Sagsnr NOTAT OM DATABEHANDLING

Størrelse: px
Starte visningen fra side:

Download "Sagsnr. 26250-0 NOTAT OM DATABEHANDLING"

Transkript

1 Sagsnr NOTAT OM DATABEHANDLING

2 INDHOLDSFORTEGNELSE 1. Beskrivelse af problemstillingen Overladelse af persondata Behandlingshjemmel Dataansvar Databehandlerinstruks Anmeldelse til Datatilsynet Opsummering... 5 Side 2 af 6

3 1. Beskrivelse af problemstillingen Dataproces v/morten Lindblad (herefter benævnt Dataproces ) har bedt BvHD om at udarbejde et notat vedrørende Dataproces muligheder for at foretage behandling af kommunale data, indeholdende personoplysninger, herunder følsomme personoplysninger. Dataproces har overfor BvHD oplyst at virksomheden pt. er ved at lave aftale med en kommune omkring analyse af kommunens data, med henblik på at finde fejlagtige udbetalinger og manglende betalinger. Dataproces analyse foretages indledningsvist på baggrund af udleverede datasæt, og på baggrund af analysens positivliste foretages detaljeret gennemgang af de fundne sager, med henblik på verificering af at der er tale om fejlagtig udbetaling eller manglende betaling. På den baggrund har Dataproces ønsket Bender von Haller Dragsteds vurdering af, hvorvidt kommunerne må udlevere persondata til Dataproces med henblik på udførelse af sådanne opgave for kommunerne. 2. Overladelse af persondata Hvorvidt en kommune kan give tredjemand adgang til at behandle data på sine vegne, afhænger af flere forskellige forhold. Disse skal behandles nedenfor Behandlingshjemmel For det første skal kommunen have hjemmel til at lade den pågældende behandling foretage. I nærværende situation er formålet med behandlingen at finde fejl i forhold til kommunale udbetalinger og manglende betalinger. Kommunen har en forpligtelse til at foretage udbetalinger til sine borgere i henhold til fx sociallovgivningen. Derfor vil der alt andet lige være en ret (og reelt også en pligt) for kommunen til at gennemgå udbetalingerne, for at kontrollere om det givne regelsæt er overholdt særligt når kommunen har en mistanke om at der foreligger uberettigede udbetalinger. Der vil derfor implicit kunne findes hjemmel til kommunens kontrol af udbetalingerne, i de regelsæt, som giver hjemmel til at foretage udbetalingerne. Hvorvidt kommunen i de konkrete tilfælde vil kunne kræve tilbagebetaling af gennemførte udbetalinger, er en anden sag, som ligger udenfor nærværende notat. Men det er dog klart, at i det omfang kommunens krav helt sikkert er uerholdelige, fx hvor der foreligger forældelse, savner behandlingen alt andet lige Side 3 af 6

4 et sagligt formål, og vil derfor mangle hjemmel i henhold til bl.a. persondataloven Dataansvar For det andet er det relevant at se på hvem der er dataansvarlig for de pågældende persondata. Alene i de tilfælde hvor kommunen er dataansvarlig, vil kommunen kunne lade en databehandler foretage behandling af data, som er i kommunens besiddelse. I andre tilfælde - altså hvor kommunen ikke er dataansvarlig - skal indgås særlig aftale om dette med den dataansvarlige. I forhold til de for BvHD nævnte datatyper, vil kommunen alt andet lige være dataansvarlig. Dette bør dog kontrolleres i forhold til hvert enkelt datasæt. I forhold til CPR gør et særligt forhold sig dog gældende, idet kommunen ikke er dataansvarlig for persondataene i CPR-registret. Det følger imidlertid af Indenrigs- og Sundhedsministeriets Standardvilkår for offentlige myndigheders adgang til CPR af 22. januar 2010, at: Myndigheders overladelse af data, som er modtaget fra CPR, til behandling på et servicebureau eller lign. betragtes ikke som videregivelse til private, såfremt databehandlerens behandling af oplysninger er i overensstemmelse med lov om behandling af personoplysninger. Det er således lovligt for kommunen at overlade data fra CPR til fx Dataproces, med henblik på behandling, under forudsætning af overholdelse af persondatalovens regler. I forhold til Dataproces direkte adgang til datasystemerne det er til BvHD oplyst, at Dataproces får adgang via kommunale logins, som var Dataproces medarbejdere ansat hos kommunen afhænger det af kommunens aftalemæssige forhold overfor de enkelte databehandlere, fx KMD om kommunen lovligt kan tildele Dataproces s medarbejdere sådanne logins. I det omfang det ikke er muligt at tildele sådanne logins til Dataproces medarbejdere, må data i stedet indhentes af kommunen og overlades til Dataproces behandling Databehandlerinstruks Som en betingelse for Dataproces behandling af kommunale data, skal der mellem kommunen og Dataproces indgås en skriftlig aftale en såkaldt databehandlerinstruks. I instruksen skal anføres under hvilke betingelser Dataproces må behandle kommunens data, at Dataproces ikke må bruge dataene til andre formål, og at Side 4 af 6

5 Dataproces skal overholde persondatalovens sikkerhedskrav. Herunder skal Dataproces træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven. 3. Anmeldelse til Datatilsynet Idet Dataproces, som sit forretningsmæssige virke, alene foretager databehandling for andre, er Dataproces, en med Persondatalovens ord edbservicevirksomhed. Inden sådanne virksomheder, påbegynder behandlingen af persondata for tredjemand, skal virksomheden anmeldes til Datatilsynet. BvHD er naturligvis gerne behjælpelige med at foretage sådan anmeldelse til Datatilsynet. I forbindelse med indeværende sag, vil anmeldelsen have den fordel at Dataproces, efter anmeldelsen kan henvise til Datatilsynets oversigt over anmeldte virksomheder. 4. Opsummering Som anført ovenfor vil kommuner, kunne overlade persondata til behandling ved Dataproces under tre betingelser. 1. At kommunen selv har hjemmel til at foretage den pågældende behandling, 2. At kommunen er dataansvarlig i forhold til de pågældende data, hvilket vurderes at være tilfældet i forhold til de fleste af de nævnte datasæt, eller at kommunen har tilladelse fra den dataansvarlige til at anvende databehandlere, som fx i forhold til CPR, 3. At der udarbejdes en skriftlig databehandlerinstruks. I forhold til direkte online-adgang til kommunens data, skal det vurderes i forhold til den enkelte kommunale databehandler, om Dataproces kan tildeles sådan adgang. Det bemærkes, at Dataproces inden databehandlingen påbegyndes, skal anmeldes som edb-servicevirksomhed hos Datatilsynet. Det skal afslutningsvis anbefales, at der udarbejdes skriftlig aftale om de opgaver, som Dataproces indgår med kommunerne. Side 5 af 6

6 Hvis Dataproces har spørgsmål eller ønsker en uddybning af et eller flere punkter i notatet, står vi naturligvis fortsat til rådighed. Skanderborg, den 21. november 2011 Bender von Haller Dragsted Nis Peter Dall Advokat Side 6 af 6

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Rammeaftalebilag 5 - Databehandleraftale

Rammeaftalebilag 5 - Databehandleraftale Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)

Læs mere

Databehandleraftale. om [Indsæt navn på aftale]

Databehandleraftale. om [Indsæt navn på aftale] Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune

Læs mere

PERSONDATALOVEN OG SUNDHEDSLOVEN

PERSONDATALOVEN OG SUNDHEDSLOVEN KIROPRAKTIK 2014 PERSONDATALOVEN OG SUNDHEDSLOVEN Kort om Persondataloven og Sundhedsloven Sundhedsloven 'Hovedloven' på området Relevant i ft. oplysninger er særligt:» Tavshedspligt, indhentelse og videregivelse

Læs mere

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

Databehandleraftale. Der er indgået denne Databehandlingsaftale (Aftale) mellem Oktober 2014 Sagsnr. 013928-0190 cen/dla Databehandleraftale Der er indgået denne Databehandlingsaftale ("Aftale") mellem Fredericia Kommune Gothersgade 20 7000 Frdericia CVR-nr.: 69116418 ("Kommunen")

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren ) #BREVFLET# Click here to enter text. Dokument: Neutral titel Aalborg Kommune Boulevarden 13, 9000 Aalborg Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.]

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup 24. september 2010 Vedrørende sikkerhedsforanstaltningerne omkring udstedelse af NemID Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik

Læs mere

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren ) #BREVFLET# Click here to enter text. Dokument: Neutral titel Rammeaftalebilag G til udbud på levering af Stomiprodukter Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer]

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets

Læs mere

1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.:

1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.: Abonnementsaftale om håndtering af data i ClinicCare 1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.: 1. Lagring og opbevaring af

Læs mere

Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S. Sendt til: [email protected]

Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S. Sendt til: mt@etikportalen.dk Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S Sendt til: [email protected] 14. marts 2013 Vedrørende behandling af personoplysninger hos Etik Portalerne ApS Datatilsynet Borgergade 28,

Læs mere

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Orla Hansen & Søn A/S, aut. Gas-og Vandmestre Cvr

Orla Hansen & Søn A/S, aut. Gas-og Vandmestre Cvr Orla Hansen & Søn A/S, aut. Gas-og Vandmestre Cvr. 29398763 I det følgende kaldet Selskabet Vilkår og Persondatapolitik. 1. INDLEDNING. 1.1. Selskabet har til formål at drive entreprenørvirksomhed, fortrinsvis

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration Side 1 af 2 Forside / Erhverv / Personaleadministration / Krav om datasikkerhed i forbindelse med personaleadministration Opdateret: 06.05.15 Krav om datasikkerhed i forbindelse med personaleadministration

Læs mere

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.:

1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.: Abonnementsaftale om håndtering af data i ClinicCare Udgave Januar 2016 Der er krav om at klinikken har en databehandler hos den leverandør der lagre klinikkens data. Dvs. at hvis man har en udgave af

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven). Bilag 6 Databehandleraftale og databehandlerinstruks 1. Leverandøren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten, herunder: lov nr.

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Det er jf. Aftale om forældretilfredshedsundersøgelse på Børn og Unge området i Aarhus Kommune 2015 aftalt, at - leverandørnavn

Læs mere

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk Brevdato: 23. maj 2006 Modtager: Scandinavian Airlines Danmark (SAS) J.nr. 2006-219-0370 Stikord: Fingeraftryk, personoplysninger, saglighed og proportionalitet, alternativ løsning, oplysningspligt, datasikkerhed.

Læs mere