Tlf: HUMAN TIME A/S

Størrelse: px
Starte visningen fra side:

Download "Tlf: 39 15 52 00 koebenhavn@bdo.dk www.bdo.dk HUMAN TIME A/S"

Transkript

1 Tlf: BDO Statsautoriseret revisionsaktieselskab Havneholmen 29 DK-1561 København V CVR-nr HUMAN TIME A/S ISAE 3000-ERKLÆRING PR 1. JUNI 2012 OM BESKRIVELSEN AF WHISTLEBLOWERSYSTEMET OG DE TILHØRENDE KONTROLLER OG DERES UDFORMNING TIL SIKRING AF OVERHOLDELSE AF LOV OM BEHANDLING AF PERSONOPLYSNINGER BDO Statsautoriseret revisionsaktieselskab, en danskejet revisions- og rådgivningsvirksomhed, er medlem af BDO International Limited - et UK-baseret selskab med begrænset hæftelse - og en del af det internationale BDO netværk bestående af uafhængige medlemsfirmaer.

2 INDHOLDSFORTEGNELSE Side 1. Uafhængig revisors erklæring om beskrivelsen af whistleblowersystemet og de tilhørende kontroller og deres udformning til sikring af overholdelse af lov om behandling af personoplysninger Udsagn fra Human Time A/S Human Time A/S beskrivelse af whistleblowersystemet og de tilhørende kontroller til sikring af overholdelse af lov om behandling af personoplysninger Kontrolmål, kontroller, test og resultat af test Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og Inddatamateriale som indeholder personoplysninger Autorisation og adgangskontrol - 11, 12 og Uddatamateriale som indeholder personoplysninger Eksterne kommunikationsforbindelser Kontrol med afviste adgangsforsøg Logning Almindelige bestemmelser Andre forhold... 20

3 1 1. UAFHÆNGIG REVISORS ERKLÆRING OM BESKRIVELSEN AF WHISTLEBLOWERSYSTEMET OG DE TILHØRENDE KONTROLLER OG DERES UDFORMNING TIL SIKRING AF OVERHOLDELSE AF LOV OM BEHANDLING AF PERSONOPLYSNINGER Til: Ledelsen i Human Time A/S Human Time A/S kunder Indledning Vi har fået som opgave at afgive erklæring om Human Time A/S (serviceleverandøren) beskrivelse på side 4 af whistleblowersystemet og de pr. 1. juni 2012 tilhørende kontroller og deres udformning til sikring af overholdelse af lov om behandling af personoplysninger, og om serviceleverandøren i forhold til det anvendte whisleblowersystem overholder lov om behandling af personoplysninger. Serviceleverandørens ansvar På side 3 i nærværende rapport har serviceleverandøren afgivet et udsagn om egnetheden af den samlede præsentation af beskrivelsen og hensigtsmæssigheden af de udformede kontroller, der knytter sig til de kontrolmål, som er anført i beskrivelsen. Serviceleverandøren er ansvarlig for udarbejdelsen af beskrivelsen og udsagnet, herunder fuldstændigheden, nøjagtigheden og måden, hvorpå beskrivelsen og udsagnet er præsenteret. Endvidere er serviceleverandøren ansvarlig for leveringen af de ydelser, beskrivelsen omfatter. Serviceleverandøren er desuden ansvarlig for at definere kontrolmål samt udforme og implementere tekniske og organisatoriske foranstaltninger (kontroller) mod, at de i whistleblowersystemet registrerede personoplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, eller at disse personoplysninger kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med lov om behandling af personoplysninger. Revisors ansvar Vores ansvar er på grundlag af vores handlinger at udtrykke en konklusion om serviceleverandørens beskrivelse samt om udformningen af kontroller, der knytter sig til de kontrolmål, som er anført i denne beskrivelse, og om serviceleverandøren i forhold til det anvendte whistleblowersystem overholder lov om behandling af personoplysninger. Vi har udført vores arbejde i overensstemmelse med ISAE 3000 om andre erklæringsopgaver med sikkerhed end revision eller review af historiske oplysninger. Revisionen er tilrettelagt og udført med henblik på at opnå høj grad af sikkerhed for vores konklusion og er baseret på lov om behandling af personoplysninger, jf. lov nr. 479 af 31. maj 2000 med senere ændringer, og de i medfør af loven udstedte bekendtgørelser, herunder bekendtgørelse nr. 528 af 15. juni 2000 med senere ændringer (sikkerhedsbekendtgørelsen). En erklæringsopgave med sikkerhed om at afgive erklæring om beskrivelsen og udformningen af kontroller hos en serviceleverandør omfatter udførelse af handlinger for at opnå bevis for oplysningerne i serviceleverandørens beskrivelse af sit system samt for kontrollernes udformning. De valgte handlinger afhænger af serviceleverandørens revisors vurdering, herunder vurderingen af risiciene for, at beskrivelsen ikke er retvisende, og at kontrollerne ikke er hensigtsmæssigt udformet. En erklæringsopgave med sikkerhed omfatter endvidere vurdering af den samlede præsentation af beskrivelsen og hensigtsmæssigheden af de anførte kontrolmål. Vores arbejde har omfattet forespørgsler, observationer og inspektioner samt stikprøvevis efterprøvelse af den information, vi har modtaget. Det er vores opfattelse, at det udførte arbejde giver et tilstrækkeligt og egnet grundlag for vores konklusion. Begrænsning i kontroller hos en serviceleverandør Serviceleverandørens beskrivelse er udarbejdet for at opfylde de almindelige behov hos en bred kreds af kunder, og omfatter derfor ikke nødvendigvis alle de aspekter ved whistleblowersystemet, som hver enkelt kunde måtte anse for vigtigt efter deres særlige forhold. Endvidere vil kontroller hos en serviceleverandør som følge af deres art muligvis ikke forhindre eller opdage fejl eller udeladelser ved behandlingen af personoplysninger.

4

5 3 2. UDSAGN FRA HUMAN TIME A/S Human Time A/S - Bomuldsgade 4, 2. sal, 2500 Valby - info@humantime.com -

6 4 3. HUMAN TIME A/S BESKRIVELSE AF WHISTLEBLOWERSYSTEMET OG DE TILHØRENDE KONTROLLER TIL SIKRING AF OVERHOLDELSE AF LOV OM BEHANDLING AF PERSONOPLYSNINGER Indledning Det er af væsentlig betydning for Human Time A/S ledelse, at der til stadighed er 100% fokus på itsikkerhed, at de trufne foranstaltninger til sikring af et højt it-sikkerhedsniveau løbende bliver vedligeholdt, samt at det med jævne mellemrum vurderes, om der er behov for at justere foranstaltningerne. Human Time A/S har valgt at få udarbejdet en revisorerklæring for at dokumentere over for kunderne, at virksomheden anser et højt it-sikkerhedsniveau som en selvfølge særligt når der er tale om et system, hvori der lagres meget personfølsomme data. Systemet Systemet leveres som en SaaS (Software as a Service), det vil sige en internetbaseret applikation hostet af Human Time A/S. Systemet består af en it-portal, hvor whistleblowere hos kundens ansatte og/eller forretningsforbindelser/samarbejdspartnere anonymt kan indrapportere kritisable forhold. I systemets administrator-portal kan kundens administrator-brugere foretage sagsbehandlingen i et elektronisk sagsbehandlingssystem. Alle personfølsomme data i kundernes whistleblowersystemer er krypterede med en kundespecifik krypteringsnøgle. Ingen medarbejdere hos Human Time A/S ej heller systemudviklerne - har adgang til de personfølsomme data, der er lagret i kundernes whistleblower-portaler. Human Time A/S har ikke adgang til oplysningerne i kundernes systemer, da disse er krypterede. Derfor er det fastsat i kontrakten mellem kunden og Human Time A/S, at kunden er ansvarlig for: med jævnlige mellemrum at gennemgå transaktionsloggen, at den i systemet konfigurerede passwordpolitik overholder persondatalovens og sikkerhedsbekendtgørelsens krav til kompleksitet, periodisk passwordskift samt midlertidig deaktivering af login i tilfælde af forgæves login-forsøg, at der er implementeret procedurer for sletning af transaktionslog og personfølsomme oplysninger i overensstemmelse med retningslinjerne i persondatalovgivningen, og at inddrage systemadgange for fratrædende medarbejdere samt i det tilfælde, hvor en medarbejder skifter stilling, hvorefter vedkommende ikke skal have adgang til systemet. Identifikation af risici og implementering af kontroller Human Time A/S ledelse har analyseret de systemmæssige risici. På baggrund af risikoanalysen har ledelsen formuleret relevante kontrolmål og implementeret de nødvendige og tilstrækkelige kontroller, så det tilsikres, at systemet overholder persondataloven og sikkerhedsbekendtgørelsen. Bilaget i denne rapport indeholder en liste over de implementerede kontrolmål og kontroller og er en integreret del af nærværende beskrivelse. Human Time A/S - Bomuldsgade 4, 2. sal, 2500 Valby - info@humantime.com -

7 5 4. KONTROLMÅL, KONTROLLER, TEST OG RESULTAT AF TEST I nærværende beskrivelse er følgende informationer beskrevet af Human Time A/S: Relevante kontrolmål, udvalgt af Human Time A/S. Indførte kontrolaktiviteter, udvalgt af Human Time A/S, og udformet til at nå kontrolmålene. Human Time A/S kommentarer til de af revisor identificerede afvigelser. Vores arbejde blev gennemført i overensstemmelse med ISAE 3000 om andre erklæringsopgaver med sikkerhed end revision eller review af historiske finansielle oplysninger med henblik på at opnå høj grad af sikkerhed for vores konklusion. Vores test af kontrollernes design og implementering har omfattet de kontrolmål og tilknyttede kontrolaktiviteter, der er udvalgt af Human Time A/S. Vores test har omfattet de handlinger, som blev vurderet nødvendige for at kunne opnå høj grad af sikkerhed for, at de anførte kontrolmål blev opnået pr. 1. juni I nærværende beskrivelse er følgende informationer således beskrevet af BDO: En beskrivelse af de udførte test med henblik på at konkludere, hvorvidt Human Time A/S anførte kontroller var hensigtsmæssigt udformet til at nå de anførte kontrolmål. Resultatet af vores test af hensigtsmæssighed og udformning af kontroller med Human Time A/S kommentarer til enhver af de konstaterede afvigelser. De udførte test af kontrollernes design og implementering er beskrevet nedenfor: Type Forespørgsel Beskrivelse Forespørgsler hos passende personale hos Human Time A/S er udført for alle væsentlige kontrolaktiviteter. Forespørgslerne blev udført for blandt andet at opnå viden og yderligere oplysninger om indførte politikker og procedurer, herunder hvordan kontrolaktiviteterne udføres, samt at få bekræftet beviser for politikker, procedurer og kontroller. Inspektion Dokumenter og rapporter, der indeholder angivelse om udførelse af kontrollen, er gennemlæste med det formål at vurdere udformningen og overvågningen af de specifikke kontroller, herunder om kontrollerne er udformede, således at de kan forventes at blive effektive, hvis de implementeres, og om kontrollerne overvåges og kontrolleres tilstrækkeligt og med passende intervaller. Test af væsentlige systemopsætninger af tekniske platforme, databaser og netværksudstyr er udført for at påse, om kontroller er implementerede, herunder eksempelvis vurdering af logning, sikkerhedskopiering, patch management, autorisationer og adgangskontroller, datatransmission og besigtigelse af udstyr og lokaliteter. Observation Anvendelsen og eksistensen af specifikke kontroller er observeret, herunder test for at påse, at kontrollen er implementeret. For de ydelser, som Aimes Grid Services leverer, har vi modtaget en ISO certificering for Hosting, afgivet pr. 4. april For de ydelser, som Wannafind.dk A/S leverer, har vi fra uafhængig revisor modtaget en erklæring om efterlevelse af egen it-sikkerhedspolitik, afgivet for perioden 1. januar 31. december Disse serviceunderleverandørers relevante kontrolmål og tilknyttede kontroller indgår ikke i Human Time A/S beskrivelse af serviceydelser og kontroller i tilknytning til whistleblowersystemet. Vi har således alene vurderet erklæringen og testet de kontroller hos Human Time A/S, der overvåger funktionaliteten af serviceunderleverandørens kontroller.

8 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Ledelsen gennemfører én gang årligt en risikoanalyse og gennemgår kontrolmål og kontroller ( 5, stk.2). Vi har udført forespørgsler hos passende personale og inspiceret procedurebeskrivelse og referat fra seneste it-sikkerhedsudvalgsmøde, hvor it-sikkerhedspolitik, risikovurdering samt kontrolmål og kontroller blev gennemgået. Vi har foretaget inspektion af serviceleverandørens it-sikkerhedspolitik, risikovurdering, kontrolmål og kontroller. Instruktion til alle medarbejdere om overholdelse af HumanTimes A/S' kodeks for god it-adfærd ( 6). Vi har udført forespørgsler hos passende personale og inspiceret serviceleverandørens Kodeks for god it-adfærd samt modtaget kopi af alle medarbejderes erklæring om, at de er bekendte med Kodeks for god it-adfærd og vil overholde de beskrevne retningslinjer herfor. Indgåelse af databehandleraftaler med de underleverandører, der behandler persondata ( 7, stk.1). Vi har udført forespørgsler hos passende personale og inspiceret serviceleverandørens indgåede skriftlige databehandleraftale med hosting-leverandøren Aimes Grid Services i England samt tilhørende ISO certifikat. 6

9 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Indgåelse af databehandleraftaler med kunderne ( 7, stk.1). Vi har udført forespørgsler hos passende personale og inspiceret serviceleverandørens standard Softwareserviceaftale Vi har observeret, at hosting hos Aimes Grid Services i England er integreret i aftalen med de enkelte kunder. Begrænsning af de enkelte medarbejderes adgang til personfølsomme oplysninger ( 8). Vi har udført forespørgsler hos passende personale samt observeret, at det alene er medarbejdere i udviklingsafdelingen, der har adgang til udviklingsserveren i Holstebro og produktionsserveren i England. Vi har observeret, at ingen medarbejdere hos serviceleverandøren har adgang til personfølsomme data, da kunderne selv varetager sagsbehandlingen. Vi har observeret, at der ikke er personfølsomme data på udviklingsserveren, da der alene anvendes testdata herpå. Vi har via stikprøver observeret, at personfølsomme data på produktionsserveren er krypterede. 7

10 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Vi har udtrukket oplysninger fra Active Directory, og inspiceret tildelte brugerrettigheder. Begrænsning af adgang til kontorlokalerne i Holstebro ( 8). Vi har udført forespørgsler hos passende personale. Vi har inspiceret nøglekortoversigt samt templates for udlevering og inddragelse af nøglekort. Begrænsning af adgang til kontorlokalerne i Valby ( 8). Vi har udført forespørgsler hos passende personale. Vi har observeret, at de enkelte kontorlokaler er aflåst uden for normal arbejdstid, at indgangsdøren altid er aflåst, og at der er tilkoblet alarm, når der ikke er medarbejdere på kontoret. Vi har inspiceret nøgleoversigt samt templates for udlevering og inddragelse af nøgle. 8

11 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Begrænsning af adgang til hostingcenter ( 8). Vi har udført forespørgsler hos passende personale samt indgåede hostingaftale mellem Aimes Grid Services og serviceleverandøren. Endvidere har vi inspiceret tilhørende sikkerhedsdokumenter og ISO certifikat fra Bureau Veritas. Fratrådte medarbejdere skal afskæres fra at kunne tilgå Human Time A/S fysiske lokationer. Vi har udført forespørgsler hos passende personale samt templates for udlevering og inddragelse af nøgler og nøglekort. Begrænsning af fjernadgang til produktionsserver. Vi har udført forespørgsler hos passende personale samt observeret adgangssikkerheden for fjernadgang til produktionsserveren. Vi har inspiceret udtræk af brugere, grupper og tildelte rettigheder fra Active Directory. Begrænsning af hostingpartners adgang til produktionsserver ( 8). Vi har udført forespørgsel hos passende personale samt observeret adgangssikkerheden til produktionsserveren. 9

12 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Vi har via stikprøvekontrol inspiceret kryptering af personfølsomme data for henholdsvis indberetningsdata og auditlog. Begrænsning af personkreds med adgang til personfølsomme oplysninger i databasen ( 8). Vi har udført forespørgsel hos passende personale for begrænsning af adgang til personfølsomme oplysninger i databasen samt observeret, at personfølsomme data er krypterede. Vi har via stikprøvekontrol inspiceret kryptering af personfølsomme data for henholdsvis indberetningsdata og auditlog. Produktionsserveren skal beskyttes bag en firewall, så ingen udefrakommende kan tilgå den ( 8). Vi har udført forespørgsel hos passende personale og inspiceret indgåede hostingaftale mellem Aimes Grid Services og serviceleverandøren samt tilhørende sikkerhedsdokumenter og ISO certifikat fra Bureau Veritas. Fratrådte medarbejdere skal afskæres fra at kunne tilgå Human Time A/S it-systemer. Vi har udført forespørgsel hos passende personale for nedlæggelse af adgange for fratrådte medarbejdere. 10

13 4.1 Generelle sikkerhedsbestemmelser - 5, 6, 7, 8 og 9 Kontrolmål 1 6 Sikre at risikoanalyse, kontrolmål og kontroller altid er fyldestgørende og afspejler de faktuelle forhold. Sikre at alle medarbejdere er informeret om it-retningslinjerne. Sikre at formelle krav om databehandleraftaler er iagttaget. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger virtuelle rammer. Sikre at uvedkommende ikke har adgang til steder, hvor der behandles personoplysninger fysiske rammer. Sikre at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab. Begrænsning af uvedkommende adgang til oprettede fjernadgangsforbindelser. Vi har udført forespørgsel hos passende personale. Vi har observeret adgangsbegrænsning og sikkerheden i forbindelse med fjernadgang. Det skal tilsikres, at et eventuelt fjendtligt angreb ikke vil kunne udnytte kendte sikkerhedsbrister på produktionsserveren. Vi har udført forespørgsel af passende personale. Vi har observeret, at produktionsserveren løbende opdateres og er sikret med henholdsvis password og faste IP-adresser. Der skal udføres penetrationstests, der dokumenterer, at der ikke er nogen kendte sikkerhedsbrister. Vi har udført forespørgsel hos passende personale. Vi har tillige inspiceret penetrationstestrapporter. Det skal sikres, at data på elektroniske datamedier ikke kommer til uvedkommendes kendskab ved reparation/destruktion af serveren ( 9). Vi har udført forespørgsel hos passende personale. Vi har endvidere inspiceret den indgåede hostingaftale mellem Aimes Grid Services og serviceleverandøren samt tilhørende sikkerhedsdokumenter og ISO certifikater fra Bureau Veritas. 11

14 4.2 Inddatamateriale som indeholder personoplysninger - 10 Kontrolmål 7 Sikre at inddata ikke kommer til uvedkommendes kendskab. Det skal sikres, at inddata, som opbevares hos Human Time A/S, ikke kommer til uvedkommendes kendskab ( 10). samt indgåede aftaler. Vi har observeret, at alle personfølsomme data er sikret med kryptering. Vi har inspiceret procedurebeskrivelser for anvendelse af tolke, som sikrer, at informationer behandles fortroligt, og at medier bliver destrueret behørigt efter endt brug. Det skal sikres, at data ikke kan "opsnappes" i forbindelse med indtastningen i systemet ( 10).. Vi har ved logon til whistleblowersystemet observeret, at forbindelsen er krypteret med et Secure Socket Layer (SSL) certifikat. 12

15 4.3 Autorisation og adgangskontrol - 11, 12 og 16 Kontrolmål 8 9 Etablere betryggende ramme for autorisation og adgangskontrol Human Time A/S. Etablere betryggende ramme for autorisation og adgangskontrol Systembrugerne (kunderne). Der skal være retningslinjer for, hvilke medarbejdere der er autoriseret til at tilgå personfølsomme data, lagret i kundernes systemer ( 11 og 16).. Vi har via Walk Through og stikprøvekontrol observeret, at ingen af serviceleverandørens medarbejdere har adgang til kunders personfølsomme data. Der skal være etableret retningslinjer for brug af login-oplysninger ( 11 og 16).. Vi har observeret opsætning og begrænsninger for de forskellige medarbejdere hos serviceleverandøren. Det skal sikres, at Human Time A/S fratrædende medarbejderes systemadgange inddrages.. Der skal etableres adgangskontrol, så administratorer/sagsbehandlere kun kan logge ind ved brug af personlige login/password ( 12). samt serviceleverandørens standard Softwareserviceaftale Vi har inspiceret standardopsætningen i whistleblowersystemet og observeret login og passwordopsætning. 13

16 4.3 Autorisation og adgangskontrol - 11, 12 og 16 Kontrolmål 8 9 Etablere betryggende ramme for autorisation og adgangskontrol Human Time A/S. Etablere betryggende ramme for autorisation og adgangskontrol Systembrugerne (kunderne). Der skal etableres retningslinjer for password-politik ( 12). samt serviceleverandørens standard Softwareserviceaftale Systemadgange skal kunne begrænses, så der kun er adgang til de nødvendige funktionaliteter ( 12). samt serviceleverandørens standard Softwareserviceaftale Det skal sikres, at kundernes fratrædende medarbejderes systemadgange inddrages ( 12). samt serviceleverandørens standard Softwareserviceaftale 14

17 4.4 Uddatamateriale som indeholder personoplysninger - 13 Kontrolmål 10 Uddata. Begrænsning af adgang til uddata - Human Time A/S medarbejdere ( 13, stk.1). samt serviceleverandørens standard Softwareserviceaftale Begrænsning af adgang til uddata underleverandører ( 13, stk.1). samt kontroller for begrænsning af adgang til uddata. Begrænsning af adgang til uddata kunder ( 13, stk.2). samt serviceleverandørens standard Softwareserviceaftale Ingen afgivelser konstateret. Det skal sikres, at personoplysninger slettes i systemet, når der ikke længere er behov, for at have dem registreret ( 13, stk.4). samt serviceleverandørens standard Softwareserviceaftale 15

18 4.5 Eksterne kommunikationsforbindelser - 14 Kontrolmål 11 Eksterne kommunikationsforbindelser. Det skal sikres, at Human Time A/S opkobling til produktionsserveren sker via en krypteret linje ( 14). samt serviceleverandørens standard Softwareserviceaftale Vi har observeret, at opkobling til produktionsserveren sker via en SSL krypteret forbindelse. Det skal sikres, at der ikke afsendes personfølsomme oplysninger via ( 14).. Vi har observeret, at fremsendte til de berørte administratorer ikke indeholder personfølsomme oplysninger. Det skal sikres, at der ikke transmitteres personfølsomme oplysninger ukrypteret over det åbne internet ( 14).. Vi har observeret, at al kommunikation i administrationsportalen sker via SSL krypteret forbindelse. Det skal sikres, at uvedkommende ikke kan hacke produktionsserveren ( 14). samt indgået aftale mellem Aimes Grid Services og serviceleverandøren, herunder tilhørende sikkerhedsdokumenter og ISO certifikat fra Bureau Veritas. 16

19 4.6 Kontrol med afviste adgangsforsøg - 18 Kontrolmål 12 Kontrol med afviste adgangsforsøg. Det skal sikres, at ingen uvedkommende kan få adgang til personfølsomme oplysninger i whistleblowersystemet ved bruteforce-hacking ( 18). samt serviceleverandørens standard Softwareserviceaftale Vi har observeret standardopsætningen for login-forsøg. Ingen afgivelser konstateret 17

20 4.7 Logning - 19 Kontrolmål 13 Logning. Det skal sikres, at alle væsentlige handlinger logges ( 19). samt opsætning af Auditlog. Ingen afgivelser konstateret Det skal sikres, at kun særligt autoriserede personer kan se audit-loggen ( 19). samt serviceleverandørens standard Softwareserviceaftale Vi har observeret, at Audit loggen er krypteret. Ingen afgivelser konstateret Det skal sikres, at audit-loggen slettes efter 6 måneder. samt serviceleverandørens standard Softwareserviceaftale Ingen afgivelser konstateret 18

21 4.8 Almindelige bestemmelser - 3 Kontrolmål 14 Sikre at produktionsdata ikke fortabes. Der skal implementeres backup-procedurer, der tilsikrer effektiv backup af produktionsdata ( 3). samt serviceleverandørens standard Softwareserviceaftale Vi har inspiceret indgåede aftale mellem Aimes Grid Services og serviceleverandøren samt tilhørende sikkerhedsdokumenter og ISO certifikat fra Bureau Veritas. Vi har inspiceret indgåede aftale for remotebackup, konfiguration af backup og revisorerklæring om underleverandørens efterlevelse af egen itsikkerhedspolitik. Ingen afgivelser konstateret Det skal dokumenteres, hvorvidt de enkelte backups er blevet udført korrekt.. Vi har observeret rapporter for daglig sikkerhedskopiering og inspiceret dokumentation herfor. Ingen afgivelser konstateret Det skal sikres, at backup-proceduren for kundeportaler på produktionsserveren fungerer korrekt, og at backup-sæt kan retableres korrekt. samt serviceleverandørens standard Softwareserviceaftale Vi har observeret, at der har været foretaget retablering af produktionsdata med efterfølgende test af, om indlæste data var fuldt funktionsdygtige, og at der forefindes dokumentation herfor. Ingen afgivelser konstateret 19

22 4.9 Andre forhold Kontrolmål Beskyttelse af kildekode. Sikre at kundeportalerne hurtigt kan retableres i tilfælde af systemnedbrud. Sikre at systemændringer er veldokumenterede og er testet, inden de lægges i produktion. Sikre oppetid. Der skal implementeres en backupprocedure, der tilsikrer effektiv backup af kildekoden. Backupprocedure og kontroller er beskrevet under punkt 4.8. Det skal sikres, at de enkelte kildekode-backups bliver udført korrekt. Procedure for verificering af backup er beskrevet under punkt 4.8. Det skal sikres, at backup-proceduren for kildekoden fungerer korrekt, og at backup sæt kan retableres korrekt. Procedure for restoretest af backup er beskrevet under punkt 4.8. Det skal sikres, at uvedkommende ikke kan få adgang til kildekoden på udviklingsmaskinerne.. Vi har ved udtræk af brugerrettigheder fra Active Directory observeret begrænsning for adgang til kildekoden. Det skal tilsikres, at uvedkommende ikke kan få fysisk adgang til udviklingsserveren.. Vi har inspiceret nøglekortoversigt samt templates for udlevering og inddragelse af nøglekort. Ingen afgivelser konstateret 20

23 4.9 Andre forhold Kontrolmål Beskyttelse af kildekode. Sikre at kundeportalerne hurtigt kan retableres i tilfælde af systemnedbrud. Sikre at systemændringer er veldokumenterede og er testet, inden de lægges i produktion. Sikre oppetid. Der skal være en beredskabsplan, der foreskriver, hvordan kundeportalerne hurtigt kan retableres i tilfælde af hardwarefejl/systemnedbrud. og inspiceret beredskabsplanen. Vi har tillige inspiceret indgåede aftale mellem Aimes Grid Services og serviceleverandøren samt tilhørende sikkerhedsdokumenter og ISO certifikat fra Bureau Veritas. Ingen afgivelser konstateret Det skal sikres, at det registreres, hvilke systemændringer der implementeres i hver versionsopdatering. Alle systemændringer skal testes på betryggende vis, inden de lægges i produktion.. Vi har i udviklingsværktøjet observeret, at samtlige ændringer registreres heri. i forbindelse med håndtering af systemændringer, herunder bestilling af ændringer, test og godkendelse heraf, før den endelige version overføres til produktionsmiljøet. Der skal implementeres versionsstyring for de enkelte kildekodefiler. Versionsstyring af kildekodefiler er medtaget under kontrollen for registrering af, hvilke systemændringer der implementeres i hver versionsopdatering. 21

24 4.9 Andre forhold Kontrolmål Beskyttelse af kildekode. Sikre at kundeportalerne hurtigt kan retableres i tilfælde af systemnedbrud. Sikre at systemændringer er veldokumenterede og er testet, inden de lægges i produktion. Sikre oppetid. Der skal implementeres et overvågningssystem, der registrerer nedetid.. Vi har observeret overvågningssystemet og registrering af nedetid for hver enkelt kunde. Overvågning af øvrigt produktionsudstyr varetages af hostingcentret Aimes Grid Services. 22

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

EG Cloud & Hosting

EG Cloud & Hosting www.pwc.dk EG Cloud & Hosting ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S afdeling Cloud & Hosting s serviceydelser Januar 2017

Læs mere

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser www.pwc.dk EG Cloud & Hosting Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser Januar 2016 Indhold 1. Ledelsens udtalelse...

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk EG A/S ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S it-drift og hosting-aktiviteter Januar 2018 Indhold 1. Ledelsens

Læs mere

Fonden Center for Autisme CVR-nr.:

Fonden Center for Autisme CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataloven og tilhørende bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger med senere ændringer

Læs mere

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 www.pwc.dk Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 Indhold 1. Ledelsens udtalelse... 3 2. Uafhængig revisors

Læs mere

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

IST DANMARK APS ISAE 3000 ERKLÆRING

IST DANMARK APS ISAE 3000 ERKLÆRING MAJ 2017 IST DANMARK APS ISAE 3000 ERKLÆRING Uafhængig revisors erklæring om IST Danmark ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerheds- foranstaltninger til beskyttelse af personoplysninger.

Læs mere

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Front-data Danmark A/S

Front-data Danmark A/S Front-data Danmark A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Hostingcenter. December 2010 1. erklæringsår R, s Kalvebod Brygge 45, 2., 1560

Læs mere

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer plus revision skat rådgivning TABULEX ISAE 3000 DK ERKLÆRING MARTS 2013 Erklæring fra uafhængig revisor om Tabulex ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger

Læs mere

Databehandleraftale 2013

Databehandleraftale 2013 Databehandleraftale 2013 For kunder, som anvender hostede/saas INNOMATE HR løsninger 1, forpligter INNOMATE a/s sig på følgende Databehandleraftale: 1. I overensstemmelse med Persondataloven, er INNOMATE

Læs mere

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup.

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. Front-safe A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. April 2011 5. erklæringsår R, s Kalvebod Brygge 45, 2., 1560 København

Læs mere

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

Databehandleraftale. Der er indgået denne Databehandlingsaftale (Aftale) mellem Oktober 2014 Sagsnr. 013928-0190 cen/dla Databehandleraftale Der er indgået denne Databehandlingsaftale ("Aftale") mellem Fredericia Kommune Gothersgade 20 7000 Frdericia CVR-nr.: 69116418 ("Kommunen")

Læs mere

Tabulex ApS. Februar erklæringsår. R, s

Tabulex ApS. Februar erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2012 8. erklæringsår

Læs mere

Rammeaftalebilag 5 - Databehandleraftale

Rammeaftalebilag 5 - Databehandleraftale Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Tabulex ApS. Februar 2011 7. erklæringsår. R, s

Tabulex ApS. Februar 2011 7. erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2011 7. erklæringsår

Læs mere

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik

Læs mere

Databehandlerinstruks

Databehandlerinstruks 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren

Læs mere

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ]

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ] DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE Flakhaven 2, 5000 Odense C OG [INDSÆT NAVN CVR xxxxxxxx Adresse ] 1. INDLEDNING... 3 2. ALMINDELIGE BESTEMMELSER... 3 3. SUPPLERENDE KRAV... 4 4. UNDERSKRIFTER...

Læs mere

Tilladelsen gives på følgende vilkår:

Tilladelsen gives på følgende vilkår: Amgros I/S Dampfærgevej 22 2100 København Ø Sendt til: amgros@amgros.dk og cch@amgros.dk 6. april 2016 Vedrørende anmeldelse af behandlingen "Behandling af ESPD dokumentation" Datatilsynet Borgergade 28,

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

Sotea ApS CVR-nr. 10 08 52 25

Sotea ApS CVR-nr. 10 08 52 25 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 1. juni 2014 til 31. maj

Læs mere

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland Lovafdelingen Dato: Kontor: Databeskyttelseskontoret Sagsbeh: André Dybdal Pape/ Marcus Nymand Sagsnr.: 2016-766-0019 Dok.: 2104838 Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Dags dato er indgået nedenstående aftale mellem Københavns Kommune Teknik- og Miljøforvaltningen Njalsgade 13 2300 København S CVR.nr.: 64 94 22 12 (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.]

Læs mere

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer MARTS 2019 IMS A/S CVR-nummer 25862015 ISAE 3402 TYPE 1 ERKLÆRING Revisors erklæring vedrørende overholdelse af sikkerhedsprocedurer omkring dataudveksling. Rammen for sikkerhedsprocedurer er angivet i

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

frcewtfrhousf(wpers ml

frcewtfrhousf(wpers ml frcewtfrhousf(wpers ml PricewaterhouseCoopers Statsautoriseret Revisionsaktieselskab Nobelparken Jens Chr. Skous Vej I 8000 Árhus C www.pwc.dk Telefon 89 32 00 00 Telefax 89 32 00 IO Erklæring vedrørende

Læs mere

Politik for informationssikkerhed i Plandent IT

Politik for informationssikkerhed i Plandent IT 9. maj 2018 Version 0.8. Politik for informationssikkerhed i Plandent IT Indhold Formål med politik for informationssikkerhed... 3 Roller og ansvar... 3 Politik for manuel håndtering af følsomme kundedata...

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Det er, jf. Kontrakt om levering af Skolesystem (Læringsplatform) som servicebureauløsning, aftalt, at [leverandørnavn

Læs mere

Plan og Handling CVR-nr.:

Plan og Handling CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov pr. 29-01-2019 ISAE 3000 CVR-nr.: 18 13 74 37

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

Underbilag Databehandlerinstruks

Underbilag Databehandlerinstruks Udbud nr. 2017/S 053-098025 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 16.1 - Databehandlerinstruks DATABEHANDLERINSTRUKS Ad. 1. Databehandlerens ansvar Databehandleren må alene handle efter

Læs mere

Lector ApS CVR-nr.:

Lector ApS CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesloven (GDPR) pr. 06-07-2018 ISAE 3000-I Lector ApS CVR-nr.: 10 02 16 18 Juli 2018 REVI-IT A/S statsautoriseret

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Det er jf. Aftale om forældretilfredshedsundersøgelse på Børn og Unge området i Aarhus Kommune 2015 aftalt, at - leverandørnavn

Læs mere

Databehandleraftale. om [Indsæt navn på aftale]

Databehandleraftale. om [Indsæt navn på aftale] Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune

Læs mere

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx DATABEHANDLERAFTALE Mellem Svendborg Kommune Ramsherred 5 5700 Svendborg CVR. nr.: 29189730 (herefter Kommunen ) og XXXXXX xxxxxx xxxx CVR. nr.: [XXXX] (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem

Læs mere

Staten og Kommunernes Indkøbsservice

Staten og Kommunernes Indkøbsservice Staten og Kommunernes Indkøbsservice ISAE 3000-erklæring fra uafhængig revisor vedrørende procedurer og kontroller etableret til beskyttelse af pr. 31. december 2018 Indhold 1 Serviceleverandørens udtalelse

Læs mere

Pr. 31. december 2014

Pr. 31. december 2014 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk Emini A/S Uafhængig revisors

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018 Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr. 85249 18. juni 2018 MedComs styring af SDN Vi har undersøgt, om ledelsen har etableret en effektiv styring af

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

Sotea ApS. Indholdsfortegnelse

Sotea ApS. Indholdsfortegnelse Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 01. juni 2013 til 31. maj

Læs mere

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren ) #BREVFLET# Click here to enter text. Dokument: Neutral titel Aalborg Kommune Boulevarden 13, 9000 Aalborg Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.]

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

Dragør Kommune Borgmestersekretariat, IT og Personale Marts Bilag 5 Databehandleraftale 1. Overholdelse af gældende regler og forskrifter Databehandleren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten,

Læs mere

Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores

Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores It Revision & Rådgivning Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores kunder med. 2 Revision og rådgivning

Læs mere

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration Side 1 af 2 Forside / Erhverv / Personaleadministration / Krav om datasikkerhed i forbindelse med personaleadministration Opdateret: 06.05.15 Krav om datasikkerhed i forbindelse med personaleadministration

Læs mere

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven). Bilag 6 Databehandleraftale og databehandlerinstruks 1. Leverandøren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten, herunder: lov nr.

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov for leverancen af rekrutteringsydelser i perioden

Læs mere

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn.

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn. Databehandleraftale Mellem Egedal Kommune Dronning Dagmars Vej 200 3650 Ølstykke Herefter benævnt Dataansvarlig Og Leverandør navn Adresse Herefter benævnt Databehandler side 1 af 5 Generelt Databehandleren

Læs mere

Komiteen for Sundhedsoplysning CVR-nr.:

Komiteen for Sundhedsoplysning CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) pr. 20-12-2018 ISAE 3000 Komiteen for Sundhedsoplysning CVR-nr.: 14 03 53 38 December

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem vedr. Indkøbsordning til visiterede borgere i eget hjem Mellem Hvidovre Kommune Hvidovrevej 278 2650 Hvidovre Glostrup Kommune Rådhusparken 2 2600 Glostrup (CVR nr. 65120119) Rødovre Kommune Rødovre Parkvej

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataforordningen (GDPR) pr. 25-05-2018 ISAE 3000-I CVR-nr.: 33 07 66 49 Maj 2018 REVI-IT A/S statsautoriseret

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk Sonlinc A/S ISAE 3000-erklæring fra uafhængig revisor vedrørende udvalgte generelle it-kontroller i Sonlinc A/S og udvalgte applikationskontroller i tilknytning til SonWin Billing for perioden

Læs mere

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part ) Databehandleraftale 1 Mellem: Firma: Cvr-nr.: Adresse: Postnr. ( Dataansvarlig ) By: Og: MedCom Cvr-nr.: 26919991 Forskerparken 10 5230 Odense M ( Databehandler ) (Dataansvarlig og Databehandler herefter

Læs mere

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid. Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Dags dato er indgået nedenstående aftale mellem Københavns Kommune Økonomiforvaltningen Koncernservice CVR.nr.: 64 94 22 12 Borups Allé 177 2400 København NV (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.:

Læs mere

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren ) #BREVFLET# Click here to enter text. Dokument: Neutral titel Rammeaftalebilag G til udbud på levering af Stomiprodukter Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer]

Læs mere

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr. 29189668 (herefter Kommunen ) og Firmanavn Adresse Postnr. og by CVR.nr. (herefter Leverandøren ) er der indgået nedenstående

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

Bilag 9 Databehandleraftale

Bilag 9 Databehandleraftale Bilag 9 Databehandleraftale Aftale om databehandling mellem Trafik-, Bygge- og Boligstyrelsen Edvard Thomsens Vej 14 2300 København S (i det følgende betegnet som den Dataansvarlige) og XXX XX XX (i det

Læs mere

Sikkerhedsregler for Kalundborg Kommune

Sikkerhedsregler for Kalundborg Kommune Bilag 19 Sikkerhedsregler for Kalundborg Kommune Sikkerhedsregler for Kalundborg Kommune i henhold til Justitsministeriets bekendtgørelse nr. 528 af den 15. juni 2000 om sikkerhedsforanstaltninger til

Læs mere

1. Indledende bestemmelser Formål. Område

1. Indledende bestemmelser Formål. Område 1. Indledende bestemmelser Formål 1.1 Formålet med bestemmelserne er, at den enkelte persons retsbeskyttelse og integritet ikke krænkes ved behandling af personoplysninger i Region Hovedstaden og på Steno

Læs mere

DFF-EDB a.m.b.a CVR nr.:

DFF-EDB a.m.b.a CVR nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og implementering i forbindelse med hosting og drift af Citrix-platformen pr. 22. juni 2015 ISAE 3402, type I

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

It-sikkerhedstekst ST4

It-sikkerhedstekst ST4 It-sikkerhedstekst ST4 Datatransmission af personoplysninger på åbne net Denne tekst må kopieres i sin helhed med kildeangivelse. Dokumentnavn: ST4 Version 1 Oktober 2014 Datatransmission af personoplysninger

Læs mere

Dato: 6. oktober 2011 Side 1 af 7. Fælles Databehandlerinstruks -

Dato: 6. oktober 2011 Side 1 af 7. Fælles Databehandlerinstruks - Dato: 6. oktober 2011 Side 1 af 7 Fælles Databehandlerinstruks - FLIS Dato: 6. oktober 2011 Side 2 af 7 Issue/ Version Forfatter Beskrivelse 1.0 Brian Jørgensen Første godkendte udgave af fælles databehandlerinstruks

Læs mere

DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN]

DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN] DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN] Tekst markeret med GRØN, udfyldes inden udsendelse til leverandøren Tekst markeret med TURKIS, udfyldes af leverandøren Side 1/16 Side 2/16 DATABEHANDLERAFTALE

Læs mere

DFF EDB a.m.b.a. CVR-nr.:

DFF EDB a.m.b.a. CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med deres hostingydelse hos Zitcom A/S pr. 23. juni 2017 ISAE 3402-I DFF EDB a.m.b.a.

Læs mere

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Aftalens omfang 1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. 1.2 Personoplysninger, der behandles af Leverandøren,

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Dokumentation af sikkerhed i forbindelse med databehandling

Dokumentation af sikkerhed i forbindelse med databehandling - Dokumentation af sikkerhed i forbindelse med databehandling Al databehandling, der er underlagt persondataloven, skal overholde de tekniske krav, der er opstillet i Datatilsynets bekendtgørelse 528 (sikkerhedsbekendtgørelsen).

Læs mere

Version: 1.2 Side 1 af 5

Version: 1.2 Side 1 af 5 ID Kontrol Henvisning Bilag Medarbejderforhold 1. Er der tilrettelagt en procedure/forretningsgang hos Bank RA, med henblik på at sikre, at det kontrolleres, at ledere og medarbejdere, der har adgang til

Læs mere

PERSONDATAPOLITIK. Håndtering af personoplysninger om kunder, samarbejdspartnere mv. hos Seafood Sales ApS

PERSONDATAPOLITIK. Håndtering af personoplysninger om kunder, samarbejdspartnere mv. hos Seafood Sales ApS 348-203194 KSO/kso 27.06.2018 PERSONDATAPOLITIK Håndtering af personoplysninger om kunder, samarbejdspartnere mv. hos Seafood Sales ApS Denne politik er en del Seafood Sales ApS` samlede dokumentation

Læs mere

Zentura IT A/S CVR-nr. 32 89 08 06

Zentura IT A/S CVR-nr. 32 89 08 06 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med drift af hosting-platform pr. 9. november 2015 ISAE 3402, type I Zentura IT A/S CVR-nr. 32

Læs mere

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) Databehandleraftale mellem [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) og Hedensted Kommune Horsens Kommune Odder Kommune Niels Espes Vej 8 Rådhustorvet 4 Rådhusgade

Læs mere

UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS

UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS 1. Vedrørende Databehandlerens ansvar 1.1. Databehandleren må alene behandle personoplysninger omfattet af Databehandleraftalen efter instruks fra den Dataansvarlige

Læs mere

Vejledning til brug af Bank RA Revisionsinstruks

Vejledning til brug af Bank RA Revisionsinstruks Vejledning til brug af Bank RA Revisionsinstruks 1-7 Indholdsfortegnelse Indledning... 3 Formål... 3 Scope for RA-revisionen... 3 Særlige forhold for banker der benytter Nets DanID API et... 3 Kontroller

Læs mere

Hogrefe Psykologisk Forlag A/S

Hogrefe Psykologisk Forlag A/S ISAE 3000-ERKLÆRING PR. 20. MARTS 2019 OM BESKRIVELSEN AF SKOLEPORTALEN OG TESTPORTALEN OG DE TILHØRENDE TEKNISKE OG ORGANISATORISKE SIKKERHEDSFORANSTALTNIN- GER (KONTROLLER) OG DERES UDFORMNING, RETTET

Læs mere

Driftskontrakt. Databehandleraftale. Bilag 14

Driftskontrakt. Databehandleraftale. Bilag 14 Databehandleraftale Bilag 14 DATABEHANDLERAFTALE mellem Danpilot Havnepladsen 3A, 3. sal 5700 Svendborg CVR-nr. 30071735 (herefter den Dataansvarlige ) og [Leverandørens navn] [adresse] [postnr. og by]

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere