Arbejdsnotat fra workshop: Persondata i forskning afholdt den 24. april 2017

Størrelse: px
Starte visningen fra side:

Download "Arbejdsnotat fra workshop: Persondata i forskning afholdt den 24. april 2017"

Transkript

1 Arbejdsnotat fra workshop: Persondata i forskning afholdt den 24. april 2017 Indhold i notatet: Formål med workshop og arbejdsnotat Dagens workshopprogram: Persondata I forskning Notat 1: Den gældende persondatalovs regulering af forskning baseret på oplæg v/fuldmægtig Signe V. Abildskov, Datatilsynet Notat 2: Den fremtidige persondatabeskyttelsesforordnings regulering af forskning baseret på oplæg v/professor Peter Blume, KU Referencer Formål med workshop og arbejdsnotat Det Nationale Forum for Forskningsdata Management ( etablerede i efteråret 2016 et samarbejde med netværket for Jura escience, forskning og etik ( om afholdelse af en aktivitet indenfor konceptet Train-the-trainers med henblik på at styrke og udbygge juridiske kompetencer hos jurister og andre, der arbejder i forskningsstøttende enheder på universiteter, nationale dataarkiver og forskningsbiblioteker. I alt blev der afholdt tre workshops i foråret 2017: Adgang til og råderet over data Juridiske udfordringer ved reproducerbar forskning Persondata i forskning Fra hver workshop publiceres et arbejdsnotat, som indeholder en opsamling og perspektivering på dagenes faglige tema. Arbejdsnotatet skal ses som en første indhegning af de juridiske problemstillinger. Arbejdsgruppen bag de tre afholdte workshops: Jurist Hanne Johansen, Det Kgl. Bibliotek, Aarhus (skiftede i foråret 2017 arbejdsplads) Jurist Line Slemming, Det Kgl. Bibliotek Aarhus, lihs@kb.dk Jurist Kathrine Tvorup Pajkes, AAU, ktp@adm.aau.dk Prof. Morten Rosenmeier, KU, morten.rosenmeier@jur.ku.dk Lektor Clement Salung Petersen, KU, clement.petersen@jur.ku.dk Jurist Lars Engelstoft, SDU, lae@sdu.dk Områdedirektør Ellen Knudsen, Det Kgl. Bibliotek, Aarhus, evk@kb.dk Projektleder Helle Meldgaard, DeIC, helle.meldgaard@deic.dk 1

2 Dagens program Persondata i forskning : 9.00 Ankomst, kaffe/te og netværk Velkommen v/lars Engelstoft, SDU og Kathrine Tvorup Pajkes, AAU Deltagerpræsentation Den gældende persondatalovs regulering af forskning se arbejdsnotat 1 s v/fuldmægtig Signe V. Abildskov, Datatilsynet Personoplysninger anonymisering og pseudoanonymisering Dataansvarlig og databehandler problematikken i relation til forskningsprojekter med flere parter, hvor flere projektledere er sammen om at bestemme over projektet, og dermed behandlingen af personoplysninger. 10 Hjemmel og videregivelse 27 Overførsel til tredjeland Den registreredes rettigheder i relation til forskning Håndtering af data efter projektets afslutning Frokost Den fremtidige persondatabeskyttelsesforordnings regulering af forskning v/professor Peter Blume, KU se arbejdsnotat 2 s Hvilke bestemmelser i forordningen er relevant at tage i betragtning allerede nu ift. vejledning af forskere. Tager forordningen højde for forskning? Er der f.eks. en bestemmelse, der ligner 10 (hjemmel til forskning og videregivelse)? Pause (Kaffe/te og kage) Konklusioner og opsamling med henblik på input til notat v/kathrine Tvorup Pajkes, Lars Engelstrup og Clement Salung Pedersen Tak for i dag 2

3 Arbejdsnotat 1: Den gældende persondatalovs regulering af forskning Notatet er udarbejdet på baggrund af oplæg v/signe V. Abildskov, Datatilsynet fra den 24. april Introduktion til persondataloven relevante bestemmelser Persondatalovens anvendelsesområde Persondataloven er baseret på et EU direktiv. Da det er et EU direktiv er følgen, at direktivet er implementeret forskelligt i alle EU lande. Persondataloven finder anvendelse når der sker elektronisk behandling af personoplysninger eller manuel behandling, hvor personoplysningerne indgår i et register. Personoplysninger defineres som enhver form for information om en identificeret eller identificerbar fysisk person jf. 3, nr. 1. Persondataloven omfatter således både almindelige, følsomme og fortrolige personoplysninger. Behandling defineres som enhver form for håndtering af personoplysninger. F.eks. indsamling, opbevaring, sletning osv. Anonymisering Personoplysning: Enhver form for information om en identificeret eller identificerbar fysisk person. Anonymisering inebærer, at enhver rimelig mulighed for at identificere personen er fjernet. Vigtigt at alle muligheder for at finde personen er udvisket. Hvis der findes en nøgle, der kan bruges til at identificere en person, så er oplysningen ikke anonymiseret. Man skal i vurderingen tage alle mulige hjælpemidler, der med rimelighed kan tages i betragtning med altså, kan man på nogen måde komme frem til hvem personen er på baggrund af disse oplysninger. Det er først når dette ikke er muligt, at det er at kategorisere som anonymiseret. Er f.eks. navn, adresse eller personnummer erstattet af en kode, et løbenummer el.lign., der kan føres tilbage til den oprindelige individuelle personoplysning, vil der stadigvæk være tale om en personoplysning. Krypterede og pseudonymiserede oplysninger Skal leve op til kravene i persondataloven, da der stadig er tale om personoplysninger. Kryptering og pseudonymisering er sikkerhedsforanstaltninger Biologisk materiale Biologisk materiale er kun en personoplysning, når oplysningerne, der er bundet i det biologiske materiale, kan henføres til enkeltpersoner. Efter databeskyttelsesforordningen er blod altid en personoplysning. En biobank er: En struktureret samling af menneskeligt biologiske materiale Der er tilgængeligt efter bestemte kriterier og som indeholder oplysninger der er bundet i det biologiske materiale, som kan henføres til enkeltpersoner 3

4 Modsat er en samling af biologisk materiale, der ikke skal anvendes til fremtidig brug, (altså biologisk materiale, der kun skal bruges til ét projekt) ikke en biobank. En biobank er et manuelt register, hvorefter at persondataloven finder anvendelse, herunder bl.a. anmeldelsespligten. Geografisk område Hvis man er indenfor EUs grænser, så finder enten den danske persondatalov eller en af de øvrige EU landes persondatalov anvendelse. Hvis den dataansvarlige er etableret i Danmark, så finder den danske Persondatalov anvendelse Hvis den dataansvarlige er etableret i et andet EU land, så finder vedkommendes lands lov anvendelse. Hvis den dataansvarlige er etableret i et tredjeland, så finder den danske persondatalov anvendelse i følgende situationer: a. behandlingen af oplysninger sker under benyttelse af hjælpemidler, der befinder sig i Danmark, medmindre hjælpemidlerne kun benyttes med henblik på forsendelse af oplysninger gennem Det Europæiske Fællesskabs område eller b. Indsamling af oplysninger sker i Danmark med henblik på behandling i et tredjeland. Dataansvarlig / Databehandler Dataansvarlige: afgør til hvilke formål og med hvilke hjælpemidler oplysningerne behandles f.eks. den myndighed/virksomhed, der har taget initiativ til projektet f.eks. den myndighed/virksomhed, der finansierer projektet Databehandleren: behandler oplysningerne efter instruktion. behandler ikke oplysningerne til egne formål behandlingen af oplysninger sker på vegne af den dataansvarlige Delt dataansvar: parterne er begge dataansvarlige parterne er solidarisk ansvarlige Delt dataansvar er ikke omfattet af universiteternes fællesanmeldelse, og vil derfor skulle anmeldes særskilt til Datatilsynet. Datatilsynet vil stille spørgsmål til, hvordan man vil overhole reglerne, herunder f.eks. reglen om indsigtsret. Deltager spørgsmål: Det gør, at vi får det svært, når vi i fælleskab laver en database hver med oplysninger, og forsætte med at lave databehandleraftaler, så bliver vi til dataansvarlige dermed laver videregivelse, når de to i samme projekt henter oplysninger til analysen fra begge databaser. Signe: Ja, det er noget rod, men vi anerkender hos os, at I arbejder således. 4

5 Persondatalovens bestemmelser Bestemmelserne: Behandlingsregler Hjemmelsregler (særligt 6-11) Grundlæggende principper ( 5) Overførsel af oplysninger til tredjelande ( 27) De registreredes rettigheder bl.a. oplysningspligt, indsigtsret, indsigelsesret Datasikkerhed ( 41-42) Anmeldelse Hjemmel 10 kan bruges som hjemmel til at behandle semifølsomme ( 8) og følsomme ( 7) personoplysninger i videnskabeligt øjemed (forskning) uden samtykke. Betingelserne er følgende: Forskning eller statistik Nødvendig for udførelsen af undersøgelsen Væsentlig samfundsmæssig interesse Ej senere behandles til andet end statistisk eller videnskabelig øjemed Videregivelse kræver tilladelse fra Datatilsynet Hjemlen til at behandle almindelige personoplysninger ( 6) i forskning er 6, stk. 1, nr. 5 Samtykke: Skal leve op til 3, nr. 8. (specifikt og informeret) Samtykke kan tilbagekaldes Samtykke kan bruges som hjemmel i stedet for 10, og samtykke kan bruges til videregivelse. Deltager spørgsmål: I specialeopgaver, kan man forsat bruge 10? Signe: Vi mener, at både speciale og bachelor opgaver falder under bestemmelsen. Uagtet af det, så er det vigtigt, at den dataansvarlige tager stilling til, hvad denne anmelder. Grundlæggende betingelser 5 God databehandlingsskik jf. 5, stk. 1 Formålsbestemthed jf. 5, stk. 2. Udtrykkeligt angivne og saglige formmål Senere behandling må ikke være uforeneligt med formålet. Senere behandling i historisk, statistisk eller videnskabeligt øjemed er ikke uforenligt med det oprindelige formål. Proportionalitetprincippet jf. 5, stk. 3 Oplysningerne skal være relevante og tilstrækkelige. Datakvalitet jf. 5, stk. 4 5

6 Tidsbegrænsning jf. 5, stk. 5. Personoplysninger må ikke opbevares længere tid end nødvendigt af hensyn til formålet med indsamlingen. Anmeldelse Offentlige dataansvarlige Anmeldelse Pligt til at anmelde behandling af følsomme ( 7 og 8) og fortrolige oplysninger. Anmeldelsen skal ske inden behandlingen påbegyndes. Datatilsynets Datatilsynet registrerer anmeldelsen i behandling Fortegnelsen og sender en udtalelse. Offentlige dataansvarlige skal overholde sikkerhedsbekendtgørelsen. Undtagelser til anmeldelses-pligt Fælles/paraply anmeldelse Alle universiteter har en fællesanmeld-else, der dækker forskning bredt. Alle regioner har en paraplyanmeldelse, der dækker sundhedsvidenskabeligt forskning og godkendte kliniske kvalitetsdatabaser. Private dataansvarlige Private dataansvarlige skal anmelde behandling af følsomme oplysninger ( 7 og 8). Anmeldelsen skal ske inden behandlingen påbegyndes. Datatilsynet registrerer anmeldelsen i Fortegnelsen og sender en godkendelse med en række vilkår. - Studenterprojekter og opgaver, hvor den studerende indhenter samtykke. - Forskningsprojekter, der er god-kendt af en Videnskabsetisk Komité. - kliniske forsøg med lægemidler - kliniske afprøvninger af medicinsk udstyr - pligtmæssig sikkerhedsovervågning af lægemidler/medicinsk udstyr Der opstår ofte et spørgsmål om, hvorvidt det er forskeren eller universitetet, der er dataansvarlig. Retsvirkningen af at det er forskeren personligt er, at reglerne om private dataansvarlige finder anvendelse, og retsvirkningen af at universitetet er dataansvarlig er, at reglerne om offentlige dataansvarlige finder anvendelse. Spørgsmål til vurdering: Hvem initierer projektet? Finansiering? Varighed? Hvem deltager? Aflønnes af myndigheden? Hvilket it-udstyr og hvem ejer udstyret? Instruktionsbeføjelse? Hvad sker der, hvis forskeren finder nyt job? Hvem kan tage skridt til sletning? Universitetet og forskeren må afgøre det. 6

7 Deltager spørgsmål: Så leder det lidt til spørgsmålet: er den studerende dataansvarlig eller er universitetet? Signe: Det kommer meget an på, i hvor stor grad deres projekt er selvstændigt. Om de laver det på vegne af universitetet. Fx i mit eget speciale, var det meget selvstændigt udenom universitet, foruden om enkelte samtaler med min vejleder. Her ville jeg være dataansvarlig, hvis jeg havde brugt personoplysninger. Omvendt er der situationer, hvor nogle har meget tæt tilknytning til universitetet i deres projekt. Overladelse, videregivelse og/eller overførsel af personoplysninger Databehandler En databehandler behandler oplysninger efter instruks fra den dataansvarlige og på den dataansvarliges vegne. Når en dataansvarlig bruger en databehandler, har den dataansvarlige pligt til: At sikre, at der indgås en skriftlig databehandleraftale med databehandleren. Såfremt databehandleren bruger en underdatabehandler, så skal den dataansvarlige enten indgå en underdatabehandleraftale direkte med underdatabehandleren eller give databehandleren fuldmagt til at indgå en underdatabehandleraftale med underdatabehandleren. Aktivt sikre/påse at sikkerhedsforanstaltninger overholdes hos databehandler. Husk at anføre databehandlere i anmeldelsen til datatilsynet. Videregivelse jf. 10, stk. 3 Retsvirkningen af videregivelse er, at giveren og modtageren hver i sær er dataansvarlig for egen kopi af personoplysningerne. (Det er ikke solidarisk ansvar). Hovedregel: Undtagelse: Man må ikke videregive oplysninger til tredjemand. Kan ske med forudgående tilladelse fra Datatilsynet på nærmere vilkår, og kun til videnskabelig eller statistisk brug. Reglen om videregivelse omfatter både følsomme og almindelige personoplysninger. Særligt vedrørende fælles- og paraplyanmeldelserne: Offentlige myndigheder, der har en fælles- eller paraplyanmeldelse har en general tilladelse til at videregive fortrolige personoplysninger, forudsat at de af Datatilsynet fastsatte vilkår overholdes. Vilkårene er bl.a. at: der alene kan ske videregivelse indenfor Danmarks grænser til konkrete forskningsprojekter, der er anmeldt Overførsel til tredjelande Overførsel kan både være databehandling og videregivelse. Tredjelande er lande uden for EU/EØS Overførsel kræver hjemmel i persondatalovens 27 7

8 Kommissioners standardkontrakter Samtykke Tredjemand Privacy Shield De registreredes rettigheder Oplysningspligt ( 28 og 29) Begrænset oplysningspligt i forskningsprojekter Afhænger af det konkrete projekt (antal registrerede) Indsigt ( 31 og 32) Den registrerede har ikke indsigtsret, hvis vedkommendes oplysninger bliver behandlet i videnskabeligt øjemed, jf. 32, stk. 4. Indsigelse (persondatalovens 35) Den registrerede har ret til, at gøre indsigelse mod at den dataansvarlige behandler vedkommendes oplysninger. Hvis indsigelse er berettiget, må behandlingen ikke længere omfatte de pågældende oplysninger, jf. 35, stk. 2. Hvis behandling i videnskabeligt eller statistisk øjemed indsigelsen skal som altovervejende hovedregel ikke tages til følge. Sikkerhed Almindelige sikkerhedsregler ( 41, stk. 3) Den dataansvarlige skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger: Hændeligt eller ulovligt tilintetgøres Fortabes eller forringes Oplysningerne kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven Sikkerhed for offentlige myndigheder Sikkerhedsbekendtgørelsen: Interne bestemmelser om sikkerhedsforanstaltninger (organisation, autorisationer, kontrol, fysisk sikkerhed mv.) Fornøden instruktion af medarbejdere (f.eks. forskere) i behandling af personoplysninger Autorisation og adgangskontrol Logning: maskinel registrering af alle anvendelser af personoplysninger - bruger og tidspunkt for behandlingen (Særlige logningskrav for forskningsprojekter, jf. 19, stk. 4) Sikkerhed for private Vilkår i tilladelser fra Datatilsynet: Manuelt materiale, herunder udskrifter, fejl- og kontrollister mv. med oplysninger, der direkte eller indirekte kan henføres til bestemte personer, skal opbevares forsvarligt aflåst og på en sådan måde, at uvedkommende ikke kan gøre sig bekendt med indholdet. 8

9 Identifikationsoplysninger skal krypteres eller erstattes af et kodenummer eller lignende. Alternativt kan alle oplysninger lagres krypteret. Krypteringsnøgle, kodenøgle mv. skal opbevares forsvarligt og adskilt fra personoplysningerne. Adgangen til personoplysninger må kun finde sted ved benyttelse af et fortroligt password. Password skal udskiftes mindst én gang om året. Ved overførsel af personoplysninger via internettet eller andet eksternt netværk Som minimum kryptering, hvis følsomme personoplysninger overføres via internettet (eller andre åbne net). USB, sikkerhedskopier af data mv. skal opbevares forsvarligt aflåst og således, at uvedkommende ikke kan få adgang til oplysningerne. Datatilsynets krav til undtagne behandlinger (se tilsynets hjemmeside) Sikkerhed for biobanker Skal opbevares forsvarligt aflåst, så uvedkommende ikke kan få adgang Skal sikres, at materialet ikke fortabes, forringes eller hændeligt eller ulovligt tilintetgøres Materiale med personnummer eller navn skal opbevares under iagttagelse af særlige sikkerhedshensyn Der skal være interne retningslinjer for opbevaringen Materiale skal destrueres eller anonymiseres, når projektet er afsluttet Ved projektets afslutning Personoplysninger (herunder biologisk materiale) skal slettes, anonymiseres eller tilintetgøres senest ved projektets afslutning, medmindre en fortsat opbevaring kræves efter anden gældende lovgivning/regulering. Det må efterfølgende ikke være muligt at identificere enkeltpersoner i projektet. Alternativt kan oplysningerne overføres til arkiv efter arkivlovens regler. Sletning af oplysninger fra elektroniske medier skal ske på en sådan måde, at oplysningerne ikke kan genetableres. Nærværende notat 1 er udarbejdet af Kathrine T. Pajkes, Specialkonsulent, AAU Notatet er udarbejdet på baggrund af: Signe V. Abildskovs præsentations materiale og studentermedhjælp Christian Kroghs referat. 9

10 Arbejdsnotat 2: Den fremtidige persondatabeskyttelsesforordnings regulering af forskning Notatet er udarbejdet på baggrund af oplæg v/ Professor Peter Blume, KU fra den 24. april Ret til databeskyttelse Forordningen får først virkning den 25/5/2018 og forordningens udgangspunkt er, at enhver har ret til databeskyttelse i henhold til det europæiske charter. Charterets artikel 8 er det grundlæggende udgangspunkt for forordningen. At gøre retten til databeskyttelse til en grundlæggende værdi betyder også, at domstolene vil anlægge en borgervendt fortolkning, dvs. til fordel for borgeren over for den dataansvarlige. Før forordning Retsgrundlaget er ganske gammelt og siden persondataloven i 2000, er der ikke ændret, og det er det, man nu laver om. Det grundlæggende i reguleringen er business as usual. Behandling omfatter stadig enhver aktivitet i forbindelse med personoplysninger (jf. også GOOGLE-dommen: og enhver oplysning, som kan relateres til en identificeret eller identificerbar fysisk person, er en personoplysning. Omfattet er også IP-adresser, både statiske og dynamiske IP-adresser. Personoplysningsbegrebet er derfor ret bredt det bliver samtidigt kun større og større. For at undgå misbrug af personoplysninger skal forskere så vidt muligt pseudonymisere personoplysningerne. Døde personer Der vil forekomme ændringer i opfattelsen af de dødes stilling i forhold til databeskyttelse. Oplysninger om døde er efter Persondataloven omfattet så længe, det giver mening. Som udgangspunkt gælder forordningen ikke for døde personer, men forordningen giver medlemsstaterne muligheden for at bestemme andet. Hvorfor nye regler? Der er flere grunde til at lave nye regler: 1. Den teknologisk udvikling Det er lang tid siden sidste direktiv, og dermed er der fulgt en enorm udvikling. 2. Øget transparens 10

11 Det skal være overskueligt for borgerne end det er i dag. Det viser sig ved at man har styrket retten for borgerne. 3. Den ansvarlige Nye princip for den ansvarlige som sanktioneres. 4. Bedre rettigheder for borgerne Det er en af kommissionens hovedargumenter, at det er det, forordningen skal medføre. 5. Bedre sikkerhed Der skal være mere fokus på at sikkerheden skal være i top. Sikkerheden skal være et meget prioriteret felt. Der er så mange farer i den elektroniske verden, at man må sikre sig at oplysningerne ikke bliver misbrugt. 6. Større grad af harmonisering Kræver derfor større ensartede regler i alle EU-lande. Overholdes reglerne i Danmark, kan vi frit overføre til andre EU-lande, uden at spørge om tilladelse. 7. Alvor Nu skal man sætte fokus på persondatabeskyttelse, hvor sanktionsordningen får sin ret. Databeskyttelse er ikke det eneste Retten til databeskyttelse er ingen absolut ret, men er en ret blandt flere, jf. præambel nr. 4. Forskning Forskning er et legitimt formål, når man skal behandle personoplysninger. Ofte behandles der følsomme oplysninger i forskningsmæssig sammenhæng. Ses specielt på sundhedsområdet. Når det kommer til forskning rejser spørgsmålet sig, om det er privat forskning eller offentlig forskning. Forordningen gælder både privat forskning og offentlig forskning. Men selvom det er udgangspunktet, er der mange regler i forordningen, som kun gælder i den ene sektor. Forskning har traditionelt været forbundet med den private sektor. Dataforordningens struktur Når man ser på, hvordan forordningen er opbygget, så baseres den på følgende: 1. Principper 2. Betingelser 3. Rettigheder 4. Sikkerhed 5. Overførsel 6. Kontrol og sanktioner Principper i forordningen Der findes de lette principper, som ikke giver nogen problemer: God databehandlingsskik 11

12 Sagligt formål Proportionalitet Der skal være kvalitet og sikkerhed Der findes de Svære principper, som siger, at man ikke må behandle oplysninger uden for formålet, de skulle bruges til. F.eks. hos lægen med en blodprøve, hvor den skal bruges til andet end formålet, den var beregnet til. Minimalitet. Er det nødvendigt at behandle personoplysningerne? Oplysninger må ej hellere opbevares længere end nødvendigt. Tidsbegrænsningen gælder dog ikke forskning, jf. art. 5, 1 e) Almindelige personoplysninger og følsomme personoplysninger. Sondringen mellem hvornår noget er en almindelig oplysning og en følsom oplysning. Alle de oplysninger, som er følsomme i dag, er også følsomme efter forordningen. Persondatalovens 8 oplysninger bliver dog stort set almindelige oplysninger efter forordningen. De følsomme oplysninger omfatter dog også biometriske oplysninger. Personnummer? Overlades til de enkelte lande. Persondatalovens 11 opretholdes. Persondatalovens 6, stk. 1, nr. 7 (interesseafvejningsreglen) gælder efter forordningen ikke for det offentlige. Rettigheder Den første rettighed man har som borger, er underretnings-sikringen for de oplysninger, der behandles om én. Man har ydermere ret til indsigt og korrektion i oplysningerne, og ret til at gøre indsigelse, hvis den dataansvarlige bryder reglerne. Man har også ret til at få slettet oplysninger om én i kraft af retten til at blive glemt. Retten til at blive glemt er dog udtyndet i den endelige udgave af forordningen. Portabilitet Det vil sige, at en person har ret til at få udleveret de oplysninger som personen selv har overgivet til den dataansvarlige. Portabilitet er en ny ret, og der er ikke nogen undtagelse for forskning. Sikkerhed Ansvarlig brug af persondata - krav om dokumentation. Der er ingen krav om anvendelse, som det er i dag. Sikkerhed der er ingen konkrete sikkerhedskrav. Ingen Sikkerhedsbekendtgørelse. Det er op til den dataansvarlige at sørge for at kun personer, der skal have adgang til data, får adgang til data. Meddelelsespligt indebærer at senest 72 timer efter fundet sikkerhedsbrist skal Datatilsynet orienteres. Er der tale om meget følsomme oplysninger, skal de relevante personer kontaktes. Konsekvensanalyse (DPIA) indebærer, at man nøje skal vurdere, om disse risici kunne blive til virkelighed. Overførsler Forordningen er nogenlunde uændret i forhold til i dag. Man sondrer ikke mellem, om det er i EU og til godkendte tredjelande. Men her slår man fast i forordningen, at de lande der i dag er godkendte, at 12

13 de også skal godkendes fra 25 maj. Man fastslår samtidigt principper om, at man hvert fjerde år, skal revurdere de lande, som har opnået godkendelse. Dernæst er der alle de andre, som skal godkendes i forhold til de kommende målestokke. Man giver samtidigt muligheden for at kunne overføre til de internationale organisationer (f.eks. FN institutioner). Der er der ikke grundlag for i dag, eftersom det jo ikke er et land. Hjælp til dataanvendelse Databeskyttelsesrådgiveren, et system brugt i Norge og Tyskland, som er en person, der passer på og har ekspertise i persondataret. DPO er obligatorisk i det offentlige. Internationalt forskningssamarbejde = dataoverførsler I EU Godkendte tredjelande hver fjerde år skal de efterses inden Øvrige tredjelande Ny mulighed for at overføre informationer til Internationale organisationer områder sektorer Særlig regulering af forskning Der er to typer regler om forskning. Den generelle regel i art. 89, men også nogle specielle regler, som fastslår at : Behandling af følsomme persondata Art 9(2j) indeholder en række undtagelser til reglen om forbud for at behandle følsomme personoplysninger. Indholdet i bestemmelsen: Rimeligt forhold til målet Det skal være fornuftigt, at man skal bruge de personoplysninger for at løfte forskningsopgaven. Saglige grunde Man skal huske at respekterer databeskyttelsen Passende og specifikke foranstaltninger Art. 89(1) Indhold i bestemmelsen Fornødne garantier Man må behandle oplysningerne, hvis man har levet op til de fornødne garantier. Garantier som skal sikre databeskyttelse Sikkerhed man skal leve op til reglerne om sikkerhed Minimering det skal være således at man skal tage hensyn til om det er nødvendigt at behandle personoplysninger. Kan man klare sig med oplysninger som ikke er personhenførebare. Brugen af pseudonymer. Art. 89(2) - Rettigheder kan udelukkes eller begrænses: 13

14 Indsigt den pågældende person har derfor ikke ret til at vide hvordan oplysningerne (blodet) bliver behandlet Korrektion Som ovenstående ikke ret til korrektion af data Begrænsning Man har ikke ret til begrænsning Indsigelse Man har ikke nogen ret til indsigelse hellere Underretningspligt (14(5b)) Ingen underretningspligt Sletning/Glemt (17(3d)) Derfor heller ikke ret til at blive glemt Art. 89(4) Skal man bruge det til andre formål, kan man gøre det hvis man opfylder forordningens almindelige regler. Fraviger Persondatalovens 10, stk. 2 (nydannelse). Business as usual: Persondatalovens 10 Anmeldelse/Tilladelse (artikel 36(5): Tryghed over for bureaukrati Sanktion Artikel 83 Art. 83 drejer sig om de bøder de pålægges brud. Bøder om er omfattet af det øverste system for bøder. Selvdisciplin Forskningen må vogte forskningen Forskningsetik Deltager spørgsmål: Har du nogen fornemmelse af, om der er en mulighed for om den enkelte medlemsstat kan tage stilling til, hvorvidt offentlige myndigheder kan ifalde bøder og i hvilket omfang? Peter Blume: Umiddelbart skulle man tro, at pilen drejede, så det ikke blev tilfældet. Men min fornemmelse er, at man godt ved, at det vil medrøre stor ballade. Justitsministeriet er i gang med at udarbejde en betænkning. Den kommer her sidst i maj. Deltager spørgsmål: Kunne man forestille sig en regel kyndig IT ansat? Peter Blume: Man skal sikre sig mod inhabilitet. Nærværende notat 1 er udarbejdet af Lars Engelstoft, Legal Advisor, SDU Notatet er udarbejdet på baggrund af: Peter Blumes præsentations materiale og studentermedhjælp Christian Kroghs referat. 14

15 Referenceliste se bl.a.: Den nye Persondataret Persondataforordningen af Peter Blume, 2016 Persondataforordningen en håndbog for praktikere af Nis Peter Dall, Jesper Lange mark og Amalie Langebæk, 2016 Link til Datatilsynet: Ny betænkning om Databeskyttelsesforordningen: Husk de 12 spørgsmål vedrørende databeskyttelsesforordningen: Link til Forskerportalen - Forskerportalen er udviklet af Udvalget til Beskyttelse af Videnskabeligt Arbejde (UBVA), som er et stående udvalg under Akademikerne, der varetager akademikernes interesser i ophavsretlige og patentretlige spørgsmål. Forskningsdata: 15

Persondataloven og sundhedsvidenskabelige forskningsprojekter

Persondataloven og sundhedsvidenskabelige forskningsprojekter Persondataloven og sundhedsvidenskabelige forskningsprojekter Fuldmægtig Signe Astrid Bruun Fuldmægtig Martin Nybye-Petersen Datatilsynet 9. januar 2014 Dagens Program Datatilsynets struktur og arbejdsopgaver

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Projektets titel. Projektets formål

Projektets titel. Projektets formål Projektets titel Projektets formål Projektansvarlig inkl. kontaktoplysninger i RN Den projektansvarlige er den forsker eller forskergruppe, der skal bruge de indsamlede personoplysninger til forskning,

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

Vejledning til udfyldelse af anmeldelsesskema til Datatilsynet

Vejledning til udfyldelse af anmeldelsesskema til Datatilsynet Afdeling: Direktionssekretariatet Udarbejdet af: Dorte Riskjær Larsen Sagsnr.: 13/1121 E-mail: dorte.riskjaer.larsen @ouh.regionsyddanmark.dk Dato: 26. september 2013 Telefon: 2128 4616 Vejledning til

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

Vejledning. Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata. September 2018

Vejledning. Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata. September 2018 Vejledning Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata September 2018 Vejledningen er godkendt af universitetsrektorer og regionsdirektører Vejledning Tværinstitutionelt

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik Vejledning om videregivelse af personoplysninger til brug for forskning og statistik 1 Indholdsfortegnelse 1. Baggrund 2. Definitioner 2.1. Personoplysning 2.2. Anonymiseret personoplysning (i persondatalovens

Læs mere

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 Persondatapolitik Skanderborg Gymnasium Indholdsfortegnelse BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 LOVLIGHED, RIMELIGHED OG GENNEMSIGTIGHED...4

Læs mere

Projektets titel. Projektets formål

Projektets titel. Projektets formål Projektets titel Projektets formål Projektansvarlig inkl. kontaktoplysninger i RN Den projektansvarlige er den forsker eller forskergruppe, der skal bruge de indsamlede personoplysninger til forskning,

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Indledning Denne aftale er udarbejdet af Dansk Boldspil-Union under henvisning til databeskyttelsesforordningen

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Persondatapolitik for Odense Katedralskole

Persondatapolitik for Odense Katedralskole Bilag 5. Persondatapolitik for Odense Katedralskole Møde for Odense Katedralskoles bestyrelse d. 11. sept. 2018 Persondatapolitik for Odense Katedralskole Baggrund for persondatapolitikken Odense Katedralskoles

Læs mere

Fysiske personer. Vi ved jo alle, hvad en person er. Det er sådan en som os selv (Peter Blume: Databeskyttelsesret, 4. udg., 2013, s. 30f.

Fysiske personer. Vi ved jo alle, hvad en person er. Det er sådan en som os selv (Peter Blume: Databeskyttelsesret, 4. udg., 2013, s. 30f. GDPR and all that Europa-Parlamentets og Rådets forordning nr. 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

Anmeldelse til Datatilsynet i forbindelse med forsker-initieret sundhedsforskning

Anmeldelse til Datatilsynet i forbindelse med forsker-initieret sundhedsforskning N O T A T Retningslinjer 26-10-2010 Sag nr. 09/2825 Anmeldelse til Datatilsynet i forbindelse med forsker-initieret sundhedsforskning i regionerne. Datatilsynet skelner ved anmeldelse af forskningsprojekter

Læs mere

Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig

Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig Gældende fra 2. marts 2015 og erstatter tidligere vejledninger Vejledning til udfyldelse af anmeldelsesskemaet for Sundhedsvidenskabelig forskning i Region Syddanmark Generelt om anmeldelse Alle forskningsprojekter

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren ) DATABEHANDLERAFTALEN Databehandleraftale ( Aftalen ) mellem: Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK-36726350 ( Leverandøren ) A: OMFANG A.1 Databehandleraftale

Læs mere

N. Zahles Skole Persondatapolitik

N. Zahles Skole Persondatapolitik N. Zahles Skole Persondatapolitik Indholdsfortegnelse Side 1. Baggrund for persondatapolitikken 3 2. Formål med persondatapolitikken 3 3. Definitioner 3 4. Ansvarsfordeling 4 5. Ansvarlighed 5 6. Lovlighed,

Læs mere

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] !"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne

Læs mere

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer CIS nr 9223 af 23/03/2018 (Gældende) Udskriftsdato: 14. maj 2019 Ministerium: Finansministeriet Journalnummer: Finansmin., Moderniseringsstyrelsen Senere ændringer til forskriften Ingen Cirkulæreskrivelse

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018. Persondatapolitik Baggrund for persondatapolitikken VUC Roskildes persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen

Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen Hvem er jeg, og hvor kommer jeg fra? Erika Wolf, jurist i

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

Standardvilkår. Databehandleraftale

Standardvilkår. Databehandleraftale Standardvilkår Databehandleraftale 1 Indhold 2 Vilkårenes status... 2 3 Baggrund for databehandleraftalen... 2 4 Formål med databehandlingen... 2 5 Personoplysninger omfattet af databehandleraftalen...

Læs mere

Databehandleraftale e-studio.dk Side 1 af 6

Databehandleraftale e-studio.dk Side 1 af 6 DATABEHANDLERAFTALE Mellem (herefter benævnt Den dataansvarlige ) Og e-studio ApS Albanivej 74 5792 Årslev CVR. nr.: 37074640 (herefter benævnt Databehandleren ) er der indgået nedenstående databehandleraftale

Læs mere

Tønder Kommune BILAG 10

Tønder Kommune BILAG 10 Tønder Kommune BILAG 10 Databehandleraftale mellem Tønder kommuner og Leverandør Side 1/14 DATABEHANDLERAFTALE Mellem Tønder Kommune Wegners Plads 2 6270 Tønder CVR. nr.: 29189781 (herefter Kommunen )

Læs mere

Behandling af personoplysninger

Behandling af personoplysninger Behandling af personoplysninger Orientering til kunder om Zibo Athene A/S behandling af personoplysninger. Nærværende dokument er en information til dig som kunde hos Zibo Athene A/S (herefter Zibo Athene)

Læs mere

Persondatapolitikken er godkendt på Vesthimmerlands Gymnasium og HF s bestyrelsesmøde den 25. juni 2018

Persondatapolitikken er godkendt på Vesthimmerlands Gymnasium og HF s bestyrelsesmøde den 25. juni 2018 Databeskyttelsesforordning Persondatapolitik Vesthimmerlands Gymnasium og HF s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Aftale omkring behandling af persondata.

Aftale omkring behandling af persondata. Databehandleraftale Aftale omkring behandling af persondata. Aftalen Denne databehandleraftale er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig) og ApS (Databehandler), og er gældende

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

Dragør Kommune Borgmestersekretariat, IT og Personale Marts Bilag 5 Databehandleraftale 1. Overholdelse af gældende regler og forskrifter Databehandleren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten,

Læs mere

Europaudvalget EUU Alm.del EU Note 27 Offentligt

Europaudvalget EUU Alm.del EU Note 27 Offentligt Europaudvalget 2016-17 EUU Alm.del EU Note 27 Offentligt Europaudvalget, Sundheds- og Ældreudvalget, Uddannelses- og Forskningsudvalget og Retsudvalget EU-konsulenterne EU-note Til: Dato: Udvalgets medlemmer

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark.

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark. Surftown A/S Regionsgolf-Danmark 08-05-2018 DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Regionsgolf-Danmark Michael Hansen Søndermarkvej, 60 4200 Slagelse CVR. nr. 34759316 (i det følgende

Læs mere

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup 14. maj 2012 Orientering om nye regler om private dataansvarliges anmeldelsespligt Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Aftalens omfang 1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. 1.2 Personoplysninger, der behandles af Leverandøren,

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers

Læs mere

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde sig til indholdet evt.

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren.

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren. Databehandleraftale Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren Dandodesign CVR 36899042 Vanløsevej 9 8000 Aarhus Danmark 1 Indhold 2 Baggrund

Læs mere

Bilag 1 Databehandler aftale (v.1.2)

Bilag 1 Databehandler aftale (v.1.2) Denne databehandleraftale er et tillæg til gældende rammeaftale mellem Kunden og Telefonmøder ApS. Databehandleraftalens underbilag B opdateres løbende for at sikre korrekt overblik over vores underdatabehandlere.

Læs mere

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet )

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) Skau Reipurth & Partnere Advokatpartnerselskab DATABEHANDLERAFTALE Indgået mellem [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) og [Databehandleren: F.eks. en lønbehandler] [Adresse]

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataforordningen (GDPR) pr. 25-05-2018 ISAE 3000-I CVR-nr.: 33 07 66 49 Maj 2018 REVI-IT A/S statsautoriseret

Læs mere

Databehandleraftale (v.1.1)

Databehandleraftale (v.1.1) Denne databehandleraftale er et tillæg til gældende Nordcad salgs og leveringsbetingelser mellem Kunden og Nordcad Systems A/S. Databehandleraftalens underbilag B opdateres løbende for at sikre korrekt

Læs mere

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner Bilag 7 Retningslinje om behandlingssikkerhed Anvendelsesområde Retningslinje om behandlingssikkerhed er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx DATABEHANDLERAFTALE Mellem Svendborg Kommune Ramsherred 5 5700 Svendborg CVR. nr.: 29189730 (herefter Kommunen ) og XXXXXX xxxxxx xxxx CVR. nr.: [XXXX] (herefter Leverandøren ) er der indgået nedenstående

Læs mere

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr.

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr. CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj 2018 Ministerium: Kirkeministeriet Journalnummer: Kirkemin., j.nr. 7520 Senere ændringer til forskriften Ingen Cirkulære om fælles dataansvar

Læs mere

Databehandlerinstruks

Databehandlerinstruks 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

FORSYNINGSTRÆF 2016 PERSONDATARET HVORFOR NU EGENTLIG DET?

FORSYNINGSTRÆF 2016 PERSONDATARET HVORFOR NU EGENTLIG DET? FORSYNINGSTRÆF 2016 - BEHANDLING AF PERSONDATA Line Markert, advokat Egil Husum, advokat 4. og 11. februar 2016 PERSONDATARET HVORFOR NU EGENTLIG DET? side 2 Er persondataretten relevant for forsyningsselskaber?

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Rigsarkivets konference 2. november 2016

Rigsarkivets konference 2. november 2016 Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-

Læs mere

Aftale vedrørende fælles dataansvar

Aftale vedrørende fælles dataansvar Aftale vedrørende fælles dataansvar Mellem Dataansvarlig 1 og Dataansvarlig 2 Baptisternes Børne- og Ungdomsforbund CVR 28536364 Fælledvej 16 7200 Grindsted 1. Fælles dataansvar 1.1. Denne aftale fastsætter

Læs mere

2. Leverandøren er som databehandler forpligtet til følgende:

2. Leverandøren er som databehandler forpligtet til følgende: DPG DATABEHANDLER AFTALE Timengo DPG A/S Lautrupvang 1 2750 Ballerup Denmark Databehandler aftale Databehandler aftalen omfatter Leverandør rolle som databehandler for kunden. Det skal understreges, at

Læs mere

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den 25.05.2018 Indholdsfortegnelse 1 Baggrund... 3 2 Formål... 3 3 Omfang... 3 4 Roller og ansvar...

Læs mere

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ]

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ] DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE Flakhaven 2, 5000 Odense C OG [INDSÆT NAVN CVR xxxxxxxx Adresse ] 1. INDLEDNING... 3 2. ALMINDELIGE BESTEMMELSER... 3 3. SUPPLERENDE KRAV... 4 4. UNDERSKRIFTER...

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

Persondataloven i en Smart City kontekst. Alexander Tureczek, Ph.d. candidate

Persondataloven i en Smart City kontekst. Alexander Tureczek, Ph.d. candidate Persondataloven i en Smart City kontekst Alexander Tureczek, Ph.d. candidate atur@dtu.dk Indholdsfortegnelse Persondataloven historie og hensigt Opdeling af loven Vigtige paragrafer Fremtiden Intentionen

Læs mere

Databehandlervilkår. 1: Baggrund, formål og definitioner

Databehandlervilkår. 1: Baggrund, formål og definitioner Databehandlervilkår 1: Baggrund, formål og definitioner 1.1 Denne databehandleraftale (herefter kaldet Databehandleraftalen ) vedrører de af den Dataansvarlige indkøbte løsninger og ydelser, hvor behandling

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Bilag 4 Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Databehandleraftale. Mellem. Webdomain CVR (herefter "Databehandleren")

Databehandleraftale. Mellem. Webdomain CVR (herefter Databehandleren) Databehandleraftale Mellem Webdomain CVR 21548995 (herefter "Databehandleren") og CVR 39708914 flex-job.dk IVS Kundenummer 171742 (herefter den "Dataansvarlige") er der indgået nedenstående databehandleraftale

Læs mere

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen

Læs mere

EU Persondataforordning GDPR

EU Persondataforordning GDPR EU Persondataforordning GDPR 14. juni 2018 Agenda Persondataforordningen - GDPR Hvad går forordningen grundlæggende ud på og hvorfor? Hvad stiller forordningen af krav til nødvendig indsats? Hvordan sikrer

Læs mere

PERSONDATALOVEN OG SUNDHEDSLOVEN

PERSONDATALOVEN OG SUNDHEDSLOVEN KIROPRAKTIK 2014 PERSONDATALOVEN OG SUNDHEDSLOVEN Kort om Persondataloven og Sundhedsloven Sundhedsloven 'Hovedloven' på området Relevant i ft. oplysninger er særligt:» Tavshedspligt, indhentelse og videregivelse

Læs mere

! Databehandleraftale

! Databehandleraftale ! Databehandleraftale Indledning 1.1. Denne aftale vedrørende behandling af personoplysninger ( Databehandleraftalen ) regulerer Pensopay APS CVR-nr. 36410876 (databehandleren) og Kunden (den Dataansvarlige

Læs mere

Rammeaftalebilag 5 - Databehandleraftale

Rammeaftalebilag 5 - Databehandleraftale Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Landbrugsstyrelsen CVR Nyropsgade København V. Danmark. Databehandleren.

Databehandleraftale. Mellem. Den dataansvarlige: Landbrugsstyrelsen CVR Nyropsgade København V. Danmark. Databehandleren. Databehandleraftale Mellem Den dataansvarlige: Landbrugsstyrelsen CVR 20814616 Nyropsgade 30 1780 København V Danmark og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] 1 Indhold

Læs mere

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser:

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser: DATABEHANDLERAFTALE Mellem undertegnede og medundertegnede Johnsen Graphic Solutions A/S Bakkehegnet 1-3 DK-8500 Grenaa CVR-nr.: 18624141 (herefter Databehandleren ) [Indsæt navn] [Indsæt adresse] [Indsæt

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Driftskontrakt. Databehandleraftale. Bilag 14

Driftskontrakt. Databehandleraftale. Bilag 14 Databehandleraftale Bilag 14 DATABEHANDLERAFTALE mellem Danpilot Havnepladsen 3A, 3. sal 5700 Svendborg CVR-nr. 30071735 (herefter den Dataansvarlige ) og [Leverandørens navn] [adresse] [postnr. og by]

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere