INFORMATION PÅ INTERNETTET
|
|
|
- Claus Andresen
- 10 år siden
- Visninger:
Transkript
1 INFORMATION PÅ INTERNETTET Hvad må offentliggøres på internettet? Hvordan skal der reageres på utilsigtet offentliggørelse af informationer på internettet? Hvordan undgår man utilsigtet offentliggørelse af informationer på internettet? Side 1 af 6
2 Indholdsfortegnelse: Oplysninger på internettet...3 Personaleoplysninger på internettet... 3 Arbejdsrelaterede oplysninger... 3 Oplysninger af mere privat karakter... 3 Udtrykkeligt samtykke... 3 Den registreredes indsigelsesret... 4 Data om studerende... 4 Utilsigtet offentliggørelse på internettet...4 Begræns skaden... 4 Underret Informationssikkerhedsorganisationen... 4 Fjern oplysningerne fra hjemmesiden... 4 Underret de berørte personer... 5 Undersøg om oplysningerne findes på søgemaskiner som Google mv... 5 Hvordan fjerner man oplysninger fra Google?... 5 Hvad skal der foretages efterfølgende?... 5 Hvordan undgår man utilsigtet offentliggørelse?...5 Personoplysninger indlejret i PowerPoint-præsentationer og lignende... 5 Skjulte data i Office-programmer... 6 Skærmdumps, indsat som billedfiler... 6 Løsningsmuligheder... 6 Side 2 af 6
3 Oplysninger på internettet Den stadig stigende brug af Internettet og Intranet (på KU = KUnet) på Universiteterne har vist et behov for en let tilgængelig vejledning i hvad der må offentliggøres, hvor og hvordan. Denne vejledning er udarbejdet i et samarbejde imellem Aalborg Universitet og Københavns Universitet, og bygger på Datatilsynets vejledninger og anbefalinger. Personaleoplysninger på internettet Datatilsynet har i en række sager fundet, at en privat virksomhed eller en offentlig myndighed må offentliggøre arbejdsrelaterede oplysninger om de ansatte på sin hjemmeside på internet. Omvendt må oplysninger af mere privat karakter kun offentliggøres med udtrykkeligt samtykke fra den ansatte. Arbejdsrelaterede oplysninger Arbejdsrelaterede oplysninger er for eksempel den ansattes navn, arbejdsområder, ansættelsesår, direkte arbejdstelefonnummer eller e- postadresse på arbejdet. Sådanne oplysninger er en naturlig del af informationen om arbejdspladsen, og kan derfor som hovedregel offentliggøres uden samtykke. Oplysninger af mere privat karakter Oplysninger af mere privat karakter er for eksempel et billede af den ansatte, en privat adresse, e-postadresse eller et privat telefonnummer. Udtrykkeligt samtykke Arbejdspladsen må kun offentliggøre disse mere private oplysninger, hvis den enkelte ansatte har givet udtrykkeligt samtykke hertil. Ved denne praksis lægger Datatilsynet blandt andet vægt på, at nogle mennesker vil kunne føle ubehag ved, at sådanne oplysninger offentliggøres for alle, der har adgang til internet. Et samtykke kan gives mundtligt eller skriftligt Det er dog arbejdspladsen, der skal bevise, at der i den konkrete situation er afgivet samtykke, og at det i øvrigt lever op til persondatalovens krav til et samtykke. Samtykket skal være udtrykkeligt Det betyder, at der skal være tale om en aktiv handling fra den registreredes side. Det er altså ikke godt nok, hvis man skriver eller siger til den ansatte, at hvis han/hun ikke protesterer inden f.eks. en uge, går man ud fra at der foreligger et samtykke. Side 3 af 6
4 Den registreredes indsigelsesret De ansatte har mulighed for at gøre indsigelse mod, at arbejdspladsen offentliggør oplysninger om dem på arbejdspladsens hjemmeside. Hvis vægtige grunde taler herfor, skal oplysninger om medarbejderen slettes - også selvom der er tale om en i øvrigt lovlig behandling af oplysninger. Indsigelse vil være berettiget, hvis tungtvejende grunde, der vedrører den pågældendes særlige situation, taler for at indsigelsen skal imødekommes. Et eksempel herpå kan være, at medarbejderen på grund af trusler om vold eller lignende har beskyttet adresse og derfor ikke ønsker at det skal være offentligt kendt, hvor han/hun arbejder. Den ansatte skal i givet fald fortælle arbejdspladsen, hvorfor oplysningerne ikke må offentliggøres på internet. Der skal foretages en konkret vurdering af indsigelsen - i første omgang af arbejdspladsen selv. Hvis indsigelsen ikke efterkommes, kan man klage til Datatilsynet. Data om studerende KU offentliggør ikke på Internettet oplysninger om de studerendes indskrivningsforhold, holdoplysninger, karakterer, billeder eller adresser, og i øvrigt henvises til Aalborg Universitets side om regler for data om studerende, idet reglerne gælder tilsvarende for Københavns Universitet: Utilsigtet offentliggørelse på internettet Begræns skaden Hvis man ved en fejl er kommet til at lægge oplysninger, der ikke må offentliggøres på internettet, skal man prøve at begrænse skaden. Dette er også et led i det krav om god databehandlingsskik, der følger af persondatalovens 5. Såfremt skaden er sket, skal der ske følgende: Underret Informationssikkerhedsorganisationen Send en til [email protected] kontakt din lokale informationssikkerhedsansvarlige eller KU s informationssikkerhedschef. Fjern oplysningerne fra hjemmesiden Den dataansvarlige enhed skal sørge for at oplysningerne straks fjernes fra dens hjemmeside. Kontakt din lokale IT-support, såfremt du har behov for teknisk hjælp. Side 4 af 6
5 Underret de berørte personer Hvis de berørte personer ikke allerede ved at deres oplysninger har været offentliggjort ved en fejl, skal de underrettes. Kopi af underretningen sendes til Undersøg om oplysningerne findes på søgemaskiner som Google mv. Den dataansvarlige skal undersøge, om oplysningerne findes i kopier dannet af søgemaskiner som Google, Bing og lignende, og i givet fald sørge for, at oplysningerne fjernes derfra. Kontakt din lokale IT-support såfremt du har behov for teknisk hjælp. Hvordan fjerner man oplysninger fra Google? På Googles hjemmeside findes anvisninger på, hvordan man som indehaver af en hjemmeside kan få fjernet oplysninger fra ens side, der findes i Google: Kontakt din lokale IT-support, såfremt du har behov for teknisk hjælp. Hvad skal der foretages efterfølgende? Der skal senest en uge efter hændelsen sendes en rapport over hændelsesforløbet til informationssikkerhedsudvalget via til [email protected]. Rapporten skal som minimum indeholde oplysninger om hvad der er sket, hvordan det kunne ske, hvor mange personer der er berørt af hændelsen, hvad man vil gøre for at undgå lignende hændelse i fremtiden og endelig en vurdering af, hvor mange timer der i alt er indgået i afklaring, beskrivelse og afrapportering af hændelsen. Hvordan undgår man utilsigtet offentliggørelse? Personoplysninger indlejret i PowerPoint-præsentationer og lignende. Datatilsynet har konstateret, at underliggende datamateriale med følsomme og fortrolige personoplysninger kan være tilgængeligt i forbindelse med offentliggørelse af PowerPoint-præsentationer på internettet. Problemet med PowerPoint opstår, når disse præsentationer indeholder en graf eller tabel fra Excel i form af et indlejret objekt. Ved at åbne objektet får man adgang til de underliggende data, som kan indeholde følsomme eller fortrolige personoplysninger. Ud over, at data kan være gjort tilgængelige på internettet, kan der være sket videregivelse til uvedkommende ved fremsendelse af præsentationen til mødedeltagere m.v. Problemet er navnlig set i PowerPoint-præsentationer, men kan også findes i Worddokumenter, herunder årsrapporter mv., hvis der er blevet indlejret en fil fra et andet program f.eks. Excel. Datatilsynet har henstillet, at offentlige myndigheder sørger for, at der ikke på hjemmesider på denne måde er adgang til materiale med personoplysninger. Side 5 af 6
6 Skjulte data i Office-programmer Forskellige Office-produkter medfører også en anden risiko for, at oplysninger kan findes gemt i filer, som eventuelt offentliggøres eller videregives. Der tænkes her på de såkaldte metadata, som kan findes i Office-filer. Disse kan f.eks. vedrøre dokumentets titel og forfatter samt ændringer i teksten eller tekst, som er slettet. Hvis man f.eks. har navngivet et dokument med navnet på den borger, som dokumentet omhandler, vil denne titel kunne fremgå af dokumentets egenskaber. Selv om man inden en eventuel videregivelse eller offentliggørelse fjerner alle identifikationsoplysninger om borgeren fra selve teksten, vil dokumentets titel stadig afsløre, hvem oplysningerne handler om. Hvis man ikke er opmærksom på problemstillingen, kan dokumentet eventuelt også indeholde oplysninger om tidligere ændringer, der f.eks. kan indeholde personoplysninger, som ikke må videregives eller offentliggøres. IT- og Telestyrelsen har offentliggjort en vejledning om risici ved skjulte data i Officefiler ( Skærmdumps, indsat som billedfiler Datatilsynet har også konstateret, at der ved offentliggørelse af PowerPointpræsentationer og PDF-dokumenter er sket offentliggørelse af følsomme og fortrolige oplysninger på kopier af skærmdumps, der er indsat som billedfiler. I disse tilfælde er de fortrolige oplysninger på de indsatte billeder maskeret med en figur i Microsoft PowerPoint/Adobe Standard (et sort rektangel el.lign.). Maskeringsfiguren kan umiddelbart flyttes eller slettes, når præsentationen åbnes i Microsoft PowerPoint. Løsningsmuligheder De omtalte problemer kan undgås på følgende måder: 1. PowerPoint-præsentationen konverteres til PDF-format 2. Grafer og tabeller indsættes som billeder (indsæt speciel) og ikke som objekter (indsæt). 3. Fortrolige oplysninger på billeder fjernes i selve billedet ved hjælp af et billedbehandlingsprogram (f.eks. Paint) Tilsvarende gør sig gældende ved indsættelse af grafer og tabeller i Worddokumenter. Side 6 af 6
Datatilsynets udtalelse af 15. oktober 2009 vedhæftes.
Region Syddanmark Damhaven 12 7100 Vejle Sendt til [email protected] 4. februar 2013 Vedrørende sikkerhedsbrist i Region Syddanmark Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29
Gemmer I på skjulte data i Office-filer? Vejledning om risici ved skjulte data i Office-filer
> Gemmer I på skjulte data i Office-filer? Vejledning om risici ved skjulte data i Office-filer Publikationen kan hentes på It- & Telestyrelsens Hjemmeside: http://www.itst.dk Udgivet af: IT- & Telestyrelsen
Behandling af personoplysninger i <virksomhed> (i forhold til persondataloven)
Behandling af personoplysninger i (i forhold til persondataloven) Version 1.3 1 Hvad er personoplysninger Personoplysninger (også kaldet persondata) er oplysninger, der kan henføres til en
Persondata og slægtsforskning
Persondata og slægtsforskning PER ANDERSEN WWW.FAMILIESOGNING.DK Agenda Persondata og loven Almindelige persondata Persondata med særlige krav Ophavsret Per Andersen www.familiesogning.dk [email protected]
Anmeldelse forskningsprojekter herunder forskningsbiobanker
Anmeldelse forskningsprojekter herunder forskningsbiobanker Dansk Selskab for GCP - 3. november 2014 Annette Sand juridisk konsulent www.regionmidtjylland.dk Program Præsentation og formål Kort om persondataloven
Forsvarets videregivelse af personaleoplysninger til brug for markedsføring
Forsvarets videregivelse af personaleoplysninger til brug for markedsføring Brevdato: 19.08.08 Journalnummer: 2008-632-0034 Datatilsynet vender hermed tilbage til sagen, hvor Forsvarets Personeltjeneste
[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]
!"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne
Brugen af personoplysninger
Gode råd om Brugen af personoplysninger Kend reglerne for håndtering af personlige oplysninger om medarbejderne! Udgivet af Dansk Handel & Service Brugen af personoplysninger 2006 Gode råd om Brugen af
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik
Vejledning om videregivelse af personoplysninger til brug for forskning og statistik 1 Indholdsfortegnelse 1. Baggrund 2. Definitioner 2.1. Personoplysning 2.2. Anonymiseret personoplysning (i persondatalovens
Udgivet af DANSK ERHVERV
GODE RÅD OM Internet og e-mail 2008 gode råd om INTERNET OG E-MAIL Udgivet af DANSK ERHVERV Læs i denne pjece om: Indholdsfortegnelse 1. Indledning 3 2. Retningslinjer 3 3. Privat brug af Internet og e-mail
Vejledning i brug af billeder. i Skanderborg Kommune
Vejledning i brug af billeder i Skanderborg Kommune Vejledning i brug af billeder i Skanderborg Kommune I Skanderborg Kommune er billeder i mange sammenhænge et centralt arbejds-, dokumentations- og kommunikationsredskab.
Datatilsynet har besluttet at undersøge sagen af egen drift.
KL Weidekampsgade 10 2300 København S Sendt pr. brev samt på mail til [email protected] 15. april 2011 Vedrørende sikkerhedsbrist som følge af KL s overførsel af køreprøvebooking system til en cloud-løsning Datatilsynet
Notat om billeder på internettet
Notat om billeder på internettet Må man kopiere billeder fra internettet herunder tage en kopi af et foto fx, og bearbejde det, når der ikke står noget om copyright eller lignende på dette foto? Grafik
Specifik information om persondataloven
Specifik information om persondataloven Lovens område Med persondataloven er der fastsat generelle regler om behandling af personoplysninger for offentlige myndigheder og den private sektor. Loven omfatter
Behandling af personoplysninger i rekrutteringsprocessen
Behandling af personoplysninger i rekrutteringsprocessen 2 B E H A N D L I N G A F P E R S O N O P L Y S N I N G E R I R E K R U T T E R I N G S P R O C E S S E N 1. Indledning 1.1 Når du søger en ledig
DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der
Ulrich Stigaard Jensen. Persondataloven og sagsbehandling i praksis
Ulrich Stigaard Jensen Persondataloven og sagsbehandling i praksis Jurist- og Økonomforbundets Forlag 2011 Kapitel 1. Persondatalovens baggrund og formål 13 1.1. Persondatalovens baggrund og formål 13
Retsudvalget REU Alm.del endeligt svar på spørgsmål 919 Offentligt
Retsudvalget 2016-17 REU Alm.del endeligt svar på spørgsmål 919 Offentligt Folketinget Retsudvalget Christiansborg 1240 København K Lovafdelingen Dato: 5. oktober 2017 Kontor: Databeskyttelseskontoret
DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren
Notat vedrørende reglerne om billeder, film, lydoptagelser og tv-overvågning
Team Jura, maj 2015 Notat vedrørende reglerne om billeder, film, lydoptagelser og tv-overvågning 1. Billeder og film Begrebet billeder dækker i det følgende både over både fotos og filmoptagelser. 1.1.
It-sikkerhedstekst ST2
It-sikkerhedstekst ST2 Overvejelser om sikring mod, at personoplysninger kommer til uvedkommendes kendskab i forbindelse med Denne tekst må kopieres i sin helhed med kildeangivelse. Dokumentnavn: ST2 Version
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli
Domstolsstyrelsens Årsberetning
Side 1 af 5 Domstolsstyrelsens Årsberetning 2001 OM PERSONDATALOVEN Indhold: Domstolstyrelsens tilsynsopgave s. 2 Anmeldelse af domstolenes persondatabehandling s. 2 Konkrete sager vedrørende persondataloven
VEJLEDNING TIL BEBOERREPRÆSENTANTER - BESKYTTELSE AF PERSONDATA
VEJLEDNING TIL BEBOERREPRÆSENTANTER - BESKYTTELSE AF PERSONDATA HVILKE PERSONOPLYSNINGER LIGGER I INDE MED? Side 1 af 10 Oktober 2018 BESKYTTELSE AF PERSONDATA - DET ER OGSÅ JERES ANSVAR Som beboerrepræsentanter
DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup
DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup 24. september 2010 Vedrørende sikkerhedsforanstaltningerne omkring udstedelse af NemID Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29
ELEKTRONISK VINDUESKIGGERI HVOR ER
ELEKTRONISK VINDUESKIGGERI HVOR ER GRÆNSEN? Af advokat, LL.M., Benjamin Lundström og advokat, HD(O), Pernille Borup Vejlsgaard fra advokatfirmaet von Haller. Ifølge den nugældende lovgivning er der grænser
WHISTLEBLOWERPOLITIK - NRGI KONCERNEN
WHISTLEBLOWERPOLITIK - NRGI KONCERNEN 1. INDLEDNING OG FORMÅL MED WHISTLEBLOWERORDNINGEN Denne whistleblowerpolitik finder anvendelse på indberetninger foretaget under NRGi's whistleblowerordning ("Whistleblowerordningen"),
Kontraktbilag 7: Databehandleraftale
Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør
Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug
Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug Udviklingen på området gør, at disse retningslinier vil blive revideret løbende Indhold: Indledning...3 Adgang til skolens net...3
Lunar Way Business Privatlivspolitik
Lunar Way Business Privatlivspolitik 1. Formål og beskyttelse I denne privatlivspolitik henviser Lunar Way, vi, os og vores til Lunar Way A/S. Hos Lunar Way tager vi beskyttelsen af vores brugeres privatliv,
