdensomspændende BDO netværk har godt medarbejdere i 154 lande. Copyright - BDO Statsautoriseret revisionsaktieselskab, cvr.nr

EU-PERSONDATAFORORDNINGEN. Selvejende og Private Daginstitutioner

EU-PERSONDATAFORORDNINGEN. Selvejende og Private Daginstitutioner AFTALE OM RÅDGIVNING OG ASSISTANCE I FORBIN- DELSE MED KRAV TIL PERSONDATABESKYTTELSE VED IMPLEMENTERING AF: EU-PERSONDATAFORORDNINGEN Selvejende og Private Daginstitutioner Administreret af Danske Daginstitutioner

Læs mere

Gap-analyse. ST - ISO27001 Modenhed. Arhus Universitet

Gap-analyse. ST - ISO27001 Modenhed. Arhus Universitet Gap-analyse ST - ISO27001 Modenhed Analyse af ISO 27001:2013 Anneks A Navn ST - ISO27001 Modenhed Ansvarlig ST - AGRO / Erik Steen Kristensen Udførende Siscon Ændret 02.05.2017 Ikke behandlet 0 af 114

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

KOMBIT sikkerhedspolitik

KOMBIT sikkerhedspolitik KOMBIT sikkerhedspolitik Indholdsfortegnelse INDLEDNING 3 DEL 1: ORGANISERING, ROLLER OG ANSVAR 4 DEL 2: POLITIK FOR INFORMATIONSSIKKERHED 5 DEL 3: RETNINGSLINJER OG KONTROLMÅL TIL LEVERANDØREN 6 5. INFORMATIONSSIKKERHEDSPOLITIKKER

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: cbt@pwc.dk T: +45 3945 3973 M: +45

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Plan og Handling CVR-nr.:

Plan og Handling CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov pr. 29-01-2019 ISAE 3000 CVR-nr.: 18 13 74 37

Læs mere

Security & Risk Management Summit 2016

Security & Risk Management Summit 2016 Security & Risk Management Summit 2016 DGI Byen, den 3. november 2016 Premium partner: Partnere: Sikkerhedsanalyse - fundamentet for din sikkerhed! John Wiingaard og Lars Boye, Senior GRC Consultants,

Læs mere

DATABEHANDLERAFTALE. Omsorgsbemanding

DATABEHANDLERAFTALE. Omsorgsbemanding DATABEHANDLERAFTALE Omsorgsbemanding Nærværende databehandleraftale er indgået mellem Omsorgsbemanding, via Manningsmart IVS (CVR-nr.: 40217231) og brugeren af Omsorgsbemanding. Partnerne omtales i nærværende

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataforordningen (GDPR) pr. 25-05-2018 ISAE 3000-I CVR-nr.: 33 07 66 49 Maj 2018 REVI-IT A/S statsautoriseret

Læs mere

Lector ApS CVR-nr.:

Lector ApS CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesloven (GDPR) pr. 06-07-2018 ISAE 3000-I Lector ApS CVR-nr.: 10 02 16 18 Juli 2018 REVI-IT A/S statsautoriseret

Læs mere

Komiteen for Sundhedsoplysning CVR-nr.:

Komiteen for Sundhedsoplysning CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) pr. 20-12-2018 ISAE 3000 Komiteen for Sundhedsoplysning CVR-nr.: 14 03 53 38 December

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

1 Informationssikkerhedspolitik

1 Informationssikkerhedspolitik Indholdsfortegnelse 1 Informationssikkerhedspolitik... 1 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 2 1.3 Sikkerhedsniveau:... 2 1.4 Sikkerhedsbevidsthed:... 3 1.5 Brud på informationssikkerheden:...

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Aftale omkring behandling af persondata.

Aftale omkring behandling af persondata. Databehandleraftale Aftale omkring behandling af persondata. Aftalen Denne databehandleraftale er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig) og ApS (Databehandler), og er gældende

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

MedComs informationssikkerhedspolitik. Version 2.2

MedComs informationssikkerhedspolitik. Version 2.2 MedComs informationssikkerhedspolitik Version 2.2 Revisions Historik Version Forfatter Dato Bemærkning 2.2 20.02.17 MedComs Informationssikkerhedspolitik Side 2 af 7 INDHOLDSFORTEGNELSE 1 INDLEDNING...

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

Frederiksberg Kommunes It-sikkerhedsregler (baseret på ISO 27001)

Frederiksberg Kommunes It-sikkerhedsregler (baseret på ISO 27001) Frederiksberg Kommunes It-sikkerhedsregler (baseret på ISO 27001) Indhold 1. Informationsksikkerhedspolitikker 4 1.1 Retningslinjer for styring af informationssikkerhed 4 1.1.1 Politikker for informationssikkerhed

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484 DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres

Læs mere

Vejledning i informationssikkerhedspolitik. Februar 2015

Vejledning i informationssikkerhedspolitik. Februar 2015 Vejledning i informationssikkerhedspolitik Februar 2015 Udgivet februar 2015 Udgivet af Digitaliseringsstyrelsen Publikationen er kun udgivet elektronisk Henvendelse om publikationen kan i øvrigt ske til:

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Designskolen Kolding Informationssikkerhedspolitik (ISO 27001:2013)

Designskolen Kolding Informationssikkerhedspolitik (ISO 27001:2013) Designskolen Kolding Informationssikkerhedspolitik (ISO 27001:2013) Opdateret på baggrund af Persondataforordningen (GDPR) 25.5.2018. 1 Indhold 5. INFORMATIONSSIKKERHEDSPOLITIKKER... 6 5.1. Retningslinjer

Læs mere

Den Dataansvarlige og Databehandleren benævnes herefter samlet "Parter" og hver for sig "Part".

Den Dataansvarlige og Databehandleren benævnes herefter samlet Parter og hver for sig Part. DATABEHANDLERAFTALE mellem KUNDEN (som defineret i punkt 2 nedenfor) (den "Dataansvarlige") og TECHEM DANMARK A/S CVR-nr. 29 41 69 82 Trindsøvej 7 A-B 8000 Aarhus C ("Databehandleren") Den Dataansvarlige

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner Bilag 7 Retningslinje om behandlingssikkerhed Anvendelsesområde Retningslinje om behandlingssikkerhed er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning.

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning. DATABEHANDLERAFTALE Opdateret 24. maj 2018 Virksomhedsnavn: Virksomhedens adresse: Postnummer og by: Virksomhedens CVR nr.: (herefter benævnt Dataansvarlig ) og SpotOn Marketing ApS Ryesgade 106A, 4. th.

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov for leverancen af rekrutteringsydelser i perioden

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Aftalens omfang 1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. 1.2 Personoplysninger, der behandles af Leverandøren,

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Bilag 11 - Databehandleraftale

Bilag 11 - Databehandleraftale Bilag 11 - Databehandleraftale [Vejledning til tilbudsgiver: Bilaget skal ikke udfyldes af tilbudsgiver. Bilaget er i sin helhed at betragte som et mindstekrav (MK), jf. udbudsbetingelsernes punkt 3.2.3.2

Læs mere

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 Persondatapolitik Skanderborg Gymnasium Indholdsfortegnelse BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 LOVLIGHED, RIMELIGHED OG GENNEMSIGTIGHED...4

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106.

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. INDHOLDSFO RTEGNELSE: 1. Generelt 3 2. Om nærværende Persondatapolitik 3 3. Definitioner 4 4. Persondataprincipper

Læs mere

Standard databehandlingsvilkår For ProLøn A/S

Standard databehandlingsvilkår For ProLøn A/S Standard databehandlingsvilkår For ProLøn A/S Aftalte betingelser for databehandling Kunden som tiltræder disse vilkår og ProLøn A/S, CVRnr. 26038642 (ProLøn) har indgået aftale om Kundens adgang til og

Læs mere

DATABEHANDLERAFTALE. Conscia A/S. Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf

DATABEHANDLERAFTALE. Conscia A/S. Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf DATABEHANDLERAFTALE Conscia A/S Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf. +45 7020 7780 www.conscia.com 1 INDHOLDSFORTEGNELSE 1. BAGGRUND OG FORMÅL... 3 2. OMFANG... 3 3. VARIGHED... 3 4. DEN

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Indledning Denne aftale er udarbejdet af Dansk Boldspil-Union under henvisning til databeskyttelsesforordningen

Læs mere

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018. Persondatapolitik Baggrund for persondatapolitikken VUC Roskildes persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren ) DATABEHANDLERAFTALEN Databehandleraftale ( Aftalen ) mellem: Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK-36726350 ( Leverandøren ) A: OMFANG A.1 Databehandleraftale

Læs mere

! Databehandleraftale

! Databehandleraftale ! Databehandleraftale Indledning 1.1. Denne aftale vedrørende behandling af personoplysninger ( Databehandleraftalen ) regulerer Pensopay APS CVR-nr. 36410876 (databehandleren) og Kunden (den Dataansvarlige

Læs mere

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer CIS nr 9223 af 23/03/2018 (Gældende) Udskriftsdato: 14. maj 2019 Ministerium: Finansministeriet Journalnummer: Finansmin., Moderniseringsstyrelsen Senere ændringer til forskriften Ingen Cirkulæreskrivelse

Læs mere

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT Fredericia Kommunes Informationssikkerhedspolitik 2018 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT 12-11-2018 Indholdsfortegnelse Indledning Hvad og hvem er omfattet? Ansvar og konsekvens Vision,

Læs mere

Aftale vedrørende fælles dataansvar

Aftale vedrørende fælles dataansvar Aftale vedrørende fælles dataansvar Mellem Dataansvarlig 1 og Dataansvarlig 2 Baptisternes Børne- og Ungdomsforbund CVR 28536364 Fælledvej 16 7200 Grindsted 1. Fælles dataansvar 1.1. Denne aftale fastsætter

Læs mere

Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse

Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse I medfør af 15 e, stk. 4, i bekendtgørelse af lov om kommunal indsats

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2 OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I DANSK FORENING FOR OSTEOGENEIS IMPERFECTA (DFOI) INDHOLDSFORTEGNELSE: 1. Generelt... 2 2. Om nærværende persondatapolitik...

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata DATABEHANDLERAFTALE Aftale omkring behandling af persondata Denne databehandleraftale (Aftalen) er er et tillæg til den indga ede samtykke mellem kunden (Dataansvarlig) og GSGroup Esbjerg (Databehandler)

Læs mere

3 Omfattede typer af personoplysninger og kategorier af registrerede

3 Omfattede typer af personoplysninger og kategorier af registrerede 1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser

Læs mere

INFORMATIONSSIKKERHED. UCC s sikkerhedshåndbog

INFORMATIONSSIKKERHED. UCC s sikkerhedshåndbog INFORMATIONSSIKKERHED UCC s sikkerhedshåndbog Gældende udgave, opdateret september 2015 Indholdsfortegnelse Indledning... 5 1 Etablering af informationssikkerheds-styringssystem... 6 1.1 Etablering af

Læs mere

Persondatapolitik for Odense Katedralskole

Persondatapolitik for Odense Katedralskole Bilag 5. Persondatapolitik for Odense Katedralskole Møde for Odense Katedralskoles bestyrelse d. 11. sept. 2018 Persondatapolitik for Odense Katedralskole Baggrund for persondatapolitikken Odense Katedralskoles

Læs mere

N. Zahles Skole Persondatapolitik

N. Zahles Skole Persondatapolitik N. Zahles Skole Persondatapolitik Indholdsfortegnelse Side 1. Baggrund for persondatapolitikken 3 2. Formål med persondatapolitikken 3 3. Definitioner 3 4. Ansvarsfordeling 4 5. Ansvarlighed 5 6. Lovlighed,

Læs mere

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre.

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre. Ansvarsfordeling Anvendelsesområde Retningslinje om ansvarsfordeling er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Informationssikkerhedspolitik for Odder Gymnasium

Informationssikkerhedspolitik for Odder Gymnasium Informationssikkerhedspolitik for Odder Gymnasium Version: 1.0 Maj 2018 Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:... 2 1.5

Læs mere

DATABEHANDLERAFTALE. Journalnummer.: Vedrørende Vaskeriydelse

DATABEHANDLERAFTALE. Journalnummer.: Vedrørende Vaskeriydelse Regionshuset Viborg Journalnummer.: 1-23-4-72-1-16 DATABEHANDLERAFTALE Regionssekretariatet Skottenborg 26 Postboks 21 DK-8800 Viborg Tel. +45 8728 5000 kontakt@rm.dk www.rm.dk Vedrørende Vaskeriydelse

Læs mere

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser:

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser: DATABEHANDLERAFTALE Mellem undertegnede og medundertegnede Johnsen Graphic Solutions A/S Bakkehegnet 1-3 DK-8500 Grenaa CVR-nr.: 18624141 (herefter Databehandleren ) [Indsæt navn] [Indsæt adresse] [Indsæt

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

Ver. 1.0 GENTOFTE KOMMUNES INFORMATIONSSIKKERHEDSPOLITIK

Ver. 1.0 GENTOFTE KOMMUNES INFORMATIONSSIKKERHEDSPOLITIK GENTOFTE KOMMUNES INFORMATIONSSIKKERHEDSPOLITIK 1 INDHOLDSFORTEGNELSE 30-04-2018 1. Indledning... 3 1.1. Formål og målsætning... 3 1.2. Gyldighedsområde... 3 1.3. Godkendelse... 3 1.4. Gentofte Kommunes

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Standard databehandlingsvilkår For DLX A/S

Standard databehandlingsvilkår For DLX A/S Standard databehandlingsvilkår For DLX A/S Aftalte betingelser for databehandling Kunden som tiltræder disse vilkår og DLX A/S, CVR-nr. 28692986 (DLX) har indgået aftale om enten (1) Kundens adgang til

Læs mere

Underbilag 14A DATABEHANDLERAFTALE

Underbilag 14A DATABEHANDLERAFTALE Journalnummer: Underbilag 14A DATABEHANDLERAFTALE Vedrørende levering og vedligeholdelse af EPJ-/PAS-løsning System-/projektansvarlig person Tel. +45 XXXX XXXX e-mail@e-mail.dk For at sikre overholdelsen

Læs mere

Standard databehandlingsvilkår for IP netcom A/S

Standard databehandlingsvilkår for IP netcom A/S Standard databehandlingsvilkår for IP netcom A/S 1. Aftalte betingelser for databehandling Kunden (herefter benævnt KUNDEN) som tiltræder disse vilkår og IP netcom A/S, CVR nr.: DK32569064 (herefter benævnt

Læs mere

Persondataforordningen. Hvad kan vi bruge KITOS til?

Persondataforordningen. Hvad kan vi bruge KITOS til? Persondataforordningen Hvad kan vi bruge KITOS til? Kort om persondataforordningen Persondataforordningen blev vedtaget den 14. april 2016 og træder i anvendelse den 25. maj 2018 Et af de overordnede formål

Læs mere

Informationssikkerhedspolitik for Horsens Kommune

Informationssikkerhedspolitik for Horsens Kommune Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...

Læs mere

Retningslinje om behandlingssikkerhed

Retningslinje om behandlingssikkerhed Retningslinje om behandlingssikkerhed Indhold Anvendelsesområde... 1 Formål... 1 Definitioner... 1 Hvad er behandlingssikkerhed?... 2 Organisatoriske og tekniske foranstaltninger... 2 Pseudonymisering...

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Retningslinjer om brud på persondatasikkerheden

Retningslinjer om brud på persondatasikkerheden Retningslinjer om brud på persondatasikkerheden Indhold Retningslinjer om brud på persondatasikkerheden... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvordan håndterer vi et brud på persondatasikkerheden?...

Læs mere

Rigsarkivets konference 2. november 2016

Rigsarkivets konference 2. november 2016 Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-

Læs mere

Retningslinjer om brud på persondata

Retningslinjer om brud på persondata Retningslinjer om brud på persondata Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler

Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler Anvendelsesområde Retningslinje om ansvarsfordeling er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere