Privacy initiativer. Henning Mortensen
|
|
|
- Sandra Lassen
- 9 år siden
- Visninger:
Transkript
1 Privacy initiativer Henning Mortensen
2 Disposition baggrund produkter fra privacyarbejdet definition og model teknologier særligt RFID casesamling opsummering
3 Hvorfor DI og privacy? at stimulere en offentlig dansk debat at tydeliggøre nogle af de sammenhænge, hvor man skal vogte over sin privacy - og dermed beskytte borgere og virksomheder (brugere) at give en opfordring til teknologileverandørerne om at efterleve de skitserede principper og udvikle løsninger, som efterlever privacy at sætte fokus på mulighederne for en særlig dansk nicheindustri indenfor privacy
4 Aktører En række organisationer og virksomheder er interesseret i emnet CSIS GN IBM Logisys Microsoft Nensome P&K sikkerhed RFIDsec Siemens TDC Unispeed Zebranet Forbrugerrådet Institut for menneskerettigheder Human Rights Finansrådet VTU's IT-sikkerhedspanel IT- og Telestyrelsen Forsvarets Forskningstjeneste AIM Danmark PROSA ITEK / Dansk Industri
5 Privacy Forskellige definitioner af privacy Retten til at være alene Louis Brandeis Fysisk frirum, uden forstyrrelser, indtrængning, blive sat i forlegenhed eller blive holdt ansvarlig for vores handlinger Robert Ellis Smith Retten til at indsamle, vedligeholde, anvende, videregive/transmittere og behandle personlig information - EPIC Enhver har ret til respekt for sit privatliv og familieliv, sit hjem og sin korrespondance - EU
6 Model for privacy Offentligt tilgængelige data Privacyforbedring Privacy
7 Roller ITleverandører Kunder Serviceudbydere Professionelle kunder P r i v a c y Produktudviklere Personhenførbare data P r i v a c y Brugere
8 Kilder De "vigtigste" kilder er gennemgået, men det er ikke et litteraturstudie. I hovedtræk er der tale om følgende kilder: OECD: Guidelines on the Protection of Privacy and Transborder Flows of Personal Data Europarådet: Convention for the Protection of Individuals with regard to the Automatic Processing of Personal Data Convention EU: Directive on the protection of individuals with regard to the processing of personal data and on the free movement of such data Danmark: Lov om behandling af personoplysninger
9 Principper for privacy Brugerne skal kunne styre anvendelsen af data (3) Dataindsamlingen skal være fair Dataindsamlingen skal være lovlig Dataindsamling skal ske med viden fra brugeren Dataindsamling skal ske med accept fra brugeren Dataindsamling kan være krævet af en kontrakt, loven, hensyn til brugeren og offentlig myndighedsudøvelse (3) Dataindsamling kræver konkret afgrænset formål Databehandling må kun finde sted til det formål de er indsamlet Ved ændret formål skal data destrueres eller anonymiseres Databehandlerens eventuelle videregivelse af data kræver at brugeren oplyses herom (og giver accept) Databehandler skal udvise åbenhed overfor brugerens indsigt Data skal have god kvalitet i betydningen præcise, komplette og opdaterede Databehandler kan anvende betingelser for brugerens indsigt og i givet fald skal disse begrundes Brugeren har altid ret til at få adgang til egne data Brugeren har ret til retslig prøvelse af sammenhæng mellem data og formål, datas kvalitet og eventuel manglende efterlevelse af privacypolitikker (1) Brugeren har altid ret at få indsigt i om en enhed har registreret data og i givet fald hvilke, deres anvendelse, formålet med at have dem og hvor de lagres Brugeren har kun ret til indsigt med begrænset frekvens (1) Databehandleren skal give indsigt til brugeren på en forståelig måde, indenfor en rimelig tid og til en rimelig pris
10 Principper for privacy Databehandler har ansvar for data og disses sikkerhed Dataflow over grænser er betinget til international handel, anvendelse af elektroniske services og dataflow internt i virksomheder. Dette bør reguleres gennem kontrakter Databehandler skal sikre at privacyforanstaltninger implementeres under hensyn til det tekniske niveau (2) Databehandler skal sikre at privacyforanstaltninger implementeres under hensyn til omkostninger (2) Databehandler skal sikre at der findes en opdateret politik for privacy Databehandler skal sikre at brugeren med rimelighed er bekendt med politikken og har accepteret den Databehandler skal anmelde behandling af data til tilsynsmyndighed De nævnte principper gælder ikke hvis der er særlige nationale interesser, der varetages bedre ved en undtagelse (3) De nævnte principper gælder ikke hvis der er tale om behandling af kriminelle forhold (3) De nævnte principper gælder ikke hvis det vurderes at være i brugerens interesse at undtage dem eller hvis det gælder andre personers frihed (3) De nævnte principper gælder ikke hvis for særlige faggrupper herunder anvendelse til historisk, journalistisk, videnskabeligt eller statistisk bearbejdelse (3) De nævnte principper gælder ikke hvis behandling af data sker ved arbejdsmarkedsforhold, foreninger, allerede offentliggjorte data, sygdomme og særlig lovgivning (3) Databehandlers videre beskyttelse end de angivne principper er altid mulig De angivne principper er overordnede og der kan der ske en gradbøjning af dataanvendelse (3) De angivne principper er overordnede og der kan der ske en gradbøjning af foranstaltninger (3) De angivne principper er overordnede og der kan der ske en gradbøjning af risici, som data kan udsættes for (3)
11 Eksempel på et princip Dataindsamlingen skal være fair En fair indsamling af data betyder at de øvrige principper i denne best practise skal overholdes ved indsamlingen af data. Brugeren må ikke kunne snydes til at afgive data og der må ikke afgives flere data end nødvendigt for formålet. Processen skal således være fair og gennemskuelig overfor brugeren. Leverandør Er formålet med dataindsamlingen tydeligt specificeret? Er løsningen designet så brugeren kun afgiver de nødvendige oplysninger eller indsamles unødvendige oplysninger i den pågældende løsning? Er der gennemført brugervenlighedsanalyser, som sikrer, at systemet virker gennemskueligt for brugeren, så brugeren ikke føler sin privacy krænket? Kunde/databehandler Er formålet med dataindsamlingen tydeligt specificeret? Kan systemet siges kun at indsamle de oplysninger, der er brug for? Er der dokumentation for at de oplysninger der indsamles er relevante? Kan brugeren føle sig snydt til at afgive informationer eller til at få bestemte services - f.eks. elektroniske nyhedsbreve?
12 Risiko, trust og lov I det orange område er der tale om anvendelse af Privacy Enhancing Technologies Estimeretet risiko Risiko overestimeret Risiko underestimeret Neutral beslutning baseret på realiteter Tillid
13 Pseudonymer Pointerne ved pseudonymer: - brugeren vurderer den konkrete risiko og dermed hvor meget tillid brugeren kan have til et system - ved pseudonymer behøver brugeren ikke have tillid idet han ikke identificeres og hans oplysninger derfor ikke er personhenførbare - brugeren har kontrol i og med at pseudonymer kan oprettes og nedlægges efter forgodtbefindende - pseudonymet kan revokes på baggrund af kendte regler, hvis der er mistanke om en kriminel handling - brugeren er afhængig af at systemet tilbyder anvendelsen af pseudonymer
14 Teknologi Som udgangspunkt berøres alle teknologier af privacy i det omfang de indsamler eller behandler personhenførbare oplysninger Nogle teknologier er mere interessante en andre i disse år både på grund af politisk fokus og på grund af standardiseringen: RFID Sensorteknologier - herunder biometri Forskellige smartcards
15 RFID som case RFID er en fremragende teknologi, der kan give rigtigt mange fordele Der er dog en række forhold, der kan gøres bedre i design, og en række krav vi må stille ved implementering i det omfang chippen kommer i direkte berøring med borgerne: Brugernes kontrol (arkitektur, info, ej destrueres, deaktiveres) Personlig integritet (kodeks for anvendelse) Interoperabilitet (interoperabilitet og dansk deltagelse) Brugervenlighed (forståelse, tilgængelighed) Bæredygtighed (affald og miljøvenlige alternativer)
16 Brud på privacy Der er behov for politisk forståelse for situationens alvor Derfor har vi lavet en casesamling, som dokumenterer 1) brud på privacy og 2) udvanding af lovgivningen
17 Case: Logning Et par eksempler på indgreb jf. regeringens handlingsplan for terrorbekæmpelse 15: " udbydere af elektroniske kommunikationsnet og -tjenester får pligt til at indrette deres tekniske udstyr på en måde, der gør indgreb i meddelelseshemmeligheden muligt 16: " det teknologiske område, hvor politiet ikke har nogen umiddelbar mulighed for at sammenholde brugeroplysninger med det enkelte kommunikationsapparat elimineres 17: " politiet skal have mulighed for at indhente fremadrettede tele- og masteoplysninger " 18: " politiet skal have mulighed for at indhente historiske tele- og masteroplysninger 27: " undlade underretning til en mistænkt om et gennemført indgreb i meddelelseshemmeligheden kan ske på baggrund af hensyn til beskyttelse af fortrolige oplysninger om politiets efterforskningsmetoder " 28: " det pålægges udbydere af telenet- og teletjenester at udlevere abonnements oplysninger uden rettens godkendelse " 29: " politiet i ganske særlige situationer må foretage scanning af indholdet af telefon samtaler eller anden tilsvarende kommunikation inden for et nærmere angivet område " 33: " tilvejebringes mulighed for øget og forbedret tv-overvågning af centrale pladser, væsentlige trafikknudepunkter og andre steder "
Data protection impact assessment
Data protection impact assessment Data protection impact assessment DPIA Den dataansvarlige skal gennemføres en DPIA under forudsætning af: Anvendelse af nye teknologier Betydeligt omfang, formålets karakter,
EU S PERSONDATAFORORDNING & CLOUD COMPUTING
EU S PERSONDATAFORORDNING & CLOUD COMPUTING Kan man ifølge EU s Persondataforordning bruge Cloud Computing til personhenførbare data? JA, naturligvis forordningen afgør ikke, hvilken arkitektur eller teknologi,
Forslag. Lov om ændring af lov for Færøerne om rettens pleje
Til lovforslag nr. L 185 Folketinget 2013-14 Vedtaget af Folketinget ved 3. behandling den 3. juni 2014 Forslag til Lov om ændring af lov for Færøerne om rettens pleje (Indgreb i meddelelseshemmeligheden,
Justitsministeriet Lovafdelingen
Justitsministeriet Lovafdelingen Kontor: Strafferetskontoret Sagsnr.: 2004-730-0999 Dok.: BBB20651 Besvarelse af spørgsmål nr. 2 af 25. oktober 2004 fra Folketingets Retsudvalg vedrørende forslag til lov
Databehandlingsaftale
Databehandlingsaftale Dataansvarlig: Kunde lokaliseret inden for EU (den dataansvarlige ) og Databehandler: Europæisk repræsentant Virksomhed: ONE.COM (B-one FZ-LLC) One.com A/S Reg.nr. Reg.nr. 19.958
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
Bekendtgørelse om rammerne for informationssikkerhed og beredskab 1)
(Gældende) Udskriftsdato: 14. januar 2015 Ministerium: Erhvervs- og Vækstministeriet Journalnummer: Ministeriet for Videnskab, Teknologi og Udvikling, IT- og Telestyrelsen, j.nr. 09-076167 Senere ændringer
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )
DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:
hos statslige myndigheder
IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: [email protected] 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet
JDM Sikkerhedsaftale. - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR
JDM Sikkerhedsaftale - et vigtigt skridt mod overholdelse af EU Persondataforordningen GDPR Dagsorden Hvem er JDM? Perspektiv og hvad er GDPR Tidens trusselsbillede Praktisk tilgang til GDPR Hvad er passende
FOLKETINGETS RETSUDVALG HØRING OM CFCS-LOVEN 8. MAJ 2014
Forsvarsudvalget 2013-14 L 192 Bilag 2 Offentligt FOLKETINGETS RETSUDVALG HØRING OM CFCS-LOVEN 8. MAJ 2014 Rådet for Digital Sikkerhed Birgitte Kofod Olsen, formand Privatlivsbeskyttelse Grundloven Forvaltningsloven
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli
Vilkårene gælder for tredjeparter, som ønsker at indhente stam- og måledata via den kundestyrede adgang til data i DataHub.
15. marts 2016 USS/ACH Vilkår for adgang til og brug af DataHub Tredjepart Vilkårene gælder for tredjeparter, som ønsker at indhente stam- og måledata via den kundestyrede adgang til data i DataHub. 1.
Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)
Vejledning Februar 2015 VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL (VERSION 1.4 AF FEBRUAR 2015) Side 2 af 12 Indholdsfortegnelse: Indholdsfortegnelse:... 2 INDLEDNING... 4 GENERELLE
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
DI og DI ITEKs vejledning om beskyttelse mod elektronisk industrispionage fra udlandet
DI og DI ITEKs vejledning om beskyttelse mod elektronisk industrispionage fra udlandet Sammenfatning Denne vejledning adresserer risikoen for industrispionage fra statssponserede aktører i udlandet mod
Konsekvensanalyse/Data Protection Impact Assessment (DIA)
/Data Protection Impact Assessment (DIA) Nye instrumenter i persondataretten Janne Glæsel (Gorrissen Federspiel) Max Sørensen () Oversigt 01 Kort om konsekvensanalyse/data Protection Impact Assessment
Rammeaftalebilag 5 - Databehandleraftale
Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
Bilag A. j2 Global Denmark A/S (VIPRE) Vilkår for Databehandling
Bilag A j2 Global Denmark A/S (VIPRE) Vilkår for Databehandling VIPRE og Kunden har indgået aftale om levering af VIPREs tjenester (med efterfølgende ændringer, "Aftalen"). Dette Bilag er tiltrådt af VIPRE
Privatlivsimplikationsanalyse (PIA) for RFID.
1 Oplysning om privatlivsimplikationsanalyse (PIA) for RFID Udgivet af: IT- & Telestyrelsen Holsteinsgade 63 2100 København Ø Telefon: 3545 0000 Fax: 3545 0010 Publikationen kan hentes på RFID i Danmarks
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
Interviewskema Udgangspunkt
Udgangspunkt et tager udgangspunkt i publikation fra DI Denne publikation har til formål at være en let tilgængelig vejledning i, hvordan virksomheder kortlægger konsekvenser for privatlivet ved digital
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS
Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets
