Vejledning for tilsyn med databehandlere

Størrelse: px
Starte visningen fra side:

Download "Vejledning for tilsyn med databehandlere"

Transkript

1 Vejledning for tilsyn med databehandlere Dokumentoplysninger Udarbejdet af Emneområde Formål Marianne Bo Krowicki Databehandlere Dokumentet beskriver hvordan der skal foretages tilsyn med databehandlere Version Version 2.0, februar 2018 Dokumenttype Vejledning Relaterede dokumenter Vejledning for udarbejdelse af databehandleraftaler. Informationssikkerhedsretningslinjer kapitel 15. Informationssikkerhedspolitik for Brøndby Kommune. 1

2 Indhold Indledning... 3 Omfang... 3 Tilsynsmetoder... 3 Revisorerklæringer... 4 Kommunen foretager selv tilsyn... 4 Fysisk tilsyn... 4 Interviewbaseret/spørgeskema... 5 Frekvens for tilsyn og hvem gør det?... 5 Dokumentation

3 Indledning Når vi indgår en databehandleraftale med en ekstern leverandør om behandling af persondata, skal vi sikre at leverandøren efterlever aftalen. Vi skal gøre det for at sikre, at leverandøren beskytter data ligeså forsvarligt, som vi selv ville gøre. Hvis vi har et højt beskyttelsesniveau til de data som leverandøren behandler, så skal leverandøren have implementeret det samme niveau. Vi skal også gøre det for at kunne bevise, at vi efterlever gældende lovgivning på området, eksempelvis at der er indført passende behandlingssikkerhed som fastsat i Databeskyttelsesforordningen. Hvis du er ved at indgå en databehandleraftale og benytter Brøndby Kommunes skabelon, så vil du skulle tage stilling til hvilken form for tilsyn der skal gennemføres, da tilsyn er med i skabelonen (afsnit 10). Derfor anbefales det, at du kigger denne vejledning igennem, inden du beslutter hvilken tilsynsmetode der er relevant. Omfang Brøndby Kommune foretager tilsyn med udgangspunkt i væsentlighed og risiko. Med det menes at der skal tages hensyn til den pågældende behandlings karakter, omfang, sammenhæng og formål samt risici for fysiske personers rettigheder og frihedsrettigheder. Jo større risici, jo større er kravene til sikkerhed. Dette skal afspejles i den måde hvorpå vi skal lave tilsyn. I denne vejledning er der beskrevet to tilsynsmetoder, som tager udgangspunkt i: 1. Væsentlige mængder af data, med høje konsekvenser for fysiske personers rettigheder og frihedsrettigheder og høje konsekvenser hvis der sker et brud på fortrolighed, integritet og tilgængelighed 2. Begrænsede mængder af data med få konsekvenser for fysiske personers rettigheder og frihedsrettigheder Eksempel 1: En leverandør drifter et system, hvori der behandles store mængder af personoplysninger om kommunens borgere. Der behandles oplysninger om navn, cpr-nummer, bopæl, pårørende, adresse og helbredsoplysninger. Eksempel 2: En leverandør skal yde support til kommunens hjemmeside. Leverandøren kan få adgang til almindelige personoplysninger, som ligger på kommunens hjemmeside. Tilsynsmetoder Kommunens niveau for tilsyn tager udgangspunkt i tre typer af tilsyn, som fastsættes og afspejles i ovennævnte vurdering af væsentlighed og risiko. 3

4 Tilsyn kan gennemføres som: Revisorerklæring (eksempelvis ISAE 3402) som er udarbejdet af en uvildig tredjepart Kommunen foretager selv tilsyn, enten som o Fysisk tilsyn o Interview/spørgeskema Nedenfor er de enkelte typer beskrevet mere uddybende. Revisorerklæringer Databehandlere, som beskrevet i eksempel 1, vil som oftest acceptere at levere en årlig og vederlagsfri revisorerklæring. Revisorerklæringen udarbejdes som regel én gang årligt af en uvildig part, et revisorfirma, som har kompetencer inden for informationssikkerhed. Revisoren vurderer leverandørens sikkerhed og it-drift og påpeger forhold som er kritiske. Det er derfor vigtigt, at du forholder dig til revisorerklæringen, og vurderer om revisor har påpeget forhold der bør løftes overfor databehandleren (leverandøren). Kontakt eventuelt databeskyttelsesrådgiveren for at få rådgivning, hvis der er forhold der er påpeget som kritiske. Du skal forvente at du selv indhente revisorerklæringen hos leverandøren. Så skriv i kalenderen senest på årsdagen for indgåelse af aftalen, at du skal huske at indhente revisorerklæringer. Husk også i samme ombæring at bede om revisorerklæringer på eventuelle underdatabehandlere, eller få dokumentation fra leverandøren om, at der er foretaget tilsyn på anden vis. Hvis det ikke er muligt at få en revisorerklæring hos en databehandler, så er vi selv forpligtet til at føre tilsyn. Et tilsyn hos en it-udbyder vil som oftest være en mere kompleks opgave og kræver flere kompetencer. Det er derfor en god ide, at kontakte din informationssikkerhedskoordinator eller databeskyttelsesrådgiveren for at få gode råd. Kommunen foretager selv tilsyn Hvis du ikke kan få en aftale om en revisorerklæring, så skal vi selv føre tilsyn. Det kan gennemføres enten som et fysisk tilsyn eller som et interviewbaseret tilsyn. Fysisk tilsyn Fysiske tilsyn kræver lidt forberedelse. Du skal varsle tilsynet overfor leverandøren i passende tid. Der er vedhæftet en skabelon, som du kan bruge som inspiration til en mail til leverandøren. Det er god skik at orientere databehandleren om de emner du har fokus på. Brug evt. Annex A i ISO27001, som inspiration og udvælg 3-5 fokusområder. Et fysisk tilsyn vil aldrig kunne nå hele vejen rundt, det vil tage dage måske uger, så vær realistisk. Måske er der forhold der er oppe i tiden, som du skal have fokus på. Et eksempel kunne være: Styring: organisering, sikkerhedspolitik og retningslinjer 4

5 Adgangsstyring: Almindelige rettigheder, udvidede rettigheder, styring af brugere Medarbejdersikkerhed: adfærdskodeks, tavshedspligt, ansættelse, sanktioner ved brud på sikkerheden Fysisk sikkerhed: adgangskontrol, opbevaring af fysiske dokumenter og kassation af udstyr Et fysisk tilsyn er resursekrævende og det er vigtigt at du hele tiden har tanke på væsentlighed og risiko. Man kan nemt komme på sidespor og overse det væsentlige. Det er derfor en god ide, at du holder dig til din skabelon. Omvendt kan du gøre gode observationer hvis du er observant: Kan man komme ind fra gaden uden videre, ligger der stakke med personoplysninger på bordene, er skærmene låst når medarbejderne er borte osv.? Regn med 1-2 timer til et tilsyn, men det afhænger af virksomhedens størrelse og kompleksitet. Notér dine observationer, især eventuelle afvigelser og lav et resumé, som sendes til databehandler senest 2 uger efter tilsynet. Gør opmærksom på, at der er mulighed for at få rettet faktuelle fejl og giv en tidsfrist for dette. Hvis der er forhold der skal følges op på, aftales dette også. Husk at følge op på uhensigtsmæssige forhold. Efter fristen sendes det endelige tilsynsnotat ud og det arkiveres i ESDH, som dokumentation for gennemført tilsyn. Interviewbaseret/spørgeskema Denne metode er den mindst resursekrævende, men omfatter til gengæld ikke den samme kontrol af databehandleren, som et tilsyn eller en revisorerklæring. Et interviewbaseret tilsyn vil være forsvarligt, hvis man husker at følge op på eventuelle svagheder. Der ligger en skabelon på Bølgen/vores organisation/informationssikkerhed/eksterne databehandlere/tilsyn til formålet. Der er frit valg om du vil sende spørgeskemaet til databehandleren eller om du vil gennemføre et telefoninterview, udfylde skemaet, evt. få det godkendt og journaliseret. Husk altid at fastsætte en tidsfrist for returnering. Frekvens for tilsyn og hvem gør det? Hver forvaltning skal gennemføre tilsyn med egne databehandlere én gang årligt. Hvis der i forvejen føres tilsyn med en leverandør, så kan det måske være passende, at gøre det i samme ombæring. Tilsynsmetoden sker efter væsentlighed og risiko. Jo større mængder af følsomme data leverandøren behandler, jo mere omfattende skal tilsynet være. Tilsyn skal være gennemført senest udgangen af december, for at få det med i den årlige status for informationssikkerhed. Hvis en forvaltning ikke gennemfører tilsyn, udarbejdes et notat til i- sikkerhedskoordinatoren, med en begrundelse. Hvis en databehandler drifter flere systemer/fællessystemer, så aftales det i koordinatorgruppen hvem der er ansvarlig for at sikre tilsynet, eksempelvis at revisorerklæring modtages og evalueres. Så undgår vi at flere forvaltninger henvender sig til samme databehandler for at få den samme revisorerklæring. I nedenstående matrix er beskrevet typer af tilsyn og frekvens 5

6 Hostingfirma, større itleverandører, databehandlingsbureauer o.l Leverandør der behandler få mængder af personoplysninger Frekven s Itrevisorerklæring Fysisk tilsyn årlig Ja Hvis det ikke er muligt at få revisorerklæring årligt Nej * Hvis en risikovurdering siger det. Interview/spørgeskema Hvis det ikke er muligt at få revisorerklæring Ja. *) Hvis leverandøren selv tilbyder den, så vælg den! Dokumentation Resultatet af tilsynet dokumenteres, og notat arkiveres i ESDH systemet. Det årlige tilsyn skal være afsluttet og dokumenteret inden udgangen af december, så et sammendrag kan komme med i den årlige ledelsesrapportering om informationssikkerhed. Bilag, som findes på Bølgen/vores organisation/informationssikkerhed/eksterne databehandlere/tilsyn med databehandlere 1. Spørgeskema for interviewbaseret tilsyn (ligger på Bølgen) 2. Skabelon for fysisk tilsyn/stikprøve 3. Skabelon til brev til databehandler, som udsendes forud for tilsynet 6

Tilsyn med Databehandlere

Tilsyn med Databehandlere Tilsyn med Databehandlere Jesper B. Hansen Fokusområder Styring af informationssikkerhed ISO27001/2 baseret ISMS EU-GDPR complianceanalyser og implementering Track record Chief Delivery Officer Siscon

Læs mere

Vejledende tekst om tilsyn med databehandlere og underdatabehandlere

Vejledende tekst om tilsyn med databehandlere og underdatabehandlere Vejledende tekst om tilsyn med databehandlere og underdatabehandlere Maj 2018 Baggrunden for den vejledende tekst Det er Datatilsynets erfaring, at en del dataansvarlige har haft udfordringer i forhold

Læs mere

Vejledning i informationssikkerhedspolitik. Februar 2015

Vejledning i informationssikkerhedspolitik. Februar 2015 Vejledning i informationssikkerhedspolitik Februar 2015 Udgivet februar 2015 Udgivet af Digitaliseringsstyrelsen Publikationen er kun udgivet elektronisk Henvendelse om publikationen kan i øvrigt ske til:

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part ) Databehandleraftale 1 Mellem: Firma: Cvr-nr.: Adresse: Postnr. ( Dataansvarlig ) By: Og: MedCom Cvr-nr.: 26919991 Forskerparken 10 5230 Odense M ( Databehandler ) (Dataansvarlig og Databehandler herefter

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Tjekliste til databehandleraftaler

Tjekliste til databehandleraftaler Tjekliste til databehandleraftaler Bruun & Hjejle har i november 2017 udarbejdet denne tjekliste til brug for gennemgang af databehandleraftaler modtaget fra samarbejdspartnere. Tjeklistens pkt. 1 indeholder

Læs mere

HÅNDBOG FOR BEBOERDEMOKRATER BESKYTTELSE AF PERSONDATA

HÅNDBOG FOR BEBOERDEMOKRATER BESKYTTELSE AF PERSONDATA HÅNDBOG FOR BEBOERDEMOKRATER BESKYTTELSE AF PERSONDATA LEJERBO PERSONDATA FOR BEBEOERDEMOKRATER 2018 Indhold For at overskueliggøre oplysningerne i denne håndbog, er de delt op i følgende emner: - Hvorfor

Læs mere

Vedrørende tilsyn med behandling af personoplysninger

Vedrørende tilsyn med behandling af personoplysninger Att.: Kommunaldirektøren Sendt med Digital Post Dat0 Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29 Telefon 3319 3200 Fax 3319 3218 E-mail [email protected] www.datatilsynet.dk J.nr.

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Til Økonomi- og Indenrigsministeriet 18. september 2017

Til Økonomi- og Indenrigsministeriet 18. september 2017 Økonomiforvaltningen NOTAT Til Økonomi- og Indenrigsministeriet 18. september 2017 Udtalelse om databeskyttelsesrådgiverens opgaver er forenelige med chefen for Intern Revisions opgaver. Københavns Kommune

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Forslag til nye felter i OS2-kitos til understøttelse af GDPR-arbejdet

Forslag til nye felter i OS2-kitos til understøttelse af GDPR-arbejdet Forslag til nye felter i OS2-kitos til understøttelse af GDPR-arbejdet Forslag til nye felter i organisationsmodulet Felter Myndighedens navn og kontaktoplysninger: CVR-nummer, Adresse Telefonnummer E-mail

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes Det er jf. Aftale om forældretilfredshedsundersøgelse på Børn og Unge området i Aarhus Kommune 2015 aftalt, at - leverandørnavn

Læs mere

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 Side 1/19 Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med gul er aftaletekst,

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Informationssikkerhedspolitik for <organisation>

Informationssikkerhedspolitik for <organisation> 1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr. 29189668 (herefter Kommunen ) og Firmanavn Adresse Postnr. og by CVR.nr. (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Driftskontrakt. Databehandleraftale. Bilag 14

Driftskontrakt. Databehandleraftale. Bilag 14 Databehandleraftale Bilag 14 DATABEHANDLERAFTALE mellem Danpilot Havnepladsen 3A, 3. sal 5700 Svendborg CVR-nr. 30071735 (herefter den Dataansvarlige ) og [Leverandørens navn] [adresse] [postnr. og by]

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger

Læs mere