1. Indledning... 3 Hvad er informationssikkerhed? Formål med informationssikkerhedspolitikken... 4 Ydre rammer for arbejdet med

Størrelse: px
Starte visningen fra side:

Download "1. Indledning... 3 Hvad er informationssikkerhed? Formål med informationssikkerhedspolitikken... 4 Ydre rammer for arbejdet med"

Transkript

1

2 1. Indledning... 3 Hvad er informationssikkerhed? Formål med informationssikkerhedspolitikken... 4 Ydre rammer for arbejdet med informationssikkerhed Gyldighedsområde Målsætninger Informationssikkerhedsledelse... 6 Principper for informationssikkerhedsledelse... 6 Organisering af informationssikkerhedsledelse Persondatabeskyttelse... 8 Hvad er en personoplysning?... 8 Principper for behandling af personoplysninger... 9 Databeskyttelsesrådgiver (DPO)... 9 Databehandlere og lovlig videregivelse... 9 Overførsel til tredjelande Fortegnelse Registreredes rettigheder Klagemuligheder Risikostyring Konsekvensanalyse Risikovurdering af konkrete systemer og teknologi Sikkerhedshændelser Beredskab Sikkerhedskultur Sanktioner Opfølgning og godkendelse... 14

3 Region Hovedstaden bruger dagligt data som led i regionens opgaveløsning inden for sundhed, forskning, regional udvikling og det sociale område. Især på sundhedsområdet har regionen ansvar for mange følsomme data om borgernes helbred. I Region Hovedstaden har vi både borgernes liv og deres data i vores hænder. Informationssikkerhed har høj prioritet i Region Hovedstaden. Adgangen til data er central for det daglige arbejde, og som offentlig myndighed har regionen ansvar for at passe godt på de data, som borgere, virksomheder og andre samarbejdspartnere har betroet os. Samtidig skærper trusselsbilledet med stigende cyberkriminalitet samt ny databeskyttelseslovgivning kravene til regionens sikkerhed. Arbejdet med informationssikkerhed understøtter Region Hovedstadens vision, mission, værdier og strategiske målsætninger. Et stærkt fokus på informationssikkerhed bidrager således aktivt til regionens vision om at være en grøn og innovativ metropol med høj vækst og livskvalitet, samt et sammenhængende sundhedsvæsen på internationalt topniveau ved at: Fremme livskvalitet og patienttilfredshed, fordi borgerne er trygge og har tillid til, at regionen passer godt på deres personoplysninger Styrke regionens omdømme og sætte professionelle rammer og standarder for informationssikkerhed, der gør regionen til en attraktiv samarbejdspartner inden for forskning, udvikling og innovation Understøtte regionens kerneforretning og sikre adgangen til data, som en del af grundlaget for at kunne drive og udvikle et effektivt sundhedsvæsen med sammenhængende patientforløb. I det daglige arbejde skal informationssikkerhed derfor være en integreret del af regionens drifts- og udviklingsopgaver og medvirke til, at borgere, samarbejdspartnere og andre interessenters tillid til regionen fastholdes. Høj databeskyttelse er ydermere en forudsætning for forskning på topplan og bedre anvendelse af sundhedsdata til gavn for patienter og borgere. Grundelementet i informationssikkerhed er at beskytte informationer, så deres fortrolighed, integritet og tilgængelighed bevares. I praksis betyder det, at regionen skal sikre, at uvedkommende ikke har adgang til informationer (fortrolighed), at informationer ikke er manipulerede eller uretmæssigt ændret (integritet), og at autoriserede personer kan få adgang til informationer, når det er nødvendigt (tilgængelighed). Informationer kan i denne sammenhæng både være fysiske og digitale data. I Region Hovedstaden omfatter

4 arbejdet med informationssikkerhed både it-sikkerhed, persondatabeskyttelse samt organisering og ledelse. Formålet med Region Hovedstadens informationssikkerhedspolitik er at fastlægge de overordnede rammer, organisering og ansvar, principper og målsætninger for arbejdet med informationssikkerhed i Region Hovedstaden. Region Hovedstadens informationssikkerhedspolitik tager udgangspunkt i og udmønter Fællesregional informationssikkerhedspolitik, som er udarbejdet i et samarbejde mellem Region Hovedstaden, Region Sjælland, Region Syddanmark, Region Midtjylland og Region Nordjylland og godkendt af regionsrådet i Region Hovedstaden i januar Samtidig understøtter informationssikkerhedspolitikken den fællesregionale (eksterne) persondatapolitik, som inden for rammerne af den overordnede fællesregionale informationssikkerhedspolitik, sætter fokus på persondatabeskyttelse og kommunikation til borgere og andre eksterne interessenter. Informationssikkerhedspolitikken udmøntes gennem retningslinjer, vejledninger, instrukser m.m., der sikrer, at alle medarbejdere arbejder med og forholder sig til informationssikkerhed, som led i det daglige arbejde i Region Hovedstaden.

5 Arbejdet med informationssikkerhed i Region Hovedstaden tager afsæt i god praksis for it-sikkerhed og følger principperne i ISO27001 standarden, som er baseret på en risikobaseret tilgang til styring af informationssikkerhed. Lovgrundlaget for arbejdet med informationssikkerhed og denne politik er Databeskyttelseslovgivningen, som består af EU s Forordning om databeskyttelse og Databeskyttelsesloven. Databeskyttelsesloven fastsætter nationale regler, som supplerer de generelle bestemmelser i EU s Forordning om databeskyttelse. Adgangen til og behandlingen af data og personoplysninger i regionen kan dog være reguleret i flere andre love, som politikken ikke berører for eksempel Sundhedsloven, Forvaltningsloven, Offentlighedsloven, Autorisationsloven, Retssikkerhedsloven, Serviceloven, Lægemiddelloven og Apotekerloven. Herudover indeholder lovgivning relateret til NISdirektivet sektorspecifikke krav til sikkerheden i net- og informationssystemer eksempelvis på sundhedsområdet. Endelig refererer arbejdet med informationssikkerhed i Region Hovedstaden til nationale strategier og aftaler på digitaliserings- og sikkerhedsområdet for eksempel Et stærkere og mere trygt digitalt samfund. Den fællesoffentlige digitaliseringsstrategi , Ét sikkert og sammenhængende sundhedsnetværk for alle. Strategi for digital sundhed og National strategi for cyber- og informationssikkerhed Informationssikkerhedspolitikken gælder for alle brugere i Region Hovedstaden, dvs. medarbejdere, forskere, konsulenter, regionsrådsmedlemmer, elever, studerende og andre, der midlertidigt eller for en længere periode har adgang til data og personoplysninger, som regionen er ansvarlig for. Relevante krav til eksterne samarbejdspartnere og leverandører vedrørende informationssikkerhed skal indarbejdes og konkretiseres i aftaleforholdet, således at regionens sikkerhedsniveau fastholdes og sikres. Hvor flere regioner anvender samme samarbejdspartner eller leverandør til fælles løsninger, skal den fællesregionale informationssikkerhedspolitik anvendes.

6 Region Hovedstaden har følgende overordnede målsætninger for informationssikkerhed: Regionens sikkerhedsniveau skal fastlægges ud fra en risikobaseret tilgang, som balancerer sikkerhedshensyn og overholdelse af databeskyttelseslovgivningen med forretningshensyn Borgere, patienter, virksomheder, samarbejdspartnere og andre interessenter skal have tillid til, at regionen har etableret de nødvendige tiltag til at beskytte data, og at regionen forvalter deres personoplysninger sikkert og forsvarligt Regionen skal arbejde professionelt og struktureret med informationssikkerhed ved at efterleve ISO27001 standarden, som ramme for informationssikkerhedsledelse og -styring Alle medarbejdere i regionen skal være bevidste om, at de spiller en vigtig og aktiv rolle i forhold til regionens samlede informationssikkerhed. De skal kende og efterleve regler og retningslinjer for informationssikkerhed, som er relevante i deres daglige arbejde og være engageret i regionens uddannelses- og træningsaktiviteter på området Regionen skal gennem leverandørstyring og kontrakter, for eksempel databehandleraftaler, stille krav til eksterne samarbejdspartnere og leverandører vedrørende informationssikkerhed og følge op på dem. Ledelsen af informationssikkerhedsarbejdet i Region Hovedstaden sker efter en række overordnede principper, og er organiseret på forskellige niveauer, henholdsvis et rammesættende og et udmøntende niveau, hvor regionens forskellige aktører i informationssikkerhedsarbejdet har hver deres rolle, opgaver og ansvar. Ledelsen af informationssikkerhedsarbejdet i Region Hovedstaden er baseret på følgende principper: Informationssikkerhed skal være forankret i regionens politiske og administrative topledelse

7 Informationssikkerhed skal indarbejdes i den eksisterende organisation og ledelsesstruktur Ejerskab af informationssikkerhedspolitik, retningslinjer, vejledninger etc. skal følge mandat i den eksisterende organisation og ledelsesstruktur Ansvaret for efterlevelse af regionens informationssikkerhedspolitik, retningslinjer, vejledning etc. og ansvaret for overholdelse af databeskyttelseslovgivningen skal ligge i de organisatoriske enheder/linjeorganisationen Organisering af arbejdet med informationssikkerhed skal understøtte Region Hovedstadens ledelsesprisme og værdier om mindre styring og mere ledelse. Det vil blandt andet sige, at inden for de rammer, der er fastlagt i regionens informationssikkerhedspolitik og retningslinjer, skal beslutninger vedrørende informationssikkerhed så vidt muligt tages tæt på de berørte forretningsområder. Det rammesættende niveau af informationssikkerhedsledelse i Region Hovedstaden udgøres af regionens politiske og administrative topledelse. Regionsrådet har det øverste ansvar for at fastlægge den overordnede ramme og retning for arbejdet med informationssikkerhed i Region Hovedstaden herunder at godkende Region Hovedstadens informationssikkerhedspolitik. Koncernledelsen har ansvar for den administrative styring af arbejdet med informationssikkerhed i regionen. Det udmøntende niveau udgøres af koncerncentre, direktioner, linjeledelser og medarbejdere i regionen, som alle har bestemte opgaver og ansvar i forhold til at udmønte og efterleve informationssikkerhedspolitikken og databeskyttelseslovgivningen i praksis. I Region Hovedstaden er de linjeorganisatoriske enheder (hospitaler, virksomheder og centre) understøttet af en række tværgående koncerncentre, som fastlægger regionale rammer og/eller leverer tværgående services inden for eksempelvis ansættelse, udvikling af ny teknologi, intern og ekstern kommunikation m.m. Koncerncentrene skal i samarbejde med Sektion for Informationssikkerhed fastlægge retningslinjer for informationssikkerhed, der udmønter informationssikkerhedspolitikken på de områder, hvor centret har en særlig faglig ekspertise. Formålet er at sikre et samspil mellem retningslinjer for informationssikkerhed, det pågældende forretningsområde og dertilhørende regionale processer. Hospitals-, virksomheds- og centerdirektionerne har det overordnede ansvar for at implementere og efterleve informationssikkerhedspolitikken og retningslinjer for informationssikkerhed, samt overholdelse af databeskyttelseslovgivningen i egen organisatorisk enhed. Linjeledelser og medarbejdere har ansvar for at efterleve de regler og retningslinjer i den daglige opgaveløsning, som knytter sig til deres rolle og arbejdsopgaver.

8 Til at understøtte både det rammesættende og udmøntende niveau har regionen etableret en central informationssikkerhedsfunktion Sektion for Informationssikkerhed, som styrer, tilrettelægger og driver det overordnede arbejde med informationssikkerhed i regionen. Åbenhed og professionalisme i omgangen med persondata medvirker til at fastholde borgernes tillid og regionens troværdighed. Behandling af personoplysninger i Region Hovedstaden skal derfor ske med omhu og overholde reglerne i databeskyttelseslovgivningen. Behandling er i denne sammenhæng den aktivitet eller de aktiviteter, som sker med personoplysninger. Det kan for eksempel være indsamling, registrering, bearbejdning, opbevaring, offentliggørelse, ændring, søgning, overførsel, og sletning af personoplysninger. Personoplysninger er enhver form for information som alene eller sammen med andre oplysninger kan henføres til en bestemt fysisk person. Databeskyttelseslovgivningen skelner mellem forskellige kategorier af personoplysninger, der har betydning for kravene til, hvordan personoplysninger skal behandles. Følsomme personoplysninger er helbredsoplysninger, oplysninger om race eller etnisk oprindelse, oplysninger om politisk religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, oplysninger om en persons seksuelle orientering eller seksuelle forhold og genetisk og biometrisk data, der har til formål at identificere en bestemt person. Cpr-numre og oplysninger om strafbare forhold er to kategorier af personoplysninger, som har særstatus i lovgivningen. Dette betyder, at de i praksis skal behandles på lige fod med følsomme oplysninger. Alle andre personoplysninger falder ind under kategorien almindelige personoplysninger. Dette er for eksempel navn, fødselsdato, alder, adresse, interesser, økonomiske og sociale forhold, CV, ansøgning m.m.

9 Personoplysninger, som regionen har ansvar for, skal behandles i overensstemmelse med følgende principper i Databeskyttelsesforordningen: Personoplysninger skal behandles lovligt, rimeligt og gennemsigtigt Personoplysninger skal indsamles til udtrykkeligt angivne og saglige formål og må ikke viderebehandles på en måde, der er uforenelig med disse formål Personoplysninger skal være tilstrækkelige, relevante og begrænset til formålet Personoplysninger skal være korrekte og ajourførte Personoplysninger skal opbevares på en sådan måde, at det ikke er muligt at identificere de registrerede i længere tid end det er nødvendigt til formålet Personoplysninger skal behandles, så der er tilstrækkelig sikkerhed for personoplysningerne. Behandling af personoplysninger i Region Hovedstaden er på nogle områder reguleret af anden lovgivning for eksempel Sundhedsloven, som fastsætter særlige regler for bl.a. opbevaring af journaler og sletning af oplysninger i journalerne. Region Hovedstaden har en uafhængig databeskyttelsesrådgiver (DPO), som skal rådgive regionen i principielle og væsentlige beslutninger vedrørende databeskyttelse og føre tilsyn med, at regionen overholder databeskyttelseslovgivningen. Region Hovedstaden samarbejder som offentlig myndighed med forskellige eksterne parter bl.a. private virksomheder og andre offentlige myndigheder. Dette kan f.eks. være, når en virksomhed leverer et it-system eller en service til regionen, eller når en offentlig myndighed beder regionen om at videregive personoplysninger. Inden regionen overfører personoplysninger til en ekstern part, skal det fastslås, hvorvidt den eksterne part i den konkrete situation er databehandler for regionen eller bliver selvstændigt dataansvarlig som følge af en lovlig videregivelse. En dataansvarlig bestemmer til hvilke formål, og hvordan personoplysningerne må behandles. Det er den dataansvarlige der har ansvaret for, at behandlingen af personoplysninger lever op til reglerne i databeskyttelseslovgivningen. En databehandler behandler udelukkende personoplysninger på vegne af og efter instruks fra den dataansvarlige. Videregivelse betyder, at den dataansvarlige (den videregivende part) har et lovligt grundlag til at overføre personoplysninger til en ekstern part, som derefter bliver selvstændig dataansvarlig for den videre behandling af de modtagne personoplysninger. Regionen skal, som dataansvarlig, indgå en skriftlig databehandleraftale, når en ekstern part behandler personoplysninger på vegne af regionen. Omvendt er der ved videregivelse af personoplysninger krav om et lovligt grundlag for overførslen.

10 Regionerne har udarbejdet en fællesregional databehandlerskabelon, som skal benyttes, når regionen er dataansvarlig, og der skal indgås en databehandleraftale. Videregivelse er et særligt begreb i databeskyttelseslovgivningen, som handler om overførslen af personoplysninger fra en dataansvarlig til en anden dataansvarlig og skal ikke forveksles med videregivelsesbegrebet i Sundhedsloven. Der gælder særlige regler, når regionen overfører personoplysninger til tredjelande og internationale organisationer, der befinder sig i et tredjeland. Tredjelande er lande som ikke er medlem af EU eller EØS (Island, Liechtenstein og Norge). En overførsel kan både bestå i en direkte transmission af data, og at personer i et tredjeland har se-adgang til personoplysninger, der befinder sig i EU. Hvis der skal overføres personoplysninger til tredjelande, skal EU Kommissionens Standardkontraktbestemmelser anvendes. Region Hovedstaden skal føre en fortegnelse over de behandlingsaktiviteter, som regionen er ansvarlig for. Fortegnelsen fungerer som dokumentation for, hvordan Region Hovedstaden behandler data og vil bl.a. blive benyttet af Datatilsynet i forbindelse med tilsyn. Databeskyttelsesrådgiveren ejer Fortegnelsen i Region Hovedstaden og udarbejder vejledninger for, hvordan linjeorganisationen skal indberette og ajourføre informationerne i Fortegnelsen. Borgere, patienter og medarbejdere, hvis personoplysninger regionen behandler (også kaldet registrerede) har en række rettigheder i forhold til brugen af deres oplysninger. Registrerede i Region Hovedstaden har bl.a. ret til indsigt i regionens behandling af deres personoplysninger, ret til berigtigelse af urigtige personoplysninger om dem, ret til begrænsning af behandling af personoplysninger om dem (for eksempel hvis der er uklarheder om rigtigheden af oplysningerne) og ret til at gøre indsigelse mod behandlingen af deres oplysninger. Når regionen får eller indsamler personoplysninger, har regionen pligt til at give registrerede en række informationer om behandlingen af deres data, som følge af regionens oplysningspligt bl.a. formålet og lovgrundlaget for behandlingen. I nogle tilfælde vil de registreredes rettigheder være begrænset af anden lovgivning for eksempel Databeskyttelsesloven og Sundhedsloven. Regionerne har udarbejdet en fællesregional (ekstern) persondatapolitik, som fortæller borgere, brugere og patienter, hvordan regionerne behandler og beskytter deres

11 personoplysninger. Persondatapolitikken er tilgængelig på Region Hovedstadens hjemmeside. Borgere, patienter og medarbejdere har mulighed for at klage til Datatilsynet, hvis de mener, at Region Hovedstaden ikke behandler deres personoplysninger korrekt i forhold til databeskyttelseslovgivningen. Inden opfordres de til at tage kontakt til regionen således, at sagen kan undersøges. Region Hovedstadens tilgang til risikostyring følger principperne i ISO27001 og har til formål at sikre, at de rette i Region Hovedstadens ledelseslag (jf. afsnit 5. Informationssikkerhedsledelse) systematisk og løbende forholder sig til og træffer beslutning om risici vedrørende informationssikkerhed. Regionen fører en samlet log over identificerede risici og prioriterer løbende, hvordan disse skal håndteres. Præsenteret for en konkret risiko er det ledelsens opgave at vurdere sandsynlighed og konsekvens ved risikoen og lægge de overordnede rammer for risikohåndteringen ud fra en af følgende strategier: accept, mitigering (formindskelse) eller eliminering af risiko. Når ledelsen skal fastlægge en strategi for risikohåndteringen skal følgende hensyn tilgodeses og balanceres: Regionens samlede informationssikkerhed Kvalitet i patientbehandling eller anden kerneforretning Økonomi og ressourcer Effektivitet i opgaveløsningen Risikostyringen i Region Hovedstaden foregår indenfor rammerne af henholdsvis en overordnet og en konkret risikohåndtering. Den overordnede risikohåndtering foregår årligt og har fokus på de overordnede risici med relevans for den samlede region. Risikohåndteringen faciliteres af Sektion for Informationssikkerhed og baserer sig på relevante materialer fra det tværregionale samarbejde og Center for Cybersikkerhed (CFCS) samt på en opsamling af det afsluttende års informationssikkerhedsarbejde. De beslutninger, der træffes i forbindelse med den overordnede risikohåndtering, danner grundlag for eventuelle justeringer af politik og

12 retningslinjer og leverer vigtigt input til prioriteringen af det kommende års handlingsplan for informationssikkerhed samt årsplan for internt tilsyn. Den konkrete risikohåndtering sker løbende som en del af opgaveløsningen i de forskellige ledelseslag, hvor der dagligt er behov for at prioritere og balancere forskellige interesser. Til at håndtere de risici som har væsentlig betydning for informationssikkerheden, er der etableret en formel dispensationsprocedure som skal sikre, at konkrete risici kvalificeres og dokumenteres af Sektion for Informationssikkerhed og besluttes på det rette ledelsesniveau. Beslutninger vedrørende den konkrete risikohåndtering rapporteres løbende til den overordnede informationssikkerhedsledelse. Regionen skal (som dataansvarlig) udarbejde en konsekvensanalyse, når en behandling sandsynligvis vil indebære en høj risiko for, at den person, der behandles oplysninger om, kan få krænket sine rettigheder og frihedsrettigheder. Formålet er at belyse og håndtere de personlige og sociale konsekvenser for eksempel krænkelse af privatlivets fred og identitetstyveri, der kan være ved brug af nye digitale løsninger, teknologier og services. Konsekvensanalyser skal udarbejdes inden, databehandlingen igangsættes og Databeskyttelsesrådgiveren skal rådføres i processen. Regionen skal som led i forvaltningen af systemer og teknologier løbende gennemføre risikovurderinger og sikre, at der fastlægges strategier for håndteringen af identificerede risici. Risikovurderingerne skal gennemføres med en kadence og en dybde, som står i forhold til systemerne og teknologiernes kritikalitet. Alle sikkerhedshændelser og brud på persondatasikkerheden skal rapporteres til Center for It, Medico og Telefoni (CIMT) via CIMT Servicedesk eller CIMT Serviceportal. Sikkerhedshændelser er hændelser, hvor regionens it-systemer i en periode har været underkastet en lavere sikkerhed end normalt og/eller hændelser, der har medført et tab af integritet eller fortrolighed af kritiske forretningsdata (uden personoplysninger).

13 Der er tale om et brud på persondatasikkerheden, hvis personoplysningers fortrolighed, integritet eller tilgængelighed er blevet kompromitteret. Brud på persondatasikkerheden skal dokumenteres og i nogle tilfælde indberettes til Datatilsynet. Indberetningen skal foretages senest 72 timer efter, at det er bekræftet, at der er sket et brud. De registrerede personer, som bruddet omfatter, skal informeres, hvis regionen vurderer, at bruddet medfører en høj risiko for deres rettigheder, herunder for eksempel diskrimination, identitetstyveri eller svig, økonomisk tab, skade på omdømme eller sociale konsekvenser. Den centrale tovholderfunktion for brud på persondatasikkerheden, som pt. er Sektion for Informationssikkerhed, står for dokumentation og eventuel indberetning til Datatilsynet. Alle organisatoriske enheder i Region Hovedstaden har deres egne lokale beredskabsplaner. Center for It, Medico og Telefoni (CIMT) har ansvaret for itberedskabet for regionens infrastruktur og forretningskritiske systemer, og for at der er foreligger en it-beredskabsplan. Det primære formål med it-beredskabsplanen er at sikre, at normaldriften genoptages hurtigst muligt i tilfælde af en krise. De lokale organisatoriske enheder har ansvaret for nødprocedurer i den mellemliggende periode. Itberedskabsplanen har titlen Beredskabsplan for CIMT. Akut Medicinsk Koordinationscenter (AMK) varetager den operationelle ledelse af den samlede sundhedsfaglige indsats i regionen i forbindelse med større ulykker og kriser. AMK og CIMT koordinerer og prioriterer indsatsen i it-beredskabssituationer. Medarbejdernes viden og adfærd i dagligdagen har stor betydning for regionens samlede informationssikkerhed. Derfor skal alle medarbejdere i regionen kende og efterleve informationssikkerhedspolitikken samt de retningslinjer, vejledninger, instrukser m.m., som er relevante i forhold til den enkeltes funktion, rolle og arbejdsopgaver. Til dette formål skal Region Hovedstaden have et uddannelses- og træningsprogram for informationssikkerhed, som skal sikre, at medarbejderne er bevidste om deres rolle og ansvar i sikkerhedsarbejdet og ved, hvad de skal gøre i konkrete situationer. Programmet udgør samtidig det strategiske grundlag for en sammenhængende indsats med at højne

14 sikkerhedskulturen i Region Hovedstaden. Det er de organisatoriske enheder og linjeledelsens ansvar, at medarbejderne gennemfører uddannelses- og træningsaktiviteterne og i deres daglige arbejde bidrager til en god sikkerhedskultur i regionen. Brud på informationssikkerhedspolitikken eller deraf afledte retningslinjer og vejledninger er underlagt de sædvanlige ansættelsesretlige sanktioner, ligesom brud efter omstændighederne kan anmeldes til politiet. Region Hovedstadens informationssikkerhedspolitik skal tages op til vurdering, opdateres og godkendes på ny i regionsrådet én gang årligt. Region Hovedstadens informationssikkerhedspolitik er godkendt i regionsrådet d. 20. november 2018 og træder i kraft samme dato.

15 For yderligere information kontakt: Sektion for Informationssikkerhed Center for It, Medico og Telefoni Borgervænget København Ø informationssikkerhed@regionh.dk Intranet:

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

N. Zahles Skole Persondatapolitik

N. Zahles Skole Persondatapolitik N. Zahles Skole Persondatapolitik Indholdsfortegnelse Side 1. Baggrund for persondatapolitikken 3 2. Formål med persondatapolitikken 3 3. Definitioner 3 4. Ansvarsfordeling 4 5. Ansvarlighed 5 6. Lovlighed,

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Fællesregional Informationssikkerhedspolitik

Fællesregional Informationssikkerhedspolitik 24. Januar 2018 Side 1/5 Fællesregional Informationssikkerhedspolitik Indhold 1. Formål... 1 2. Organisation... 3 3. Gyldighedsområde... 4 4. Målsætninger... 4 5. Godkendelse... 5 1. Formål Den Fællesregionale

Læs mere

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 Persondatapolitik Skanderborg Gymnasium Indholdsfortegnelse BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 LOVLIGHED, RIMELIGHED OG GENNEMSIGTIGHED...4

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

Persondatapolitik for Odense Katedralskole

Persondatapolitik for Odense Katedralskole Bilag 5. Persondatapolitik for Odense Katedralskole Møde for Odense Katedralskoles bestyrelse d. 11. sept. 2018 Persondatapolitik for Odense Katedralskole Baggrund for persondatapolitikken Odense Katedralskoles

Læs mere

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018. Persondatapolitik Baggrund for persondatapolitikken VUC Roskildes persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

Fællesregional Informationssikkerhedspolitik

Fællesregional Informationssikkerhedspolitik Udbud nr. 2016/S 199-358626 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 13.1 - Fællesregional Informationssikkerhedspolitik Underbilag 13.1 Fællesregional Informationssikkerhedspolitik Side 1/6

Læs mere

Region Hovedstadens Ramme for Informationssikkerhed

Region Hovedstadens Ramme for Informationssikkerhed Region Hovedstadens Ramme for Informationssikkerhed Indhold Region Hovedstadens ramme for Informationssikkerhed... 3 1 Formål... 3 2 Gyldighedsområde/omfang... 4 3 Målsætninger... 4 4 Informationssikkerhedsniveau...

Læs mere

Persondatapolitikken er godkendt på Vesthimmerlands Gymnasium og HF s bestyrelsesmøde den 25. juni 2018

Persondatapolitikken er godkendt på Vesthimmerlands Gymnasium og HF s bestyrelsesmøde den 25. juni 2018 Databeskyttelsesforordning Persondatapolitik Vesthimmerlands Gymnasium og HF s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

POLITIK FOR DATABESKYTTELSE

POLITIK FOR DATABESKYTTELSE POLITIK FOR DATABESKYTTELSE 1 Formål... 2 2 Anvendelsesområde... 2 3 Referencer... 2 4 Definitioner... 2 5 Vision og mål for beskyttelse af personoplysninger... 3 6 Roller og ansvar... 3 7 Databehandlingsprincipper...

Læs mere

Overordnet Informationssikkerhedspolitik

Overordnet Informationssikkerhedspolitik Overordnet Informationssikkerhedspolitik Denne politik er godkendt af byrådet d. 4. juni 2018 Ved udskrivning af politikken skal du være opmærksom på, at du anvender senest godkendte version. Acadre sagsnr.

Læs mere

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes,

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes, Rammer og vilkår for brug af data 25. oktober 2016 Afdelingschef Birgitte Drewes, bidr@sundhedsdata.dk Lovgivning - sundhedsdata Sundhedsloven Persondataloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse

Læs mere

EU Persondataforordning GDPR

EU Persondataforordning GDPR EU Persondataforordning GDPR 14. juni 2018 Agenda Persondataforordningen - GDPR Hvad går forordningen grundlæggende ud på og hvorfor? Hvad stiller forordningen af krav til nødvendig indsats? Hvordan sikrer

Læs mere

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Indledning Denne aftale er udarbejdet af Dansk Boldspil-Union under henvisning til databeskyttelsesforordningen

Læs mere

Per Løkken, Partner. CAMPUS November 2018

Per Løkken, Partner. CAMPUS November 2018 1 Per Løkken, Partner CAMPUS 2018 21. November 2018 2 Tilgange til Persondataforordningen Usikkerhed og iver efter at få styr på det. Organisationer som også ser en værdi i at have styr på data og processer

Læs mere

Orientering om databeskyttelsesforordningen. Sundhedsstrategisk Forum Onsdag den 21. marts 2018

Orientering om databeskyttelsesforordningen. Sundhedsstrategisk Forum Onsdag den 21. marts 2018 Orientering om databeskyttelsesforordningen Sundhedsstrategisk Forum Onsdag den 21. marts 2018 Kort om mig Marie Brodde, Databeskyttelsesrådgiver i Esbjerg Kommune Digitalisering & It, Stab Kultursociolog

Læs mere

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Formål. Definitioner. ø Retningslinjer om brud på datasikkerheden Anvendelsesområde

Formål. Definitioner. ø Retningslinjer om brud på datasikkerheden Anvendelsesområde ø Retningslinjer om brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre.

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre. Ansvarsfordeling Anvendelsesområde Retningslinje om ansvarsfordeling er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr.

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr. CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj 2018 Ministerium: Kirkeministeriet Journalnummer: Kirkemin., j.nr. 7520 Senere ændringer til forskriften Ingen Cirkulære om fælles dataansvar

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer CIS nr 9223 af 23/03/2018 (Gældende) Udskriftsdato: 14. maj 2019 Ministerium: Finansministeriet Journalnummer: Finansmin., Moderniseringsstyrelsen Senere ændringer til forskriften Ingen Cirkulæreskrivelse

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106.

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. INDHOLDSFO RTEGNELSE: 1. Generelt 3 2. Om nærværende Persondatapolitik 3 3. Definitioner 4 4. Persondataprincipper

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Bilag 4 Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Retningslinjer om brud på persondata

Retningslinjer om brud på persondata Retningslinjer om brud på persondata Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den 25.05.2018 Indholdsfortegnelse 1 Baggrund... 3 2 Formål... 3 3 Omfang... 3 4 Roller og ansvar...

Læs mere

Brud på datasikkerheden

Brud på datasikkerheden Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april

Læs mere

Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler

Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler Anvendelsesområde Retningslinje om ansvarsfordeling er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Persondataforordningen. Henrik Aslund Pedersen Partner

Persondataforordningen. Henrik Aslund Pedersen Partner www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre.

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre. Bilag 9 RETNINGSLINJE OM DATABESKYTTELSESRÅDGIVERE Anvendelsesområde Retningslinje om databeskyttelsesrådgivere er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

MedComs informationssikkerhedspolitik. Version 2.2

MedComs informationssikkerhedspolitik. Version 2.2 MedComs informationssikkerhedspolitik Version 2.2 Revisions Historik Version Forfatter Dato Bemærkning 2.2 20.02.17 MedComs Informationssikkerhedspolitik Side 2 af 7 INDHOLDSFORTEGNELSE 1 INDLEDNING...

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Standardvilkår. Databehandleraftale

Standardvilkår. Databehandleraftale Standardvilkår Databehandleraftale 1 Indhold 2 Vilkårenes status... 2 3 Baggrund for databehandleraftalen... 2 4 Formål med databehandlingen... 2 5 Personoplysninger omfattet af databehandleraftalen...

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2 OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I DANSK FORENING FOR OSTEOGENEIS IMPERFECTA (DFOI) INDHOLDSFORTEGNELSE: 1. Generelt... 2 2. Om nærværende persondatapolitik...

Læs mere

Midtfyns. Gymnasium. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Midtfyns. Gymnasium. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner Retningslinje om brud på persondatasikkerheden HolmehiEijvej 4 5750 Ringe Tlf. 6262 2577 e-mail: post@mfg. dk www.mfg. dk Juni, 2018 Anvendelsesområde Retningslinje om brud på persondatasikkerheden er

Læs mere

Aftale vedrørende fælles dataansvar

Aftale vedrørende fælles dataansvar Aftale vedrørende fælles dataansvar Mellem Dataansvarlig 1 og Dataansvarlig 2 Baptisternes Børne- og Ungdomsforbund CVR 28536364 Fælledvej 16 7200 Grindsted 1. Fælles dataansvar 1.1. Denne aftale fastsætter

Læs mere

Retningslinjer om brud på persondatasikkerheden

Retningslinjer om brud på persondatasikkerheden Retningslinjer om brud på persondatasikkerheden Indhold Retningslinjer om brud på persondatasikkerheden... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvordan håndterer vi et brud på persondatasikkerheden?...

Læs mere

Retningslinje om brud på persondatasikkerhed Skanderborg Gymnasium ANVENDELSESOMRÅDE... 2 FORMÅL... 2 DEFINITIONER... 2

Retningslinje om brud på persondatasikkerhed Skanderborg Gymnasium ANVENDELSESOMRÅDE... 2 FORMÅL... 2 DEFINITIONER... 2 Retningslinje om brud på persondatasikkerhed Skanderborg Gymnasium Indholdsfortegnelse ANVENDELSESOMRÅDE... 2 FORMÅL... 2 DEFINITIONER... 2 HVORDAN HÅNDTERER VI ET BRUD PÅ PERSONDATASIKKERHEDEN?... 3 NÅR

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse?

Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? 1 KORT PRÆSENTATION 2 Svenn Bekmose, CISA Tem Schnell Christiansen,

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Retningslinjer om brud på persondatasikkerheden

Retningslinjer om brud på persondatasikkerheden Retningslinjer om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Databehandleraftale

Databehandleraftale Databehandleraftale 25.04.2018 DATABEHANDLERAFTALE Aftalen foreligger mellem Navn (Dataansvarlig) Adresse By og Graungaard Solution Aps (Databehandler) Lykkesholm 2 2690 Karlslunde CVR. nr. 36738367 Ovennævnte

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Notat Emne: Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Formålet med denne retningslinje er at sikre, at Midtfyns Gymnasium foretager den fornødne risikovurdering ved behandling af personoplysninger.

Formålet med denne retningslinje er at sikre, at Midtfyns Gymnasium foretager den fornødne risikovurdering ved behandling af personoplysninger. Retningslinje om risikovurdering Midtfyns ^^ Holmehøjvej4 5750 Ringe Tlf. 6262 2577 e-mail: post@mfg.dk www.mfg. dk Juni, 2018 Anvendelsesområde Retningslinje om risikovurdering er udarbejdet i overensstemmelse

Læs mere

Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse

Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse I medfør af 15 e, stk. 4, i bekendtgørelse af lov om kommunal indsats

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren ) DATABEHANDLERAFTALEN Databehandleraftale ( Aftalen ) mellem: Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK-36726350 ( Leverandøren ) A: OMFANG A.1 Databehandleraftale

Læs mere

Organisatorisk og teknisk implementering af GDPR i Rigsarkivet. Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet

Organisatorisk og teknisk implementering af GDPR i Rigsarkivet. Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet Organisatorisk og teknisk implementering af GDPR i Rigsarkivet Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet 1 1. Generelt om GDPR Indhold 2. Risikobaseret tilgang til informationssikkerhed

Læs mere

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers

Læs mere

Oplysning om behandling af personoplysninger om dig i medfør af databeskyttelsesforordningen artikel 13.

Oplysning om behandling af personoplysninger om dig i medfør af databeskyttelsesforordningen artikel 13. Oplysning om behandling af personoplysninger om dig i medfør af databeskyttelsesforordningen artikel 13. Du har rettet henvendelse til Den danske Design- og Håndsværksefterskole I den forbindelse skal

Læs mere

September Indledning

September Indledning September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen

Læs mere

Overordnet informationssikkerhedsstrategi

Overordnet informationssikkerhedsstrategi Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7

Læs mere

Overordnet it-sikkerhedspolitik for Rødovre Kommune

Overordnet it-sikkerhedspolitik for Rødovre Kommune Overordnet it-sikkerhedspolitik for Rødovre Kommune Denne politik er godkendt af kommunalbestyrelsen januar 2016. Og træder i kraft januar 2016. Ved udskrivning af politikken skal du være opmærksom på,

Læs mere

Procedure for håndtering af personoplysninger - GDPR Denne udgave: /TW

Procedure for håndtering af personoplysninger - GDPR Denne udgave: /TW Procedure for håndtering af personoplysninger - GDPR Denne udgave: 23.08.2018/TW DolphinEyes ApS (i det følgende virksomheden) beskriver med denne procedure, hvordan vi opfylder persondataloven. Proceduren

Læs mere

PERSONDATAPOLITIK FOR ÅRHUS LÆRERFORENING Revideret 17. januar 2019

PERSONDATAPOLITIK FOR ÅRHUS LÆRERFORENING Revideret 17. januar 2019 PERSONDATAPOLITIK FOR ÅRHUS LÆRERFORENING Revideret 17. januar 2019 INDHOLDSFORTEGNELSE 1. ÅRHUS LÆRERFORENING TAGER DATABESKYTTELSE ALVORLIGT 3 2. ANSVAR FOR POLITIKKEN 3 3. IT-SIKKERHED 4 4. PERSONDATA

Læs mere

Datapolitik/databehandlingsrapport

Datapolitik/databehandlingsrapport Datapolitik/databehandlingsrapport En databehandlingsrapport er en skriftlig beskrivelse af skolens praksis og retningslinjer for behandling af persondata, herunder indgåelse af databehandleraftaler, hvor

Læs mere

Retningslinje om risikovurdering

Retningslinje om risikovurdering Retningslinje om risikovurdering Indhold Retningslinje om risikovurdering... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvad er en risikovurdering?... 3 Hvordan gør vi?... 4 Hvordan håndterer

Læs mere

PERSONDATAPOLITIK FOR DANMARKS LÆRERFORENING. Vedtaget af styregruppen 21. februar 2018

PERSONDATAPOLITIK FOR DANMARKS LÆRERFORENING. Vedtaget af styregruppen 21. februar 2018 PERSONDATAPOLITIK FOR DANMARKS LÆRERFORENING Vedtaget af styregruppen 21. februar 2018 INDHOLDSFORTEGNELSE 1. DANMARKS LÆRERFORENING TAGER DATABESKYTTELSE ALVORLIGT 3 2. ANSVAR FOR POLITIKKEN 3 3. IT-SIKKERHED

Læs mere

Informationssikkerhedspolitik for Horsens Kommune

Informationssikkerhedspolitik for Horsens Kommune Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...

Læs mere

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde sig til indholdet evt.

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: cbt@pwc.dk T: +45 3945 3973 M: +45

Læs mere

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.

Læs mere

Retningslinje om databeskyttelsesrådgivere

Retningslinje om databeskyttelsesrådgivere Retningslinje om databeskyttelsesrådgivere Indhold Retningslinje om databeskyttelsesrådgivere... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvem skal have en databeskyttelsesrådgiver?... 3

Læs mere

Notat. Databeskyttelsesrådgiver. Anvendelsesområde. Formål. Definitioner. Retningslinje om databeskyttelsesrådgivere. Danske Gymnasiers medlemsskoler

Notat. Databeskyttelsesrådgiver. Anvendelsesområde. Formål. Definitioner. Retningslinje om databeskyttelsesrådgivere. Danske Gymnasiers medlemsskoler Databeskyttelsesrådgiver Notat Emne: Retningslinje om databeskyttelsesrådgivere Til: Fra: Danske Gymnasiers medlemsskoler Arbejdsgruppen for databeskyttelse Dato: 15. maj 2018 Anvendelsesområde Retningslinje

Læs mere

PERSONDATAPOLITIK 1. INTRODUKTION

PERSONDATAPOLITIK 1. INTRODUKTION PERSONDATAPOLITIK 1. INTRODUKTION 1.1. Personoplysninger er alle typer oplysninger, som kan bruges til at identificere dig som person. Frandsen El A/S (fremover betegnet som FE) opfordrer dig derfor til

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark.

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark. Surftown A/S Regionsgolf-Danmark 08-05-2018 DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Regionsgolf-Danmark Michael Hansen Søndermarkvej, 60 4200 Slagelse CVR. nr. 34759316 (i det følgende

Læs mere

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT Fredericia Kommunes Informationssikkerhedspolitik 2018 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT 12-11-2018 Indholdsfortegnelse Indledning Hvad og hvem er omfattet? Ansvar og konsekvens Vision,

Læs mere

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du PERSONDATAPOLITIK FOR FORENINGEN EVENTYRJUL 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som

Læs mere

Politik for beskyttelse og behandling af personoplysninger

Politik for beskyttelse og behandling af personoplysninger ICF Denmark er den danske afdeling af ICF Global kontakt@icfdanmark.dk www.icfdanmark.dk www.coachfederation.org Politik for beskyttelse og behandling af personoplysninger Marts 2018 1. Indledning Denne

Læs mere

opfylde vores kontraktuelle forpligtelser over for dig, samt at

opfylde vores kontraktuelle forpligtelser over for dig, samt at PRIVATLIVSPOLITIK Det er vigtigt for FloodFrame A/S ( FloodFrame ), at du føler dig tryg ved at overlade persondata til os. Det er derfor også vigtigt, at du er oplyst om, hvilke oplysninger FloodFrame

Læs mere

Thea Præstmark WW W W W.SKA W UR.SKA EIP UR UR EIP TH UR. TH C. OM C

Thea Præstmark WW W W W.SKA W UR.SKA EIP UR UR EIP TH UR. TH C. OM C Thea Præstmark WWW.SKAUREIPURTH.COM Præsentation og forventningsafstemning Dagsorden 1. Hvorfor er persondata vigtigt? 2. Hvad er personoplysninger? 3. Hvem er hvem og hvem skal hvad (dataansvarlig og

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Indhold Retningslinje om fortegnelser over behandlingsaktiviteter... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Den dataansvarliges

Læs mere

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Formålet med denne retningslinje er at sikre, at Nykøbing Katedralskole foretager den fornødne risikovurdering ved behandling af personoplysninger.

Formålet med denne retningslinje er at sikre, at Nykøbing Katedralskole foretager den fornødne risikovurdering ved behandling af personoplysninger. Risikovurdering Notat Emne: Retningslinje om risikovurdering Til: Fra: Danske Gymnasiers medlemsskoler Arbejdsgruppen for databeskyttelse Dato: 23. april 2018 Anvendelsesområde Retningslinje om risikovurdering

Læs mere