Kortlægning af dataflows og konsekvensanalyse

Størrelse: px
Starte visningen fra side:

Download "Kortlægning af dataflows og konsekvensanalyse"

Transkript

1 DataEthics Whitepaper 2 Kortlægning af dataflows og konsekvensanalyse Af Birgitte Kofod Olsen, partner, PhD, Carve Consulting og medstifter af Dataethics Dette whitepaper gennemgår de faser, en virksomhed eller myndighed skal igennem får at kortlægge dataflows. Det vil sige dataindhentningen - herunder også dataanalyse og såkaldte følsomme data; dataanvendelsen - herunder også datasikkerheden samt anvendelse af data fra leverandører og andre samarbejdsparter; samt ophøret med databehandlingen. Endelig forklares, hvad en konsekvens- og riskikoanalyse bør indholde hvilke data der er særligt risikable, og hvad de negative konsekvenser af behandling af persondata kan være. En kortlægning af en virksomheds eller myndigheds dataflows skaber indsigt i databeskyttelsens effektivitet og et oplyst grundlag for beslutninger om organisatoriske, tekniske og sikkerhedsmæssige foranstaltninger. Ved at kortlægge organisationens dataflows bliver vi også i stand til at vurdere, hvordan databehandlingen påvirker kundernes, borgernes eller medarbejdernes persondatabeskyttelse. Hvis deres rettigheder og friheder påvirkes negativt, og der er høj sandsynlighed for, at det sker, skal vi tilpasse både databehandlingen og sikkerhedsforanstaltningerne til risikoniveauet eller helt undlade at anvende persondata, der har sådanne konsekvenser. Med dataforordningens artikel 35 indføres en retlig forpligtelse til at udføre konsekvensanalyse, når der er høj risiko for datasubjektets rettigheder og frihedsrettigheder. Undladelse vil kunne udløse et bødekrav på 10 mio eller op til 2% af årlig omsætning. Med en dataflow-kortlægning identificeres alle dele i de behandlede persondata s livscyklus, fra de strømmer ind i organisationen til de spredes og anvendes i forskellige enheder, videregives til tredjeparter og til sidst slettes. Det er afgørende, at de data, der indgår i kortlægningen, vedrører identificerbare eller identificerede fysiske personer. Hvis data er anonymiserede, krypterede eller på anden måde beskyttet, så de ikke kan henføres til en bestemt person, er der ikke tale om persondata i forordningens forstand. Men hvis identifikation kan ske direkte eller indirekte gennem en indikator som fx navn, cpr-nummer, lokaliseringsdata eller en IP-adresse eller sammenstilling heraf udløser det persondatabeskyttelse. Det samme gælder, når indikatorerne afslører en persons fysiske, fysiologiske og genetiske kendetegn eller vedkommendes psykiske, økonomiske, kulturelle eller sociale identitet. Før dataflowet kan tegnes og beskrives på en overskuelig måde, er det nødvendigt at udvælge de forretningsområder, der håndterer persondata. Det kan være en salgsafdeling, HR-administration, forskning og udvikling eller IT-driften. For hvert af disse områder vil det typisk være nødvendigt at opdele dem i funktionsområder. HR kan fx opdeles i funktionsområderne rekruttering, ansættelsesforholdet og afskedigelse. Hvert funktionsområde vil have nogle processer, der styrer relevante aktiviteter, og it-systemer, der understøtter begge dele. Fx benytter mange organisationer online-ansøgning, hvor cv og dokumenter uploades online til en database og efterfølgende evt. trækkes ud til behandling i et tekstbehandlingssystem. 1 af 9

2 HR Rekruttering Ansættelse Samtale Personlighedst est Modtagelse af ansøgning Sygefravær Mail Office 365 Online registrering Click trace Hvor dybt i niveauerne man skal gå afhænger af såvel den samlede it-arkitektur som af de systemkomponenter, der anvendes. Nogle algoritmer kan benytte følsomme personidentifikatorer som variable og skal derfor beskrives som en komponent i dataflowet, eller der kan være etableret interfaces mod cloudløsninger, som også kræver kortlægning. Derudover kan selvstændige datasæt, fx bestående af sundhedsoplysninger, være af en sådan karakter, at de skal beskrives som selvstændige komponenter i dataflowet. Alle dele af værdikæden og alle niveauer skal derfor screenes for persondatahåndtering. På den baggrund vil det være muligt at identificere og prioritere de områder, hvis dataflows skal tegnes og beskrives. Dataflowets input Et dataflow kan opdeles i tre overordnede faser. Dataindhentningen, dataanvendelsen og ophøret med databehandlingen. Den første fase angår data input, d.v.s. indsamlingen eller indhentningen af persondata. Data kan være tilvejebragt af datasubjektet selv eller indhentet hos en myndighed eller en anden virksomhed eller tredjepart. Denne del af kortlægningen bør derfor beskrive følgende: Datakilderne Hvem indhentes persondata fra? Har datasubjektet givet samtykke til dataindhentningen - og hvordan? Eller er der et andet lovligt grundlag for dataindhentningen? Er datakilderne geografisk placereret indenfor eller udenfor EU Beriges eller analyseres data hos en tredjepart inden modtagelse? Særligt på grund af mulighederne for at kombinere data med fx statistiske oplysninger eller oplysninger fra sociale medier, er det vigtigt at dataflowsbeskrivelsen indeholder abonnementsordninger eller andre services hos tredjeparter, der håndterer eller sammenstiller data på 2 af 9

3 vegne af den dataansvarlige virksomhed, der rekvirerer persondata. Hvis driften af et onlineansøgningssytem fx er outsourcet til en tredjepart, som ved brug af en algoritme sorterer ansøgningerne efter uddannelsesinstitution eller bopæl inden de sendes til virksomheden, udgør aktiviteten et datainput i dataflow-beskrivelsen. Dataelementer Hvilke persondata indhentes? I praksis rubriceres data i såkaldte felter. De kan fx indeholde telefonnummer, adresse, kommune, alder, betalingskortnummer eller indkøbssted. Det er vigtigt at beskrive alle datafelter i det funktionsområde, proces eller system, som kortlægges. Hvis antallet af felter er meget stort, vil de ofte kunne samles i emneområder. Fx kan et cpr-nummer udmøntes i langt flere felter end alder og køn, bl.a. ved at validere det hos cpr-registeret i forhold til adresse. Adressen kan nemlig omsættes til nye felter, der oplyser om bopæl, lokalmiljø og boligtype. Her kan der være behov for at opdele felterne i områder som fx personoplysninger, ejendomsoplysninger, lokationsoplysninger. Datatyper Er de indhentede data almindelige persondata? Er der tale om kumulering af flere forskellige typer af almindelige persondata? Kan de i så fald afdække oplysninger af privat karakter? Er der tale om særlige kategorier af oplysninger? Omfatter data oplysninger om strafbare forhold og lovovertrædelser I beskrivelsen bør det fremgå, om datasubjektet let kan identificeres ud fra de persondata, der behandles om dem. Identificerbarheden kan som nævnt ovenfor være umiddelbar eller direkte, fx ved registrering af navn, adresse og CPR-nummer, eller indirekte, fx via oplysninger om geografiskab placering og tidspunkt, som evt. sammenstilles med oplysninger om betalingskort, medlemskab, nummerplade eller andre oplysninger, der knytter de behandlede data til en bestemt person. Med de forbedrede muligheder for at sammenstille data fra forskellige kilder og udføre data mining på big data, er der en øget risiko for at almindelige persondata som navn og adresse, IP-adresse, betalingskort, købstidspunkt og sted, når de vurderes samlet, kan afspejle oplysninger om de personer, hvis data indgår i databehandlingen, herunder om deres opholdssteder, bevægemønstre samt interesser og vaner. I sådanne tilfælde vil der kunne opstå risiko for, at der skabes indsigt i private forhold, som ikke med rimelighed kan forventes af datasubjektet, og som må anses for irrelevante eller uproportionale i forhold til formålet med dataindhentningen. De datatyper, vi kender som følsomme persondata, kaldes i dataforordningen for særlige kategorier af data. De er oplistet i artikel 9 og omfatter personoplysninger om racemæssig eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning og fagforeningsmæssigt tilhørsforhold samt behandling af genetiske data, biometriske data for entydigt at identificere en person eller oplysninger om helbredsforhold eller seksuelle forhold og seksuel orientering. Det er som udgangspunkt forbudt at behandle denne type personoplysninger. Typebestemmelsen af de indhentede persondata er væsentlig for den senere konsekvensanalyse og risikovurdering, og bør derfor beskrives grundigt og præcist. 3 af 9

4 Databehandlingen Den anden fase i dataflowet omfatter den konkrete anvendelse af persondata for at imødekomme kundens ønsker om service og oplysning eller borgerens krav på en offentlig ydelse. Når data anvendes skal principperne for databehandling i artikel 5 overholdes og det er derfor nødvendigt for hvert funktionsområde, proces eller datasæt at beskrive følgende: Hvad er formålet med indsamling af persondata? Indsamles kun tilstrækkelige og relevante data? Er data nødvendige for at opfylde formålet? For at skabe grundlag for vurdering af, om kravene til dataansvarlighed er opfyldt, d.v.s. at databehandlingen er lovlig, rimelig og sker på en gennemsigtig måde i forhold til datasubjektet, samt kravet til den dataansvarlige om at gennemføre passende organisatoriske og tekniske foranstaltninger (artikel 24), kan dataflow-kortlægningen med fordel suppleres med disse oplysninger: Hvem er ansvarlig for indhentning? Hvordan sikres det, at dataene kun anvendes til det formål, de er indhentet til? Hvordan håndteres et eventuelt behov for at anvende data til et andet formål (formålsforksydning)? Hvordan indhentes samtykke og hvordan kan det dokumenteres? Hvornår indhentes fornyet samtykke? Hvornår indhentes forældres samtykke til behandling af børns persondata? Hvordan sikres det, at data er korrekte og bliver opdateret? Hvem kontrollerer, at data anvendes i overensstemmelse med persondataloven Dataflowets output Som led i databehandlingen kan den dataansvarlige have indgået aftaler med leverandører eller samarbejdspartnere om løsning af behandlingsopgaver. Det fx være nødvendigt at validere modtagne persondata hos en tredjepart, fx cpr-registeret eller en kreditvurderingsbureau. Eller den dataansvarlige kan have valgt at outsource dele af databehandlingen til en tredjepart, fx lønregnskab eller en it helpdesk, eller have indgået aftale om placering af tredjeparts cookies på en hjemmeside. Der vil derfor typisk også være brug for at afdække dataflowets output. Kortlægningen heraf bør omfatte: Identifikation af leverandører og deres opgaver Leverandørens geografiske placering, herunder om det er indenfor eller udenfor EU Beskrivelse af de dataelementer, der videregives 4 af 9

5 Kategorisering af dataelementerne i datatyper Beskrivelse af det lovlige grundlag for videregivelse Hvordan datasubjektet oplyses om videregivelse af persondata og formålet hermed Datasikkerheden For at sikre kontrol med, hvem der behandler persondata, og reducere risikoen for uautoriseret adgang til data, misbrug og læk af data, bør det i tilknytning til databehandlingsfasen også afdækkes, om der er vedtaget interne procedurer og processer for at opfylde kravene til passende behandlingssikkerhed (artikel 32), herunder om: Hvem har adgang til persondata? Hvem tildeler adgangsrettigheder til data? Hvem kontrollerer adgangen til data og anvendelsen af dem? Hvordan opbevares persondata? lokalt, i cloud-løsning eller anden host Videregives data til en tredjepart? Fx til validering eller analyse Hvornår anvendes pseudonymisering og kryptering til at sikre persondata? under transmission og/eller opbevaring Hvor ofte foretages der back up på de systemer, hvor persondata behandles? Hvor ofte foretages pachting af anvendt software til databehandlingen? Hvordan håndteres sikkerhedsbrud? er der fx vedtaget beredskabsplaner Hvem er ansvarlig for underretning om sikkerhedsbrud? Og hvordan eskaleres de til ledelsen? Hvor ofte afprøves, vurderes og evalueres sikkerhedsforanstaltningernes effektivitet? Databehandlings ophør Den afsluttende fase i datas livscyklus er dataflowets og behandlingens ophør. Databehandlingens ophør kan enten skyldes, at relationen til kunden ophører, fx ved at kunden opsiger tjenesten, trækker sit samtykke tilbage eller anmoder om at få overflyttet sine persondata til en anden udbyder eller benytter sin ret til at få data slettet. Eller der kan ske ændringer i det lovlige grundlag for indsamling og behandling af persondata, fx ved at en samfundsmæssig eller anden legitim interesse ikke længere er så tungtvejende, at hensynet til datasubjektets beskyttelse kan tilsidesættes. I dataflowkortlægningen bør derfor indgå følgende oplysninger: Hvordan bringes databehandlingen til ophør? Hvem er ansvarlig for at slette data? Hvem kontrollerer, at data ikke opbevares længere end nødvendigt? 5 af 9

6 Forankring af dataflowkortlægninger Alle virksomheder, der anvender persondata, bør kende deres dataflows. En kortlægning af dataflows skaber både grundlaget for at udføre konsekvensanalyser og vurdere organisationens risiko for at tilsidesætte beskyttelsen af datasubjektet, men bidrager også til opfyldelse af det nye krav om den dataansvarlige og databehandlerens dokumentation af behandlingsaktiviteter, som er indført med dataforordningens artikel 30. For organisationer, hvor persondatabehandling indgår i deres kerneaktivitet, vil det derfor være hensigtsmæssigt at forankre opgaven med at kortlægge dataflows i organisationen og fastlægge processer for udarbejdelse af dataflowkortlægninger samt procedurer for, hvornår de skal udføres og hvem, der fører kontrol med at det sker. Konsevkensanalyse Med kravet om udførelse af konsekvensanalyser, introducerer dataforordningen et risikoparagdigme i persondataretten. De fleste virksomheder vil være fortrolig med metoden, fordi risikovurderinger allerede indgår i monitoreringen af forretningsdriften og sikkerhedsniveauet. Eksisterende redskaber til afdækning af aktuelle og potentielle risici, vurdering af sandsynligheden for, at de opstår, samt planer for mitigering, eliminering, forebyggelse samt kontroller og beredskab vil derfor kunne anvendes til håndtering af risikoen på persondataområdet. Det nye element er imidlertid perspektivet: der skal nu også skal være fokus på den risiko, der er for at påvirke borgerne, kunderne og medarbejdernes rettigheder negativt. Det er med andre ord ikke længere alene risikoen for forretningen, der er i spil, men også risikoen for de konkrete personer, hvis data bliver behandlet som led i drift og opgaveløsning. Høj risiko Dataforordningen nævner en række specifikke risici og rubricerer nogle af disse som udgørende høj risiko for datasubjektets beskyttelse. Artikel 35 foreskriver kun, at der skal udarbejdes konsekvensanalyser vedrørende databeskyttelse i tilknytning til behandling, der sandsynligvis vil indebære en høj risiko for fysiske persons rettigheder og frihedsrettigheder. Brug af nye teknologier nævnes som en konkret behandlingstype, der kan udløse høj risiko. Databehandling, der på grund af sin karakter, omfang, sammenhæng og formål, kan også udløse høj risiko medfører også et krav om at gennemføre konsekvensanalyse. Sådan høj risiko er efter artikel 35, stk. 3 navnlig knyttet til behandling af persondata, der omfatter følsomme persondata og oplysninger om strafbare forhold i stort omfang systematisk overvågning af offentligt tilgængelige steder profilering, d.v.s. en form for automatisk databehandling, der har som formål at vurdere personlige forhold systematisk og omfattende, så de kan danne grundlag for afgørelser, der har retsvirkning for datasubjektet. 6 af 9

7 Andre typer risici I tidligere udgaver af dataforordningen var der nævnt en række andre risikotyper, fx bestemmelserne om den dataansvarliges ansvar og om behandlingssikkerhed. I den vedtagne tekst henvises alene til risikoen for datasubjektets rettigheder og frihedsrettigheder. De tidligere oplistede eksempler på sådanne risici fremgår imidlertid fortsat af præambulære bestemmelser (75 og 85), og er derfor med til at udfylde kravene til den dataansvarlige i den nuværende artikel 24 og til behandlingssikkerheden i artikel 32. Når man vurderer, om en organisations databehandling eller sikkerhedsniveau medfører en høj risiko for datasubjektet, kan præamblens eksempler anvendes som tjekliste. De negative konsekvenser af behandling af persondata kan omfatte: fysisk, materiel eller immateriel skade diskrimination identitetstyveri eller -svig finansielle tab skade på omdømme tab af fortrolighed for personoplysninger, der er omfattet af tavshedspligt uautoriseret ophævelse af pseudonymisering betydelige økonomiske eller sociale konsekvenser forhindring i at udøve kontrol med deres persondata evaluering af personlige forhold, navnlig analyse eller forudsigelse af forhold vedrørende indsats på arbejdspladsen, økonomisk situation, helbred, personlige præferencer eller interesser, pålidelighed eller adfærd eller geografisk position eller bevægelser, med henblik på at oprette eller anvende personlige profiler behandling af persondata om sårbare fysiske personer, navnlig børn Den konkrete vurdering af behovet Den konkrete vurdering af, om man som organisation er forpligtet til at udføre konsekvensanalyser, foretages bedst på baggrund af en dataflowkortlægning. Den skaber overblik og indsigt i såvel anvendte teknologier, som i formålet og omfanget af databehandlingen, behandlingens karakter og den sammenhæng den indgår i, men også i dataelementer og typer, og deres konkrete anvendelse. Datatilsynet vil på et senere tidspunkt udarbejde lister over de behandlingsaktiviteter, der kræver konsekvensanalyser og evt. også over dem, der ikke gør. Indtil de er offentliggjort er et en god idé i hvert fald af foretage en indledende screening og en dataflowkortlægning som beskrevet ovenfor. 7 af 9

8 Konsekvensanalysens indhold Det fremgår af artikel 35, at konsekvensanalysen mindst skal omfatte: en systematisk beskrivelse af de planlagte behandlingsaktiviteter formålene med behandlingen behandlingens lovlige grundlag en vurdering af, om der er et rimeligt forhold mellem formål og behandlingen (proportionalitet) en vurdering af risikoen for at påvirke datasubjektets rettigheder og frihedsrettigheder negativt etablerede eller påtænkte risikoreducerende foranstaltninger. overholdelse af godkendt adfærdskodekser efter forordningen kan også indgå i vurderingen. De tre første punkter (og med tiden det sidste, når adfærdskodekser er en realitet) vil være afdækket med dataflowkortlægningen, ligesom den vil kunne danne grundlag for at foretage de beskrevne vurderinger af proportionalitet og risikoen for datasubjektets beskyttelse. Disse risikovurderinger vil så være bestemmende for, hvilke risikoreducerende foranstaltninger, der skal iværksættes. Risikovurderingen Vurderingen af risikoen for datasubjektets rettigheder og frihedsrettigheder kan man tage afsæt i en klassisk risikovurdering, hvor man starter med at forstå sit risikobillede. Når denne metode tilpasses persondataområdet, kan følgende spørgsmål oplyse beslutningsgrundlaget: Hvilke datatyper behandler vi? kumulerer vi almindelige persondata eller anvender følsomme Hvor mange personer berører vores databehandling? Hvem udveksler vi persondata med? er der modtagere udenfor EU? Hvad bliver data brugt til? af os selv, vores databehandlere og deres underleverandører Hvordan er vores sikkerhed? Både i forhold til tilgængelighed, fortrolighed, integritet og robusthed Hvad er organisationens risikoprofil? hvordan påvirker størrelse, struktur, kompleksitet, industri/branche og kultur risikoen for at tilsidesætte databeskyttelsen Hvori består truslen? har vi ikke minimeret datamængden, undgået formålsforskydning, er sikkerheden ikke effektiv, eller mangler der databehandlingsaftaler Mange af disse spørgsmål vil kunne besvares på baggrund af dataflowkortlægningen, fordi den netop vil afdække svagheder i den persondatabeskyttelse, der er etableret i tilknytning til konkrete behandlingsaktiviteter. Ud fra beskrivelserne af dataflowets tre faser, vil det således være muligt at vurdere det samlede risikobillede og de konkrete tiltag, som vil være nødvendige for at reducere eller eliminere risikoen via foranstaltninger, garantier og mekanismer, der sikrer beskyttelsen af persondata. 8 af 9

9 Sandsynligheden Til risikovurderingen hører imidlertid også en vurdering af sandsynligheden for, at databeskyttelsen reelt tilsidesættes. Dataforordningen foreskriver, at den dataansvarlige skal vurdere den høje risikos specifikke sandsynlighed og alvor. Den sandsynlighedsvurdering skal inddrage databehandlingens karakter, omfang, sammenhæng og formål samt risikokilderne. Også denne del af konsekvensanalysen kan med fordel integreres organisationens øvrige risikohåndtering- og vurdering, fx på informationssikkerhedsområdet. Et tilpasningsmoment her vil være den anvendte sandsynlighedsskala. Måles sikkerhedsrisikoen fx på en skala 1-5 eller 1-3, eller benyttes høj, medium og lav til at beskrive sandsynligheden for at risikoen får konkrete følger, må man tage stilling til, om den anvendte skala også er egnet til at måle sandsynligheden for negativ konsekvens og alvoren af en given data- behandling med høj risiko for det eller de berørte datasubjekter. Forretningsmæssige fordele Udover at beskytte kunder, borgere, medarbejdere og andre berørte personers rettigheder og legitime interesser bedre i forbindelse med behandling af persondata om dem, er der nogle forretnings- eller driftsmæssige fordele at kende sit dataflow. Ved at arbejde systematisk med dataflowkortlægning og konsekvensanalyser opnår man som virksomhed og myndighed således større indsigt i databehandlingsaktiviteter og behandlingssikkerhed. Det er en viden, der kan bruges til at effektivisere arbejds- og kontrolprocesser, bl.a. gennem interne politikker, procedurer og retningslinjer, øge kvaliteten af databehandlingsaktiviteterne gennem medarbejderuddannelse og leverandørstyring, men også til at inspirere til innovativ produkt- eller procesudvikling. Sidstnævnte kan fx være en udløber af, at konsekvensanalysen afdækker behovet for at anvende redskaber til sikring af data protection by design og data protection by default. Tilrettelæggelsen og udførelsen af dataflowkortlægningen og konsekvensanalysen vil derudover samlet set bidrage til, at et andet af de nye krav til persondatabehandling, nemlig kravet om dokumentation i dataforordningens artikel 30, bliver opfyldt og løbende opdateret. Vil man være på plads med en effektiv persondatabeskyttelse i 2018 er dataflowkortlægningen på alle måde et godt første skridt. 9 af 9

Konsekvensanalyser i praksis: hvorfor, hvornår og hvordan

Konsekvensanalyser i praksis: hvorfor, hvornår og hvordan Konsekvensanalyser i praksis: hvorfor, hvornår og hvordan Databeskyttelsesdagen 2017 Birgitte Kofod Olsen, partner, Ph.d., Carve Consulting Vi skaber muligheder & realiserer potentialet sammen Præsentation

Læs mere

SISCON årskonference 2016 Bella Sky Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting. Vi skaber muligheder & realiserer potentialet sammen

SISCON årskonference 2016 Bella Sky Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting. Vi skaber muligheder & realiserer potentialet sammen SISCON årskonference 2016 Bella Sky Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting Vi skaber muligheder & realiserer potentialet sammen Birgitte Kofod Olsen Jurist (1991) med Ph.D.-grad i biometri

Læs mere

Organisatorisk og teknisk implementering af GDPR i Rigsarkivet. Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet

Organisatorisk og teknisk implementering af GDPR i Rigsarkivet. Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet Organisatorisk og teknisk implementering af GDPR i Rigsarkivet Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet 1 1. Generelt om GDPR Indhold 2. Risikobaseret tilgang til informationssikkerhed

Læs mere

Privatlivspolitik for Vejle Rejser ApS.

Privatlivspolitik for Vejle Rejser ApS. Privatlivspolitik for Vejle Rejser ApS. Dataansvar Vi tager din databeskyttelse alvorligt Vi behandler persondata og har derfor vedtaget denne privatlivsbeskyttelsespolitik, der fortæller dig, hvordan

Læs mere

Privatlivspolitik for Psykolog Stig Jensen

Privatlivspolitik for Psykolog Stig Jensen Privatlivspolitik for Psykolog Stig Jensen Kontaktoplysninger: Kontaktperson: Stig Jensen CVR: 26803101 Telefonnr.: 40 31 20 42 Mail: Stig@presentiapsykologerne.dk Website: www.presentiapsykologerne.dk

Læs mere

Privatlivspolitik for NEWWWEB ApS

Privatlivspolitik for NEWWWEB ApS Privatlivspolitik for NEWWWEB ApS Dataansvar Vi tager din databeskyttelse alvorligt Vi behandler persondata og har derfor vedtaget denne privatlivsbeskyttelsespolitik, der fortæller dig, hvordan vi behandler

Læs mere

N. Zahles Skole Persondatapolitik

N. Zahles Skole Persondatapolitik N. Zahles Skole Persondatapolitik Indholdsfortegnelse Side 1. Baggrund for persondatapolitikken 3 2. Formål med persondatapolitikken 3 3. Definitioner 3 4. Ansvarsfordeling 4 5. Ansvarlighed 5 6. Lovlighed,

Læs mere

Privatlivspolitik for Zieglersoft.

Privatlivspolitik for Zieglersoft. Privatlivspolitik for Zieglersoft. Dataansvar Vi tager din databeskyttelse alvorligt Vi behandler persondata og har derfor vedtaget denne privatlivsbeskyttelsespolitik, der fortæller dig, hvordan vi behandler

Læs mere

Privatlivspolitik for

Privatlivspolitik for Privatlivspolitik for Aage Vestergaard Larsen A/S Dato: 21-12-2017 Rev: 01.03 Side: 1 af 6 Indholdsfortegnelse Dataansvar... 3 Vi tager din databeskyttelse alvorligt... 3 Kontaktoplysninger... 3 Kontaktoplysninger:...

Læs mere

Privatlivspolitik. for SUN DESIGN A/S.

Privatlivspolitik. for SUN DESIGN A/S. Privatlivspolitik for SUN DESIGN A/S. Dataansvar Vi tager din databeskyttelse alvorligt Vi behandler persondata og har derfor vedtaget denne privatlivsbeskyttelsespolitik, der fortæller dig, hvordan vi

Læs mere

Privatlivspolitik for Fyns Psykologpraksis

Privatlivspolitik for Fyns Psykologpraksis Privatlivspolitik for Fyns Psykologpraksis Kontaktoplysninger: Fyns Psykologpraksis Baumgartensvej 46, 5000 Odense C Kontaktperson: Chefpsykolog Frans Boeriis CVR: 31 81 11 98 Telefon: 50 48 46 14 E-mail:

Læs mere

Procedure for håndtering af personoplysninger - GDPR Denne udgave: /TW

Procedure for håndtering af personoplysninger - GDPR Denne udgave: /TW Procedure for håndtering af personoplysninger - GDPR Denne udgave: 23.08.2018/TW DolphinEyes ApS (i det følgende virksomheden) beskriver med denne procedure, hvordan vi opfylder persondataloven. Proceduren

Læs mere

Privatlivspolitik for LTECH A/S

Privatlivspolitik for LTECH A/S Privatlivspolitik for LTECH A/S Kontaktoplysninger: LTECH A/S Industriparken 31 2750 Ballerup CVR-nummer: 26398576 Direktør: Henrik Holmgren Hjemmeside: http://ltech.dk/ Mail: info@ltech.dk Kontakt: Tina

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik EKKOfonden Databeskyttelsespolitik - Til dig der får hjælp af EKKOfonden jfc 16-01-2018 DATAANSVAR Vi tager din databeskyttelse alvorligt Kontaktoplysninger Vi sikrer fair og transparent databehandling

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Privatlivspolitik for

Privatlivspolitik for Privatlivspolitik for Kontaktoplysninger: WEISS ISOLERING A/S CVR-nummer: 25045580 Guldalderen 1 DK-2640 Hedehusene Kontakt: Jens Hagelskjær Mail: jhk@weiss-isolering.dk Tlf: +45 4656 2840 Mobil: +45 2341

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

Privatlivspolitik for Psykologisk Praksis Camilla Schrøder

Privatlivspolitik for Psykologisk Praksis Camilla Schrøder Privatlivspolitik for Psykologisk Praksis Camilla Schrøder Kontaktoplysninger: Kontaktperson: Camilla Schrøder CVR: 29681864 Telefonnr.: 29847600 Mail: cs@camillaschroder.dk Valg af Data Protection Officer:

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Bilag 4 Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Per Løkken, Partner. CAMPUS November 2018

Per Løkken, Partner. CAMPUS November 2018 1 Per Løkken, Partner CAMPUS 2018 21. November 2018 2 Tilgange til Persondataforordningen Usikkerhed og iver efter at få styr på det. Organisationer som også ser en værdi i at have styr på data og processer

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

PERSONDATAPOLITIK FOR DANSK TOURETTE FORENING

PERSONDATAPOLITIK FOR DANSK TOURETTE FORENING PERSONDATAPOLITIK FOR DANSK TOURETTE FORENING 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som

Læs mere

Privatlivspolitik for Det Våde Får/Tolykkegård

Privatlivspolitik for Det Våde Får/Tolykkegård Privatlivspolitik for Det Våde Får/Tolykkegård Side 1 af 8 Privatlivspolitik for Det Våde Får/Tolykkegård Kontaktoplysninger: Det Våde Får/Tolykkegård Græstedvej 28 3200 Helsinge CVR-nr: 16096245 Kontakt:

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

PERSONDATAPOLITIK FOR AXIS

PERSONDATAPOLITIK FOR AXIS PERSONDATAPOLITIK FOR AXIS 1. Generelt 1.1. Denne Persondatapolitik er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som led i et medlems-/ eller bidragyderforhold

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018. Persondatapolitik Baggrund for persondatapolitikken VUC Roskildes persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Privatlivspolitik for Presentiapsykologerne A/S

Privatlivspolitik for Presentiapsykologerne A/S Didde Dynesen v/ Presentia Psykologerne ApS 5000 Odense C Tlf. 28342484 didde@presentiapsykologerne.dk www.presentiapsykologerne.dk cvr-nr. 36362626 Privatlivspolitik for Presentiapsykologerne A/S V psykologerne

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

EU-dataforordningen hvad er formålet og hvad skal du gøre?

EU-dataforordningen hvad er formålet og hvad skal du gøre? EU-dataforordningen hvad er formålet og hvad skal du gøre? IDA Driving IT 4. november 2016 Birgitte Kofod Olsen, partner, Ph.d., Carve Consulting Vi skaber muligheder & realiserer potentialet sammen Præsentation

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Kontaktoplysninger FysioDanmark Holstebro er dataansvarlig, og vi sikrer, at dine persondata behandles i overensstemmelse med lovgivningen.

Kontaktoplysninger FysioDanmark Holstebro er dataansvarlig, og vi sikrer, at dine persondata behandles i overensstemmelse med lovgivningen. Nærværende privatlivspolitik kan genfindes på firmaets hjemmeside www.fysio7500.dk, ligesom der fremsendes en persondatameddelelse til kunder og tredjemand. Vi tager din databeskyttelse alvorligt Vi behandler

Læs mere

Persondatapolitik for Dahmlos Security [OFF] Gyldig fra d INDLEDNING DATAANSVAR BEHANDLING AF PERSONDATA...

Persondatapolitik for Dahmlos Security [OFF] Gyldig fra d INDLEDNING DATAANSVAR BEHANDLING AF PERSONDATA... PERSONDATAPOLITIK Gyldig fra d. 01-12-2017 Indhold 1 INDLEDNING... 2 1.1 FORMÅLET MED PERSONDATAPOLITIKKEN... 2 2 DATAANSVAR... 3 2.1 VI SIKRER FAIR OG TRANSPARENT DATABEHANDLING... 3 2.2 KONTAKTOPLYSNINGER...

Læs mere

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner Bilag 7 Retningslinje om behandlingssikkerhed Anvendelsesområde Retningslinje om behandlingssikkerhed er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Thea Præstmark WW W W W.SKA W UR.SKA EIP UR UR EIP TH UR. TH C. OM C

Thea Præstmark WW W W W.SKA W UR.SKA EIP UR UR EIP TH UR. TH C. OM C Thea Præstmark WWW.SKAUREIPURTH.COM Præsentation og forventningsafstemning Dagsorden 1. Hvorfor er persondata vigtigt? 2. Hvad er personoplysninger? 3. Hvem er hvem og hvem skal hvad (dataansvarlig og

Læs mere

Privatlivspolitik for Solar Group

Privatlivspolitik for Solar Group Privatlivspolitik for Solar Group Vi tager din databeskyttelse alvorligt Solar Group tager beskyttelse af data herunder personoplysninger alvorligt. Solar er ansvarlig for de specifikke og legitime formål

Læs mere

Ecofleet. Persondataforordningen Kort fortalt. Del 1. Peter Dam Nordic Project Manager

Ecofleet. Persondataforordningen Kort fortalt. Del 1. Peter Dam Nordic Project Manager Ecofleet Persondataforordningen Kort fortalt Del 1 Peter Dam Nordic Project Manager Del 1: Hvad er Persondataforordningen? Hvilke rettigheder har den registrerede? Del 2: Hvilke data behandler Ecofleet

Læs mere

Almindelig viden om persondataforordningen

Almindelig viden om persondataforordningen Almindelig viden om persondataforordningen Hvad er persondata? En Personoplysning er enhver form for information om en identificeret eller identificerbar fysisk person ( den registrerede ). Dette gælder

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden

PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden Persondataansvar hos Inter Terminals Danmark koncernen Vi tager beskyttelse af dine persondata alvorligt Inter Terminals Danmark koncernen (herefter

Læs mere

Formålet med denne retningslinje er at sikre, at Midtfyns Gymnasium foretager den fornødne risikovurdering ved behandling af personoplysninger.

Formålet med denne retningslinje er at sikre, at Midtfyns Gymnasium foretager den fornødne risikovurdering ved behandling af personoplysninger. Retningslinje om risikovurdering Midtfyns ^^ Holmehøjvej4 5750 Ringe Tlf. 6262 2577 e-mail: post@mfg.dk www.mfg. dk Juni, 2018 Anvendelsesområde Retningslinje om risikovurdering er udarbejdet i overensstemmelse

Læs mere

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 Persondatapolitik Skanderborg Gymnasium Indholdsfortegnelse BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 LOVLIGHED, RIMELIGHED OG GENNEMSIGTIGHED...4

Læs mere

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og PERSONDATAPOLITIK FOR Dansk Forening for Tuberøs Sclerose 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og som vi indsamler om dig, enten

Læs mere

Indholdsfortegnelse Fortroligheds- og beskyttelsespolitik... 3

Indholdsfortegnelse Fortroligheds- og beskyttelsespolitik... 3 GDPR Procedurer Indholdsfortegnelse Indholdsfortegnelse... 2 1. Fortroligheds- og beskyttelsespolitik... 3 2. Hvem er ansvarlig for behandling og beskyttelse af dine personoplysninger... 3 3. Typer af

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Notat Emne: Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Persondatapolitik for Metropark ApS

Persondatapolitik for Metropark ApS Persondatapolitik for Metropark ApS 1. Dataansvar Vi tager din databeskyttelse alvorligt Læs derfor denne persondatapolitik igennem, så du ved hvordan vi behandler dine data. 1.11 Metropark ApS ("Metropark",

Læs mere

Cookie- og Privatlivspolitik for Karen Rasmussens Rengøring ApS

Cookie- og Privatlivspolitik for Karen Rasmussens Rengøring ApS Cookie- og Privatlivspolitik for Karen Rasmussens Rengøring ApS Dataansvar Vi tager din databeskyttelse alvorligt Vi behandler personoplysninger og har derfor vedtaget denne privatlivsbeskyttelsespolitik,

Læs mere

Politikken beskrivelser hvordan vi behandler persondata om vores medlemmer og netværk.

Politikken beskrivelser hvordan vi behandler persondata om vores medlemmer og netværk. Vi tager beskyttelse af dine persondata alvorligt Business Lolland-Falster er en erhvervsorganisation med et lokalt, regionalt, nationalt og internationalt netværk. Business Lolland-Falster er ansvarlig

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den 25.05.2018 Indholdsfortegnelse 1 Baggrund... 3 2 Formål... 3 3 Omfang... 3 4 Roller og ansvar...

Læs mere

Persondatapolitik for Ehlers-Danlos Foreningen i Danmark

Persondatapolitik for Ehlers-Danlos Foreningen i Danmark Persondatapolitik for Ehlers-Danlos Foreningen i Danmark 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige af de oplysninger, som du giver til os, og som vi indsamler om dig,

Læs mere

Retningslinje om risikovurdering

Retningslinje om risikovurdering Retningslinje om risikovurdering Anvendelsesområde Retningslinje om risikovurdering er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du

1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du PERSONDATAPOLITIK FOR FORENINGEN EVENTYRJUL 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som

Læs mere

Behandling af personoplysninger

Behandling af personoplysninger Behandling af personoplysninger Orientering til kunder om Zibo Athene A/S behandling af personoplysninger. Nærværende dokument er en information til dig som kunde hos Zibo Athene A/S (herefter Zibo Athene)

Læs mere

Privatlivspolitik for TechMedia A/S

Privatlivspolitik for TechMedia A/S Privatlivspolitik for TechMedia A/S Indholdsfortegnelse Dataansvar... 2 Vi tager din databeskyttelse alvorligt... 2 Kontaktoplysninger... 2 Vi sikrer fair og transparent databehandling... 2 Behandling

Læs mere

EU Persondataforordning GDPR

EU Persondataforordning GDPR EU Persondataforordning GDPR 14. juni 2018 Agenda Persondataforordningen - GDPR Hvad går forordningen grundlæggende ud på og hvorfor? Hvad stiller forordningen af krav til nødvendig indsats? Hvordan sikrer

Læs mere

Privatlivspolitik for Hellers Massage

Privatlivspolitik for Hellers Massage Privatlivspolitik for Hellers Massage Overblik Jeg respekterer dit privatliv og gør mig umage for at beskytte dine data. Jeg indsamler derfor ikke data om dig uden dit samtykke og vil aldrig misbruge dine

Læs mere

PERSONDATAPOLITIK FOR Slagelse Børneklub

PERSONDATAPOLITIK FOR Slagelse Børneklub PERSONDATAPOLITIK FOR Slagelse Børneklub 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, du giver til os, og/eller vi indsamler om dig, enten som led i et medlems-

Læs mere

Persondatapolitik for Odense Katedralskole

Persondatapolitik for Odense Katedralskole Bilag 5. Persondatapolitik for Odense Katedralskole Møde for Odense Katedralskoles bestyrelse d. 11. sept. 2018 Persondatapolitik for Odense Katedralskole Baggrund for persondatapolitikken Odense Katedralskoles

Læs mere

Formålet med denne retningslinje er at sikre, at Nykøbing Katedralskole foretager den fornødne risikovurdering ved behandling af personoplysninger.

Formålet med denne retningslinje er at sikre, at Nykøbing Katedralskole foretager den fornødne risikovurdering ved behandling af personoplysninger. Risikovurdering Notat Emne: Retningslinje om risikovurdering Til: Fra: Danske Gymnasiers medlemsskoler Arbejdsgruppen for databeskyttelse Dato: 23. april 2018 Anvendelsesområde Retningslinje om risikovurdering

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Privatlivspolitik for

Privatlivspolitik for Privatlivspolitik for Birgitte Junø Supervisor, konsulent, psykoterapeut MPF, stressbehandler Kontaktoplysninger: Kontaktperson: Birgitte Junø CVR: 19592 Telefonnr.: 0045 21698568 Mail: birgitte@junoe.dk

Læs mere

September Indledning

September Indledning September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen

Læs mere

PERSONDATAPOLITIK FOR FANCONI ANÆMI DANMARK

PERSONDATAPOLITIK FOR FANCONI ANÆMI DANMARK PERSONDATAPOLITIK FOR FANCONI ANÆMI DANMARK 1 Generelt 1.1 Denne Persondatapolitik ( Politik ) er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som

Læs mere

Den dataansvarlige organisation for behandling af dine personoplysninger er:

Den dataansvarlige organisation for behandling af dine personoplysninger er: PERSONDATAPOLITIK FOR IC-Meter 1 Generelt Denne Persondatapolitik er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som led i et kundeforhold eller som

Læs mere

Standardvilkår. Databehandleraftale

Standardvilkår. Databehandleraftale Standardvilkår Databehandleraftale 1 Indhold 2 Vilkårenes status... 2 3 Baggrund for databehandleraftalen... 2 4 Formål med databehandlingen... 2 5 Personoplysninger omfattet af databehandleraftalen...

Læs mere

Formål. Definitioner. ø Retningslinjer om brud på datasikkerheden Anvendelsesområde

Formål. Definitioner. ø Retningslinjer om brud på datasikkerheden Anvendelsesområde ø Retningslinjer om brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Retningslinje om risikovurdering

Retningslinje om risikovurdering Retningslinje om risikovurdering Indhold Retningslinje om risikovurdering... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvad er en risikovurdering?... 3 Hvordan gør vi?... 4 Hvordan håndterer

Læs mere

Retningslinjer om brud på persondata

Retningslinjer om brud på persondata Retningslinjer om brud på persondata Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden

PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden PERSONDATAPOLITIK ekstern persondatapolitik til hjemmesiden Persondataansvar hos Inter Terminals Danmark koncernen Vi tager beskyttelse af dine persondata alvorligt Inter Terminals Danmark koncernen har

Læs mere

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Forstå de nye krav til databehandling og lær at afkræfte myter om persondata

Forstå de nye krav til databehandling og lær at afkræfte myter om persondata Forstå de nye krav til databehandling og lær at afkræfte myter om persondata Birgitte Kofod Olsen, Partner, Cand.jur., PhD, Carve Consulting Medstifter af DataEthics Vi skaber muligheder & realiserer potentialet

Læs mere

Overblik over persondataforordningen

Overblik over persondataforordningen Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt

Læs mere

Brud på datasikkerheden

Brud på datasikkerheden Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april

Læs mere

Privatlivspolitik for Lichen Sclerosus Foreningen

Privatlivspolitik for Lichen Sclerosus Foreningen Privatlivspolitik for Lichen Sclerosus Foreningen Dataansvar Vi tager din databeskyttelse alvorligt Lichen Sclerosus Foreningen behandler persondata og har derfor vedtaget denne privatlivspolitik, der

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Indhold Retningslinje om fortegnelser over behandlingsaktiviteter... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Den dataansvarliges

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Retningslinje om behandlingssikkerhed

Retningslinje om behandlingssikkerhed Retningslinje om behandlingssikkerhed Indhold Anvendelsesområde... 1 Formål... 1 Definitioner... 1 Hvad er behandlingssikkerhed?... 2 Organisatoriske og tekniske foranstaltninger... 2 Pseudonymisering...

Læs mere

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes,

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes, Rammer og vilkår for brug af data 25. oktober 2016 Afdelingschef Birgitte Drewes, bidr@sundhedsdata.dk Lovgivning - sundhedsdata Sundhedsloven Persondataloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse

Læs mere

PERSONDATAPOLITIK FOR ORDET OG ISRAEL

PERSONDATAPOLITIK FOR ORDET OG ISRAEL PERSONDATAPOLITIK FOR ORDET OG ISRAEL 1 Generelt 1.1 Denne Persondatapolitik er gældende for samtlige de oplysninger, som du giver til os, og/eller som vi indsamler om dig, enten som led i et medlems-/kunde-

Læs mere

UDVALGET FOR HUSMODERFERIE Politik for opbevaring og sletning af personlige oplysninger

UDVALGET FOR HUSMODERFERIE Politik for opbevaring og sletning af personlige oplysninger UDVALGET FOR HUSMODERFERIE Politik for opbevaring og sletning af personlige oplysninger -2019-1 1. Indledning 1.1.1 Denne politik for opbevaring og sletning af personoplysninger fastlægger de overordnede

Læs mere

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde sig til indholdet evt.

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Persondataforordningen. Henrik Aslund Pedersen Partner

Persondataforordningen. Henrik Aslund Pedersen Partner www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny

Læs mere

Wæde Consult ApS er dataansvarlig, og vi sikrer, at dine Persondata behandles i overensstemmelse med lovgivningen.

Wæde Consult ApS er dataansvarlig, og vi sikrer, at dine Persondata behandles i overensstemmelse med lovgivningen. Wæde Consult ApS er dataansvarlig, og vi sikrer, at dine Persondata behandles i overensstemmelse med lovgivningen. Når du besøger vores hjemmeside eller gør brug af vores serviceydelser, betror du os dine

Læs mere

BILAG 3.2 FÆLLES DATAANSVARSAFTALE

BILAG 3.2 FÆLLES DATAANSVARSAFTALE BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2 OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I DANSK FORENING FOR OSTEOGENEIS IMPERFECTA (DFOI) INDHOLDSFORTEGNELSE: 1. Generelt... 2 2. Om nærværende persondatapolitik...

Læs mere

Fysiske personer. Vi ved jo alle, hvad en person er. Det er sådan en som os selv (Peter Blume: Databeskyttelsesret, 4. udg., 2013, s. 30f.

Fysiske personer. Vi ved jo alle, hvad en person er. Det er sådan en som os selv (Peter Blume: Databeskyttelsesret, 4. udg., 2013, s. 30f. GDPR and all that Europa-Parlamentets og Rådets forordning nr. 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne

Læs mere

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106.

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106. INDHOLDSFO RTEGNELSE: 1. Generelt 3 2. Om nærværende Persondatapolitik 3 3. Definitioner 4 4. Persondataprincipper

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

Retningslinjer om brud på persondatasikkerheden

Retningslinjer om brud på persondatasikkerheden Retningslinjer om brud på persondatasikkerheden Indhold Retningslinjer om brud på persondatasikkerheden... 1 Anvendelsesområde... 2 Formål... 2 Definitioner... 2 Hvordan håndterer vi et brud på persondatasikkerheden?...

Læs mere