GENEREL KRAVSPECIFIKATION TILLÆG

Størrelse: px
Starte visningen fra side:

Download "GENEREL KRAVSPECIFIKATION TILLÆG"

Transkript

1 BRUGERPORTALSINITIATIVET BRUGERPORTALSINITIATIVET GENEREL KRAVSPECIFIKATION TILLÆG Læringsplatforme - Brugerportalsinitiativet INFORMATIONSSIKKERHED OG SIKRING AF PERSONDATA

2 Brugerportalsinitiativet Side 2 af 13 Krav til informationssikkerhed og sikring af persondata i læringsplatformene - BPI Dette dokument udgør det resterende afsnit til Generel kravspecifikation Læringsplatforme -Brugerportalsinitiativet, der blev udgivet 1/ Dokumentet indeholder KL s anbefalinger til krav, der stilles til leverandørerne under kommunernes anskaffelse af læringsplatforme under Brugerportalsinitiativet.

3 Brugerportalsinitiativet Side 3 af 13 Indhold Krav til informationssikkerhed og sikring af persondata i læringsplatformene - BPI...2 Indhold Krav til datasikkerhed Databehandleraftale Risiko og Konsekvensanalyse Roller og rettigheder Dataflow Reaktion ved sikkerhedsbrud Placering af data Logning Systemlog Revisionsspor Revisionserklæring vedrørende sikkerhed Persondata Sikringsforanstaltninger Forventede ændringer i anbefalinger til krav Sikkerhedsanalyse Opdatering af UNI-Login Rolle- og rettighedsstruktur Sikring af forskellige sikringsniveauer faktorlogin til børn Publicering af ændringer i krav... 13

4 Brugerportalsinitiativet Side 4 af 13 1 Krav til datasikkerhed Som led i arbejdet, med udbredelse af BPI og i lyset af blandt andet det generelt stigende fokus på digital sikkerhed i samfundet, det evigt foranderlige trusselsbillede samt den kommende databeskyttelsesforordning, anbefaler KL at der stilles krav til leverandører af læringsplatforme om datasikkerhed. 1.2 Databehandleraftale Der skal indgås en databehandleraftale mellem kunden og leverandøren. Kunden er som kommune ansvarlig for borgernes data, og er dermed også dataansvarlig for læringsplatformen. En dataansvarlig kan vælge at overlade det til en anden eller at udføre selve den praktiske behandling af personoplysninger på den dataansvarliges vegne. Behandlingen ved en databehandler kræver, at der indgås en skriftlig aftale herom imellem den dataansvarlige og databehandleren (en såkaldt databehandleraftale). Databehandleraftalen skal udformes efter retningslinjer fremsat af datatilsynet, som for eksempel ses i artiklen: Databehandler - Krav om skriftlig kontrakt med databehandler, der kan findes på Datatilsynets hjemmeside. Som en del af databehandleraftalen skal det præciseres, at Persondataloven (Lov 429 af 31. maj 2000) og Sikkerhedsbekendtgørelsen (BEK nr 528 af 15/06/ Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning) efterleves. Krav #1 Databehandleraftale Leverandøren skal underskrive databehandleraftale udarbejdet af kunden. Leverandøren skal indgå databehandleraftaler med eventuelle underdatabehandlere sådan, at der er de samme forpligtelser som dem leverandøren er pålagt i medfør af databehandleraftale med kunden. Endvidere skal kunden som dataansvarlig godkende de underdatabehandlere, som leverandøren ønsker at anvende i forbindelse med leverancen. 1.3 Risiko og Konsekvensanalyse Den 27. april 2016 blev der opnået enighed om indholdet i en ny EU Databeskyttelsesforordning med ikrafttrædelse den 25. maj Selvom der er et stykke tid til, at databeskyttelsesforordningen træder i kraft, er det relevant at gøre sig overvejelser omkring forordningens krav.

5 Brugerportalsinitiativet Side 5 af 13 Krav #2 Bidrag til konsekvensanalyse Databeskyttelsesforordningen lægger op til, at dataansvarlige gennemfører risiko- og konsekvensanalyse, der blandt andet skal indeholde en beskrivelse af planlagte behandlingsaktiviteter, en risikovurdering og beskrivelse af de sikringsforanstaltninger, der påtænkes gennemført til sikring af persondata. Herunder krav, der sikrer, at kunden kan foretage konsekvensanalyse af deres samlede systemlandskab. Leverandøren forpligtes til at medvirke til vurdering af beskyttelse mod trusler mod organisationen og fysiske personers data i læringsplatformen, sådan at der etableres og godkendes en konsekvensanalyse, der forholder sig til de aspekter, der fremgår af forordningens krav om konsekvensanalyse og vedrører læringsplatformen. I deltagelsen forpligtes leverandøren til at følge de standarder for konsekvensanalyse, der udstikkes af kunden, for eksempel ISO Roller og rettigheder For at kunne foretage konsekvensanalyse, er det nødvendigt med en beskrivelse af roller og rettigheder for identiteter og aktører i læringsplatformen. Med identiteter menes brugeridentiteter hvilke roller kan en identitet have og hvilke rettigheder er knyttet til en bestemt rolle? Brugeridentiteter kommer fra UNI-Login, men det skal beskrives, om der sker yderligere rettighedstildelinger i læringsplatformen. Beskrivelsen skal være på et niveau, der beskriver, hvem der kan se hvad, hvem der kan ændre hvad, og hvem der kan slette hvad inden for de enkelte funktionsområder i læringsplatformen. Krav #3 Roller og rettigheder Leverandøren skal beskrive, hvem der må hvad i læringsplatformen, og i besvarelsen skal der indsættes en oversigt over roller i læringsplatformen og rollens privilegier på funktionsniveau. Beskrivelsen kan være en tabel eller et diagram.

6 Brugerportalsinitiativet Side 6 af 13 Krav #4 Adgangskontrol Adgangskontrol til læringsplatformen skal ske med UNI-Logins SAML-løsning Krav #5 Brugeradministration Leverandøren bedes beskrive, hvordan brugeradministration af brugerrettigheder foregår, og om der indgår en central eller decentral løsning til brugeradministration, eller om brugeradministrationen udelukkende sker via UNI-Logins roller Dataflow For at kunden kan foretage en samlet konsekvensanalyse, er det nødvendigt med en beskrivelse af dataflow i Læringsplatformen fra indsamling af data over behandling af data til sletning og destruktion. Krav #6 Dataflow Leverandøren bedes beskrive Dataflow i læringsplatformen for eksempel som UML-diagram, user stories eller et andet for opgaven i relevant format, der giver overblik over behandlingen af data, der sker i systemet. Vedlægges i bilag. 1.2 Reaktion ved sikkerhedsbrud I Databeskyttelsesforordningen lægges op til, at den dataansvarlige ved sikkerhedsbrud uden unødvendig forsinkelse, og om muligt inden 72 timer efter bruddet, skal anmelde det til tilsynsmyndigheden. Ved sikkerhedsbrud skal den registrerede, hvis data er blevet angrebet, underrettes uden unødig forsinkelse. For at kunne dæmme op for sikkerhedsbrud, har kunden behov for at vide, hvordan, og i hvilken tidsramme sikkerhedsbrud rapporters.

7 Brugerportalsinitiativet Side 7 af 13 Krav #7 Sikkerhedsbrud Det er leverandørens ansvar at håndtere sikkerhedsbrud. Leverandøren bedes beskrive, hvordan systemet overvåges i forhold til sikkerhedsangreb og brud, og hvordan sikkerhedsbrud opdages og rapporteres. 1.3 Placering af data Persondataloven har krav om kontrol af at sikkerhedsforanstaltninger overholdes. For at kunne opfylde denne forpligtelse har kunden brug for at vide, hvor data fysik er placeret. Krav #8 Placering af data Leverandøren bedes beskrive, hvor data fysisk er placeret inden for det Fælles Europæiske område, som beskrevet i Lov om behandling af personoplysninger Logning Leverandøren skal foretage maskinel logning af alle anvendelser af personoplysninger. I Sikkerhedsbekendtgørelsen (BEK nr. 528 af 15/06/ Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning) 19 står: Der skal foretages maskinel registrering (logning) af alle anvendelser af personoplysninger. Registreringen skal mindst indeholde oplysning om tidspunkt, bruger, type af anvendelse og angivelse af den person, de anvendte oplysninger vedrørte, eller det anvendte søgekriterium. Loggen skal opbevares i 6 måneder, hvorefter den skal slettes. Myndigheder med et særligt behov kan opbevare loggen i op til 5 år. Der lægges op til minimum tre typer af logs: Systemlogs Revisionsspor Verifikationslog

8 Brugerportalsinitiativet Side 8 af 13 Krav #9 Logninger opbevaring Systemlogs, revisionsspor og verifikationslog skal opbevares minimum 6 måneder, hvorefter de skal slettes Systemlog Krav #10 Systemlog Der skal foretages systemlog i henhold til reglerne i sikkerhedsbekendtgørelsen. Som minimum skal følgende logges: Når data tilgås, så det kan dokumenteres: - Hvem der har tilgået data - Hvilke sammenhænge data er tilgået - Tidspunkt relateret til dataadgang - Aktør (bruger eller system), som har forsøgt at få adgang - Den person de anvendte oplysninger vedrørte Krav #11 Systemlog yderligere logning Hvis leverandøren logger flere handlinger i systemloggen end beskrevet ovenfor, bedes leverandøren beskrive disse.

9 Brugerportalsinitiativet Side 9 af 13 Krav #12 Systemlog - beskyttelse Loggen skal beskyttes mod uautoriseret adgang, modifikation eller fabrikation. Krav #13 Systemlog - beskyttelse Leverandøren bedes beskrive, hvordan loggen beskyttes mod uautoriseret adgang, modifikation eller fabrikation 1.5 Revisionsspor Opsamling af, hvilke data er tilgået af hvilke brugere, der skal sikre mod uretmæssig adgang til personfølsomme data. Krav #14 Revisionsspor Der skal etableres revisionspor Krav #15 Revisionsspor Leverandøren bedes beskrive, hvilke data der logges til revisionsspor

10 Brugerportalsinitiativet Side 10 af 13 Krav #16 Revisionsspor - beskyttelse Leverandøren bedes beskrive, hvordan revisionsspor beskyttes mod uautoriseret adgang, modifikation eller fabrikation 1.6 Revisionserklæring vedrørende sikkerhed Dette afsnit beskriver krav i forhold til it-revision og auditaktiviteter, hvad enten der er tale om leverandørens interne auditaktiviteter eller kundens auditering af sikkerhedsforhold og forhold vedr. data og dokumentation. Krav #17 IT-revision og sikkerhedsaudits Leverandøren skal leve op til lovgivningens krav vedrørende itrevision og sikkerhedsaudits. Krav #18 Indledende IT-revision Leverandøren skal inden overdragelse af læringsplatformen lade en ekstern statsautoriseret revisor, udpeget af Leverandøren, gennemføre it-revision af de generelle it-kontroller i relation til driften i overensstemmelse med Revisionsstandard ISAE 3000 eller tilsvarende med eventuelle nationale tilpasninger. Revisor skal udarbejde en IT-revisionserklæring efter både ISAE 3000 og ISAE 3402 type. Såfremt erklæringen påpeger alvorlige fejl eller mangler ved Leverandørens sikkerhedsydelser, skal disse udbedres, inden overtagelsen kan finde sted. Kunden kan udlevere erklæringen til de myndigheder, institutioner og virksomheder, som kunden distribuerer data på vegne af, til brug for disses kontrol af ISO/IEC 27001/2.

11 Brugerportalsinitiativet Side 11 af 13 Krav #19 Løbende IT-revision I hele kontraktperioden skal kunden én gang årligt modtage den ovenfor beskrevne erklæring vedrørende læringsplatformens sikkerhed, herunder driftssikkerhed. Kunden skal desuden på eget initiativ kunne modtage erklæringen. Kunden kan udlevere erklæringen til de myndigheder, institutioner og virksomheder, som kunden distribuerer data på vegne af, til brug for disses kontrol af ISO/IEC Krav #20 Omkostninger til IT-revision Omkostninger afholdt til ovenstående årlige revisorerklæring, handlingsplaner, udbedringer og nye revisorerklæringer afholdes fuldt ud af Leverandøren. Yderlige IT-revision initieret af kunden, afholdes af kunden selv. 2. Persondata 2.1 Sikringsforanstaltninger Som beskrevet ovenfor i afsnittet om databehandleraftalen, skal Persondataloven (Lov 429 af 31. maj 2000) og Sikkerhedsbekendtgørelsen (BEK nr. 528 af 15/06/ Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning) efterleves. Krav #21 Sikringsforanstaltninger Leverandøren skal beskrive, hvilke sikringsforanstaltninger til sikring af fysiske personers persondata, der er anvendt i læringsplatformen. 2.2 Forventede ændringer i anbefalinger til krav Som led i arbejdet, og i lyset af blandt andet det generelt stigende fokus på digital sikkerhed i samfundet samt den kommende databeskyttelsesforordning, har det vist sig nødvendigt løbende at styrke sikkerheden i identifikation og autentifikation ved brug

12 Brugerportalsinitiativet Side 12 af 13 af digitale løsninger. D. 13. maj 2016 blev en ny fællesoffentlig digitaliseringsstrategi aftalt, herunder et nyt initiativ om bedre sikkerhed i eid-løsninger for børn og unge. Det øgede fokus på digital sikkerhed har også betydning for brugerportalinitiativet, hvor der er behov for en nærmere afdækning af håndteringen af følsomme oplysninger. Lovgivningen på området kan ændre sig, dels på baggrund af analyserne, men også af andre årsager, hvilket kan afstedkomme præceptive regler, der fremstilles i forordninger, bekendtgørelser og andre regulativer. Krav #22 Præceptive regler Leverandøren skal indestå for, at leverede leverancer og ydelser opfylder relevante præceptive regler, herunder love, bekendtgørelser og forordninger, således som disse foreligger ved kontraktens indgåelse, herunder f.eks., men ikke begrænset, til Databeskyttelsesforordningen, Persondataloven og Sikkerhedsbekendtgørelsen udstedt i medfør heraf. Det samme gælder for leverancer efter kontraktens indgåelse, idet leverandøren dog i så fald vil være berettiget til et rimeligt vederlag for udførelsen af opgaven, som udgangspunkt efter medgået tid eller efter en anden betalingsmodel, der aftales i forbindelse med opgavens udførelse, og hvor proceduren for gennemførelse af leverancen i alle tilfælde sker efter kontraktens bestemmelser om ændringshåndtering Sikkerhedsanalyse Som følge af, at den nye Databeskyttelsesforordning der blev vedtaget den 27. april 2016 til ikrafttrædelse maj 2018, er der, i foråret 2016 indledt en analyse under BPIprogrammet for at vurdere sikkerhed for data i BPI-programmet. Analysen har fokus på de tekniske løsninger i BPI-programmet og relevante umiddelbart tilgrænsende systemer, men også for processer og arbejdsgange, når løsningerne anvendes og er i drift. Arbejdet er et samarbejde mellem Styrelsen for IT og Læring, KOMBIT og KL. Som en del af arbejdet, vil leverandører blive inviteret til at deltage i relevante dele af analysearbejdet. Analysearbejdet vil ligge til grund for en udvidet sikkerhedsarkitektur, vejledninger og anbefalinger til krav i forhold til de eventuelle sikringsforanstaltninger, der vil blive udviklet som følge af analysens resultater. Sikkerhedsarkitekturen og sikringsforanstaltningerne vil også omfatte læringsplatforme, da der i et vist omfang vil kunne forekomme følsomme oplysninger i læringsplatformene. Det er derfor forventningen, at der vil komme anbefalinger til skærpede krav til læringsplatformene fremadrettet. Dels som følge af arbejdet med sikkerhedsarkitekturen men også som følge af det stadigt ændrede trusselsbillede, der generelt er på IT. På nuværende tidspunkt forventes anbefalinger til yderligere specificerede krav på følgende områder:

13 Brugerportalsinitiativet Side 13 af Opdatering af UNI-Login Styrelsen for IT og Læring (STIL) har igangsat en plan for opdatering og udvidelse af UNI-Login. Dette arbejde kan betyde ændringer i anbefalinger til krav til læringsplatformene Rolle- og rettighedsstruktur STIL, KL og KOMBIT har i sommeren 2016 igangsat et projekt om at etablere en mere detaljeret og uddybet fælles rolle- og rettighedsstruktur til BPI-programmet. Udfaldet af dette arbejde vil være en rolle- rettighedsstruktur, der har været efterspurgt af både kommuner og leverandører af BPI-programmets dele og vil betyde ændringer i anbefalinger til krav til læringsplatformene Sikring af forskellige sikringsniveauer Der vil i forbindelse med arbejdet med sikkerhedsarkitekturen udkomme anbefalinger til krav om håndtering af forskellige typer af personoplysninger på forskellige sikringsniveauer i forhold til ISO i læringsplatformene faktorlogin til børn Som en del af den fællesoffentlige digitaliseringsstrategi vil der blive igangsat en analyse af behov for en 2-faktor login til børn, og dette arbejde kan medføre ændringer i krav til loginkomponenter Publicering af ændringer i krav Vejledninger til yderligere specificerede krav vil kunne udkomme fire gang om året, og kommunerne vil for eksempel kunne stille krav til leverandøren efterleve dem 12 måneder efter udgivelsen. Vejledninger til præciserede krav vil blive udgivet på på følgende tidspunkter: Dato Forslag til efterlevelse Krav #23 Omkostningsmodel Leverandøren bedes beskrive omkostningsmodel og vilkår for opfyldelse af skærpede krav, der udgives på fremadrettet, og hvor proceduren for gennemførelse af leverancen i alle tilfælde sker efter kontraktens bestemmelser om ændringshåndtering.

Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder

Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder Den 12. november 2014 J.nr. 2014103514 Ref.: kj Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder Sundhedsstyrelsens opfølgning på Rigsrevisionens beretning af 5.

Læs mere

Fællesregional Informationssikkerhedspolitik

Fællesregional Informationssikkerhedspolitik Fællesregional Informationssikkerhedspolitik Indhold 1. Formål...1 2. Organisation...2 3. Gyldighedsområde...3 4. Målsætninger...3 5. Godkendelse...4 1. Formål Den Fællesregionale Informationssikkerhedspolitik

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Forberedelser forud for EU s databeskyttelsesforordning. 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til

Forberedelser forud for EU s databeskyttelsesforordning. 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til Forberedelser forud for EU s databeskyttelsesforordning 12 spørgsmål som dataansvarlige allerede nu med fordel kan forholde sig til 1 Indledning 1 Dette dokument indeholder 12 spørgsmål, som I, der er

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Foreningen for certificerede IT-advokater

Foreningen for certificerede IT-advokater Foreningen for certificerede IT-advokater Kolofon Metode Undersøgelsen er gennemført for Danske IT-Advokater. Data er indsamlet som en kvantitativ spørgeskemaundersøgelse i Userneeds webbaserede BtB-panel.

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

5. Persondataloven 5.1. Indsamling, behandling, behandlingssikkerhed, videregivelse og oplysningspligt Indsamling Behandling

5. Persondataloven 5.1. Indsamling, behandling, behandlingssikkerhed, videregivelse og oplysningspligt Indsamling Behandling 5. Persondataloven Persondataloven er indført bl.a. med det formål at sikre en så god beskyttelse af borgerne som muligt i forhold til den behandling, der finder sted af personoplysninger, og reglerne

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

3. Spørgsmål om indsigt i loggen over opslag og søgninger i CPR.

3. Spørgsmål om indsigt i loggen over opslag og søgninger i CPR. Retsudvalget (2. samling) REU alm. del - Svar på Spørgsmål 103 Offentligt Indenrigs- og Sundhedsministeriet, CPR-kontoret Datavej 20 Postbox 269 3460 Birkerød sendt til [email protected] 22. juni 2005 Udtalelse

Læs mere

Borgerrådgiverens hovedopgave er først og fremmest dialog med borgerne i konkrete sager en mediatorrolle, hvor det handler om at:

Borgerrådgiverens hovedopgave er først og fremmest dialog med borgerne i konkrete sager en mediatorrolle, hvor det handler om at: BORGER RÅDGIVEREN Det kan du bruge borgerrådgiveren til Er du utilfreds med behandlingen af din sag i Hvidovre Kommune eller med kommunens behandling af dig, kan du henvende dig til borgerrådgiveren. Borgerrådgiverens

Læs mere

Vejledning til rapport om udbud af spil 1/5

Vejledning til rapport om udbud af spil 1/5 Vejledning til rapport om udbud af spil 1/5 Generelt Rapporten skal udarbejdes i henhold til 43, stk. 1 i lov om spil, og skal redegøre for, om indehavere af tilladelse til at udbyde online væddemål og/eller

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Dags dato er indgået nedenstående aftale mellem Københavns Kommune Teknik- og Miljøforvaltningen Njalsgade 13 2300 København S CVR.nr.: 64 94 22 12 (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.]

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Bilag K Dags dato er indgået nedenstående aftale mellem Københavns Kommune [Forvaltning] [Center] CVR.nr.: 64 94 22 12 [Adresse] (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.] [Adresse] [Postnummer

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Certifikataftale om optagelse i og brug af certifikatregistret

Certifikataftale om optagelse i og brug af certifikatregistret Certifikataftale om optagelse i og brug af certifikatregistret 2 KONTRAKTSKLAUSUL Denne certifikataftale er underlagt de til enhver tid gældende Regler for bionaturgascertifikater. 1. Aftaleparter Denne

Læs mere

Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar

Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar Erhvervsstyrelsens udtalelse af 3. juli 2014 om revisors uafhængighed i relation til hvervet som depositar Udtalelse Lov nr. 598 af 12. juni 2012 om forvaltere af alternative investeringsfonde fastsætter

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Kravspecifikationen er udformet med vekslende tekstuel beskrivelse af behov og krav og de relevante behov og krav.

Kravspecifikationen er udformet med vekslende tekstuel beskrivelse af behov og krav og de relevante behov og krav. 18. marts 2013 KMJ NOTAT SAPA Udbudsbilag Til brug for SAPA udbudsforretning udarbejdes følgende bilag: Bilag 0 Definitioner I dette bilag vil de definitioner som benyttes i kontrakten og på tværs af bilagene

Læs mere

Informationssikkerhed

Informationssikkerhed Banedanmark Informationssikkerhed Overordnet politik Banedanmarks informationssikkerhedspolitik Version 4.0 10-12-2012 Indholdsfortegnelse Politik 2 Informationssikkerhedspolitik for Banedanmark 2 Indledning

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) Databehandleraftale mellem [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) og Hedensted Kommune Horsens Kommune Odder Kommune Niels Espes Vej 8 Rådhustorvet 4 Rådhusgade

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

Aftale. mellem. [Netejers navn] (Netejer) [Bionaturgassælgers navn] (Bionaturgassælgeren) (Bionaturgassælgeraftalen)

Aftale. mellem. [Netejers navn] (Netejer) [Bionaturgassælgers navn] (Bionaturgassælgeren) (Bionaturgassælgeraftalen) Aftale mellem [Netejers navn] (Netejer) og [Bionaturgassælgers navn] (Bionaturgassælgeren) (Bionaturgassælgeraftalen) (version 1.0) Gældende fra 1. maj 2013 1. AFTALEPARTER Bionaturgassælgeraftalen er

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: [email protected] 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

Vejledning til ledelsestilsyn

Vejledning til ledelsestilsyn Vejledning til ledelsestilsyn Ledelsestilsynet er et væsentligt element i den lokale opfølgning og kan, hvis det tilrettelægges med fokus derpå, være et redskab til at sikre og udvikle kvaliteten i sagsbehandlingen.

Læs mere

Bekendtgørelse om EU- og EØS-statsborgeres adgang til udøvelse af virksomhed som autoriseret sundhedsperson 1)

Bekendtgørelse om EU- og EØS-statsborgeres adgang til udøvelse af virksomhed som autoriseret sundhedsperson 1) BEK nr 49 af 13/01/2010 (Gældende) Udskriftsdato: 20. september 2016 Ministerium: Ministeriet for Sundhed og Forebyggelse Journalnummer: Ministeriet for Sundhed og Forebyggelse, j.nr. 0905127 Senere ændringer

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik 1 for Denne informationssikkerhedspolitik er den overordnede ramme for informationssikkerheden i. Politikken skal sikre, at fortsat kan sikre kommunens høje troværdighed forebygge sikkerhedsbrist og tab

Læs mere

Forslag til skærpede økonomiske krav til leverandører

Forslag til skærpede økonomiske krav til leverandører Forslag til skærpede økonomiske krav til leverandører i forbindelse med praktisk hjælp og personlig pleje Område Gæld til det offentlige Konkurstruet eller lignende nu Ansøger leverer en erklæring på tro

Læs mere

Frederiksberg Kommune. Sundheds og Omsorgsafdelingen

Frederiksberg Kommune. Sundheds og Omsorgsafdelingen 2013 Frederiksberg Kommune Sundheds og Omsorgsafdelingen ANMELDT KOMMUNALT TILSYN HOS LEVERANDØR AF TØJVASK : ALASKA VASK & RENS APS [ Tilsynet er udført d. 2/9-3/9 2013 af Merete Larsen Sundheds og Omsorgsafdelingen.]

Læs mere

Bilag 18, Revisionsstandard og audit

Bilag 18, Revisionsstandard og audit Bilag 18, Revisionsstandard og audit Version Ændringer Dato 2.1 Ændret i - Punkt 1.1 - Krav 18.3 - Krav 18.5 - Krav 18.6 - Krav 18.9 - Krav 18.10 - Krav 18.11 - Krav 18.12 - Krav 18.14 - Krav 18.16 tilføjet

Læs mere

NOTAT. Juridiske retningslinjer for indsamling af patientdata til brug i opgaver og projekter

NOTAT. Juridiske retningslinjer for indsamling af patientdata til brug i opgaver og projekter Find vejen frem VIA University College Juridiske retningslinjer for indsamling af patientdata til brug i opgaver og projekter 1. Indledning Formålet med sygeplejerskeuddannelsen er at kvalificere den studerende

Læs mere

DATABEHANDLERAFTALE. Om behandling af personoplysninger og lokalforeningsoplysninger i FDF. Indgås mellem

DATABEHANDLERAFTALE. Om behandling af personoplysninger og lokalforeningsoplysninger i FDF. Indgås mellem DATABEHANDLERAFTALE Om behandling af personoplysninger og lokalforeningsoplysninger i FDF Indgås mellem Frivilligt Drenge- og Pige Forbund, FDF CVR 22 16 78 12 (i det følgende betegnet som dataansvarlig)

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Aktindsigt Relevante lovregler

Aktindsigt Relevante lovregler Aktindsigt Aktindsigt er i Patientskadeankenævnet relevant i to situationer. Problemstillingen er først og fremmest relevant, når der fremsættes anmodning om aktindsigt i sager, der verserer eller har

Læs mere

Aftale. [Bech-Bruun mark-up på baggrund af bemærkninger modtaget fra kommunerne den 12. maj 2015]

Aftale. [Bech-Bruun mark-up på baggrund af bemærkninger modtaget fra kommunerne den 12. maj 2015] [Bech-Bruun mark-up på baggrund af bemærkninger modtaget fra kommunerne den 12. maj 2015] Aarhus Maj 2015 Sagsnr. 039186-0017 Aftale om etablering af det fælleskommunale redningsberedskab Brand & Redning

Læs mere

Kommissorium for Revisionsudvalget i Spar Nord Bank A/S

Kommissorium for Revisionsudvalget i Spar Nord Bank A/S Kommissorium for Revisionsudvalget i Spar Nord Bank A/S Dato: Februar 2016 1 1. Indledning Det følger af bekendtgørelsen om revisionsudvalg i virksomheder samt koncerner, der er underlagt tilsyn af Finanstilsynet

Læs mere

Juridiske retningslinier for indsamling af patientdata til brug i opgaver og projekter

Juridiske retningslinier for indsamling af patientdata til brug i opgaver og projekter Sygeplejerskeuddannelsens Lederforsamling Juridiske retningslinier for indsamling af patientdata til brug i opgaver og projekter 1. Indledning Formålet med Sygeplejerskeuddannelsen er, at kvalificere den

Læs mere

Spørgsmål og svar om håndtering af udenlandsk udbytteskat marts 2016

Spørgsmål og svar om håndtering af udenlandsk udbytteskat marts 2016 Indhold AFTALENS FORMÅL... 2 Hvilken service omfatter aftalen?... 2 Hvad betyder skattereduktion, kildereduktion og tilbagesøgning?... 2 AFTALENS INDHOLD OG OPBYGNING... 3 Hvilke depoter er omfattet af

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Lederadfærdsanalyse II egen opfattelse af ledelsesstil

Lederadfærdsanalyse II egen opfattelse af ledelsesstil Lederadfærdsanalyse II egen opfattelse af ledelsesstil Instruktion Formålet med Lederadfærdsanalyse II Egen er at give dig oplysninger om, hvordan du opfatter din ledelsesstil. I det følgende vil du blive

Læs mere

Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer

Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer Givið út 22. apríl 2016 18. april 2016. Nr. 360. Bekendtgørelse for Færøerne om anerkendelse af psykologers erhvervsmæssige kvalifikationer I medfør af 19, stk. 1, i lov om psykologer m.v., som sat i kraft

Læs mere

Persondataloven hvad er nyt?

Persondataloven hvad er nyt? Persondataloven hvad er nyt? Den 27. februar 2013 Indhold Behandling af data... 2 Dataansvar og datasikkerhed... 3 Offentlighed... 4 Den registreredes rettigheder... 5 Nedenfor følger en oversigt over

Læs mere

Abonnementsvilkår for Mofibo hos YouSee. Maj 2014

Abonnementsvilkår for Mofibo hos YouSee. Maj 2014 Abonnementsvilkår for Mofibo hos YouSee Maj 2014 Indholdsfortegnelse Abonnementsaftale for Mofibo 1. Tillægsaftalen 4 2. Aftalens parter 4 3. Brug af Mofibo-tjenesten 4 4. Priser 5 5. Betaling 5 6. Personoplysninger

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

DATO DOKUMENT SAGSBEHANDLER MAIL TELEFON

DATO DOKUMENT SAGSBEHANDLER MAIL TELEFON DATO DOKUMENT SAGSBEHANDLER MAIL TELEFON 11. februar 2013 12/14089 KLAGE OVER BETALING FOR BELYSNING PÅ PRIVATE FÆLLESVEJE Vejdirektoratet har behandlet din klage af 30. november 2012 over Kommunens afgørelse

Læs mere

Digitaliseringsmodel for administrationen af 225- timersreglen - Inspiration til kommunerne og deres it-leverandører

Digitaliseringsmodel for administrationen af 225- timersreglen - Inspiration til kommunerne og deres it-leverandører NOTAT April 2016 Digitaliseringsmodel for administrationen af 225- timersreglen - Inspiration til kommunerne og deres it-leverandører J. Nr. 16/05933 Digitalisering og Support Dette notat er tænkt som

Læs mere

Bekendtgørelse for Færøerne om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige

Bekendtgørelse for Færøerne om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige Teknisk sammenskrivning af bekendtgørelse 2009-12-14 nr. 1251 om løbende obligatorisk efteruddannelse for advokater og advokatfuldmægtige som ændret ved BEK nr. 863 af 20/07/2011 Bemærk særligt 3 i BEK

Læs mere

Bekendtgørelse af lov om digital løsning til brug for anmeldelse af sygefravær og anmodning om refusion og tilskud m.v.

Bekendtgørelse af lov om digital løsning til brug for anmeldelse af sygefravær og anmodning om refusion og tilskud m.v. LBK nr 440 af 01/05/2013 (Gældende) Udskriftsdato: 19. september 2016 Ministerium: Beskæftigelsesministeriet Journalnummer: Beskæftigelsesmin., Arbejdsmarkedsstyrelsen, j.nr. 2013-0006087 Senere ændringer

Læs mere

Vejledning om kvalitetssikring i it-systemer

Vejledning om kvalitetssikring i it-systemer Vejledning om kvalitetssikring i it-systemer - Rigsarkivets minimumskrav og anbefalinger Rigsarkivet, marts 2016 Indledning Ordet kvalitet bruges i forskellige sammenhænge og kan have mange betydninger.

Læs mere