Publikationen er gratis. Publikationen kan hentes på: digitaliser.dk. Udgivet af: IT- & Telestyrelsen. ISBN (internet):

Størrelse: px
Starte visningen fra side:

Download "Publikationen er gratis. Publikationen kan hentes på: digitaliser.dk. Udgivet af: IT- & Telestyrelsen. ISBN (internet): 978-87-92572-47-9"

Transkript

1

2 2

3 > Publikationen er gratis. Udgivet af: IT- & Telestyrelsen IT- & Telestyrelsen Holsteinsgade København Ø Publikationen kan hentes på: digitaliser.dk ISBN (internet): Telefon: Fax:

4 > Cloud computing og de juridiske rammer - En vejledning om lovgivningskrav og kontraktmæssige forhold i forbindelse med cloud computing IT- & Telestyrelsen Maj 2011 (Opdateret februar 2012) 4

5 Indhold > 1. Indledning 6 2. Persondataloven og sikkerhedsbekendtgørelsen Ingen behandling af personoplysninger Behandling af personoplysninger Hjemmel til behandling af personoplysninger Den dataansvarliges overladelse af personoplysninger til en databehandler (cloudleverandør) Persondatalovens sikkerhedskrav Databehandleraftale Cloudleverandør uden for EU, herunder særlige regler, når data sendes uden for EU Anmeldelsespligt "Særlige kritiske" oplysninger Øvrig relevant lovgivning Bogføringsloven Regnskabsloven Arkivloven Kontraktuelle punkter Forhold af betydning for håndtering af persondataretlige problemstillinger Forhold af betydning for cloudløsninger Service Level Agreements (SLA) Datahåndtering Audits/certifikater "Katastrofeberedskab" Leverandørspecifikke forhold Almindelige kontraktuelle forhold Indledende bestemmelser Konkretisering af ydelsen, der skal leveres Levering af ydelsen Samarbejdsorganisation Økonomi Garanti Underleverandører Misligholdelse Force majeure Overdragelse Varighed og ophør Tavshedspligt Tvistigheder og fortolkning Lovvalg 25

6 1. Indledning Cloud computing forventes i fremtiden at blive mere og mere udbredt. IT- og Telestyrelsen har derfor, i samarbejde med kammeradvokaten, udarbejdet denne vejledning med henblik på at gennemgå emner, som både kunden (eksempelvis en offentlig myndighed) og leverandøren af cloudløsningen bør overveje og være opmærksomme på i forbindelse med indgåelse af en kontrakt om cloud computing. Da personoplysninger i langt de fleste tilfælde vil indgå i de data, som skal håndteres i forbindelse med en cloudløsning, har IT- og Telestyrelsen i vejledningen valgt at fremhæve en række forhold af persondataretlig karakter. Bemærkningerne herom er anført i afsnit 2 nedenfor. I relation til afsnit 2 nedenfor bemærkes i øvrigt, at det er væsentligt, at kunden har fokus på, hvilke oplysninger der overdrages til leverandøren i forbindelse med cloudløsningen. Persondataloven sætter grænser for, hvilke oplysninger der frit kan overdrages til en leverandør i forbindelse med en cloudløsning, ligesom persondataloven og den tilhørende sikkerhedsbekendtgørelse indeholder regler for, om der skal indhentes forudgående udtalelse eller tilladelse fra Datatilsynet til den ønskede konstruktion. Kunden er derfor nødsaget til inden kontraktindgåelse at have gjort sig nøje overvejelser om, hvilke oplysninger der ønskes håndteret af cloudleverandøren, således at der ikke opstår en situation, der må anses for at være i strid med den danske persondatalov eller den tilhørende sikkerhedsbekendtgørelse. Datatilsynets bemærkninger for så vidt angår fremstillingen af forhold af persondataretlig karakter er indarbejdet i vejledningen. I afsnit 3 gives en kort fremstilling af øvrig relevant lovgivning, der i nogle tilfælde kan have betydning for cloud computing. I afsnit 4 gives en oversigt over en række af de kontraktuelle forhold, der kan være relevante at regulere i den konkrete kontrakt med en cloudleverandør. Afsnittet er delt op i kontraktuelle forhold af betydning for håndtering af persondataloven, konkrete kontraktuelle forhold af betydning for en cloudløsning og forhold af mere generel kontraktuel betydning. Det anbefales, at vejledningen læses i sin helhed. Vejledningen henvender sig både til offentlige myndigheder og private virksomheder. 6

7 2. Persondataloven og sikkerhedsbekendtgørelsen > Persondataloven (lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer) regulerer behandling af personoplysninger. Begrebet personoplysninger omfatter enhver form for information om en identificeret eller identificerbar fysisk person, jf. lovens 3, nr. 1. Omfattet af begrebet personoplysninger er oplysninger, som kan henføres til en fysisk person, også selv om dette vil forudsætte et kendskab til personnummer, registreringsnummer eller lignende særlige identifikationer som f.eks. løbenummer. Det er uden betydning, hvorvidt identifikationsoplysningerne er alment kendte eller umiddelbart tilgængelige. Også de tilfælde, hvor det kun for den indviede vil være muligt at forstå, hvem en oplysning vedrører, er omfattet af definitionen. Som eksempel kan en -adresse eller en IP-adresse være personhenførbare oplysninger og dermed omfattet af persondataloven, da det vil være muligt at koble IP-adressen med en konkret computer og dennes indehaver. En behøver således ikke indeholde modtagerens navn eller postadresse for at være personhenførbar i persondatalovens forstand. Persondataloven vedrører - med enkelte undtagelser - alene oplysninger om fysiske personer og ikke oplysninger om juridiske personer. Persondataloven omfatter behandling af oplysninger hos både offentlige myndigheder og i den private sektor. Der gælder derfor efter loven i høj grad de samme regler, uanset om en behandling af personoplysninger finder sted i den offentlige eller private sektor. I medfør af persondataloven er der udstedt forskellige bekendtgørelser. Det gælder bl.a. med hensyn til kravene til datasikkerhed. Her er der fastsat nærmere regler for den offentlige forvaltning i sikkerhedsbekendtgørelsen. 1 Bekendtgørelsen gælder for enhver behandling af personoplysninger, som foretages for den offentlige forvaltning helt eller delvis ved hjælp af elektronisk databehandling. Bekendtgørelsen fastlægger de tekniske og organisatoriske sikkerhedsforanstaltninger, der som minimum skal træffes i den offentlige forvaltning af hensyn til behandlingssikkerheden (datasikkerheden). Den i afsnit 2 anførte gennemgang er ikke udtømmende, og kunden må i ethvert tilfælde foretage en vurdering af, hvorvidt persondataloven overholdes, herunder eventuelt søge bistand hos Datatilsynet. 2.1 Ingen behandling af personoplysninger Såfremt en kunde ønsker at indgå en kontrakt om en cloudløsning, i hvilken forbindelse der ikke sker en behandling af personoplysninger, indeholder persondataloven som udgangspunkt ikke begrænsninger for, hvorledes der kan ske udveksling og overdragelse af sådanne oplysninger til en cloudleverandør. I disse 1 Bkg. nr. 528 af 15. juni 2000 som ændret ved bkg. nr. 201 af 22. marts

8 situationer er der derfor ikke behov for i kontrakten at indsætte særlige vilkår, der tager højde for reglerne i persondataloven. Det kan f.eks. være en cloudløsning til driften af eksempelvis en statistikapplikation, som ikke indeholder personoplysninger. I en sådan situation er der ikke begrænsninger for kunden i relation til indgåelse af kontrakt med cloudleverandøren, uanset om denne er beliggende i Danmark, et andet EU-land eller et tredjeland (hvorved forstås lande uden for EU/EØS). 2.2 Behandling af personoplysninger Når personoplysninger behandles, skal persondatalovens regler herom iagttages. Ved "behandling" forstås i persondatalovens forstand, enhver operation eller række af operationer med eller uden brug af elektronisk databehandling, som oplysninger gøres til genstand for", jf. 3, nr. 2. Behandlingsbegrebet dækker over enhver form for håndtering af oplysninger, f.eks. indsamling, registrering, systematisering, opbevaring, ændring, søgning, transmission, overladelse, videregivelse, sammenstilling, samkøring, blokering, sletning eller tilintetgørelse Hjemmel til behandling af personoplysninger Uanset hvilken form for løsning personoplysninger håndteres i, skal man være opmærksom på bestemmelserne i lovgivningen om behandling af personoplysninger. Både persondataloven og særregler i anden lovgivning sætter grænser for, hvilke oplysninger der må indgå, og hvad de må bruges til herunder f.eks. hvornår oplysninger må videregives. Personoplysninger kan opdeles i: Almindelige, ikke-følsomme oplysninger (lovens 6). Følsomme personoplysninger ( 7 - eksempelvis oplysninger om race, politisk baggrund, religiøs overbevisning mv.). Andre typer af følsomme personoplysninger ( 8 - eksempelvis oplysninger om strafbare forhold, væsentlige sociale problemer mv.). Hvorvidt der er hjemmel til en given behandling af personoplysninger afgøres ud fra bl.a. behandlingens formål og oplysningens karakter af henholdsvis 6-, 7- eller 8-oplysning. Al behandling af personoplysninger skal også altid opfylde grundbetingelserne i lovens 5 om god databehandlingsskik og kravene om, at behandlingen skal ske til udtrykkeligt angivne og saglige formål mv. Der stilles endvidere krav om, at de oplysninger, som behandles, skal være relevante og tilstrækkelige. Behandling skal tilrettelægges således, at der foretages fornøden ajourføring af oplysningerne. Endelig må oplysningerne ikke opbevares på en måde, der giver mulighed for at identificere den registrerede i et længere tidsrum end det, der 8

9 > er nødvendigt af hensyn til de formål, hvortil oplysningerne behandles jf. lovens 5, stk Den dataansvarliges overladelse af personoplysninger til en databehandler (cloudleverandør) Persondataloven definerer i 3, nr. 4 og 5, begreberne den dataansvarlige og databehandleren. En cloudleverandør vil oftest alene være databehandler. Den dataansvarlige er den, der afgør til hvilket formål og med hvilke hjælpemidler, der må foretages behandling af personoplysninger, mens databehandleren behandler personoplysninger på den dataansvarliges vegne. Den dataansvarlige har det umiddelbare ansvar for behandling af personoplysningerne og dispositionsretten over oplysningerne. Det kan således være en databehandler, der udfører selve den praktiske behandling af personoplysninger på vegne af den dataansvarlige. Den dataansvarlige afgør, om det bør overlades til en databehandler at behandle personoplysninger på den dataansvarliges vegne. Den dataansvarlige er ansvarlig for, at loven overholdes - også for de oplysninger, som behandles hos databehandleren Persondatalovens sikkerhedskrav Der er en række forhold, som man skal være opmærksom på uafhængigt af, om oplysninger overlades til en cloudleverandør i Danmark, et andet EU-land eller et tredjeland. Det er den dataansvarlige myndighed, der har ansvaret for, at persondataloven og sikkerhedsbekendtgørelsens regler iagttages hos databehandleren. Sikkerhedsbekendtgørelsens regler gælder for behandling af personoplysninger i den offentlige forvaltning. Sikkerhedskrav i den private sektor For den private sektor er der ligeledes hjemmel til at udstede en bekendtgørelse om sikkerhedskravene, men hjemlen er ikke udnyttet i praksis. Derimod har Datatilsynet i konkrete sager udnyttet lovens bestemmelser om, at tilsynet kan fastsætte vilkår i forbindelse med tilladelser til at fastsætte nærmere vilkår om bl.a. sikkerhedsforanstaltninger. Datatilsynet har desuden i forskellige sammenhænge anbefalet, at private virksomheder i videst muligt omfang tilrettelægger sikkerhedsforanstaltninger i overensstemmelse med sikkerhedsbekendtgørelsen, som ellers er rettet mod offentlige dataansvarlige. Datatilsynet har i øvrigt fastsat en række krav og anbefalinger i forbindelse med overførsel af personoplysninger via internettet for den private sektor. Disse kan læses på Datatilsynets hjemmeside: 9

10 Den dataansvarlige skal lave en samlet risikovurdering af, om en given løsning leverer et passende sikkerhedsniveau. Risikovurderingen kan foretages ud fra en standard for informationssikkerhed f.eks. ISO/IEC eller DS 484, som er den fællesstatslige standard for informationssikkerhed. Begge indeholder eksempler på, hvilke elementer der kan indgå i en risikovurdering. Når der er tale om en cloudløsning, kan man i øvrigt finde inspiration til risikovurderingen i ENISA s 2 publikation Cloud computing Benefits, risks and recommandations for information security (se tjeklisten på side i rapporten.): I alle tilfælde skal den dataansvarlige sikre sig, at databehandlingen hos databehandleren lever op til de danske sikkerhedskrav, der nærmere er fastsat i persondatalovens og i sikkerhedsbekendtgørelsen. Disse krav vil blive beskrevet i det følgende. Sikkerhedskravene går først og fremmest ud på, at både offentlige og private dataansvarlige og databehandlere skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven, jf. 41, stk. 3. Dette er for så vidt angår behandling af personoplysninger for offentlige myndigheder nærmere uddybet i den såkaldte sikkerhedsbekendtgørelse (bekendtgørelse nr. 528 af 15. juni 2000 som ændret ved bekendtgørelse nr. 201 af 22. marts 2001) og sikkerhedsvejledningen (Datatilsynets vejledning nr. 37 af 2. april 2001). Ifølge sikkerhedsbekendtgørelsen har Datatilsynet endvidere mulighed for at komme med henstillinger over for den dataansvarlige myndighed vedrørende de trufne sikkerhedsforanstaltninger. Sikkerhedsbekendtgørelsen og sikkerhedsvejledningen, hvortil der i følgende henvises, beskriver og uddyber de tekniske og organisatoriske sikkerhedsforanstaltninger, som skal træffes i den offentlige forvaltning af hensyn til datasikkerheden på baggrund af de overordnede regler for sikkerhedsforanstaltninger i lovens De krav, som følger af sikkerhedsbekendtgørelsen, skal som minimum iagttages. Hertil kommer, at sikkerheden skal afspejle, at behandlingen af personoplysninger i en cloudløsning sker via internettet, hvilket skærper kravene til datasikkerheden. Persondataloven, sikkerhedsbekendtgørelsen og sikkerhedsvejledningen beskriver en række sikkerhedskrav, der skal overholdes ved behandling af personoplysninger i den offentlige forvaltning. Nedenfor listes nogle af de sikkerhedskrav, der er særligt 2 European Network and Information Security Agency 10

11 > relevante for cloudløsninger. Det bemærkes, at nedenstående liste ikke er udtømmende, men blot fremhæver nogle af de gældende krav i hovedtræk: Personoplysninger skal slettes efter endt behandling. Det skal ved kassation eller videresalg af anvendte datamedier sikres, at uvedkommende ikke får adgang til personoplysninger. Der skal ved transmission af oplysninger over det åbne internet som minimum foretages kryptering. Sikkerhed for autenticitet (afsenders og modtagers identitet) og integritet (de transmitterede oplysningers ægthed) skal sikres i fornødent omfang, f.eks. ved anvendelse af to-faktor-autentifikation. Det skal sikres, at kun autoriserede brugere kan få adgang. Der skal føres kontrol med afviste adgangsforsøg. Sikkerhedsbekendtgørelsens 19 om logning skal iagttages. Såfremt der er tale om en databehandler i andre EU-lande end Danmark, skal databehandleren desuden leve op til de sikkerhedskrav, som stilles i det pågældende EU-land, jf. persondatalovens 42, stk. 2, 3. pkt Databehandleraftale Når en dataansvarlig overlader oplysninger til en databehandler, skal den dataansvarlige aktivt sikre sig, at databehandleren iagttager fornøden datasikkerhed. Der er bl.a. krav om, at der indgås en skriftlig aftale (en databehandleraftale) mellem den dataansvarlige og databehandleren om en sådan overladelse af personoplysninger, jf. persondatalovens 42, stk. 2, 1. pkt. samt sikkerhedsbekendtgørelsens 7. Af aftalen skal det fremgå, at databehandleren alene handler efter instruks fra den dataansvarlige. Det skal herudover fremgå af aftalen, at databehandleren skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger. I det omfang den dataansvarlige er en offentlig myndighed, skal databehandleraftalen sikre, at sikkerhedsbekendtgørelsens regler iagttages af databehandleren Cloudleverandør uden for EU, herunder særlige regler, når data sendes uden for EU Persondatalovens 27 regulerer, hvornår der må overlades oplysninger til modtagere, f.eks. databehandlere, i et tredjeland (lande uden for EU/EØS). Generelt gælder, at når der efter 27 må overføres personoplysninger til tredjelande, skal persondatalovens øvrige regler stadig overholdes, jf. lovens 27, stk. 5. I forbindelse med brug af en cloudleverandør uden for EU vil følgende løsninger kunne anvendes ved overførsel af oplysninger til tredjelande: A. Overførsel til sikkert tredjeland. B. Safe Harbor-ordningen. C. Kommissionens standardkontrakt om overførsel af oplysninger til tredjeland. 11

12 A. Overførsel til sikkert tredjeland Det fremgår af persondatalovens 27, stk. 1, at der kun må overføres oplysninger til et tredjeland, såfremt dette land sikrer et tilstrækkeligt beskyttelsesniveau. Kommissionen har vurderet, at følgende tredjelande pr. 15. juni 2010 generelt enten via lovgivning eller via andre foranstaltninger sikrer et tilstrækkeligt beskyttelsesniveau: Schweiz, Canada (i begrænset omfang), Argentina, Guernsey, USA (i begrænset omfang), Isle of Man, Jersey, Færøerne, Andorra og Israel. Fortegnelsen over generelt godkendte lande findes på Datatilsynets hjemmeside. Overførsel af oplysninger til cloudleverandører i disse lande kan derfor ske i medfør af persondatalovens 27, stk. 1. En sådan overførsel kræver dog ligeledes i visse tilfælde, at der indhentes en tilladelse fra Datatilsynet, jf. persondatalovens 50, stk. 2. B. Safe Harbor-ordningen Som nævnt ovenfor må der kun overføres oplysninger til et tredjeland, såfremt dette land sikrer et tilstrækkeligt beskyttelsesniveau, jf. persondatalovens 27, stk. 1. EU Kommissionen har besluttet, at amerikanske virksomheder, som har tilsluttet sig den såkaldte Safe Harbor-ordning, formodes at sikre et tilstrækkeligt beskyttelsesniveau for personoplysninger, der overføres fra EU til disse virksomheder. Overførsel af personoplysninger til sådanne virksomheder vil derfor kunne ske i medfør af persondatalovens 27, stk. 1. En sådan overførsel kræver dog i visse tilfælde, at der indhentes en tilladelse fra Datatilsynet, jf. persondatalovens 50, stk. 2. C. EU Kommissionens standardkontrakt om overførsel til tredjeland I de tilfælde, hvor tredjelandet ikke sikrer et tilstrækkeligt beskyttelsesniveau (og hvor de opregnede undtagelser i persondatalovens 27, stk. 3, ikke giver mulighed for overførsel), kan Datatilsynet give tilladelse til, at der overføres oplysninger til tredjelandet. Denne tilladelse betinges af, at den dataansvarlige yder tilstrækkelige garantier for beskyttelse af de registreredes rettigheder. Dette fremgår af persondatalovens 27, stk. 4. Kommissionen har fundet, at kravet i 27, stk. 4, om fornødne garantier for tilstrækkelig beskyttelse af de registreredes rettigheder ved overførsel af personoplysninger til tredjelande kan fremgå af visse standardkontraktbestemmelser. Såfremt den dataansvarlige indgår en aftale med en cloudleverandør baseret på Kommissionens standardkontraktbestemmelser, vil der kunne gives tilladelse til overførsel af oplysninger til denne cloudleverandør. Standardkontraktbestemmelserne giver i øvrigt mulighed for, at der kun skal indhentes én tilladelse til overførsel af oplysninger til en databehandler i et tredjeland, selv om databehandleren benytter underdatabehandlere, der også er etableret i tredjelande. Hvis databehandleren er etableret i EU og benytter underdatabehandlere i et tredjeland, kan overførsel af oplysninger bl.a. ske, hvis: 12

13 > Den dataansvarlige i EU indgår en aftale baseret på Kommissionens standardkontrakt direkte med underdatabehandlerne i tredjelandet, eller Den dataansvarlige giver databehandleren i EU et klart mandat til at indgå aftaler med underdatabehandlerne i den dataansvarliges navn og på dennes vegne. Kommissionens standardkontrakt er tilgængelig via følgende link på Kommissionens hjemmeside: Der henvises i øvrigt til informationsteksten på Datatilsynets hjemmeside vedrørende overførsel af oplysninger til tredjelande Anmeldelsespligt Persondataloven indeholder en hovedregel om, at der skal foretages anmeldelse til Datatilsynet, inden behandling af personoplysninger iværksættes. I forbindelse med anmeldelsen skal Datatilsynet i flere tilfælde først og fremmest, når der behandles oplysninger omfattet af lovens 7 og 8 afgive en tilladelse eller udtalelse inden iværksættelse af behandlingen. Dette gælder både i cloudsammenhæng og i alle andre tilfælde, hvor der behandles personoplysninger. I de fleste tilfælde vil offentlige myndigheder og private virksomheder allerede have anmeldt, at de behandler personoplysninger til Datatilsynet. Hvis der ændres i den itarkitektur, der ligger til grund for løsningen, eksempelvis ved at elementer af itsystemet bliver cloudbaserede, vil det derfor ikke altid være nødvendigt at foretage en ny anmeldelse af, at der behandles personoplysninger. I nogle tilfælde vil der derimod blot være behov for at ajourføre den allerede gældende anmeldelse. Det er i første omgang den dataansvarlige selv, der må vurdere - eksempelvis ved overgang til cloud computing - om den tidligere anmeldelse fortsat er tilstrækkelig, eller om den ændrer karakter i en sådan grad, at der er behov for en ny anmeldelse eller en ajourføring af den gældende anmeldelse. Der henvises til persondatalovens kapitel 12 ( 43-47) og Datatilsynets vejledning nr. 125 af 10. juli 2000 for de nærmere regler om anmeldelse af behandlinger, der foretages for den offentlige forvaltning og til lovens kapitel 13 ( 48-51) for de nærmere regler om anmeldelse af behandlinger, der foretages for en privat dataansvarlig. Reglerne kan findes på Datatilsynets hjemmeside, jf. Der gøres endvidere opmærksom på, at overførsler af personoplysninger til tredjelande i visse tilfælde kræver, at der indhentes en tilladelse fra Datatilsynet, jf. persondatalovens 50, stk. 2. Anmeldelsespligten påhviler den dataansvarlige også selv om behandlingen af personoplysninger er overladt til en databehandler i henhold til en databehandleraftale. 2.4 "Særlige kritiske" oplysninger I det tilfælde, at den dataansvarlige som offentlig myndighed behandler oplysninger, der er af særlig interesse for fremmede magter, skal der træffes foranstaltninger, der 13

14 muliggør bortskaffelse eller tilintetgørelse i tilfælde af krig eller lignende, jf. persondatalovens 41, stk. 4. Bestemmelsen vedrører primært oplysninger indeholdt i registre, som måtte være af særlig interesse for fremmede magter til eksempelvis at finde specialuddannede personer eller særligt materiel såsom køretøjer mv., der kan være til nytte for den fremmede magt i tilfælde af eksempelvis besættelse, Denne regel den såkaldte "krigsregel" indebærer, at oplysninger fra f.eks. Det Centrale Personregister (CPR-registeret), centrale skattesystemer og andre udvalgte specialregistre som udgangspunkt ikke vil kunne overlades til en databehandler i et andet land end Danmark. Hvorvidt den dataansvarlige myndighed i givet fald vil komme til at overlade oplysninger omfattet af persondatalovens 41, stk. 4, til en cloudleverandør, må bero på en konkret vurdering, som den dataansvarlige i første omgang skal foretage. Er den dataansvarlige i tvivl, kan der eventuelt rettes henvendelse til Datatilsynet. 14

15 3. Øvrig relevant lovgivning > I dette afsnit gennemgås, hvilken øvrig lovgivning det i nogle tilfælde kan være relevant at iagttage i forbindelse med cloud computing 3.1 Bogføringsloven Bogføringsloven 3 regulerer de fælles mindstekrav til erhversdrivende virksomheders bogføring. I henhold til bogføringslovens 10 skal regnskabsmateriale opbevares på betryggende vis i 5 år fra udgangen af det regnskabsår, materialet vedrører. Dette indebærer, at regnskabsmaterialet i hele opbevaringsperioden i rimeligt omfang skal være beskyttet mod tyveri, brand eller anden tilsigtet eller utilsigtet ødelæggelse eller bortskaffelse. Opbevares materialet elektronisk, skal der løbende tages backup af materialet, og backup-kopien skal kontrolleres for læsbarhed. Udgangspunktet i bogføringslovens 12 er, at alt regnskabsmateriale skal opbevares i Danmark eller de nordiske lande 4. Dette gælder uanset om regnskabsmaterialet opbevares i papirform eller i elektronisk form. Det betyder, at hvis en erhvervsdrivende opbevarer sit regnskabsmateriale, eller dele heraf i udlandet, f.eks. på en server, der fysisk er placeret uden for Danmark, skal der tillige opbevares en fuldstændig kopi af materialet i Danmark. Det er ikke tilstrækkeligt, at der blot er onlineadgang til den udenlandske server, hvorpå regnskabsmaterialet er opbevaret. Hvis regnskabsmateriale opbevares på en server i udlandet (eksempelvis via en cloudtjeneste), er det derfor nødvendigt at downloade en kopi af materialet elektronisk eller sørge for at der foreligger en papirbaseret kopi. Den elektroniske kopi skal placeres på en server i Danmark og kunne fremfindes, læses og udskrives uden bearbejdning. Ifølge bogføringslovens regler vil det være tilstrækkeligt, at foretage denne kopiering (elektronisk eller til papir) på månedlig basis. Reglerne om at regnskabsmateriale som udgangspunkt skal opbevares i Danmark er bl.a. begrundet i hensynet til, at offentlige myndigheder skal kunne udføre deres opgaver. Opbevaringskravene skal således medvirke til at sikre, at f.eks. SKAT og SØK uden hindringer kan få adgang til regnskabsmateriale i forbindelse med gennemførslen af en kontrol eller en efterforskning. Erhvervsstyrelsen kan efter forudgående ansøgning dispensere fra ovenstående krav om at regnskabsmaterialet skal opbevares i Danmark. Styrelsen har på baggrund af de ovenstående hensyn hidtil kun i ganske særlige tilfælde og med en række tilknyttede vilkår givet dispensation til at regnskabsmateriale udelukkende opbevares i udlandet. For så vidt angår bilagsmateriale kan der dog ikke gives dispensation til at dette udelukkende opbevares i udlandet. Regnskabsmateriale kan altid frit opbevares i udlandet, såfremt der tillige findes en fuldstændig kopi af regnskabsmaterialet i Danmark, evt. i elektronisk form. 3 Lovbekendtgørelse nr. 648 af 15. juni Bekendtgørelse nr. 250 af 23. marts 2006 om opbevaring af regnskabsmateriale i udlandet. 15

16 3.2 Regnskabsloven Det statslige regnskabsvæsen er reguleret via henholdsvis regnskabsloven 5 og regnskabsbekendtgørelsen 6. På samme vis som for erhvervsdrivende virksomheder skal regnskabsmateriale for statsinstitutioner opbevares af institutionen på betryggende vis i 5 år fra udgangen af vedkommende regnskabsår, med mindre en længere frist fremgår af andre bestemmelser. Opbevaringen skal ske på en måde, som i hele opbevaringsperioden muliggør en selvstændig og entydig fremfinding af det pågældende regnskabsmateriale, jf. 44 i regnskabsbekendtgørelsen. Udgangspunktet i regnskabslovens 45 er, at regnskabsmateriale skal opbevares i Danmark. Dette gælder både fysiske bilag og elektroniske data. Denne regel betyder ligesom ved bogføringsloven ovenfor, at regnskabsmaterialet kan opbevares på en server i udlandet, såfremt der som minimum hver måned downloades en fuldstændig kopi af materialet, som placeres på en server i Danmark eller i papirbaseret form. Økonomistyrelsen vil umiddelbart kunne yde dispensation fra bestemmelserne i 45 for institutioner, der har behov for opbevaring af regnskabsmateriale i Norden (Finland, Island, Norge og Sverige). 3.3 Arkivloven Arkivloven 7 og de underliggende regelsæt vedrører offentlige myndigheders arkivalier. Arkivloven er kun relevant i cloudsammenhæng, hvis en myndighed vælger at opbevare eller drive sit sagsbehandlingssystem ved hjælp af en cloudløsning. Er dette imidlertid tilfældet, skal myndigheden iagttage arkivlovens regler. Statens arkiver overtager ansvaret for de enkelte arkivaliers bevaring, når disse afleveres til Statens arkiver jf. 8, stk. 3. Indtil dette sker, skal myndighederne drage omsorg for varetagelse af arkivmæssige hensyn, herunder at arkivalier opbevares på betryggende måde jf. 8, stk. 1. Desuden skal myndighederne efter 8, stk. 2, drage omsorg for, at arkivalier, der er lagret på et elektroniske medium, bevares således, at de kan afleveres til offentlige arkiver. De nærmere regler om arkivmæssige hensyn (jf. 8, stk. 1) om behandling, bevaring og kassation af statslige myndigheders arkivalier findes i arkivbekendtgørelsen 8. 5 Lov nr. 131 af 28. marts 1984 om statens regnskabsvæsen m.v. 6 Bekendtgørelse nr. 70 af 27. januar LBK nr af 21. august Bek nr. 591 af 26. marts 2003 om offentlige arkivalier og om offentlige arkivers virksomhed 16

17 > 17

18 4. Kontraktuelle punkter I de følgende afsnit er angivet en række kontraktuelle forhold, som bør overvejes i forbindelse med indgåelse af en kontrakt om levering af cloudtjenesteydelser. Dette afsnit indeholder ikke en "facitliste" over, hvilke forhold der skal inddrages i den konkrete kontrakt, ligesom afsnittet ikke indeholder forslag til, hvorledes den konkrete kontrakt skal formuleres. De anførte punkter er derimod anført med det formål at få parterne til at overveje og sikre, at der hverken i forbindelse med kontraktens indgåelse eller i kontraktens løbetid opstår situationer, der må anses for at stride mod bl.a. persondataloven. Visse af forholdene er af særlig betydning for håndtering af de persondataretlige problemstillinger (afsnit 3.1), ligesom en række af de beskrevne forhold er af mere cloudspecifik relevans (afsnit 3.2). Endelig indeholder afsnit 3.3 en beskrivelse af nogle forhold af mere almindelig kontraktuel betydning. Det anbefales, at samtlige de omtalte kontraktuelle forhold gennemgås og overvejes nærmere af både kunden og leverandør i forbindelse med indgåelse af kontrakten om cloudløsningen. Det skal dog bemærkes, at mange cloududbydere benytter standardkontrakter, og det vil dermed ikke nødvendigvis være muligt at ændre kontrakten. I så fald bør det vurderes, om kontrakten er acceptabel for kunden. 4.1 Forhold af betydning for håndtering af persondataretlige problemstillinger Med henvisning til afsnit 2 ovenfor er der nedenfor angivet en række forhold af persondataretlig karakter, der bør overvejes nærmere og reguleres i forbindelse med indgåelse af kontrakt om en cloudløsning: Er der taget stilling til, om der i forbindelse med kontraktens gennemførelse behandles oplysninger, der er omfattet af persondataloven eller ej? Er der i kontrakten anført en generel stillingtagen til, hvorledes persondataloven, herunder eventuelt sikkerhedsbekendtgørelsen overholdes i forbindelse med kontraktens gennemførelse, herunder hvorledes forpligtelserne i den relation er fordelt mellem parterne? Er det i forbindelse med kontraktindgåelse overvejet - og eventuelt konkretiseret - hvilke personoplysninger der er omfattet af løsningsmodellen, og hvilke regler i persondataloven, der giver hjemmel til behandling af de konkrete oplysninger? Hvor behandles oplysningerne? o Er der i kontrakten taget højde for, om behandlingen sker i andre lande end i Danmark? o Sker behandlingen alene i Danmark, et EU/EØS-land eller et såkaldt sikkert tredjeland? o Sker behandlingen i tredjelande? Er der taget højde for de sikkerhedsmæssige krav, der fremgår af persondatalovens 41 og 42 og sikkerhedsbekendtgørelsen? 18

19 > Er der i kontrakten taget højde for eventuel anmeldelse til eller udtalelse/tilladelse fra Datatilsynet som betingelse for kontraktens ikrafttræden? Er der foretaget en risikovurdering? Gælder der i henhold til leverandørens hjemland særlige regler for leverandørens behandling af oplysninger? Er der udarbejdet en instruks (en databehandleraftale) for leverandørens håndtering af oplysningerne, der klart begrænser leverandørens handlemuligheder til at angå kundens formål, jf. afsnit ovenfor? 4.2 Forhold af betydning for cloudløsninger I dette afsnit er beskrevet en række forhold, der anses for at have særlig relevans for kontrakter om cloud computing. Listen af forhold er ikke udtømmende, men udtryk for, hvilke forhold der anbefales overvejet nærmere af kunden og leverandøren i forbindelse med indgåelse af den konkrete kontrakt Service Level Agreements (SLA) Er der i kontrakten - eller i et bilag hertil - taget stilling til: o Systemets oppetid. o Systemets svartider. Det fysiske og tekniske grundlag, måling af oppetid og svartid skal måles på, herunder definitioner af baggrundsbelastning og "sædvanlig brug" på testtidspunktet, målemetoder osv. o Leverandørens fejlretning, herunder inden for hvilket tidsrum fejlretningen skal være foretaget. Det bør specificeres i kontrakten, hvorledes leverandøren agter at foretage den fornødne fejlretning, således at der gives kunden mulighed for at kontrollere, om fremgangsmåden overholdes, og om fejlretningen foretages inden for det lovede tidsrum. Eventuel fastsættelse af bod som følge af manglende overholdelse af SLAkrav. Definitioner vil kunne have stor betydning for vurderingen af, om SLA-kravene er overholdt. Derfor anbefales det, at relevante definitioner er anført. Det bemærkes, at parametrene i SLA'en vil kunne have betydning for eventuel bodsfastsættelse, ligesom strenge SLA-krav vil kunne fordyre kontrakten. Derfor anbefales det, at der foretages en nøgtern vurdering fra kundens side i relation til, hvilke behov der reelt er i relation til de opstillede SLA-krav for at minimere omkostningerne Datahåndtering Er der i kontrakten taget stilling til følgende forhold: o "Data" bør defineres i kontrakten, herunder hvis der skelnes mellem data i form af personoplysninger og andre typer af data. 19

20 Ejerskab til data: o Det er vigtigt, at det konkretiseres, hvem der har ejerskab til de data, der er og bliver en del af aftalen mellem parterne. Overdragelse og destruktion af data: o Det er vigtigt, at det præciseres i kontrakten, hvorledes kunden får adgang til de data, som tilhører kunden, f.eks. i tilfælde af leverandørskift eller i tilfælde af, at kontrakten ophæves. Overdragelse af sådanne data kan f.eks. ske ved, at der gives en fuldstændig back-up af kundens data, der er placeret på leverandørens servere. o Det bør i den forbindelse overvejes, om der løbende - fx med passende interval - bør foretages en fuldstændig back-up, som tilsendes kunden, således at den seneste back-up som minimum er umiddelbart tilgængelig med henblik på opretholdelse af kundens "virksomhed"/myndighedsopgaver selv i tilfælde, hvor leverandøren går konkurs eller i øvrigt - berettiget eller uberettiget - nægter at udlevere data. o I samme forbindelse bør der indsættes en bestemmelse i kontrakten om, at leverandørens eventuelle kopier af kundens data skal destrueres, når kontrakten ophører. o Endelig bør det overvejes, om kunden kan have behov for at sikre sletning på andre tidspunkter end ved kontraktens ophør, i givet fald bør det fremgå af kontrakten. Uvedkommendes adgang til data: o Det anbefales, at det i aftalen præciseres, hvorledes leverandøren skal agere i tilfælde af uvedkommendes uhjemlede adgang til dataene, eksempelvis i form af en pligt til straks at orientere kunden, redegørelse for den konstaterede adgang til dataene eller lignende. o Ligeledes anbefales det, at der indsættes en bestemmelse om, at leverandøren skal holde kunden skadesløs i tilfælde af uvedkommendes adgang til data, herunder ved betaling af de erstatningskrav og andre krav, kunden måtte komme ud for som følge af bruddet på fortrolighedspligten. Placering af data: o Jf. afsnit 2 ovenfor og jf. afsnit 3.1 ovenfor kan det være af stor betydning for kundens retlige forpligtelser i relation til persondataloven, at det præciseres, hvor data placeres geografisk. Det anbefales derfor, at dette forhold håndteres kontraktuelt. I den forbindelse bør der indsættes en bestemmelse, der omhandler leverandørens indhentelse af samtykke fra kunden i tilfælde af, at data flyttes ud af nogle nærmere bestemte geografiske områder, eksempelvis til ikke-sikre tredjelande. Anmodninger om adgang til data, herunder personoplysninger, fra offentlige myndigheder, der ikke er part i kontrakten: 20

21 > o Såfremt myndigheder, herunder regeringer og domstole, ønsker adgang til data hos leverandøren, der tilhører kunden, anbefales det, at der indsættes en bestemmelse om, at kunden straks skal orienteres herom. Bestemmelsen bør desuden indeholde en forpligtelse for leverandøren til at samarbejde med kunden i relation til den videre håndtering af begæringen for derved om muligt lovligt at begrænse følgevirkningerne heraf Audits/certifikater Det kan med fordel anføres i kontrakten, at kunden (eller en uafhængig revisor) skal have adgang til eksempelvis en gang årligt at foretage en inspektion "on site" i forhold til leverandørens håndtering af data. Alternativt bør der indsættes en bestemmelse om, at leverandøren skal redegøre for, hvorledes leverandørens infrastruktur, herunder sikkerhedsspecifikationer, håndteres. Der vil oftest kunne redegøres for disse forhold via en uafhængig revisor "Katastrofeberedskab" I tilfælde af, at leverandøren udsættes for pludselige og udefrakommende uforudsete omstændigheder, der fører til tab af data, anbefales det, at der i kontrakten anføres en plan for, hvorledes en sådan situation håndteres af leverandøren, herunder hvorledes tab af data i givet fald genskabes Leverandørspecifikke forhold Det anbefales, at der i kontrakten ikke alene er fokus på opstartsomkostningerne, men også på, hvorledes prisen for ydelsen reguleres fremadrettet. Det bør således præciseres, hvordan prisen reguleres, ikke alene som følge af kontraktens løbetid, men også i tilfælde af eskalering af ydelsens omfang. Formålet hermed er, at kundens omkostninger ikke stiger eksplosivt som følge af yderligere behov, der ikke indledningsvis var taget stilling til fra kundens side. Det anbefales, at kunden beskriver de funktionaliteter, der ønskes, snarere end det beskrives, hvilke programmer, herunder mærker, der ønskes anvendt ved imødekommelse af den konkrete funktionalitet. Formålet hermed er at stille leverandøren mere frit ved fremtidige teknologispring, således at omkostningerne kan holdes nede. I tilfælde af, at leverandøren bliver opkøbt eller underlagt andre selskabsretlige konstruktioner end de på aftaleindgåelsestidspunktet gældende, kan det være relevant for kunden at blive orienteret herom, ligesom det i øvrigt kan være relevant for kunden, at den nye ejer fortsætter aftalen. Dette bør derfor håndteres i kontrakten. 4.3 Almindelige kontraktuelle forhold Dette afsnit er opbygget således, at de enkelte punkter er anført i den rækkefølge, som en kontrakt typisk er opbygget efter. Dette er naturligvis ikke til hinder for, at den konkrete kontrakt, som kunden påtænker at indgå, kan være opbygget på en anden måde, ligesom visse af punkterne kan være irrelevante for den kontrakt, der påtænkes indgået. 21

22 En række af de i afsnit 3.1 og 3.2 anførte forhold er ligeledes inddraget i punkterne anført i dette afsnit. Formålet hermed er at give en kronologisk og sammenhængende oversigt over samtlige af de forhold, der bør overvejes og håndteres kontraktuelt ved indgåelse af en aftale om cloud computing. Det anbefales, at de anførte punkter læses i nær sammenhæng med de øvrige afsnit i vejledningen med henblik på at sikre overensstemmelse med de persondataretlige regler på området og for at sikre, at mere cloudspecifikke forhold er inddraget i kontrakten. Oversigt: 3.3.1: Indledende bestemmelser 3.3.2: Konkretisering af ydelsen, der skal leveres 3.3.3: Levering af ydelsen 3.3.4: Samarbejdsorganisation 3.3.5: Økonomi 3.3.6: Garanti 3.3.7: Underleverandører 3.3.8: Misligholdelse 3.3.9: Force Majeure : Overdragelse : Varighed og ophør : Tavshedspligt : Tvistigheder og fortolkning : Lovvalg Indledende bestemmelser Indeholder kontrakten samtlige relevante definitioner (eksempelvis: "dag", "kalenderdag", relevante tekniske begreber mv., jf. i øvrigt afsnit 3.1 og 3.2)?. Er kontraktens baggrund og formål beskrevet (eksempelvis: hvad ønskes opnået med kontrakten)? Konkretisering af ydelsen, der skal leveres Er det præciseret i detaljer, hvad der skal leveres af leverandøren, eventuelt i et bilag? o Indeholder kontrakten bestemmelser om servicemål, jf. afsnit 3.2? o Indeholder kontrakten bestemmelser, der regulerer spørgsmål om dokumentation for, at ydelsen leveres i overensstemmelse med de stillede krav og behov? o Indeholder kontrakten bestemmelser, der regulerer spørgsmålet om eksempelvis serveres placering, jf. afsnit 3.1 og 3.2? o Indeholder kontrakten bestemmelser om, at kunden skal godkende eller orienteres om ændring af eksempelvis serveres placering, jf. afsnit 3.2? Indeholder kontrakten bestemmelser, der regulerer den nærmere adgang til data, jf. afsnit 3.2? 22

23 > o o o Indeholder kontrakten bestemmelser om, hvorledes leverandøren sikrer kundens data? Indeholder kontrakten bestemmelser om, hvorledes kunden er sikret adgang til de data, der lagres hos leverandøren? Indeholder kontrakten bestemmelser om, hvorledes kundens adgang til kundens data sikres - både under normal drift, men også i forhold til driftsstop, misligholdelse, opsigelse, konkurs mv.? Er der stillet krav til leverandørens vedligeholdelse af ydelsen? o Indeholder kontrakten bestemmelser om, hvorledes ydelsen eller dele heraf vedligeholdes? Er der stillet krav til leverandørens medvirken ved implementering og tilslutning af løsningsmodellen? o Såfremt kunden har underliggende institutioner/afdelinger, er det da reguleret i kontrakten, om leverandøren skal sikre eller medvirke til implementeringen af løsningen hos disse institutioner/afdelinger? o Er kundens it-miljø tilstrækkeligt beskrevet til, at leverandøren kan opfylde de krav, der er stillet af kunden i forhold til den konkrete ydelse? Levering af ydelsen Er leveringsstedet reguleret i kontrakten? Indeholder kontrakten bestemmelser om, hvornår levering anses for sket, f.eks. efter en af kunden godkendt test af løsningen? Indeholder kontrakten bestemmelser om leverings- og tidsplan? Samarbejdsorganisation Er det reguleret i kontrakten, hvorledes kunde og leverandør samarbejder med henblik på at få gennemført kontrakten, eksempelvis månedlige møder? o Indeholder kontrakten bestemmelser om, hvem der skal deltage i samarbejdsorganisationen? o Er kundes deltagelse i forbindelse med leveringen af ydelsen reguleret i kontrakten, eksempelvis i relation til at stille oplysninger, lokaliteter mv. til rådighed for leverandøren i forbindelse med leverandørens opfyldelse af forpligtelserne? Økonomi Indeholder kontrakten bestemmelser, der regulerer betaling for den leverede ydelse, herunder priser og betalingsbetingelser? Garanti Er der indsat bestemmelser i kontrakten, der regulerer leverandørens garantiforpligtelser? o Er det i givet fald specifikt anført, hvilke forhold der garanteres af leverandøren, eksempelvis sikkerhedskrav, dokumentationskrav, servicemål mv., jf. afsnit 3.2? 23

24 4.3.7 Underleverandører Er der i kontrakten taget stilling til leverandørens anvendelse af underleverandører, herunder hvorvidt leverandøren hæfter for underleverandørens ydelser? Misligholdelse Indeholder kontrakten bestemmelser om, hvorledes mangler ved ydelsen skal håndteres? o Er der mulighed for afhjælpning fra leverandørens side? o o Er der mulighed for forholdsmæssigt afslag for kunden? Kan kunden ophæve kontrakten? Er det anført, hvad der bl.a. vil blive anset for væsentlig misligholdelse med mulig ophævelse til følge? Er betaling af erstatning og/eller bod i tilfælde af mangler reguleret? Indeholder kontrakten bestemmelser om ansvarsfraskrivelser eller ansvarsbegrænsninger? Indeholder kontrakten bestemmelser om forsinkelse ved levering af ydelsen? o Er der indsat bestemmelse om bod i tilfælde af forsinkelse, herunder manglende iagttagelse af servicemål, jf. afsnit 3.2? Force majeure Indeholder kontrakten en force majeure-klausul? Overdragelse Er der i kontrakten taget stilling til, om det er muligt for kunden og/eller leverandøren at overdrage visse eller alle rettigheder og forpligtelser til andre? o Er der i givet fald angivet en godkendelses- eller orienteringsprocedure? Varighed og ophør Er kontraktens løbetid reguleret, herunder hvornår kontrakten ophører? Er det reguleret, hvilke forpligtelser leverandøren har i forbindelse med kontraktens ophør, f.eks. overdragelse af data mv., jf. afsnit 3.2? Tavshedspligt Indeholder kontrakten regulering af henholdsvis kundens og leverandørens tavshedspligt? Er der taget stilling til, om særlige sikkerhedsgodkendelser af leverandøren er nødvendige for indgåelse af kontrakten? Tvistigheder og fortolkning Er der i kontrakten taget stilling til, hvorledes kontrakten skal fortolkes, herunder om kontrakten har forrang for bilagene til kontrakten? Er der i kontrakten taget stilling til, hvordan eventuelle tvistigheder skal håndteres, herunder om tvisten skal afgøres af domstolene eller voldgift? 24

25 > o o Er der i kontrakten taget stilling til, om og hvordan tvister skal forsøges løst af parterne forinden anvendelse af domstolene eller voldgift? I tilfælde af, at voldgift ønskes anvendt i tilfælde af en tvist, er der da taget stilling til, efter hvilke voldgiftsregler tvisten skal afgøres? Lovvalg Er der i kontrakten taget stilling til, hvilket retsgrundlag kontrakten skal reguleres efter? 25

26

27 <

Publikationen er gratis. Publikationen kan hentes på: digitaliser.dk. Udgivet af: IT- & Telestyrelsen. ISBN (internet): 978-87-92572-47-9

Publikationen er gratis. Publikationen kan hentes på: digitaliser.dk. Udgivet af: IT- & Telestyrelsen. ISBN (internet): 978-87-92572-47-9 2 > Publikationen er gratis. Udgivet af: IT- & Telestyrelsen IT- & Telestyrelsen Holsteinsgade 63 2100 København Ø Publikationen kan hentes på: digitaliser.dk ISBN (internet): 978-87-92572-47-9 Telefon:

Læs mere

Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder

Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder Den 12. november 2014 J.nr. 2014103514 Ref.: kj Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder Sundhedsstyrelsens opfølgning på Rigsrevisionens beretning af 5.

Læs mere

Til rette vedkommende. 11. april 2013. NOTAT - IC-Meter indeklimamålinger i relation til Persondataloven

Til rette vedkommende. 11. april 2013. NOTAT - IC-Meter indeklimamålinger i relation til Persondataloven Til rette vedkommende NORDIA Advokatfirma Østergade 16 1100 København K Christina Wiesner Advokat (H), LL.M. Mobil +45 20206325 cwi@nordialaw.com Journalnr. 21354 11. april 2013 NOTAT - IC-Meter indeklimamålinger

Læs mere

Persondataloven hvad er nyt?

Persondataloven hvad er nyt? Persondataloven hvad er nyt? Den 27. februar 2013 Indhold Behandling af data... 2 Dataansvar og datasikkerhed... 3 Offentlighed... 4 Den registreredes rettigheder... 5 Nedenfor følger en oversigt over

Læs mere

5. Persondataloven 5.1. Indsamling, behandling, behandlingssikkerhed, videregivelse og oplysningspligt Indsamling Behandling

5. Persondataloven 5.1. Indsamling, behandling, behandlingssikkerhed, videregivelse og oplysningspligt Indsamling Behandling 5. Persondataloven Persondataloven er indført bl.a. med det formål at sikre en så god beskyttelse af borgerne som muligt i forhold til den behandling, der finder sted af personoplysninger, og reglerne

Læs mere

3. Spørgsmål om indsigt i loggen over opslag og søgninger i CPR.

3. Spørgsmål om indsigt i loggen over opslag og søgninger i CPR. Retsudvalget (2. samling) REU alm. del - Svar på Spørgsmål 103 Offentligt Indenrigs- og Sundhedsministeriet, CPR-kontoret Datavej 20 Postbox 269 3460 Birkerød sendt til cpr@cpr.dk 22. juni 2005 Udtalelse

Læs mere

Borgerrådgiverens hovedopgave er først og fremmest dialog med borgerne i konkrete sager en mediatorrolle, hvor det handler om at:

Borgerrådgiverens hovedopgave er først og fremmest dialog med borgerne i konkrete sager en mediatorrolle, hvor det handler om at: BORGER RÅDGIVEREN Det kan du bruge borgerrådgiveren til Er du utilfreds med behandlingen af din sag i Hvidovre Kommune eller med kommunens behandling af dig, kan du henvende dig til borgerrådgiveren. Borgerrådgiverens

Læs mere

(Fremtidens) Regulering af cloud computing

(Fremtidens) Regulering af cloud computing (Fremtidens) Regulering af cloud computing Dansk Automationsselskab 2012 Jacob Voetmann Kont. for it-arkitektur og standardisering Digitaliseringsstyrelsen javoe@digst.dk Digitaliseringsstyrelsen og cloud

Læs mere

DATAT I LSYN ET 02 FEB. 2076. Hedensted Kommune Niels Espes Vej 8 8722 Hedensted. Hedensted Kommui

DATAT I LSYN ET 02 FEB. 2076. Hedensted Kommune Niels Espes Vej 8 8722 Hedensted. Hedensted Kommui DATAT I LSYN ET INDGÅET Hedensted Kommune Niels Espes Vej 8 8722 Hedensted 02 FEB. 2076 Hedensted Kommui 27. januar 2016 Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29 Telefon 3319

Læs mere

Aktindsigt Relevante lovregler

Aktindsigt Relevante lovregler Aktindsigt Aktindsigt er i Patientskadeankenævnet relevant i to situationer. Problemstillingen er først og fremmest relevant, når der fremsættes anmodning om aktindsigt i sager, der verserer eller har

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

DATABEHANDLERAFTALE. Om behandling af personoplysninger og lokalforeningsoplysninger i FDF. Indgås mellem

DATABEHANDLERAFTALE. Om behandling af personoplysninger og lokalforeningsoplysninger i FDF. Indgås mellem DATABEHANDLERAFTALE Om behandling af personoplysninger og lokalforeningsoplysninger i FDF Indgås mellem Frivilligt Drenge- og Pige Forbund, FDF CVR 22 16 78 12 (i det følgende betegnet som dataansvarlig)

Læs mere

Bekendtgørelse af lov om digital løsning til brug for anmeldelse af sygefravær og anmodning om refusion og tilskud m.v.

Bekendtgørelse af lov om digital løsning til brug for anmeldelse af sygefravær og anmodning om refusion og tilskud m.v. LBK nr 440 af 01/05/2013 (Gældende) Udskriftsdato: 19. september 2016 Ministerium: Beskæftigelsesministeriet Journalnummer: Beskæftigelsesmin., Arbejdsmarkedsstyrelsen, j.nr. 2013-0006087 Senere ændringer

Læs mere

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015) Vejledning Februar 2015 VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL (VERSION 1.4 AF FEBRUAR 2015) Side 2 af 12 Indholdsfortegnelse: Indholdsfortegnelse:... 2 INDLEDNING... 4 GENERELLE

Læs mere

Lovgrundlag og jura Alkohollederkurset, 24.-27. april 2012. Anette Søgaard Nielsen Behandlingscenter Odense

Lovgrundlag og jura Alkohollederkurset, 24.-27. april 2012. Anette Søgaard Nielsen Behandlingscenter Odense Lovgrundlag og jura Alkohollederkurset, 24.-27. april 2012 Anette Søgaard Nielsen Behandlingscenter Odense Sundhedsloven 141. Kommunalbestyrelsen tilbyder vederlagsfri behandling til alkoholmisbrugere.

Læs mere

UANMODEDE HENVENDELSER (SPAM)

UANMODEDE HENVENDELSER (SPAM) UANMODEDE HENVENDELSER (SPAM) VIDEN RÅDGIVNING SERVICE TRYGHED INDHOLD 1. Kort fortalt... 3 2. Uanmodede henvendelser.... 3 3. Nærmere om samtykke til henvendelse.... 7 3.1. Krav om forudgående samtykke...

Læs mere

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Folketinget Udvalgssekretariatet Christiansborg 1240 København K Sendt til: Birgitte.Toft-Petersen@ft.dk 29. august 2014 Vedrørende høring over beretning

Læs mere

Bekendtgørelse om udbringning af bekæmpelsesmidler fra luftfartøjer 1)

Bekendtgørelse om udbringning af bekæmpelsesmidler fra luftfartøjer 1) BEK nr 1755 af 14/12/2015 (Gældende) Udskriftsdato: 2. september 2016 Ministerium: Miljø- og Fødevareministeriet Journalnummer: Miljø- og Fødevaremin., Miljøstyrelsen, j.nr. MST-029-00406 Senere ændringer

Læs mere

2013-7. Vejledning om mulighederne for genoptagelse efter såvel lovbestemte som ulovbestemte regler. 10. april 2013

2013-7. Vejledning om mulighederne for genoptagelse efter såvel lovbestemte som ulovbestemte regler. 10. april 2013 2013-7 Vejledning om mulighederne for genoptagelse efter såvel lovbestemte som ulovbestemte regler Ombudsmanden rejste af egen drift en sag om arbejdsskademyndighedernes vejledning om mulighederne for

Læs mere

Retsinformation. Lovgivning som forskriften vedrører. LBK Nr. 452 af 24/06/1998. Oversigt (indholdsfortegnelse)

Retsinformation. Lovgivning som forskriften vedrører. LBK Nr. 452 af 24/06/1998. Oversigt (indholdsfortegnelse) Bekendtgørelse om udpegning og notifikation af bemyndigede organer til at udføre certificerings-, kontrol- og prøvningsopgaver i henhold til EF-direktiv om byggevarer (89/106/EØF) BEK nr 229 af 31/03/2001

Læs mere

Høring af ændring af bekendtgørelse om ledelse, styring og administration af danske UCITS

Høring af ændring af bekendtgørelse om ledelse, styring og administration af danske UCITS Finanstilsynet Århusgade 2100 København Ø Att. Martin Schultz København, den 28. maj 2014 Høring af ændring af bekendtgørelse om ledelse, styring og administration af danske UCITS Finanstilsynet har ved

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning.

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning. DATABEHANDLERAFTALE Opdateret 24. maj 2018 Virksomhedsnavn: Virksomhedens adresse: Postnummer og by: Virksomhedens CVR nr.: (herefter benævnt Dataansvarlig ) og SpotOn Marketing ApS Ryesgade 106A, 4. th.

Læs mere

Bekendtgørelse om forbrugerbeskyttelse i medfør af lov om elforsyning 1)

Bekendtgørelse om forbrugerbeskyttelse i medfør af lov om elforsyning 1) BEK nr 196 af 27/02/2013 (Historisk) Udskriftsdato: 1. oktober 2016 Ministerium: Klima-, Energi- og Bygningsministeriet Journalnummer: Klima-, Energi- og Bygningsmin., Energistyrelsen, j.nr. 2203/1190-0134

Læs mere

UDKAST af 12. december 2006 Revideret 12. november 2007. til. Anordning om ikrafttræden for Grønland af bogføringslov

UDKAST af 12. december 2006 Revideret 12. november 2007. til. Anordning om ikrafttræden for Grønland af bogføringslov AND nr. XXX af XX/XX/200X UDKAST af 12. december 2006 Revideret 12. november 2007 til Anordning om ikrafttræden for Grønland af bogføringslov VI MARGRETHE DEN ANDEN, af Guds Nåde Danmarks Dronning, gør

Læs mere

Betalingstjenestelovens 85 2016

Betalingstjenestelovens 85 2016 Betalingstjenestelovens 85 2016 BETALINGSTJENESTELOVENS 85 Betalingstjenestelovens 85 Forbrugerombudsmanden Carl Jacobsens Vej 35 2500 Valby Tlf.: +45 41 71 51 51 E-mail: forbrugerombudsmanden@kfst.dk

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Fællesregional Informationssikkerhedspolitik

Fællesregional Informationssikkerhedspolitik Fællesregional Informationssikkerhedspolitik Indhold 1. Formål...1 2. Organisation...2 3. Gyldighedsområde...3 4. Målsætninger...3 5. Godkendelse...4 1. Formål Den Fællesregionale Informationssikkerhedspolitik

Læs mere

Statsforvaltningens brev til en borger. Henvendelse vedrørende Holbæk Kommunes delvise afslag på aktindsigt

Statsforvaltningens brev til en borger. Henvendelse vedrørende Holbæk Kommunes delvise afslag på aktindsigt 2015-25805 Statsforvaltningens brev til en borger Dato: 21-09- 2015 Tilsynet Henvendelse vedrørende Holbæk Kommunes delvise afslag på aktindsigt Du har den 12. april 2015 meddelt Holbæk Kommune, at du

Læs mere

Bekendtgørelse om EU- og EØS-statsborgeres adgang til udøvelse af virksomhed som autoriseret sundhedsperson 1)

Bekendtgørelse om EU- og EØS-statsborgeres adgang til udøvelse af virksomhed som autoriseret sundhedsperson 1) BEK nr 49 af 13/01/2010 (Gældende) Udskriftsdato: 20. september 2016 Ministerium: Ministeriet for Sundhed og Forebyggelse Journalnummer: Ministeriet for Sundhed og Forebyggelse, j.nr. 0905127 Senere ændringer

Læs mere

2014-15. Kommune kunne ikke undtage oplysninger om en forpagtningsafgifts størrelse samt beregningen heraf fra aktindsigt. 2.

2014-15. Kommune kunne ikke undtage oplysninger om en forpagtningsafgifts størrelse samt beregningen heraf fra aktindsigt. 2. 2014-15 Kommune kunne ikke undtage oplysninger om en forpagtningsafgifts størrelse samt beregningen heraf fra aktindsigt En journalist klagede til ombudsmanden over, at Nordfyns Kommune i medfør af offentlighedslovens

Læs mere

Vejledning til kopi- og printaftalen

Vejledning til kopi- og printaftalen Vejledning til kopi- og printaftalen Økonomistyrelsen Landgreven 4 Postboks 2193 1017 København K T 3392 8000 www.oes.dk og www.statensindkob.dk Indholdsfortegnelse 2 1. Indledning...3 2. Hvad er formålet

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar

Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar Udtalelse Lov nr. 598 af 12. juni 2012 om forvaltere af alternative investeringsfonde fastsætter

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Kreditoplysning Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på erhvervsmæssig videregivelse

Læs mere

Om Fødevarestyrelsen, Fødevareregionerne og Dataloven. Fødevarestyrelsens og Fødevareregionernes håndtering af personoplysninger efter Dataloven

Om Fødevarestyrelsen, Fødevareregionerne og Dataloven. Fødevarestyrelsens og Fødevareregionernes håndtering af personoplysninger efter Dataloven Om, Fødevareregionerne og Dataloven s og Fødevareregionernes håndtering af personoplysninger efter Dataloven Fakta om regler for virksomheder side 2 >> Om og fødevareregionerne side 2 >> Om persondataloven

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Betingelser for Alka Tank&Tjen.

Betingelser for Alka Tank&Tjen. Betingelser for Alka Tank&Tjen. Forbrugere Gælder fra 17. maj 2016 Indledning Alka Tank&Tjen er en mobil app fra Alka Forsikring (herefter benævnt Alka), der kan downloades til mobile enheder med ios og

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Generator Vilkår & Betingelser

Generator Vilkår & Betingelser Generator Vilkår & Betingelser Juni 2016 1. Indledning 2. Aftalens omfang 3. Ikrafttræden og opsigelse 4. Priser, betaling samt betalingsvilkår 5. Ansvarsbegrænsning 6. Dataansvar 7. Persondata og ophavsret

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

ERHVERVSANKENÆVNET Langelinie Allé 17 * Postboks 2000 * 2100 København Ø * Tlf. 35 29 10 93 *

ERHVERVSANKENÆVNET Langelinie Allé 17 * Postboks 2000 * 2100 København Ø * Tlf. 35 29 10 93 * ERHVERVSANKENÆVNET Langelinie Allé 17 * Postboks 2000 * 2100 København Ø * Tlf. 35 29 10 93 * ean@erst.dk www.erhvervsankenaevnet.dk Kendelse af 4. marts 2014 (j.nr. 2013-0036197) Ikke part og anmodning

Læs mere

Opdateret vejledning - kønsmæssige sammensætning af ledelsen og afrapportering herom

Opdateret vejledning - kønsmæssige sammensætning af ledelsen og afrapportering herom Deloitte Opdateret vejledning - kønsmæssige sammensætning af ledelsen og afrapportering herom Erhvervsstyrelsen har udsendt en opdateret vejledning om måltal og politikker for den kønsmæssige sammensætning

Læs mere

Vejledning om ikke erhvervsmæssig jernbanedrift Veteranbanebekendtgørelsen

Vejledning om ikke erhvervsmæssig jernbanedrift Veteranbanebekendtgørelsen Vejledning om ikke erhvervsmæssig jernbanedrift Veteranbanebekendtgørelsen 9. maj 2011 3 Vejledning om ikke Forord Forord Generelt Bekendtgørelsen kan ses under Lovstof på Trafikstyrelsens hjemmeside.

Læs mere

Ankestyrelsens principafgørelse 13-16 om hjemmehjælp - kvalitetsstandard - indkøbsordning - rehabiliteringsforløb

Ankestyrelsens principafgørelse 13-16 om hjemmehjælp - kvalitetsstandard - indkøbsordning - rehabiliteringsforløb KEN nr 9338 af 14/04/2016 (Gældende) Udskriftsdato: 2. juni 2016 Ministerium: Social- og Indenrigsministeriet Journalnummer: 2015-2121-51397 Senere ændringer til afgørelsen Ingen Ankestyrelsens principafgørelse

Læs mere

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) Databehandleraftale mellem [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) og Hedensted Kommune Horsens Kommune Odder Kommune Niels Espes Vej 8 Rådhustorvet 4 Rådhusgade

Læs mere

Forberedelser forud for EU s databeskyttelsesforordning. 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til

Forberedelser forud for EU s databeskyttelsesforordning. 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til Forberedelser forud for EU s databeskyttelsesforordning 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til 1 Indledning 1 Dette dokument indeholder 12 spørgsmål, som I, der er

Læs mere

H O V E D A F T A L E mellem Regionernes Lønnings- og Takstnævn og HK/KOMMUNAL vedrørende ikke-tjenestemandsansat personale

H O V E D A F T A L E mellem Regionernes Lønnings- og Takstnævn og HK/KOMMUNAL vedrørende ikke-tjenestemandsansat personale Side 1 H O V E D A F T A L E mellem Regionernes Lønnings- og Takstnævn og HK/KOMMUNAL vedrørende ikke-tjenestemandsansat personale --------------------------- Denne hovedaftale er indgået med bindende

Læs mere

GENEREL KRAVSPECIFIKATION TILLÆG

GENEREL KRAVSPECIFIKATION TILLÆG BRUGERPORTALSINITIATIVET BRUGERPORTALSINITIATIVET GENEREL KRAVSPECIFIKATION TILLÆG Læringsplatforme - Brugerportalsinitiativet INFORMATIONSSIKKERHED OG SIKRING AF PERSONDATA Brugerportalsinitiativet Side

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren ) #BREVFLET# Click here to enter text. Dokument: Neutral titel Aalborg Kommune Boulevarden 13, 9000 Aalborg Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.]

Læs mere

I e-mail af 12. december 2013 har I klaget over Kommunens overkørselstilladelse af 18. november 2013 til ejendommen O vej 36A.

I e-mail af 12. december 2013 har I klaget over Kommunens overkørselstilladelse af 18. november 2013 til ejendommen O vej 36A. Dato 17. juni 2014 Dokument 13/23814 Side Etablering af en ny udvidet overkørsel I e-mail af 12. december 2013 har I klaget over Kommunens overkørselstilladelse af 18. november 2013 til ejendommen O vej

Læs mere

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

! Databehandleraftale

! Databehandleraftale ! Databehandleraftale Indledning 1.1. Denne aftale vedrørende behandling af personoplysninger ( Databehandleraftalen ) regulerer Pensopay APS CVR-nr. 36410876 (databehandleren) og Kunden (den Dataansvarlige

Læs mere

Bekendtgørelse af lov om Folketingets Ombudsmand

Bekendtgørelse af lov om Folketingets Ombudsmand LBK nr 349 af 22/03/2013 (Gældende) Udskriftsdato: 1. juli 2016 Ministerium: Justitsministeriet Journalnummer: Justitsmin., j.nr. 2013-7652-0083 Senere ændringer til forskriften Ingen Bekendtgørelse af

Læs mere

1. INDLEDNING 2. TJENESTEN

1. INDLEDNING 2. TJENESTEN 1. INDLEDNING 2. TJENESTEN 1. Disse brugsvilkår vedrører og fastlægger din ret til adgang og brug af tjenesten Pointvoucher ("Tjenesten"). Tjenesten stilles til rådighed af WR Services ApS, Mølbakvej 5,

Læs mere

Sag C-101/01. Straffesag mod Bodil Lindqvist

Sag C-101/01. Straffesag mod Bodil Lindqvist Sag C-101/01 Straffesag mod Bodil Lindqvist (anmodning om præjudiciel afgørelse indgivet af Göta hovrätt (Sverige))»Direktiv 95/46/EF anvendelsesområde offentliggørelse af personoplysninger på internettet

Læs mere

DATABEHANDLERAFTALE. Omsorgsbemanding

DATABEHANDLERAFTALE. Omsorgsbemanding DATABEHANDLERAFTALE Omsorgsbemanding Nærværende databehandleraftale er indgået mellem Omsorgsbemanding, via Manningsmart IVS (CVR-nr.: 40217231) og brugeren af Omsorgsbemanding. Partnerne omtales i nærværende

Læs mere

04.85 O.11 39/2011 Side 1. Aftale om deltidsansattes adgang til et højere timetal

04.85 O.11 39/2011 Side 1. Aftale om deltidsansattes adgang til et højere timetal Side 1 Aftale om deltidsansattes adgang til et højere timetal KL Kommunale Tjenestemænd og Overenskomstansatte Indholdsfortegnelse Side Side 2 Forord... 3 1. Anvendelsesområde... 4 2. Formål... 4 3. Pligt

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Aftale omkring behandling af persondata.

Aftale omkring behandling af persondata. Databehandleraftale Aftale omkring behandling af persondata. Aftalen Denne databehandleraftale er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig) og ApS (Databehandler), og er gældende

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer

Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer Givið út 22. apríl 2016 18. april 2016. Nr. 360. Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer I medfør af 19, stk. 1, i lov om psykologer m.v., som sat i kraft

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Det er, jf. Kontrakt om levering af Skolesystem (Læringsplatform) som servicebureauløsning, aftalt, at [leverandørnavn

Læs mere

Bekendtgørelse om fritagelse af fysiske personer fra tilslutning til Offentlig Digital Post m.v.

Bekendtgørelse om fritagelse af fysiske personer fra tilslutning til Offentlig Digital Post m.v. BEK nr 1553 af 18/12/2013 (Gældende) Udskriftsdato: 19. september 2016 Ministerium: Finansministeriet Journalnummer: Finansmin., Digitaliseringsstyrelsen, j.nr. 2013-6211-331 Senere ændringer til forskriften

Læs mere

Kontrakt. Leverancesystemet. Mellem. Region Syddanmark CVR 29190909. Damhaven 12. 7100 Vejle. (herefter benævnt kunden) [Leverandør] [CVR] [adresse]

Kontrakt. Leverancesystemet. Mellem. Region Syddanmark CVR 29190909. Damhaven 12. 7100 Vejle. (herefter benævnt kunden) [Leverandør] [CVR] [adresse] Kontrakt Leverancesystemet Mellem Region Syddanmark CVR 29190909 Damhaven 12 7100 Vejle (herefter benævnt kunden) og [Leverandør] [CVR] [adresse] [postnummer, by] (herefter benævnt leverandøren) [1] Indholdsfortegnelse

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Statsforvaltningens brev til en journalist. Att.: XXXX. Henvendelse vedrørende afslag på aktindsigt

Statsforvaltningens brev til en journalist. Att.: XXXX. Henvendelse vedrørende afslag på aktindsigt 2015-71725 Statsforvaltningens brev til en journalist Dato: 18-12- 2015 Att.: XXXX Tilsynet Henvendelse vedrørende afslag på aktindsigt Du har i e-mail af 2. november 2015 meddelt Aalborg Kommune, at du

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

DANVA Dansk Vand- og Spildevandsforening

DANVA Dansk Vand- og Spildevandsforening DANVA Dansk Vand- og Spildevandsforening Skanderborg, den 20. april 2016 Initialer Persondatalovgivning; kort introduktion til loven samt personoplysninger med relation til forsyningernes personaleadministration

Læs mere

Ministertale ved åbent samråd om L 160 om offentlig digital post tirsdag den 15. maj 2012 kl. 14.00

Ministertale ved åbent samråd om L 160 om offentlig digital post tirsdag den 15. maj 2012 kl. 14.00 Kommunaludvalget 2011-12 L 160, endeligt svar på spørgsmål 26 Offentligt Side 1 af 5 Samrådssvar 15. maj 2012 Ministertale ved åbent samråd om L 160 om offentlig digital post tirsdag den 15. maj 2012 kl.

Læs mere

Svar: De fem spørgsmål hænger tæt sammen, og jeg vil derfor besvare dem under ét.

Svar: De fem spørgsmål hænger tæt sammen, og jeg vil derfor besvare dem under ét. Boligudvalget 2009-10 BOU alm. del Svar på Spørgsmål 327 Offentligt Det talte ord gælder Samrådsspørgsmål AO DR kontant viste den 23. marts 2010 en udsendelse om en familie, der har købt et hus af Glostrup

Læs mere

Databehandleraftale INDHOLDSFORTEGNELSE

Databehandleraftale INDHOLDSFORTEGNELSE Databehandleraftale INDHOLDSFORTEGNELSE 1. BAGGRUND OG FORMÅL 2. OMFANG 3. VARIGHED 4. DATABEHANDLERNS FORPLIGTELSER 5. DEN DATAANSVARLIGES FORPLIGTELSER 6. UNDERDATABEHANDLERE 7. TREDJELANDE OG INTERNATIONALE

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Det er jf. Aftale om forældretilfredshedsundersøgelse på Børn og Unge området i Aarhus Kommune 2015 aftalt, at - leverandørnavn

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

2.2 Ændringer og tillæg. Ændringer af og tillæg til Aftalegrundlaget er kun gældende, hvis parterne har aftalt dem skriftligt.

2.2 Ændringer og tillæg. Ændringer af og tillæg til Aftalegrundlaget er kun gældende, hvis parterne har aftalt dem skriftligt. Salgs- og leveringsbetingelser for Dynamic Venues ApS serviceydelser til erhvervskunder 1. Anvendelse 1.1 Anvendelse. Almindelige salgs- og leveringsbetingelser ( Betingelserne ) gælder for alle aftaler

Læs mere

Certifikataftale om optagelse i og brug af certifikatregistret

Certifikataftale om optagelse i og brug af certifikatregistret Certifikataftale om optagelse i og brug af certifikatregistret 2 KONTRAKTSKLAUSUL Denne certifikataftale er underlagt de til enhver tid gældende Regler for bionaturgascertifikater. 1. Aftaleparter Denne

Læs mere

Kommissorium for Revisionsudvalget i Spar Nord Bank A/S

Kommissorium for Revisionsudvalget i Spar Nord Bank A/S Kommissorium for Revisionsudvalget i Spar Nord Bank A/S Dato: Februar 2016 1 1. Indledning Det følger af bekendtgørelsen om revisionsudvalg i virksomheder samt koncerner, der er underlagt tilsyn af Finanstilsynet

Læs mere

TILSLUTNINGSAFTALE FOR SAMARBEJDSPLATFORMEN

TILSLUTNINGSAFTALE FOR SAMARBEJDSPLATFORMEN TILSLUTNINGSAFTALE FOR SAMARBEJDSPLATFORMEN Mellem [navn på kommune] [adresse 1] [adresse 2] (herefter "Kommunen") og KOMBIT A/S Halfdansgade 8 2300 København S 1 FORMÅL 1.1 KOMBIT iværksætter et EU-udbud

Læs mere

Forretningsorden for bestyrelsen for Fonden Settlementet på Vesterbro. Således vedtaget på bestyrelsesmødet den 04.11.2015

Forretningsorden for bestyrelsen for Fonden Settlementet på Vesterbro. Således vedtaget på bestyrelsesmødet den 04.11.2015 Udkast af 26. oktober 2015 til Kapitel 1 - Formål Forretningsorden for bestyrelsen for Fonden Settlementet på Vesterbro Således vedtaget på bestyrelsesmødet den 04.11.2015 1 Formål Bestyrelsen er Fonden

Læs mere

Abonnementsvilkår for Mofibo hos YouSee. Maj 2014

Abonnementsvilkår for Mofibo hos YouSee. Maj 2014 Abonnementsvilkår for Mofibo hos YouSee Maj 2014 Indholdsfortegnelse Abonnementsaftale for Mofibo 1. Tillægsaftalen 4 2. Aftalens parter 4 3. Brug af Mofibo-tjenesten 4 4. Priser 5 5. Betaling 5 6. Personoplysninger

Læs mere

Hedensted Byråd Tofteskovvej 4 7130 Juelsminde. Henvendelse om aktindsigt til Hedensted Kommune

Hedensted Byråd Tofteskovvej 4 7130 Juelsminde. Henvendelse om aktindsigt til Hedensted Kommune Hedensted Byråd Tofteskovvej 4 7130 Juelsminde 28-04- 2009 TILSYNET Henvendelse om aktindsigt til Hedensted Kommune A har ved brev af 8. september 2008 rettet henvendelse til Statsforvaltningen Midtjylland,

Læs mere

Statsforvaltningens brev til en borger 2015-78948. Henvendelse vedrørende Københavns Kommunes afgørelse om aktindsigt

Statsforvaltningens brev til en borger 2015-78948. Henvendelse vedrørende Københavns Kommunes afgørelse om aktindsigt Statsforvaltningens brev til en borger 2015-78948 Dato: 26-05-2016 Henvendelse vedrørende Københavns Kommunes afgørelse om aktindsigt Du har den 7. december 2015 klaget til Københavns Kommune over kommunens

Læs mere

Emne: Udkast til Bruger- Patient- og Pårørendepolitik for Region Hovedstaden

Emne: Udkast til Bruger- Patient- og Pårørendepolitik for Region Hovedstaden REGION HOVEDSTADEN Regionsrådets møde den 18. december 2007 Sag nr. 5 Emne: Udkast til Bruger- Patient- og Pårørendepolitik for Region Hovedstaden Bilag 3 Koncern Sekretariatet Juridisk Sekretariat Kongens

Læs mere

Bekendtgørelse for Færøerne om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige

Bekendtgørelse for Færøerne om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige Teknisk sammenskrivning af bekendtgørelse 2009-12-14 nr. 1251 om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige som ændret ved BEK nr. 863 af 20/07/2011 Bemærk særligt 3 i BEK

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Rammeaftale vedrørende. AD HOC TV inspektion og spuling. Københavns Kommune. Økonomiforvaltningen. Københavns Ejendomme, Drift og Service

Rammeaftale vedrørende. AD HOC TV inspektion og spuling. Københavns Kommune. Økonomiforvaltningen. Københavns Ejendomme, Drift og Service Københavns Kommune Økonomiforvaltningen Københavns Ejendomme, Drift og Service Rammeaftale vedrørende AD HOC TV inspektion og spuling Geografisk Område: 3 Nørrebro / Brønshøj 1. Aftalens Parter Mellem

Læs mere

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste. Blankettype: Spærreliste Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Læs mere

Spørgsmål og svar om håndtering af udenlandsk udbytteskat marts 2016

Spørgsmål og svar om håndtering af udenlandsk udbytteskat marts 2016 Indhold AFTALENS FORMÅL... 2 Hvilken service omfatter aftalen?... 2 Hvad betyder skattereduktion, kildereduktion og tilbagesøgning?... 2 AFTALENS INDHOLD OG OPBYGNING... 3 Hvilke depoter er omfattet af

Læs mere

Retsudvalget 2014-15 REU Alm.del endeligt svar på spørgsmål 104 Offentligt

Retsudvalget 2014-15 REU Alm.del endeligt svar på spørgsmål 104 Offentligt Retsudvalget 2014-15 REU Alm.del endeligt svar på spørgsmål 104 Offentligt Folketinget Retsudvalget Christiansborg 1240 København K Dato: 25. november 2014 Kontor: Formueretskontoret Sagsbeh: Helene Hvid

Læs mere

Forbuddet mod ansættelse omfatter dog ikke alle stillinger. Revisor er alene begrænset fra at:

Forbuddet mod ansættelse omfatter dog ikke alle stillinger. Revisor er alene begrænset fra at: Krav om cooling off-periode for alle (også SMV) revisorer inden ansættelse i tidligere reviderede virksomheder Det nye ændringsdirektiv om lovpligtig revision af årsregnskaber og konsoliderede regnskaber

Læs mere

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

Dragør Kommune Borgmestersekretariat, IT og Personale Marts Bilag 5 Databehandleraftale 1. Overholdelse af gældende regler og forskrifter Databehandleren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten,

Læs mere

Bekendtgørelse om tekniske krav og forskrifter for tinglysningssystemet

Bekendtgørelse om tekniske krav og forskrifter for tinglysningssystemet BEK nr 835 af 04/09/2009 (Gældende) Udskriftsdato: 20. september 2016 Ministerium: Justitsministeriet Journalnummer: Justitsmin., j.nr. RLM40319 Senere ændringer til forskriften BEK nr 1190 af 14/10/2010

Læs mere

Mulighederne for at anvende sociale klausuler om uddannelse

Mulighederne for at anvende sociale klausuler om uddannelse Den 4. marts 2010 Mulighederne for at anvende sociale klausuler om uddannelse I har ønsket en vurdering af mulighederne for at anvende uddannelsesklausuler som sociale klausuler i forbindelse med offentlige

Læs mere

Århus Kommune Rådhuset 8000 Århus C. Henvendelse om aktindsigt i priserne i kontrakt mellem Århus Kommune og Falck A/S

Århus Kommune Rådhuset 8000 Århus C. Henvendelse om aktindsigt i priserne i kontrakt mellem Århus Kommune og Falck A/S Århus Kommune Rådhuset 8000 Århus C 07-04- 2009 TILSYNET Henvendelse om aktindsigt i priserne i kontrakt mellem Århus Kommune og Falck A/S A har ved brev af 16. december 2008 rettet henvendelse til Statsforvaltningen

Læs mere