Sagsnr NOTAT OM DATABEHANDLING
|
|
|
- Eva Johansen
- 10 år siden
- Visninger:
Transkript
1 Sagsnr NOTAT OM DATABEHANDLING
2 INDHOLDSFORTEGNELSE 1. Beskrivelse af problemstillingen Overladelse af persondata Behandlingshjemmel Dataansvar Databehandlerinstruks Anmeldelse til Datatilsynet Opsummering... 5 Side 2 af 6
3 1. Beskrivelse af problemstillingen Dataproces v/morten Lindblad (herefter benævnt Dataproces ) har bedt BvHD om at udarbejde et notat vedrørende Dataproces muligheder for at foretage behandling af kommunale data, indeholdende personoplysninger, herunder følsomme personoplysninger. Dataproces har overfor BvHD oplyst at virksomheden pt. er ved at lave aftale med en kommune omkring analyse af kommunens data, med henblik på at finde fejlagtige udbetalinger og manglende betalinger. Dataproces analyse foretages indledningsvist på baggrund af udleverede datasæt, og på baggrund af analysens positivliste foretages detaljeret gennemgang af de fundne sager, med henblik på verificering af at der er tale om fejlagtig udbetaling eller manglende betaling. På den baggrund har Dataproces ønsket Bender von Haller Dragsteds vurdering af, hvorvidt kommunerne må udlevere persondata til Dataproces med henblik på udførelse af sådanne opgave for kommunerne. 2. Overladelse af persondata Hvorvidt en kommune kan give tredjemand adgang til at behandle data på sine vegne, afhænger af flere forskellige forhold. Disse skal behandles nedenfor Behandlingshjemmel For det første skal kommunen have hjemmel til at lade den pågældende behandling foretage. I nærværende situation er formålet med behandlingen at finde fejl i forhold til kommunale udbetalinger og manglende betalinger. Kommunen har en forpligtelse til at foretage udbetalinger til sine borgere i henhold til fx sociallovgivningen. Derfor vil der alt andet lige være en ret (og reelt også en pligt) for kommunen til at gennemgå udbetalingerne, for at kontrollere om det givne regelsæt er overholdt særligt når kommunen har en mistanke om at der foreligger uberettigede udbetalinger. Der vil derfor implicit kunne findes hjemmel til kommunens kontrol af udbetalingerne, i de regelsæt, som giver hjemmel til at foretage udbetalingerne. Hvorvidt kommunen i de konkrete tilfælde vil kunne kræve tilbagebetaling af gennemførte udbetalinger, er en anden sag, som ligger udenfor nærværende notat. Men det er dog klart, at i det omfang kommunens krav helt sikkert er uerholdelige, fx hvor der foreligger forældelse, savner behandlingen alt andet lige Side 3 af 6
4 et sagligt formål, og vil derfor mangle hjemmel i henhold til bl.a. persondataloven Dataansvar For det andet er det relevant at se på hvem der er dataansvarlig for de pågældende persondata. Alene i de tilfælde hvor kommunen er dataansvarlig, vil kommunen kunne lade en databehandler foretage behandling af data, som er i kommunens besiddelse. I andre tilfælde - altså hvor kommunen ikke er dataansvarlig - skal indgås særlig aftale om dette med den dataansvarlige. I forhold til de for BvHD nævnte datatyper, vil kommunen alt andet lige være dataansvarlig. Dette bør dog kontrolleres i forhold til hvert enkelt datasæt. I forhold til CPR gør et særligt forhold sig dog gældende, idet kommunen ikke er dataansvarlig for persondataene i CPR-registret. Det følger imidlertid af Indenrigs- og Sundhedsministeriets Standardvilkår for offentlige myndigheders adgang til CPR af 22. januar 2010, at: Myndigheders overladelse af data, som er modtaget fra CPR, til behandling på et servicebureau eller lign. betragtes ikke som videregivelse til private, såfremt databehandlerens behandling af oplysninger er i overensstemmelse med lov om behandling af personoplysninger. Det er således lovligt for kommunen at overlade data fra CPR til fx Dataproces, med henblik på behandling, under forudsætning af overholdelse af persondatalovens regler. I forhold til Dataproces direkte adgang til datasystemerne det er til BvHD oplyst, at Dataproces får adgang via kommunale logins, som var Dataproces medarbejdere ansat hos kommunen afhænger det af kommunens aftalemæssige forhold overfor de enkelte databehandlere, fx KMD om kommunen lovligt kan tildele Dataproces s medarbejdere sådanne logins. I det omfang det ikke er muligt at tildele sådanne logins til Dataproces medarbejdere, må data i stedet indhentes af kommunen og overlades til Dataproces behandling Databehandlerinstruks Som en betingelse for Dataproces behandling af kommunale data, skal der mellem kommunen og Dataproces indgås en skriftlig aftale en såkaldt databehandlerinstruks. I instruksen skal anføres under hvilke betingelser Dataproces må behandle kommunens data, at Dataproces ikke må bruge dataene til andre formål, og at Side 4 af 6
5 Dataproces skal overholde persondatalovens sikkerhedskrav. Herunder skal Dataproces træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven. 3. Anmeldelse til Datatilsynet Idet Dataproces, som sit forretningsmæssige virke, alene foretager databehandling for andre, er Dataproces, en med Persondatalovens ord edbservicevirksomhed. Inden sådanne virksomheder, påbegynder behandlingen af persondata for tredjemand, skal virksomheden anmeldes til Datatilsynet. BvHD er naturligvis gerne behjælpelige med at foretage sådan anmeldelse til Datatilsynet. I forbindelse med indeværende sag, vil anmeldelsen have den fordel at Dataproces, efter anmeldelsen kan henvise til Datatilsynets oversigt over anmeldte virksomheder. 4. Opsummering Som anført ovenfor vil kommuner, kunne overlade persondata til behandling ved Dataproces under tre betingelser. 1. At kommunen selv har hjemmel til at foretage den pågældende behandling, 2. At kommunen er dataansvarlig i forhold til de pågældende data, hvilket vurderes at være tilfældet i forhold til de fleste af de nævnte datasæt, eller at kommunen har tilladelse fra den dataansvarlige til at anvende databehandlere, som fx i forhold til CPR, 3. At der udarbejdes en skriftlig databehandlerinstruks. I forhold til direkte online-adgang til kommunens data, skal det vurderes i forhold til den enkelte kommunale databehandler, om Dataproces kan tildeles sådan adgang. Det bemærkes, at Dataproces inden databehandlingen påbegyndes, skal anmeldes som edb-servicevirksomhed hos Datatilsynet. Det skal afslutningsvis anbefales, at der udarbejdes skriftlig aftale om de opgaver, som Dataproces indgår med kommunerne. Side 5 af 6
6 Hvis Dataproces har spørgsmål eller ønsker en uddybning af et eller flere punkter i notatet, står vi naturligvis fortsat til rådighed. Skanderborg, den 21. november 2011 Bender von Haller Dragsted Nis Peter Dall Advokat Side 6 af 6
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29
- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT
DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)
Rammeaftalebilag 5 - Databehandleraftale
Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)
Databehandleraftale. om [Indsæt navn på aftale]
Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune
PERSONDATALOVEN OG SUNDHEDSLOVEN
KIROPRAKTIK 2014 PERSONDATALOVEN OG SUNDHEDSLOVEN Kort om Persondataloven og Sundhedsloven Sundhedsloven 'Hovedloven' på området Relevant i ft. oplysninger er særligt:» Tavshedspligt, indhentelse og videregivelse
Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem
Oktober 2014 Sagsnr. 013928-0190 cen/dla Databehandleraftale Der er indgået denne Databehandlingsaftale ("Aftale") mellem Fredericia Kommune Gothersgade 20 7000 Frdericia CVR-nr.: 69116418 ("Kommunen")
Kontraktbilag 7: Databehandleraftale
Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør
Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )
#BREVFLET# Click here to enter text. Dokument: Neutral titel Aalborg Kommune Boulevarden 13, 9000 Aalborg Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.]
DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )
DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup
DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup 24. september 2010 Vedrørende sikkerhedsforanstaltningerne omkring udstedelse af NemID Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29
AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )
AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik
Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )
#BREVFLET# Click here to enter text. Dokument: Neutral titel Rammeaftalebilag G til udbud på levering af Stomiprodukter Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer]
Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:
Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter
Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS
Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets
1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.:
Abonnementsaftale om håndtering af data i ClinicCare 1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.: 1. Lagring og opbevaring af
Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S. Sendt til: [email protected]
Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S Sendt til: [email protected] 14. marts 2013 Vedrørende behandling af personoplysninger hos Etik Portalerne ApS Datatilsynet Borgergade 28,
DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
Orla Hansen & Søn A/S, aut. Gas-og Vandmestre Cvr
Orla Hansen & Søn A/S, aut. Gas-og Vandmestre Cvr. 29398763 I det følgende kaldet Selskabet Vilkår og Persondatapolitik. 1. INDLEDNING. 1.1. Selskabet har til formål at drive entreprenørvirksomhed, fortrinsvis
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration
Side 1 af 2 Forside / Erhverv / Personaleadministration / Krav om datasikkerhed i forbindelse med personaleadministration Opdateret: 06.05.15 Krav om datasikkerhed i forbindelse med personaleadministration
Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]
Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem
DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren
DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
1) Generelt På baggrund af nuværende aftale gives klinikken adgang til data der forefindes på ClinicCare s servere. Dvs.:
Abonnementsaftale om håndtering af data i ClinicCare Udgave Januar 2016 Der er krav om at klinikken har en databehandler hos den leverandør der lagre klinikkens data. Dvs. at hvis man har en udgave af
AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN
AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør
lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).
Bilag 6 Databehandleraftale og databehandlerinstruks 1. Leverandøren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten, herunder: lov nr.
Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes
Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Det er jf. Aftale om forældretilfredshedsundersøgelse på Børn og Unge området i Aarhus Kommune 2015 aftalt, at - leverandørnavn
Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk
Brevdato: 23. maj 2006 Modtager: Scandinavian Airlines Danmark (SAS) J.nr. 2006-219-0370 Stikord: Fingeraftryk, personoplysninger, saglighed og proportionalitet, alternativ løsning, oplysningspligt, datasikkerhed.
