Af advokat (H), cand. merc. (R) Tommy V. Christiansen

Størrelse: px
Starte visningen fra side:

Download "Af advokat (H), cand. merc. (R) Tommy V. Christiansen www.v.dk"

Transkript

1 1 UDKAST 5 af 30/ En summarisk gennemgang af Persondataloven med henblik på virksomheders forpligtelser og de ansattes rettigheder i henhold til Persondataloven 1 Af advokat (H), cand. merc. (R) Tommy V. Christiansen Indholdsfortegnelse 1. Indledning, herunder minicase Persondataloven Hvem er omfattet af Persondataloven Hvilke registre er omfattet af Persondataloven Registerbegrebet behandling af personoplysninger Personoplysninger Persondatalovens opdeling af data efter følsomhed Behandling af data uden samtykke God databehandlingsskik skal være opfyldt Dataansvarlig og databehandler Hvornår skal der foretages anmeldelse til Datatilsynet Pligter i forhold til den ansatte Informationspligt Pligt til at give den ansatte indsigt Pligt til at berigtige eller slette urigtige eller vildledende oplysninger Klage til Datatilsynet Sanktioner ved overtrædelser Minicase fortsat o 1 Nærværende artikel bygger i vidt omfang på retningslinier fra Datatilsynet samt Peter Blume, Behandling af Persondata en kritisk kommentar, Jurist- og Økonomiforbundets forlag Der kan endvidere henvises til Økonomi og Personale A/S, der afholder kurser om emnet.

2 2 1. Indledning Minicase I en ejerledet virksomhed med omkring 20 medarbejdere, har ejeren oprettet et ringbind, hvor en række oplysninger om hver medarbejder, forefindes. Dette gælder de nuværende samt en del nu fratrådte medarbejdere. Det pågældende ringbind er meget enkelt indrettet, derved at der for hver medarbejder er oprettet et faneblad, hvor de relevante oplysninger om medarbejderen er indsat. Det drejer sig om medarbejderens skattemæssige forhold, der anvendes ved lønudbetaling, medarbejderens oprindelige jobansøgning, resultatet af personlighedstest for de medarbejdere, der har været i gennem en sådan, CV, ansættelsesdato, stilling, samt arbejdsområde og arbejdstelefon. Også sygefravær registreres. Endvidere noteres sygdomsårsag, hvis sygdomsårsagen er kommet til virksomhedens kundskab eksempelvis ved uformelle samtale med bogholderen, når medarbejderen har været fraværende som følge af sygdom. Også andre efter virksomhedens opfattelse relevante oplysninger, har fundet vej til dette ringbind herunder oplysninger om medarbejderens familieforhold og bolig. Da det er ukompliceret at indsætte relevant materiale i ringbindet, er det som oftest yngste elev, der styrer ringbindet. Medarbejderne orienteres ikke om disse registreringer. Enkelte medarbejdere har forsigtig stukket en finger i jorden for at høre, om deres helbredsmæssige problemer blev registreret i virksomheden. Da der kun er tale om et manuelt ført ringbind, er sådanne henvendelser til virksomheden besvaret benægtende, da man fra virksomheden side ikke mener, at der er tale om et egentlig register. Virksomhedens revisor har i forbindelse med revisionen oplyst ejeren af, at der efter hans opfattelse er tale om en overskridelse af den såkaldte Persondatalov (Lov om behandling af personoplysninger) på flere punkter. Efter praksis vil der kunne betale om en bøde på op til kr. Med virkning fra 1. januar 2016 kan der blive tale om markant større bøder. Spørgsmålet er nu, om virksomheden hermed har overtrådt nogle regler ved etablering og håndering af dette ringbind, og i bekræftende fald på hvilke punkter. Dette belyses i det følgende.

3 3 Ifølge et kommende Forordning fra EU, der forventes vedtaget i januar 2016 og som formentlig slår fuldt igennem i løbet af 2-3 år, kan visse overtrædelse udløse en bøde på op til 2 % af virksomhedens årlige omsætning, jf. nærmere nedenfor afsnit 9. Afslutningsvis i afsnit 10 vil blive redegjort for, hvilke regler, den pågældende virksomhed har overtrådt. o Der kan fremadrettet herefter være al mulig grund til at være opmærksom på den såkaldte Persondatalov samt den forventede vedtagelse af en EU-forordning om emnet. Det må således forventes, at der i de kommende år vil komme en del medieomtale af disse regler, hvilket igen vil henlede eksempelvis medarbejdere om deres ret til indsigt og virksomhedens pligter til information ligesom der synes at være en kraftig stigning på vej i antallet af klager over virksomhedernes manglende overholdes af de formelle regler, hvilket ligeledes fremadrettet kan afføde betydelige og mærkebare bøder. Persondataloven tager ikke særligt sigte på ansættelsesforhold. I det følgende vil blive givet en kort gennemgang af visse af Persondatalovens regler, der er gældende i forholdet mellem arbejdsgivere og ansatte i den private sektor. Der vil således alene blive omtalt forhold vedrørende den private virksomhed, hvad enten virksomheden drives som en personlig ejet virksomhed eller i selskabsform omfattet af selskabsloven, eller som en forening, eksempelvis indkøbsforening eller salgsforening. Begrebet virksomhed omfatter i det følgende førnævnte tilfælde. Det præciseres, at der langt fra er tale om en fuldstændig og udtømmende gennemgang af Persondataloven. I samtlige nævnte tilfælde er der etableret en ledelse, hvorved forstås en bestyrelse og direktion eller blot en direktion. Det forudsættes herved, at den i loven såkaldte dataansvarlige er enten arbejdsgiveren i en personlig drevet virksomhed eller ledelsen i et selskab eller forening. Den i loven såkaldte databehandler er enten en i virksomheden ansat, der er undergivet ledelsens instruktionsbeføjelse og alene udfører de handlinger, som ledelsen har besluttet, eller en ITvirksomhed, der servicerer virksomheden og administrerer virksomhedens data, og da ligeledes udelukkende udfører de handlinger, som virksomheden har givet retningslinier om. jf. nedenfor afsnit 5.

4 4 2. Persondataloven Loven om behandling af personoplysninger, i praksis benævnt Persondataloven, blev vedtaget i år Det fremgår af lovmotiverne, at loven har til formål at sikre et højt beskyttelsesniveau i forhold til den enkelte borger. Samtidig er det hensigten at skabe en fleksibel ordning, som kan danne rammen om en hensigtsmæssig udnyttelse af den stadig større mulighed for - på baggrund af den teknologiske udvikling - at gøre personoplysninger til genstand for elektronisk behandling, samt at gennemføre en mere tidssvarende generel lovgivning om behandling af personoplysninger til afløsning af den hidtil gældende registerlovgivning. 3 Loven vedrører i det væsentlige databeskyttelsesretlige forhold, som tidligere var reguleret i den dagældende registerlovgivning. Persondataloven fastsætter således bl.a. regler om, i hvilket omfang behandling af oplysninger lovligt kan finde sted, hvilke rettigheder der skal tillægges de ansatte i forhold til virksomheden herunder om information om registreringerne m. v., hvilke krav der skal stilles til behandlingssikkerheden, samt hvorledes tilsynet med behandlingen af oplysninger skal organiseres og udføres. Det forventes, at regelgrundlaget med virkning fra 1. januar 2015 vil blive baseret på en ny forordning fra EU 4, som vil slå igennem i løbet af 2-3 år. Det forventes, at der med denne forordning vil blive tale om en markant forøgelse af beskyttelsen af de registrerede personer, derved at såfremt disses rettigheder tilsidesættelse, herunder eksempelvis i form af virksomhedens langsommelige besvarelser af forespørgsler fra den ansatte, eller ikke giver relevante oplysnin Loven blev fremsat som lovforslag 147 i Folketinget havde forud herfor 2 tilløb til vedtagelse af denne lov ved L 82 fremsat den 30. april 1998 og L 44 fremsat den 8. oktober Loven bygger i det væsentlige på betænkning nr. 1345/1997 om behandling af personoplysninger, der er afgivet af Udvalget om Registerlovgivningen. Det var endvidere et væsentligt formål med loven at gennemføre EF-direktiv 95/46 af 24. oktober 1995 om beskyttelse af fysiske personer forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger. lov om offentlige myndigheders registre (DSK nr af 28/09/1994) og lov om private registre m.v. LBK nr 622 af 02/10/1987. En "forordning" er en bindende retsakt. Det skal følges i alle enkeltheder i hele EU i modsætning til et "direktiv", der er en retsakt, der fastsætter et mål, som EU-landene skal opnå.

5 5 ger til den ansatte, hvis denne ønsker aktindsigt eller undlader at efterkomme indsigelser fra den ansatte om vildledende eller fejlagtige oplysninger. Der vil i sådanne og mange andre tilfælde - blive udløst væsentlige større bøder end hidtil. jf. nedenfor afsnit 9.

6 6 3. Hvem er omfattet af Persondataloven Persondataloven gælder både for private virksomheder, foreninger og organisationer og for alle offentlige myndigheder. Som allerede nævnt vil alene visse forhold vedrørende virksomheder blive omtalt i det følgende. Der kan her være tale om ejerledede virksomheder, der drives som personlige virksomheder, henholdsvis virksomheder, der drives som aktieselskab eller anpartsselskab eller i form af en erhvervsdrivende forening. Hvis behandlingen af oplysninger udføres for en virksomhed etableret her i landet, vil persondataloven som regel gælde. Det er dog en betingelse, at aktiviteterne finder sted inden for Det Europæiske Fællesskabs område. Det er uden betydning, hvilken nationalitet den ansatte har, og hvor den pågældende bor eller opholder sig. Det afgørende er, at virksomheden er etableret i Danmark, og ikke hvor behandlingen af data sker. Selv om virksomheden benytter et edb-servicebureau eller en databehandler i et andet EU-land eller i et tredjeland, er det den danske lov, der gælder, når virksomheden er etableret i Danmark. Dog skal databehandlingen have tilknytning til aktiviteter på Det Europæiske Fællesskabs område. Etablering foreligger, når der er tale om faktisk udøvelse af aktiviteter gennem en mere permanent struktur. Det kan f.eks. være aktiviteter, der udøves af en filial eller et datterselskab med status som juridisk person. Formentlig kan der her hentes en vis inspiration i skattelovgivningens regler om fast driftssted.

7 7 4. Hvilke registre er omfattet af Persondataloven Persondataloven gælder som hovedregel for al elektronisk behandling af personoplysninger. Desuden gælder loven for manuel behandling af personoplysninger, som er indeholdt i et register. Det er alle typer af personoplysninger, der er omfattet af loven, når oplysningen kan henføres til en identificerbar person. Det er ikke blot objektive data, men også subjektive oplysninger, der så som vurderinger og lignende er omfattet af Persondataloven. Eksempelvis er en oplysning i en personalemappe om, at en medarbejder virker uengageret omfattet af loven. Det er ikke oplysningernes karakter, men den omstændighed, at den kan relateres til en person, der er afgørende. 5 Også billeder af den ansatte er omfattet af loven. 4.1 Registrerbegrebet Persondataloven omfatter enhver struktureret samling af personoplysninger, der er tilgængelige efter bestemte kriterier, hvad enten denne samling er placeret centralt, decentralt eller er fordelt på et funktionsbestemt eller geografisk grundlag. Registerbegrebet er således særdels bredt, og kræver for så vidt ikke andet, end at det er muligt via et eller andet system at finde frem til personoplysninger, d.v.s. enhver form for oplysninger om en identificeret eller identificérbar fysisk person og gælder alle oplysninger uanset form, hvis det er praktisk muligt at henføre oplysningerne til en bestemt fysisk person Reglerne om fatter som allerede nævnt også manuelle registre. Omfattet er således eksempelvis kartotekskasser, journalkortsystemer, ringbind og andre samlinger af manuelt materiale som opbevares struktureret efter bestemte kriterier vedrørende personer, for at lette adgangen til de indeholdte personoplysninger jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p. 64. Jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p. 70

8 behandling af personoplysninger Persondataloven omfatter behandling af personoplysninger Behandling omfatter alle handlinger i forbindelse med en personoplysning fra denne indsamles, til oplysningen slettes. Anvendelse af dette begreb medfører det bredest mulige omfang. Ved behandling af data forstås således én eller flere af følgende handlinger: Indsamling. registrering, systematisering. opbevaring, tilpasning/ændring, brug (fx i forbindelse med breve skrevet på pc), videregivelse/samkøring, blokering sletning sletning og tilintetgørelse. Hver handling må dels bedømmes for sig dels bedømmes i sammenhæng med de øvrige handlinger. Skal det vurderes, om indsamling af oplysninger er lovlig, vil det indgå, om der efterfølgende skal ske registrering af disse oplysninger. 7 Det antages i litteraturen, at en retningslinie kan være, at er det muligt uden et stor ressourceforbrug at genfinde persondata, er behandlingen sysematisk Personoplysninger Loven gælder for personoplysninger og, som nævnt ovenfor, da enhver form for information om en identificeret eller identificérbar fysisk person, og da alle oplysninger uanset form, hvis det er praktisk muligt at henføre oplysningerne til en bestemt fysisk person Når en virksomhed indsamler og opbevarer oplysninger om personer, der er ansat i virksomheden, eller som har været ansat, eller som søger job i virksomheden, gælder persondataloven uanset om der er anmeldelsespligt til Datatilsynet eller ej, jf. nedenfor afsnit 6. Det er, som allerede nævnt, ikke afgørende, om oplysningerne om de ansatte opbevares (registreres) i et edb-register. Også opbevaring i personalemapper eller i ringbind eller på anden systematisk vis er omfattet. Det antages i litteraturen, at personalemapper typisk vil indeholde 7 Jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p Jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p. 53

9 9 følsomme oplysninger, jf. nedenfor afsnit 4.4, hvorfor personalemappe stort set altid være anmeldelsespligtige, jf. nedenfor afsnit 6. 9 Det er tankevækkende, at undertegnede, der gennem årene har siddet i en del bestyrelser, og i denne sammenhæng modtaget årlige revisionsprotokollater 10 ingensinde har set en revisor i forbindelse med revision af virksomheden, har bedt om at se dokumentation for, at virksomheden rent faktisk opfylder Persondataloven krav endsige afrapporteret herom til bestyrelsen, uanset konsekvenserne af manglende opfyldelse af Persondataloven krav i hvert fald fremadrettet kan have betydelige konsekvenser for virksomheden. 4.4 Persondatalovens opdeling af data efter følsomhed Persondataloven sondrer mellem følsomme - henholdsvis almindelige ikke-følsomme oplysninger. 11 Følsomme oplysninger er f.eks. oplysninger om racemæssig eller etnisk baggrund, politisk, religiøs eller filosofisk overbevisning, seksuelle forhold og væsentlige sociale problemer, oplysninger om helbredsforhold, herunder misbrug af nydelsesmidler og alkohol m.v., oplysninger om medlemskab af en fagforening (medmindre behandling af oplysninger om fagforeningsmæssige tilhørsforhold er nødvendig for overholdelse af virksomhedens arbejdsretlige forpligtelse eller specifikke rettigheder 12 ), oplysninger om strafbare forhold samt andre tilsvarende rent private forhold, (f.eks. om at en medarbejder er bortvist fra jobbet på grund af en grov tilsidesættelse af ansættelsesforholdet.) En whistleblowerordning vil kunne være omfattet af begrebet følsomme oplysninger, hvis der sker indrapportering om strafbare forhold til ledelse. En personlighedstest vil som regel også skulle betragtes som en følsom oplysning. 9 Jf. det af Datatilsynet d. 18. april 2002 et informationsbrev 10 Revisionsprotokollen er revisors meddelelse til bestyrelsen om udfaldet af revisionen 11 Persondataloven opererer med en yderlig sondring af følsomme oplysninger, nemlig følsomme oplysninger henholdsvis semifølsomme oplysninger. Denne sondring kommenteres ikke nærmere i nærværende artikel, der er en summarisk indføring i Persondataloven. 12 Eksempelvis hvem, der i en given konflikt skal er omfattet af en lockout.

10 10 Almindelige ikke-følsomme oplysninger, eksempelvis: ID-oplysninger, økonomi, skat, gæld, sygedage, tjenstlige forhold, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde, arbejdstelefon, stamoplysninger: navn, adresse, fødselsdato. Mens opregningen af følsomme oplysninger er udtømmende, gælder dette ikke for almindelige ikke-følsomme oplysninger. Der gælder forskellige regler for behandling af data indenfor disse grupper, jf. således spørgsmålet om anmeldelse til Datatilsynet henholdsvis Datatilsynets godkendelse nedenfor under afsnit 6. Behandles følsomme oplysninger skal der ske anmeldelse. Loven knytter dog grænsefladen mellem anmeldelsespligtige henholdsvis ikke anmeldelsespligtige registre til begrebet fortrolige oplysninger, således at det afgørende for anmeldelsespligt. kr. er, hvorvidt der er tale om fortrolige oplysninger. som formentlig er mere omfattende end følsomme oplysninger, idet begrebet fortrolige oplysninger blandt andet omfatter personers økonomiske forhold. Uanset om der er tale om anmeldelsespligtige forhold eller ej, skal Persondatalovens regler overholdes. For såvel de følsomme som de almindelige ikke -følsomme data, kan den ansatte give samtykke til, at disse registreres af arbejdsgiveren. Med samtykke forstås et udrykkeligt samtykke. Heri ligger, at et stiltiende samtykke ikke er tilstrækkeligt, ligesom den ansatte skal være informeret om, hvad der gives samtykke til. Samtykket skal være specifikt og skal indeholde en konkretisering af, hvad den ansatte er indforstået med. Det skal være angivet til hvilket formål oplysningerne må behandles. 13 jf. nærmere Persondatalovens 44, samt motiverne til denne, hvor der om begrebet fortrolige oplysninger afgrænses med henvisning til at begrebet»fortrolig«skal forstås i overensstemmelse med straffelovens 152 sammenholdt med forvaltningslovens 27 og 28. Det anføres i lovens 44, at behandling, som ikke omfatter oplysninger af fortrolig karakter ikke er anmeldelsespligtig. En sådan behandling kan uden anmeldelse endvidere omfatte indentifikationsoplysninger, herunder personnumre og oplysning om betaling til og fra en offentlig myndighed 14 CHECK!!!!!!!!!

11 11 Omvendt kan den ansatte også tilbagekalde et samtykke. 4.5 Behandling af data uden samtykke For de almindelige ikke-følsomme oplysninger gælder som nævnt, at arbejdsgiveren kan behandle disse data, hvis den ansatte har givet udtrykkeligt samtykke. Men flere forhold kan føre frem til, at arbejdsgiveren kan behandle sådanne data uden den ansattes samtykke. Samtykke er således én af flere veje til et grundlag for at behandle de almindelige ikke-følsomme oplysninger. Arbejdsgiveren kan således uden den ansattes samtykke behandle data om medarbejderne, hvis databasen er nødvendig af hensyn til opfyldelse af en aftale, som den ansatte er part i. Det må dog forudsættes, at den ansatte er direkte part i aftalen, idet det således ikke er tilstrækkeligt, at den ansatte blot er omfattet af en aftale, f. eks. en overenskomst. I almindelighed er det ofte denne bestemmelse, der antages at udgøre grundlaget for registrering af ikke-følsomme relevante data under et ansættelsesforhold, idet dette begrundes med ansættelsesaftalen. Arbejdsgiveren kan således eksempelvis i en personalemappe uden samtykke fra den ansatte behandle de almindelige joboplysninger som er nødvendige for at administrere ansættelsen. Fordelen ved anvendelse af denne udtagelsesregel er, at arbejdsgiveren undgår at skulle indhente samtykke fra den ansatte, ligesom den ansatte ikke kan annullere et samtykke, da grundlaget er selve ansættelsesaftalen og ikke et samtykke. Arbejdsgiveren må dog hvis førnævnte grundlag anvendes til registrering af oplysninger alene behandle data, der er et nødvendigt led i ansættelsesforholdet. Såfremt virksomheden ønsker at registreres andre oplysninger, kan dette ikke ske på grundlag af reglen om, behandling af data, der er nødvendig for opfyldelse af en aftale. Eksempelvis fører dette grundlag ikke frem til, at der må lægges billeder af den ansatte ud på nettet. Hertil kræves, at den ansatte har givet sit samtykke hertil.

12 12 Videre kan nævnes, at arbejdsgiveren også uden samtykke kan registrere visse oplysninger ud fra en forudsætning om at arbejdsgiveren vil kunne have fornøden interesse i at behandle en række andre oplysninger, for eksempel referater af personalesamtaler, tjenstlige påtaler og afvikling af ansættelsesforholdet. For så vidt angår de følsomme oplysninger, kan virksomheden eksempelvis ud over samtykke også på et andet grundlag registrere visse af disse oplysninger selv om der ikke er givet samtykke. Eksempelvis kan en virksomhed registrere helbredsoplysninger, der som allerede nævnt er blandt de følsomme oplysninger, hvis dette er nødvendigt for at sikre virksomhedens retsstilling i tilfælde, hvor der er indtrådt en arbejdsskade. Videre kan tilhørsforhold til fagforeninger registreres, hvis dette er nødvendig for at overholde arbejdsretlige forpligtelser eller specifikke rettigheder, herunder eksempelvis i en konfliktsituation. 4.6 God databehandlingsskik skal være opfyldt Det må præciseres, at generelt gælder det, at behandling af data skal ske efter god databehandlingsskik. Dette gælder også for registreringer, der udføres for at administrere ansættelsesforhold gælder, at helt overordnet skal behandling ske i overensstemmelse med god databehandlingsskik, hvilket indebærer, at der kun må ske indsamling til udtrykkeligt angivne og saglige formål (formålsbestemt) og registreret må kun omfatte relevante, tilstrækkelige og aktuelle oplysninger. Virksomheden må følgelig ikke registrere oplysninger om den ansatte, som virksomheden måske engang får brug for. Endvidere må det kræves, at der er etableret en vis sikkerhed omkring databasen. Eksempelvis at der er fuld kontrol med, hvem der har adgang til databasen. Sikkerhed omkring hvem, der har passwords. Registrering af forgæves forsøg på at trænge ind i databasen etc. Registeret skal løbende ajourføres, ligesom usaglige og vildledende oplysninger skal korrigeres. Endelig skal oplysninger arkiveres, slettes eller anonymiseres, når der ikke længere er behov for identifikation.

13 13 Indsamlede oplysninger må ikke opbevares på en måde, der giver mulighed for at identificere den ansatte i et længere tidsrum end det, der er nødvendigt af hensyn til de formål, hvortil oplysningerne behandles. Oplysninger må således ikke opbevares i identificerbarform i længere tid end, hvad der er nødvendigt af hensyn til de formål, hvortil oplysningerne indsamles, eller i forbindelse med hvilke oplysningerne senere behandles. Endelig må bemærkes, at den omstændighed, at der kan behandles visse følsomme oplysninger oplysninger uden samtykke, men dette er ikke ensbetydende med, at der ikke skal ske anmeldelse Der kan ikke findes kilder, der understøtter dette udsagn. Men det må antages at være korrekt. Checkes!!!!!

14 14 5. Dataansvarlig og databehandler I persondatalovens defineres "den dataansvarlige" som den fysiske eller juridiske person, der alene eller sammen med andre afgør, til hvilket formål og med hvilke hjælpemidler der må foretages behandling af oplysninger. Det afgørende er således, hvem der juridisk og/eller faktisk afgør, hvordan personoplysninger skal behandles (hvem har ejerskabet til oplysningerne). Når man som virksomhed, hvad enten denne virksomhed drives som en personlig ejet virksomhed eller i et selskab omfattet af selskabsloven, beskæftiger sig med behandling af personoplysninger vedrørende ansatte (f.eks. indsamling, registrering og videregivelse ), er det arbejdsgiveren eller selskabets ledelse, der er dataansvarlig. 16 jf. i det hele ovenfor afsnit 1. Arbejdsgiveren eller ledelsen i et selskab er følgelig er ansvarlig for overholdelsen af persondataloven herunder at til at anmelde visse behandlinger af personoplysninger til Datatilsynet, jf. nedenfor under afsnit 6 samt at opfylde de forpligtelser i forhold til den ansatte, som nævnt under afsnit 7, samt i øvrigt sikre, at der er etableret de fornødne procedurer omkring registrering, herunder særligt sikkerhed m. v. 17 Virksomheden skal efter Persondataloven træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven. Virksomheden er endvidere ansvarlig for, at der er etableret en behørig instruks til den ansatte, der udfører funktionen som databehandler, der tilsikrer, at ovennævnte forhold er opfyldt, ligesom det skal tilsikres, at de nedenstående forhold er iagttaget. 16 Det fremgår ikke klart af loven, hvorvidt ledelsen kan delegere denne kompetence med det dertil knyttede ansvar ned i systemet til eksempelvis en personalechef. 17 Eventuelt bemærkninger omkring procedure for udlevering af materialer til den ansatte.

15 15 Det bemærkes, at der med virkning fra 1. januar 2015 er formuleret skærpede sikkerhedskrav fra Daatilsynet vedrørende personoplysninger. Disse sikkerhedskrav vil ikke blive omtalt nærmere. 18 Databehandler I persondataloven defineres en databehandler, som den fysiske eller juridiske person, der behandler oplysninger på den dataansvarliges vegne eksempelvis en anden virksomhed, der varetager virksomhedens IT-funktion. En databehandler kendetegnes altså ved kun at behandle personoplysninger på vegne af (efter instruks fra) en dataansvarlig. Databehandleren behandler således aldrig personoplysninger til egne formål og må derfor ikke bruge de overladte oplysninger til andet end udførelsen af opgaven for den dataansvarlige. I praksis vil en databehandler være en i virksomheden ansat, der udfører behandlingen efter de retningslinier, som ledelsen har fastsat, og med en klar instruks om de retningslinier, der gælder for den pågældende. Hvis man som arbejdsgiver benytter sig af en ekstern databehandler, eksempelvis et IT-service firma, har virksomheden pligt til at sikre sig, at den eksterne databehandler må antages at behandle oplysninger på et acceptabelt sikkerhedsniveau. Den eksterne databehandler har ligesom virksomeden pligt til at træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven. Videre følger det af persondataloven, at virksomheden skal indgå en særlig skriftlig aftale med databehandleren (en såkaldt databehandleraftale). Et eksempel på en sådan aftale findes på Datatilsynets hjemmeside. 18 Se om BEK nr 528 af 15/06/ Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning,

16 16 6. Hvornår skal der foretages anmeldelse til Datatilsynet? 19 I henhold til persondatalovens regler skal private virksomheder m.v. i en række tilfælde anmelde deres behandling af personoplysninger til Datatilsynet, således at Datatilsynet får mulighed for at udøve sin kontrol- og tilsynsfunktioner samt at udøve en godkendelsesbeføjelse i tilfælde, hvor dette kræves. Dernæst at skabe åbenhed om de behandlinger, der foretages, hvilket opnås ved at foretagne indrapporteringer er offentlige tilgængelige. Som allerede nævnt ovenfor under afsnit 4 kan oplysninger opdeles i følsomme oplysninger (følsomme henholdsvis semifølsomme) samt henholdsvis almindelige oplysninger. Almindelige oplysninger er, som nævnt ovenfor, f.eks. identifikationsoplysninger (navn, fødselsdato, adresse, e-postadresse og telefon-, mobiltelefon- og faxnummer) og oplysninger om uddannelse, tidligere beskæftigelse, nuværende stilling, arbejdsopgaver, oplysninger om løn, skat, pensionsforhold, kildeskatteoplysninger og bankoplysninger. Følsomme oplysninger er f.eks. oplysninger om racemæssig eller etnisk baggrund, politisk, religiøs eller filosofisk overbevisning, seksuelle forhold og væsentlige sociale problemer, oplysninger om helbredsforhold, herunder misbrug af nydelsesmidler og alkohol m.v. Også oplysninger om medlemskab af en fagforening (medmindre behandling af oplysninger om fagforeningsmæssige tilhørsforhold er nødvendig for overholdelse af virksomhedens arbejdsretlige forpligtelse eller specifikke rettigheder 20 ), Dernæst Oplysninger om strafbare forhold samt andre tilsvarende rent private forhold, (f.eks. om at en medarbejder er bortvist fra jobbet på grund af en grov tilsidesættelse af ansættelsesforholdet.) En whistleblowerordning vil følgelig kunne være omfattet af begrebet følsomme oplysninger, hvis der sker indrapportering om strafbare Det anføres af Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p. 198, at i forhold til arbejdsgivere udsendte Datatilsynet d. 18. april 2002 et informationsbrev, hvor det blev fremhævet, at opbevaring af oplysninger i personalemapper typisk vil udgøre en anmeldelsespligtig behandling. Brevet var foranlediget af et lavt antal anmeldelser. Nærværende afsnit bygger på dette Informationsbrev af fra Datatilsynet om anmeldelsespligten for private virksomheder etc. i persondataloven, Journalnummer: Eksempelvis hvem, der i en given konflikt skal er omfattet af en lockout.

17 17 forhold til ledelse. En personlighedstest vil som regel også skulle betragtes som en følsom oplysning. En privat virksomhed skal som udgangspunkt foretage anmeldelse, hvis der behandles følsomme oplysninger. Herudover skal anmeldelse ske, hvis der er tale om ikke-følsomme oplysninger, der er fortrolige. Med begrebet fortrolige oplysninger 21 anlægges en lidt anden sondring end følsomme henholdsvis ikke følsomme oplysninger, således at forstå, at begrebet fortrolige oplysninger nok er lidt mere bredt favnende end begrebet følsomme oplysninger. 22 I visse særlige tilfælde skal Datatilsynet godkende registreringerne, førend disse iværksættes. 23 Der gælder dog en række undtagelser fra anmeldelsespligten, når der er tale om følgende oplysninger: for så vidt angår Personaleregistre, er det afgørende, hvorvidt der behandles følsomme oplysninger. 24 Selv om der er tale om fortrolige oplysninger, kan der uden krav om anmeldelse behandles (identifikationsoplysninger, herunder personnummer, og oplysninger om betaling til og fra en offentlig myndighed), uanset disse er af fortrolig karakter. Behandlinger af oplysninger om ansattes helbredsforhold og fagforeningsmæssige tilhørsforhold er i visse tilfælde fritaget fra anmeldelsespligten. Dette gælder bl.a., hvis behandlingen af helbredsoplysningerne er nødvendig til opfyldelse af bestemmelser i lov eller forskrifter fastsat i henhold til lov. Samme gælder registrering af fagforeningsmæssige tilhørsforhold, hvor regi- 21 Om begrebet fortrolige oplysninger henvises til afsnit 4.5 ovenfor Jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p Jfr. Peter Blume, Behandling af persondata, Jurist og Økonomiforbundets Forlag 2003, p Af Motiverne til Persondatalovens 49 fremgår, at almindelige personaleregistre ikke er anmeldelsespligtige, hvis der ikke behandles følsomme oplysninger altså en grænseflade, der ikke er baseret på fortrolige oplysninger

18 18 streringer er nødvendig som følge af kollektiv overenskomst eller kollektiv aftale på arbejdsmarkedet eller nødvendig med henblik på kontingenttræk. Omvendt gælder det, at personaleadministration eller en medarbejderdatabase hos en virksomhed skal anmeldes, hvis der behandles følsomme oplysninger. Eksempelvis hvis der ved ansættelse, i løbet af ansættelsesperioden eller ved ophør behandles (f.eks. registreres) oplysninger om strafbare forhold, helbredsforhold eller andre rent private forhold, der bl.a. kunne være resultater af personlighedstests eller oplysning om, at en medarbejder er bortvist. Selv om f.eks. resultatet af en personlighedstest kun bruges i selve ansættelsesprocessen og derefter kasseres, sker der stadig en anmeldelsespligtig behandling af personoplysninger. Hvis virksomheden f.eks. har en alkoholpolitik, som indebærer, at der med den enkelte ansattes accept bliver behandlet oplysninger om alkoholproblemer hos ansatte, vil dette også medføre anmeldelsespligt. 25 Anmeldelsespligten gælder ikke kun for edb-registre, men også for manuelle registre samt andre ikke-elektroniske systematiske behandlinger af personoplysninger - dvs. opbevaring i sagsomslag, ringbind eller lignende. Det er vigtigt, at anmeldelsen svarer til, hvad der rent faktisk foregår. Ret beset bør der i bestyrelsens forretningsorden ved fastlæggelse af årshjulet med jævne mellemrum følges op på, om en given anmeldelse er jour, ligesom revisor bør følge op herpå. Der skal ikke ske fornyet fuldstændig anmeldelse, hvis der sker ændringer i de forhold, som er beskrevet i den oprindelige anmeldelse. Kun ændringen skal anmeldes til Datatilsynet. Som udgangspunkt skal ændringer anmeldes inden iværksættelsen. Hvis der er tale om ændringer af mindre væsentlig betydning, kan der gives meddelelse efterfølgende dog senest 4 uger efter. Hermed menes ændringer som f.eks. indførelse af nye sletterutiner eller ændring af typer af 25 Uanset nærværende artikel behandler forholdet mellem arbejdsgiveren og ansatte bemærkes, at det er også kan være anmeldelsespligt i forbindelse med behandling af oplysninger om kunder, samarbejdspartnere o.lign. Registrerer en virksomhed således f.eks. oplysninger om kunder eller brugeres helbred eller religion, eventuelt for at kunne tilbyde korrekt bistand, råd og vejledning, relevante produkter (hjælpemidler, lægemidler etc.) eller services tilpasset den enkelte - (f.eks. halal- eller koshermad) m.v., skal virksomheden foretage anmeldelse til Datatilsynet og have Datatilsynets tilladelse inden iværksættelsen af behandlingen (indsamling og registrering af data)

19 19 oplysninger, såfremt ændringen ikke indebærer, at der behandles oplysninger følsomme oplysninger. Derimod gælder det, at ændringer som indebærer, at formålet med behandlingen ændres, skal altid anmeldes forudgående. Det samme gælder nye påtænkte overførsler af oplysninger til tredjelande. Hvordan anmeldes behandlingen til Datatilsynet? Private dataansvarlige skal benytte den blanket, der hedder "Privat virksomhed". Under menupunktet Blanketter vælges blanketten Privat virksomhed. Det er muligt at indsende en elektronisk anmeldelses- og ansøgningsblanket igennem Datatilsynets hjemmeside. På Datatilsynets hjemmeside er persondataloven samt tilsynets informationspjece om loven tilgængelig under punkterne Lovgivning og Publikationer. Særligt hvad angår anmeldelse af behandling af oplysninger om ansatte og ansøgere, kan der henvises til menupunktet "Erhverv", hvor tilsynets tekst om behandling af oplysninger om personale i private virksomheder findes. I Datatilsynets fortegnelse på hjemmesiden er det muligt at finde allerede foretagne anmeldelser, som kan bruges som kladde for ens egen anmeldelse. Oplysningerne fra hvert felt i kladden kan overføres elektronisk til ens egen anmeldelse. Det er også muligt at genbruge hele anmeldelsen som kladde og kun tilrette de felter, hvor ens egen anmeldelse skal have et andet indhold end kladden. Anmeldelsen skal indeholde oplysninger om følgende: 1) Navn og adresse på den dataansvarlige, dennes eventuelle repræsentant og på en eventuel databehandler. 2) Behandlingens betegnelse og formål. 3) En generel beskrivelse af behandlingen. 4) En beskrivelse af kategorierne af registrerede og af de typer af oplysninger, der vedrører dem. 5) Modtagere eller kategorier af modtagere, som oplysningerne kan overføres til. 6) Påtænkte overførsler af oplysninger til tredjelande.

20 20 7) En generel beskrivelse af de foranstaltninger, der iværksættes af hensyn til behandlingssikkerheden. 8) Tidspunktet for påbegyndelsen af behandlingen. 9) Tidspunktet for sletning af oplysningerne. Når Datatilsynet har vurderet, på hvilke vilkår tilladelsen vil kunne gives, vil anmelderen modtage et brev herom. Samtidig vil tilsynet iværksætte opkrævning af det gebyr på kr., som skal betales for tilladelsen. Når betaling er sket, vil tilladelse blive fremsendt. Når tilladelsen er meddelt, offentliggøres anmeldelsen i en særlig fortegnelse over anmeldte behandlinger, som findes på tilsynets hjemmeside. Hvis der foretages en anmeldelsespligtig behandling af personoplysninger, skal Datatilsynet anmode om, at den kombinerede anmeldelses- og ansøgningsblanket indsendes til tilsynet snarest muligt. Når man har foretaget anmeldelse til Datatilsynet, kan det ske, at tilsynet kommer på inspektion (kontrolbesøg). Det skal i den forbindelse bemærkes, at det er tilsynets indtryk, at de fleste virksomheder opfatter tilsynets besøg positivt og benytter lejligheden til at komme i dialog med og stille spørgsmål til tilsynet. 26 Det er strafsanktioneret (med bøde eller med fængsel i op til 4 måneder) at behandle anmeldelsespligtige oplysninger uden behørig anmeldelse til Datatilsynet og eventuel tilladelse fra Datatilsynet. Det fremhæves særligt, at selvom der ikke behandles den type oplysninger, som omtalt ovenfor, og der følgelig ikke er anmeldelsespligt, gælder de øvrige bestemmelser i persondataloven stadig for selve behandlingen af oplysningerne, herunder eksempelvis de i det følgende afsnit 7 omtalte pligter over for den ansatte. Pligten til at overholde persondataloven gælder altså, uanset om der er foretaget anmeldelse til Datatilsynet eller ej. Videre bør fremhæves, at sanktioner i form af bøder m. v. herunder de i afsnit 9 omtalte kommende bøderammer, vil være gældende. 26 Det skal understreges, at anmeldelsesordningen ikke er afgørende for de materielle betingelser for behandling af oplysninger. Uanset om en behandling er undtaget fra anmeldelse, skal den virksomheden overholde lovens regler. Selvom en behandling f.eks. en videregivelse er angivet i en anmeldelse, skal persondatalovens betingelser være opfyldt for hver enkelt behandling, f.eks. videregivelse.

21 21 7 Pligter i forhold til den ansatte Den ansattes rettigheder medfører en række pligter for den dataansvarlige. Pligterne omfatter kort fortalt følgende: Informationspligt Virksomheden har pligt til at give den ansatte information om, at der indsamles oplysninger om vedkommende, som den dataansvarlige registrerer i en computer eller et register. Reglen gælder ikke alene ansatte men også ansøgere om job i virksomheden. Denne orientering skal indeholde oplysninger om formålet med indsamlingen, registreringen m.v. Dernæst kategorier af modtagere, hvis oplysningerne skal videregives (dvs. dem der regelmæssigt sker videregivelse til). Særligt kan fremhæves oplysninger om den ansattes ret til at bede om indsigt i de oplysninger, som virksomheden måtte have registreret om den ansatte. Den ansatte skal have meddelelse både, når vedkommende selv afgiver oplysninger til virksomheden, og når virksomheden registrerer oplysninger om den pågældende fra andre kilder. Oplysningspligten skal opfyldes snarest muligt og i almindelighed inden for 10 dage. Der er ingen formkrav til meddelelsen det vil sige, at der i loven ikke er en beskrivelse af, hvordan informationen skal udformes. Den kan således gives mundtligt, skriftligt eller elektronisk. Oplysningspligten kan f.eks. opfyldes ved, at de fornødne informationer er trykt på en ansøgning, en blanket m.v. I visse situationer gælder oplysningspligten ikke, f.eks. hvis den registrerede allerede kender de oplysninger, som virksomheden har pligt til at give vedkommende meddelelse om. Det beror på en konkret vurdering, om dette er tilfældet.

22 22 Det bemærkes, at virksomheden ikke er berettiget til at videregive oplysninger om de ansatte til eksterne. 7.2 Pligt til at give den ansatte indsigt. Virksomhed har pligt til at give den ansatte indsigt. Dvs. pligt til at oplyse den ansatte om, hvilke oplysninger virksomheden behandler om vedkommende i en computer eller et register. Der er ingen formkrav til den ansattes henvendelse til virksomheden om begæring af agtindsigt. Henvendelsen kan derfor ske telefonisk, med brev eller pr. . Virksomheden skal i besvarelsen af indsigtsbegæringen give den registrerede en række oplysninger, herunder hvilke oplysninger der behandles, formålet med behandlingen, kategorierne af modtagere af oplysningerne og tilgængelig information om, hvorfra oplysningerne kommer. Svaret på begæring om indsigt skal som udgangspunkt gives skriftligt, hvis den ansatte beder om det. Oplysningerne til den ansatte skal gives i en let forståelig form, og de skal umiddelbart kunne læses uden brug af hjælpemidler. Skriftlige meddelelser bør normalt foreligge i form af udskrifter. Forlanger den ansatte, at virksomheden giver vedkommende skriftlig indsigt, kan virksomheden som betaling herfor kræve 10 kr. for hver påbegyndt side. Betalingen kan imidlertid ikke overstige 200 kr. Der er ikke fastsat nogen absolut frist for, hvor lang tid der må gå, før en anmodning om indsigt bliver efterkommet. Er anmodningen ikke besvaret inden 4 uger, skal virksomheden oplyse den ansatte om grunden hertil, samt om, hvornår vedkommende får svar. Retten til indsigt gælder i de fleste tilfælde, men der findes undtagelser, som gælder for særlige situationer. Således kan hensynet til private interesser begrunde, at der ikke kan gives indsigt.

23 23 Videre kan virksomheden eksempelvis nægte at give indsigt, hvis der herved afsløres forretningshemmeligheder, kontraktsforhold og lignende. Retten til indsigt kan endvidere fraviges af hensyn til offentlige interesser, f.eks. statens sikkerhed. Når en begæring om indsigt er imødekommet, kan den ansatte ikke fremkomme med en ny begæring før efter 6 måneder. 7.3 Pligt til at berigtige eller slette urigtige eller vildledende oplysninger Den ansatte kan, til enhver tid gøre indsigelser mod givne oplysninger, og kan henvende sig på telefon, ved brev eller . Indsigelsen kan angå såvel forkerte oplysninger som oplysninger, virksomheden ikke må behandle, eksempelvis hvis virksomheden registrerer oplysninger, som ikke var omfattet af den ansattes samtykke, og ej heller hviler på et andet lovligt grundlag. 27 jf. nærmere afsnit 4. Er der tale om oplysninger, der ikke var omfattet af samtykke og ej eller et andet lovligt grundlag,. skal virksomheden omgående stoppe med at registrere disse oplysninger. Er der tale om oplysninger, der er fejlagtige eller vildledende, skal virksomheden sørge for at slette eller rette oplysningerne. Virksomheden skal reagere på samme måde, hvis det er virksomheden selv, der bliver opmærksom på fejlen. Et simpelt eksempel er fejl i en personalemappe. Her vil der typisk være tale om, at fejlen blot rettes. Virksomheden skal selvsagt sikre sig, at den ansatte er den person, oplysningerne vedrører. Virksomheden kan derfor bede den ansatte om at legitimere sig, eller om at henvende sig med digital signatur eller ved almindeligt brev. Den forventede kommende forordning fra EU kræver, at virksomheden har en procedure for behandling af indsigelser, ligesom der ifølge nævnte forordning vil kunne blive udløst bøder hvis indsigelser ikke realitetsbehandles af virksomheden. En manglende procedure kan efter det 27 Et andet lovligt grundlag end samtykke til at behandle data om medarbejderne, kan være den, at databasen er nødvendig af hensyn til opfyldelse af en aftale, som den ansatte er part i. Som allerede nævnt ovenfor under afsnit 4.5 er det i almindelighed ofte denne bestemmelse, der antages at udgøre grundlaget for registrering af ikke-følsomme relevante data under et ansættelsesforhold, idet dette begrundes med ansættelsesaftalen.

24 24 foreløbige udkast til forordning medføre et bødekrav på op til ½ % af virksomhedens omsætning. 7.4 Klage til Datatilsynet Den ansatte kan, hvis vedkommende ikke er tilfreds med virksomhedens registreringer eller reaktion på indsigelser fra den ansatte klage til Datatilsynet, der herefter kan vurdere, om sagen skal tages op. Det vurderes, at antallet af begæringer om indsigt, indsigelser samt klager vil vokse voldsomt med vedtagelse af den kommende forordning.

25 25 8. Sanktioner af overtrædelser I den nuværende Persondatalov går strafferammen op til 4 års fængsel. Eksempelviser er det i persondatalovens 70 strafsanktioneret (med bøde eller med fængsel i op til 4 måneder) at behandle anmeldelsespligtige oplysninger uden behørig anmeldelse til Datatilsynet og eventuel tilladelse fra Datatilsynet. I praksis er så vidt det vides - den største bøde, der er givet, på kr. Der er ingen offentlige myndigheder, der på indeværende tidspunkt har fået bøder. På denne baggrund har der ikke været så meget incitament til at overholde reglerne. Dog bemærkes, at den største risiko for en større virksomhed ved overtrædelses af reglerne i Persondataloven kan være den deraf følgende negative medieomtale. Når Den fra EU forventede forordning træder i kraft, bliver der imidlertid tale om en markant forhøjelse af strafferammen. Såfremt der ikke er etableret en procedure for besvarelse af den ansattes anmodninger om indsigt eller manglende rettidig besvarelse af den ansattes anmodning om indsigt, kan dette udløse en bøde på op til ½ % af virksomhedens årlige globale omsætning. Såfremt virksomheden ikke giver den ansatte de relevante oplysninger ved den ansattes anmodning om aktindsigt, eller virksomheden ikke sletter oplysninger eller der er mangler ved ajourføring af dokumentation, fordobles bøderammen, således at der kan udløses en bøde på op til 1 % af virksomhedens årlige globale omsætning. Rammen for bøden fordobles endnu engang til 2 % af virksomhedens årlige globale omsætning, hvis virksomheden behandler oplysninger uden hjemmel, ikke respekterer en indsigelse fra den ansatte, underlader at varsle tilsynet om brud på datasikkerheden eller undlader at gennemføre en konsekvensanalyse. Det samme gælder, hvis ikke, der udpeges en databeskyttelsesansvarlig, eller overføre data til tredielande uden hjemmel.

26 26 Det forhold, at den maksimale bøde beregnes på grundlag af omsætningen, kan selvsagt medføre uoverskuelige konsekvenser for en virksomhed med en betydelig omsætning men en lav avance. Som anført indledningsvis er der fremadrettet al mulig grund til at være opmærksom på disse regler. Det må således forventes, at der i de år vil komme en del medieomtale af disse regler, hvilket igen vil henlede eksempelvis medarbejdere opmærksomhed på deres ret til indsigt og virksomhedens pligter til information ligesom der synes at være en kraftig stigning på vej i antallet af klager over virksomhedernes manglende overholdes af de formelle regler, hvilket som nævnt kan afføde betydelige og mærkebare bøder.

27 27 9 Minicase - svar I den indledningsvis skitserede minicase, er flere regler overtrådt: Først og fremmest bemærkes, at der registreres følsomme oplysninger, derved at der registreres helbredsoplysninger for ansatte uden den ansattes samtykke ligesom der ikke er noget andet grundlag for registrering af disse oplysninger, jf. afsnit 4.5. Denne registrering er følgelig sket uden fornøden lovhjemmel.. Videre bemærkes, at også personlighedstest samt de deri indeholdte oplysninger. Der er endvidere gemt oplysninger vedrørende fratrådte medarbejdere, hvilket blandt andet er en overtrædelse af god databehandlingsskik. Videre er der registreret oplysninger om personlige forhold, som ikke er relevant for ansættelsesforholdet. Der er ikke sket anmeldelse til Datatilsynet om dette register, hvilket burde være sket, da der i registret er indeholdt følsomme oplysninger. I den nuværende Persondatalov går strafferammen fra bøde op til fængsel i op til 4 måneder at behandle anmeldelsespligtige oplysninger uden behørig anmeldelse til Datatilsynet og eventuel tilladelse fra Datatilsynet. Der er ikke nogen egentlig databehandler, da opgaven med registreringen sker på skift mellem yngste medarbejdere. Der foreligger ikke nogen klar instruks til databehandlerne. Det er tvivlsomt, om bogholderens registreringer sker på eget initiativ. De ansatte er ikke informeret om registreringerne. De ansatte afskæres fra indsigt i registret, derved at den ansatte får en fejlagtig besvarelse, når de retter henvendelse til virksomheden om indsigt i registreringer, der vedrører dem selv. Man svarer således benægtende på spørgsmål om der registreres helbredsmæssige forhold. Dermed hindres den ansatte i adgang til indsigt samt fratages retten til at komme med indsigelser.

28 28 Sammenfattende er der tale om, at næsten alle lovbestemmelser er overtrådt af virksomheden, hvilket giver grundlag for et bødekrav og efter de nye kommende regler et endog meget stort bødekrav. o

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Kreditoplysning Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på erhvervsmæssig videregivelse

Læs mere

En summarisk gennemgang af Persondataloven med henblik på virksomheders forpligtelser og de ansattes rettigheder i henhold til Persondataloven 1

En summarisk gennemgang af Persondataloven med henblik på virksomheders forpligtelser og de ansattes rettigheder i henhold til Persondataloven 1 1 En summarisk gennemgang af Persondataloven med henblik på virksomheders forpligtelser og de ansattes rettigheder i henhold til Persondataloven 1 Af advokat (H), cand. merc. (R) Tommy V. Christiansen

Læs mere

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup 14. maj 2012 Orientering om nye regler om private dataansvarliges anmeldelsespligt Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Har I styr på reglerne? Forsyningsselskabers behandling af persondata

Har I styr på reglerne? Forsyningsselskabers behandling af persondata Har I styr på reglerne? Forsyningsselskabers behandling af persondata Langt de fleste virksomheder vil i forbindelse med deres virke få adgang til persondata af den ene eller anden slags. En forsyningsvirksomhed

Læs mere

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste. Blankettype: Spærreliste Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Læs mere

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Privat virksomhed Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger om rent private forhold der foreta- ges for en privat dataansvarlig. Felter markeret

Læs mere

Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen

Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen Hvem er jeg, og hvor kommer jeg fra? Erika Wolf, jurist i

Læs mere

Vejledning til udfyldelse af anmeldelsesskema til Datatilsynet

Vejledning til udfyldelse af anmeldelsesskema til Datatilsynet Afdeling: Direktionssekretariatet Udarbejdet af: Dorte Riskjær Larsen Sagsnr.: 13/1121 E-mail: dorte.riskjaer.larsen @ouh.regionsyddanmark.dk Dato: 26. september 2013 Telefon: 2128 4616 Vejledning til

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Stillingsbesættende virksomhed Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på erhvervsmæssig

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Persondataloven kort fortalt

Persondataloven kort fortalt Persondataloven kort fortalt Den 27. februar 2013 Indhold Indledning... 2 Lov om behandling af personoplysninger... 3 På hvilke områder gælder loven?... 3 Hvilke typer behandling?... 3 Undtagelser fra

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Brugen af personoplysninger

Brugen af personoplysninger Gode råd om Brugen af personoplysninger Kend reglerne for håndtering af personlige oplysninger om medarbejderne! Udgivet af Dansk Handel & Service Brugen af personoplysninger 2006 Gode råd om Brugen af

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

Uddrag af persondataloven

Uddrag af persondataloven Uddrag af persondataloven Behandling af oplysninger 5. Oplysninger skal behandles i overensstemmelse med god databehandlingsskik. Stk. 2. Indsamling af oplysninger skal ske til udtrykkeligt angivne og

Læs mere

Ecofleet. Persondataforordningen Kort fortalt. Del 1. Peter Dam Nordic Project Manager

Ecofleet. Persondataforordningen Kort fortalt. Del 1. Peter Dam Nordic Project Manager Ecofleet Persondataforordningen Kort fortalt Del 1 Peter Dam Nordic Project Manager Del 1: Hvad er Persondataforordningen? Hvilke rettigheder har den registrerede? Del 2: Hvilke data behandler Ecofleet

Læs mere

I arkivloven, jf. lovbekendtgørelse nr. 1035 af 21. august 2007, som ændret ved lov nr. 1170 af 10. december 2008, foretages følgende ændringer:

I arkivloven, jf. lovbekendtgørelse nr. 1035 af 21. august 2007, som ændret ved lov nr. 1170 af 10. december 2008, foretages følgende ændringer: Lovforslag (udkast) 17. februar 2015 Forslag til lov om ændring af arkivloven I arkivloven, jf. lovbekendtgørelse nr. 1035 af 21. august 2007, som ændret ved lov nr. 1170 af 10. december 2008, foretages

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Advarselsregister Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at advare andre

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata Persondata og IT-sikkerhed Vejledning i sikker anvendelse og opbevaring af persondata December 2015 Indledning Denne vejledning har til formål, at hjælpe ansatte på IT-Center Fyns partnerskoler med at

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] !"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

Persondataloven og sundhedsvidenskabelige forskningsprojekter

Persondataloven og sundhedsvidenskabelige forskningsprojekter Persondataloven og sundhedsvidenskabelige forskningsprojekter Fuldmægtig Signe Astrid Bruun Fuldmægtig Martin Nybye-Petersen Datatilsynet 9. januar 2014 Dagens Program Datatilsynets struktur og arbejdsopgaver

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

N. Zahles Skole Persondatapolitik

N. Zahles Skole Persondatapolitik N. Zahles Skole Persondatapolitik Indholdsfortegnelse Side 1. Baggrund for persondatapolitikken 3 2. Formål med persondatapolitikken 3 3. Definitioner 3 4. Ansvarsfordeling 4 5. Ansvarlighed 5 6. Lovlighed,

Læs mere

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes,

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes, Rammer og vilkår for brug af data 25. oktober 2016 Afdelingschef Birgitte Drewes, bidr@sundhedsdata.dk Lovgivning - sundhedsdata Sundhedsloven Persondataloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse

Læs mere

Vi har udarbejdet en særlig fortegnelse over vores databehandlingsaktiviteter. Denne fortegnelse indeholder:

Vi har udarbejdet en særlig fortegnelse over vores databehandlingsaktiviteter. Denne fortegnelse indeholder: 1. Persondatapolitik 1.1. Generelt Dette dokument skal være tilgængeligt for medarbejdere, kunder, potentielle kunder, leverandører mv. Det skal give dem sikkerhed for, at vi arbejder professionelt med,

Læs mere

Uddrag af lov om behandling af personoplysninger

Uddrag af lov om behandling af personoplysninger Myndighed: Justitsministeriet Udskriftsdato: 7. oktober 2016 (Gældende) Uddrag af lov om behandling af personoplysninger 1-4. (Udelades) Afsnit II Behandlingsregler Kapitel 4 Behandling af oplysninger

Læs mere

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) Databehandleraftale mellem [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) og Hedensted Kommune Horsens Kommune Odder Kommune Niels Espes Vej 8 Rådhustorvet 4 Rådhusgade

Læs mere

Specifik information om persondataloven

Specifik information om persondataloven Specifik information om persondataloven Lovens område Med persondataloven er der fastsat generelle regler om behandling af personoplysninger for offentlige myndigheder og den private sektor. Loven omfatter

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015) Vejledning Februar 2015 VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL (VERSION 1.4 AF FEBRUAR 2015) Side 2 af 12 Indholdsfortegnelse: Indholdsfortegnelse:... 2 INDLEDNING... 4 GENERELLE

Læs mere

Tønder Kommune BILAG 10

Tønder Kommune BILAG 10 Tønder Kommune BILAG 10 Databehandleraftale mellem Tønder kommuner og Leverandør Side 1/14 DATABEHANDLERAFTALE Mellem Tønder Kommune Wegners Plads 2 6270 Tønder CVR. nr.: 29189781 (herefter Kommunen )

Læs mere

Uddrag af Persondatalovens bestemmelser angående tv-overvågning (pr. 1. juli 2007)

Uddrag af Persondatalovens bestemmelser angående tv-overvågning (pr. 1. juli 2007) Side 1 af 8 Uddrag af Persondatalovens bestemmelser angående tv-overvågning (pr. 1. juli 2007) Kapitel 1 Lovens område 1. Stk. 7. Loven gælder for enhver form for behandling af personoplysninger i forbindelse

Læs mere

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup 24. september 2010 Vedrørende sikkerhedsforanstaltningerne omkring udstedelse af NemID Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

Projektets titel. Projektets formål

Projektets titel. Projektets formål Projektets titel Projektets formål Projektansvarlig inkl. kontaktoplysninger i RN Den projektansvarlige er den forsker eller forskergruppe, der skal bruge de indsamlede personoplysninger til forskning,

Læs mere

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk Brevdato: 23. maj 2006 Modtager: Scandinavian Airlines Danmark (SAS) J.nr. 2006-219-0370 Stikord: Fingeraftryk, personoplysninger, saglighed og proportionalitet, alternativ løsning, oplysningspligt, datasikkerhed.

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde sig til indholdet evt.

Læs mere

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark.

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark. Surftown A/S Regionsgolf-Danmark 08-05-2018 DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Regionsgolf-Danmark Michael Hansen Søndermarkvej, 60 4200 Slagelse CVR. nr. 34759316 (i det følgende

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig

Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig Gældende fra 2. marts 2015 og erstatter tidligere vejledninger Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig forskning i Region Syddanmark Generelt om anmeldelse Alle forskningsprojekter

Læs mere

DATABEHANDLERAFTALE Version 1.1a

DATABEHANDLERAFTALE Version 1.1a DATABEHANDLERAFTALE Version 1.1a Mellem Institutionens navn Institutions nr. Adresse Kommune Institutions CVR. nr. og WEBTJENESTEN LÆRIT.DK ApS Ellehammersvej 93 7500 Holstebro CVR: 35862056 (herefter

Læs mere

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers

Læs mere

Behandling af personoplysninger i forbindelse med venteliste

Behandling af personoplysninger i forbindelse med venteliste Behandling af personoplysninger i forbindelse med venteliste Version 01 / Maj 2018 Baggrund Persondataloven indeholder regler, som medfører, at vi som boligselskab skal oplyse opnoterede på venteliste

Læs mere

Persondatapolitik i Dansk Oplysnings Forbund

Persondatapolitik i Dansk Oplysnings Forbund Persondatapolitik i Dansk Oplysnings Forbund 1. Om DOF s persondatapolitik. I dette dokument beskrives, hvordan vi indsamler, behandler og opbevarer personoplysninger. Det er vores klare mål at skabe åbenhed

Læs mere

Databehandlingsaftale. mellem. Kommune og DanCast / Copenhagen Business School Peter Juel Henrichsen

Databehandlingsaftale. mellem. Kommune og DanCast / Copenhagen Business School Peter Juel Henrichsen Databehandlingsaftale mellem Kommune og DanCast / Copenhagen Business School Peter Juel Henrichsen Der er dags dato indgået følgende mellem Navn Adresse Cvr.nr.: (herefter benævnt ) og Databehandlingsaftale

Læs mere

Privatlivspolitik. Odense LMU

Privatlivspolitik. Odense LMU Privatlivspolitik Odense LMU 1. Generelt 1.1. Denne Privatlivspolitik er gældende for samtlige personoplysninger, som du giver til Odense LMU og/eller som Odense LMU indsamler om dig, fordi du er tilknyttet

Læs mere

Databehandleraftale

Databehandleraftale Databehandleraftale 25.04.2018 DATABEHANDLERAFTALE Aftalen foreligger mellem Navn (Dataansvarlig) Adresse By og Graungaard Solution Aps (Databehandler) Lykkesholm 2 2690 Karlslunde CVR. nr. 36738367 Ovennævnte

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Aftale omkring behandling af persondata.

Aftale omkring behandling af persondata. Databehandleraftale Aftale omkring behandling af persondata. Aftalen Denne databehandleraftale er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig) og ApS (Databehandler), og er gældende

Læs mere

Standardvilkår. Databehandleraftale

Standardvilkår. Databehandleraftale Standardvilkår Databehandleraftale 1 Indhold 2 Vilkårenes status... 2 3 Baggrund for databehandleraftalen... 2 4 Formål med databehandlingen... 2 5 Personoplysninger omfattet af databehandleraftalen...

Læs mere

Behandling af personoplysninger i <virksomhed> (i forhold til persondataloven)

Behandling af personoplysninger i <virksomhed> (i forhold til persondataloven) Behandling af personoplysninger i (i forhold til persondataloven) Version 1.3 1 Hvad er personoplysninger Personoplysninger (også kaldet persondata) er oplysninger, der kan henføres til en

Læs mere

Persondataloven i en Smart City kontekst. Alexander Tureczek, Ph.d. candidate

Persondataloven i en Smart City kontekst. Alexander Tureczek, Ph.d. candidate Persondataloven i en Smart City kontekst Alexander Tureczek, Ph.d. candidate atur@dtu.dk Indholdsfortegnelse Persondataloven historie og hensigt Opdeling af loven Vigtige paragrafer Fremtiden Intentionen

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Kommunes opkrævning af gebyr for udlevering af kopi af ejendomsskattebillet

Kommunes opkrævning af gebyr for udlevering af kopi af ejendomsskattebillet 2012-11 Kommunes opkrævning af gebyr for udlevering af kopi af ejendomsskattebillet En advokat klagede over, at Aarhus Kommune opkrævede et gebyr på 70 kr. pr. kopi af ejendomsskattebilletten med henvisning

Læs mere

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Folketinget Udvalgssekretariatet Christiansborg 1240 København K Sendt til: Birgitte.Toft-Petersen@ft.dk 29. august 2014 Vedrørende høring over beretning

Læs mere

PERSONDATAPOLITIK. Indholdsfortegnelse. Kontaktoplysninger ) Generelt om databeskyttelse Gennemsigtighed og samtykke...

PERSONDATAPOLITIK. Indholdsfortegnelse. Kontaktoplysninger ) Generelt om databeskyttelse Gennemsigtighed og samtykke... PERSONDATAPOLITIK Indholdsfortegnelse Kontaktoplysninger... 2 1) Generelt om databeskyttelse... 2 Gennemsigtighed og samtykke... 2 Videregivelse af personoplysninger... 2 2) Registreredes rettigheder...

Læs mere

Hvem vi er - og hvordan du kan kontakte os Den dataansvarlige virksomheds identitet og kontaktoplysninger

Hvem vi er - og hvordan du kan kontakte os Den dataansvarlige virksomheds identitet og kontaktoplysninger Privatlivspolitik Ansøgere hos ACTAS A/S Som dataansvarlig virksomhed ligger databeskyttelse os meget på sinde. Vi værner om de personoplysninger, som vi håndterer, og vi sikrer os, at vi lever op til

Læs mere

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet )

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) Skau Reipurth & Partnere Advokatpartnerselskab DATABEHANDLERAFTALE Indgået mellem [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) og [Databehandleren: F.eks. en lønbehandler] [Adresse]

Læs mere

Persondataloven - regler og praksis for god databehandlingsskik. Forskning med personoplysninger

Persondataloven - regler og praksis for god databehandlingsskik. Forskning med personoplysninger Artikel til METODE & DATA november 2008 Persondataloven - regler og praksis for god databehandlingsskik Forskning med personoplysninger Specialkonsulent, mag. art. Camilla Daasnes, Datatilsynet Artiklen

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

ELEKTRONISK VINDUESKIGGERI HVOR ER

ELEKTRONISK VINDUESKIGGERI HVOR ER ELEKTRONISK VINDUESKIGGERI HVOR ER GRÆNSEN? Af advokat, LL.M., Benjamin Lundström og advokat, HD(O), Pernille Borup Vejlsgaard fra advokatfirmaet von Haller. Ifølge den nugældende lovgivning er der grænser

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Kend spillereglerne. Om sagsbehandling på det sociale område. 13 rigtige svar til mennesker med handicap og deres nærmeste

Kend spillereglerne. Om sagsbehandling på det sociale område. 13 rigtige svar til mennesker med handicap og deres nærmeste Kend spillereglerne Om sagsbehandling på det sociale område 13 rigtige svar til mennesker med handicap og deres nærmeste Danske Handicaporganisationer Indhold Indledning... 3 Den rigtige afgørelse... 4

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

Retningslinje om de registreredes rettigheder

Retningslinje om de registreredes rettigheder N. Zahles Skole Nørre Voldgade 5 1358 København K Danmark t: + 45 33 69 79 00 e: kontakt@zahles.dk Retningslinje om de registreredes rettigheder Anvendelsesområde Retningslinje om de registreredes rettigheder

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

DATABEHANDLERAFTALE

DATABEHANDLERAFTALE DATABEHANDLERAFTALE 24-05-2018 21-07-2019 n foreligger mellem Indtast Mr. Beef.dk kunde ApS Adresse Vingevej 6 Post 6950 nr. Ringkøbing og By CVR. nr. 40536035 xx xx xx xx (i det følgende betegnet Dataansvarlig

Læs mere

1.3. Kentaur er dataansvarlig for dine personoplysninger. Al henvendelse til Kentaur skal ske via kontaktoplysningerne anført under pkt. 7.

1.3. Kentaur er dataansvarlig for dine personoplysninger. Al henvendelse til Kentaur skal ske via kontaktoplysningerne anført under pkt. 7. PERSONDATAPOLITIK 1. GENERELT 1.1. Denne politik om behandling af personoplysninger ( Personadatapolitik ) beskriver, hvorledes Kentaur A/S ( Kentaur, os, vores, vi ) indsamler og behandler oplysninger

Læs mere

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Indledning Denne aftale er udarbejdet af Dansk Boldspil-Union under henvisning til databeskyttelsesforordningen

Læs mere

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets

Læs mere

Til rette vedkommende. 11. april 2013. NOTAT - IC-Meter indeklimamålinger i relation til Persondataloven

Til rette vedkommende. 11. april 2013. NOTAT - IC-Meter indeklimamålinger i relation til Persondataloven Til rette vedkommende NORDIA Advokatfirma Østergade 16 1100 København K Christina Wiesner Advokat (H), LL.M. Mobil +45 20206325 cwi@nordialaw.com Journalnr. 21354 11. april 2013 NOTAT - IC-Meter indeklimamålinger

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

OPLYSNING OM PERSONDATA OM VORES KUNDER

OPLYSNING OM PERSONDATA OM VORES KUNDER OPLYSNING OM PERSONDATA OM VORES KUNDER PN Entreprise Steensbergsvej 25, 3230 Græsted Oplysninger om Persondata til vores kunder. Retningslinjer for behandling af personoplysninger for kunder i forbindelse

Læs mere

PERSONDATAPOLITIK 1. INTRODUKTION

PERSONDATAPOLITIK 1. INTRODUKTION PERSONDATAPOLITIK 1. INTRODUKTION 1.1. Personoplysninger er alle typer oplysninger, som kan bruges til at identificere dig som person. Frandsen El A/S (fremover betegnet som FE) opfordrer dig derfor til

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Vilkår og privatlivspolitik

Vilkår og privatlivspolitik Vilkår og privatlivspolitik 1. Ansvar Beskyttelse af dine persondata har vores højeste prioritet, uanset om disse data handler om dig, dine transaktioner, dine produkter eller dine serviceydelser. Vi behandler

Læs mere

AMU-Vests Persondatapolitik

AMU-Vests Persondatapolitik AMU-Vests Persondatapolitik 25. maj 2018 Indholdsfortegnelse AMU-Vests Persondatapolitik... 3 Kontakt... 3 Formålet med vores behandling af dine personoplysninger... 4 Dine rettigheder efter persondataforordningen...

Læs mere

BEHANDLING AF PERSONOPLYSNINGER OM KUNDER I REFA DATTERSELSKABER

BEHANDLING AF PERSONOPLYSNINGER OM KUNDER I REFA DATTERSELSKABER BEHANDLING AF PERSONOPLYSNINGER OM KUNDER I REFA DATTERSELSKABER 1. INTRODUKTION 1.1 Denne informationsskrivelse har til formål at oplyse dig om, hvordan vi behandler dine personoplysninger, som vi har

Læs mere

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx DATABEHANDLERAFTALE Mellem Svendborg Kommune Ramsherred 5 5700 Svendborg CVR. nr.: 29189730 (herefter Kommunen ) og XXXXXX xxxxxx xxxx CVR. nr.: [XXXX] (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS Side: 1 DATABEHANDLERAFTALE Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS 1. Baggrund 1.1 Den Dataansvarlige er den juridiske enhed/kunde som har indgået

Læs mere

Ulrich Stigaard Jensen. Persondataloven og sagsbehandling i praksis

Ulrich Stigaard Jensen. Persondataloven og sagsbehandling i praksis Ulrich Stigaard Jensen Persondataloven og sagsbehandling i praksis Jurist- og Økonomforbundets Forlag 2011 Kapitel 1. Persondatalovens baggrund og formål 13 1.1. Persondatalovens baggrund og formål 13

Læs mere

Information om Willis Towers Watsons indsamling og behandling af personoplysninger

Information om Willis Towers Watsons indsamling og behandling af personoplysninger Information om Willis Towers Watsons indsamling og behandling af personoplysninger April 2018 Information om Willis Towers Watsons indsamling og behandling af personoplysninger Med denne skrivelse informeres

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Persondataloven hvad er nyt?

Persondataloven hvad er nyt? Persondataloven hvad er nyt? Den 27. februar 2013 Indhold Behandling af data... 2 Dataansvar og datasikkerhed... 3 Offentlighed... 4 Den registreredes rettigheder... 5 Nedenfor følger en oversigt over

Læs mere

Vejledning om ergoterapeuters ordnede optegnelser (journalføring)

Vejledning om ergoterapeuters ordnede optegnelser (journalføring) 16. marts 2006 Vejledning om ergoterapeuters ordnede optegnelser (journalføring) 1 Indledning I medfør af lovbekendtgørelse nr. 631 af 30. august 1991 om Terapiassistenter (fysioterapeuter og ergoterapeuter)

Læs mere

Dokument nr. Bilag GDPR Versionsnr. 1 Dokumenttype Bilag Gyldighedsdato Udarbejdet af TTO Godkendt /ansvarlig NMH

Dokument nr. Bilag GDPR Versionsnr. 1 Dokumenttype Bilag Gyldighedsdato Udarbejdet af TTO Godkendt /ansvarlig NMH Privatlivspolitik Som dataansvarlig virksomhed ligger databeskyttelse os meget på sinde. Vi værner om de personoplysninger, som vi håndterer, og vi sikrer os, at vi lever op til databeskyttelseslovgivningen.

Læs mere

PRIVATLIVSPOLITIK. Hvem vi er - og hvordan du kan kontakte os. Ansøgere til ledige stillinger hos Brd. Klee A/S. Version 1.

PRIVATLIVSPOLITIK. Hvem vi er - og hvordan du kan kontakte os. Ansøgere til ledige stillinger hos Brd. Klee A/S. Version 1. PRIVATLIVSPOLITIK Ansøgere til ledige stillinger hos Brd. Klee A/S Version 1.0 april 2018 Som dataansvarlig virksomhed gør vi opmærksom på, at vi værner om de personoplysninger, som vi håndterer, og vi

Læs mere