Persondataforordningen -
|
|
|
- Filippa Thøgersen
- 9 år siden
- Visninger:
Transkript
1 Persondataforordningen - Sådan bliver ungdomsuddannelsesinstitutionerne klar til de nye regler v/advokaterne Niels Banke og Martin Sønnersgaard 1
2 To centrale spørgsmål Hvordan påvirker de nye persondataregler jer? Hvad kan I gøre allerede nu for at overholde reglerne? 2
3 Det persondataretlige univers Karakterer Oplysninger på Lectio Sygdom Fraværsårsager HRoplysninger Personoplysninger Alle oplysninger om en identificeret eller identificerbar fysisk person Sociale medier Billeder fra fredagsfesten Oplysning om forældres alkoholmisbrug 3
4 Leverandør Underleverandør 6. SEPTEMBER 2016 Hvor findes personoplysninger henne? 4
5 Persongalleriet Dataansvarlige (ungdomsuddannelsesinstitutioner) Databehandlere (systemleverandører, hostingvirksomheder) De registrerede (studerende, lærere, øvrige ansatte, forældre etc.) 5
6 Det nye retlige landskab Persondataforordningen er trådt i kraft skal anvendes fra den 25. maj 2018 Forordningen gælder umiddelbart i Danmark skal ikke implementeres, men fortolkes Persondataloven og sikkerhedsbekendtgørelsen ophæves men skal overholdes indtil da Formentlig ny supplerende persondatalov og sikkerhedsbekendtgørelse 6
7 Noget nyt og noget gammelt Grundlæggende struktur er stort set bevaret Væsentligste nyheder Ansvarlighed: Forpligtelse til selv at opretholde dokumentation for efterlevelse af reglerne (compliance) Databeskyttelsesansvarlig: Alle offentlige myndigheder og visse private virksomheder skal have en DPO (Data Protection Officer) Strenge bøder: Væsentligt strengere sanktionssystem Nogle af de andre nyskabelser i forordningen Skærpede krav til samtykke Krav om privacy by design og privacy by default Pligt til at orientere Datatilsynet og i nogen tilfælde også de registrerede i tilfælde af datasikkerhedsbrister Strengere krav til databehandlere Styrkelse af de registreredes rettigheder Udvidet mulighed for erstatning for overtrædelse af reglerne 7
8 Er der forskel på reglerne for jer? Nogle af jer er organisationer under den offentlige forvaltning andre er ikke Nej, som udgangspunkt ikke forskel på reglerne for private virksomheder og offentlige myndigheder Væsentligste undtagelser DPO en er pligtmæssig for offentlige myndigheder, men kun for visse virksomheder Private virksomheder underlægges strenge bøder det gør offentlige myndigheder ikke nødvendigvis 8
9 De grundlæggende principper Personoplysninger skal efter art. 5, stk. 1: behandles lovligt, rimeligt og på en gennemsigtig måde i forhold til den registrerede (»lovlighed, rimelighed og gennemsigtighed«) indsamles til udtrykkeligt angivne og legitime formål og må ikke viderebehandles på en måde, der er uforenelig med disse formål (»formålsbegrænsning«) være tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til de formål, hvortil de behandles (»dataminimering«) være korrekte og om nødvendigt ajourførte (»rigtighed«) opbevares på en sådan måde, at det ikke er muligt at identificere de registrerede i et længere tidsrum end det, der er nødvendigt til de formål, hvortil de pågældende personoplysninger behandles (»opbevaringsbegrænsning«) behandles på en sikker måde (»integritet og fortrolighed«). 9
10 Behandlingsregler Det kræver hjemmel at behandle personoplysninger, f.eks. samtykke Ikke-følsomme personoplysninger (art. 6) Følsomme personoplysninger (art. 9, 10) 10
11 Nogle eksempler Udsendelse af materiale til studerende Et uddannelsessted må ikke udlevere studerendes navne og adresser til brug for udsendelse af informations- eller markedsføringsmateriale uden de studerendes samtykke. Udsendelse af informationsmateriale om diverse studie- og erhvervsrelevante tiltag til de studerende kan ske uden samtykke. Der må dog ikke udsendes egentligt markedsføringsmateriale. Elevoplysninger på internettet Offentliggørelse af oplysninger om elever i form af navne, portrætbilleder, klassebilleder eller fritidsinteresser på skolens hjemmeside må kun ske, hvis der forinden er indhentet samtykke fra hver enkelt elev. Situationsbilleder vs. portrætbilleder 11
12 Nogle eksempler Kontrol af de studerendes internetbrug, f.eks. i form af logning Kan ske uden samtykke, hvis hensynet er at sikre en etisk forsvarlig brug af internettet, herunder sikre, at der ikke downloades pornografisk materiale o.lign. Forudsætning at de studerende informeres på forhånd om kontrollen (Rt. j.nr (RÅ 1999, s ) Videregivelse af karakterer etc. En uddannelsesinstitution kan normalt udlevere oplysninger om, hvilke elever der går på skolen (klasselister) uden samtykke Men som altovervejende hovedregel ikke oplysninger om karakterer o.lign. (Retsudvalgets spm. nr. 57 til lovforslag L 44 af 8. oktober 1998) 12
13 Samtykke (art. 7) Et samtykke skal være en frivillig, specifik, informeret og utvetydig viljestilkendegivelse, jf. art. 4, nr. 11 Dataansvarlige skal som hidtil kunne påvise, at datasubjektet har samtykket til behandlingen Kravene til bevis for samtykke skærpes, jf. utvetydighed Skriftligt samtykke anbefales Kan godt indhentes og dokumenteres digitalt Samtykket skal være adskilt fra øvrige tekst Det er en gyldighedsbetingelse for et samtykke, at der forinden er informeret om muligheden for at trække samtykket tilbage. Det skal være lige så let at trække tilbage som at give det. Hvor gammel skal man være for at kunne give et gyldigt samtykke? 13
14 Kontrolforanstaltninger over for ansatte F.eks. Overvågning af internettrafik Overvågning af mailtrafik Egentlig gennemgang af ansattes mails i forbindelse med mistanker, eller i forbindelse med fratræden TV-overvågning Retsstillingen i dag kollektivretlig regulering og persondataregulering 14
15 Dokumentation for overholdelse Pligt til at dokumentere compliance, jf. art. 24: Under hensyntagen til den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at behandling er i overensstemmelse med denne forordning. Pligt til at dokumentere overholdelse af behandlingsprincipperne, jf. art. 5, stk. 2, dvs. principperne om Lovlighed, rimelighed, gennemsigtighed, til udtrykkelige og legitime formål, at behandlingen er nødvendig og proportionel mv. Dokumentation skal bl.a. sikres via politikker og retningslinjer samt beskrivelser af sikringer og dataflow i systemer. 15
16 Dokumentation - fortegnelsen I forordningen introduceres et princip om egen kontrol i form af dokumentation af databehandlingen, jf. art. 30 ( Fortegnelse ): Hver dataansvarlig fører fortegnelser over behandlingsaktiviteter under deres ansvar. Fortegnelser skal foreligge skriftligt, herunder elektronisk, jf. stk. 3. Fortegnelsen skal på anmodning stilles til rådighed for tilsynsmyndigheden, jf. stk. 4. Kravet om en fortegnelse gælder som udg.pkt. ikke organisationer og foretagender med < 250 ansatte Indholdet af en fortegnelse efter artikel 30, stk. 1: a) Navn og kontaktoplysninger på den dataansvarlige eller den fælles dataansvarlige og denne eventuelle repræsentant samt evt. DPO b) Formålene med behandlingen c) Beskrivelse af kategorier af datasubjekter og kategorier af personoplysninger vedrørende datasubjekter d) Kategorier af modtagere af personoplysningerne e) overførsler af personoplysninger til et tredjeland eller en international organisation, f) de forventede tidsfrister for sletning af de forskellige kategorier af oplysninger, g) en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger omhandlet i artikel 32, stk. 1 16
17 Dataflowsanalyser Det er en forudsætning for compliance, at man som dataansvarlig har et overblik over sine data Indhold (ikke udtømmende): Hvilke typer af personoplysninger behandles? (Ikkefølsomme/følsomme) Hvorfra indsamles oplysningerne? (Fra lærerne/eleverne/registre) Hvordan indsamles oplysningerne? Videregives oplysningerne og i så fald til hvem? (Andre virksomheder/offentlige myndigheder) Formålet/-ene med behandlingen? Hvor bruges de henne i organisationen? Hvor og hvordan oplysningerne er opbevaret og sikret? Hvornår og hvordan oplysningerne vil blive slettet? 17
18 Sikkerhed 18
19 Kilde: Beretning til Statsrevisorerne om statens behandling af fortrolige oplysninger om personer og virksomheder, s. 22, Rigsrevisionen, nov
20 Pligt til at fastsætte passende sikkerhedsforanstaltninger Den dataansvarlige skal fastsætte passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at forordningen overholdes, jf. art. 24, stk. 1 Vurdering ud fra behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder Foranstaltningerne skal om nødvendigt revideres og ajourføres. Menneskelige fejl Hvor går det typisk galt? F.eks. sender s uden kryptering eller til forkert modtager, glemmer USB-sticks, lader papirer flyde i printerrummet Organisatoriske fejl Glemmer at fastsætte eller opdatere interne retningslinjer, manglende kontrol med databehandlere, manglende undervisning eller instruktion af medarbejdere Systemmæssige fejl Utilstrækkelig sikkerhed i IT-systemer, f.eks. ikke mulighed for at slette effektivt, manglende kryptering, utilstrækkelig adgangskontrol, for bred adgang til oplysninger etc. 20
21 Indbygget databeskyttelse - data protection by design and by default Tænke databeskyttelse ind i IT-systemer og arbejdsgange, jf. art. 25 Træffe de fornødne tekniske og organisatoriske foranstaltninger under hensyntagen til: Den teknologiske udvikling Omkostningerne Arten, omfanget, kontekst og formålet med behandlingen Risikoen ved behandlingen Eksempel: Brug af pseudonymisering 21
22 Krav til databehandleren og databehandleraftalen Krav til databehandleren Krav til databehandleren Krav til databehandleraftalen Krav til databehandleraftalen Udelukkende brug af databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandling opfylder kravene i denne forordning og sikrer beskyttelse af den registreredes rettigheder. Ingen adgang til brug af underdatabehandlere uden forudgående specifik eller generel skriftligt godkendelse fra den dataansvarlige. Mulighed for indsigelse ved ændringer. Kontrakt eller et andet retligt dokument, som fastsætter: Genstanden for behandling Varigheden af behandlingen Behandlingens karakter og formål Typen af personoplysninger kategorierne af registrerede den dataansvarliges forpligtelser og rettigheder Krav om instruks Fortrolighed/tavshedspligt Krav om behandlingssikkerhed (art. 32) Krav om bistand (Art ) Krav om sletning og tilbagelevering af data Krav om løbende bistand ifm. dokumentation og inspektion Artikel 28, stk. 1 Artikel 28, stk. 2 Artikel 28, stk. 2 Artikel 28, stk. 2 22
23 Databeskyttelsesrådgiver (Data Protection Officer ( DPO )) Hvem skal have en DPO? (art. 37) Offentlige myndigheder Visse virksomheder Status (art. 38) Beskyttet rolle kan ikke afskediges eller straffes for udførelsen af sine opgaver Uafhængig. Må ikke instrueres vedrørende udførelse af sine opgaver Refererer direkte til øverste ledelse Må gerne varetage andre opgaver, men der må ikke være interessekonflikt DPO ens opgaver (art. 39) Har ansvaret for at informere og rådgive om forpligtelser og at overvåge, at de overholdes Skal være kontaktperson for og samarbejde med Datatilsynet 23
24 DPO en kan være: En ansat ved myndigheden Fælles for flere myndigheder under hensyntagen til størrelsen og strukturen, jf. art. 37, stk. 3 Ekstern Skal udpeges på baggrund af professionelle kvalifikationer, ekspertise inden for databeskyttelseslovgivning og -praksis 24
25 Hvad gør man, når det går galt? Kilde: informationisbeautiful.net 25
26 Anmeldelse af sikkerhedsbrud (art. 33) Anmeldelsespligt til tilsynsmyndigheden inden 72 timer, medmindre det er usandsynligt, at bruddet indebærer en risiko. Den dataansvarlige skal dokumentere sikkerhedsbrud, herunder de faktiske omstændigheder, virkningerne heraf og trufne afhjælpende foranstaltninger. Vigtigt at man som dataansvarlig har faste procedurer for håndtering af sikkerhedsbrud. Indholdsmæssige krav til anmeldelsen Beskrivelse af karakteren af bruddet, herunder kategorierne og antallet af berørte datasubjekter samt kategorierne og antallet af berørte registreringer Angivelse af navn og kontaktoplysninger for DPO en eller et andet kontaktpunkt, Beskrivelse af sandsynlige konsekvenserne af bruddet på persondatasikkerheden Beskrivelse af de foranstaltninger, som den dataansvarlige foreslår eller har iværksat for at afhjælpe bruddet på persondatasikkerheden 26
27 Underretning om sikkerhedsbrud (art. 34) Pligt til uden unødig forsinkelse at underrette datasubjekter om brud på sikkerheden, hvis bruddet sandsynligvis medfører en høj risiko for datasubjekternes rettigheder og frihedsrettigheder Underretning er ikke nødvendigt, hvis: der er gennemført passende tekniske og organisatoriske beskyttelsesforanstaltninger, som fx gør oplysningerne uforståelige, eller der er truffet efterfølgende foranstaltninger, som medfører at risikoen sandsynligvis ikke længere er reel, eller det vil kræve en uforholdsmæssig indsats. Her kan der i stedet foretages en offentlig meddelelse. Key takeaways Tænk sikkerhedshændelser ind i forholdet til leverandører allerede i anskaffelsesfasen. Udarbejd en procedure for håndtering af sikkerhedshændelser. Udarbejd en skabelon for notifikationer til tilsynet, så I er klar, hvis uheldet er ude. 27
28 Sanktioner bøder og erstatning Gradueret bødemodel efter overtrædelsestype Mulighed for bøder på op til EUR, eller hvis der er tale om en virksomhed op til 4 % af den samlede årlig omsætning (hvad der er højest) Formildende omstændigheder Ikke adm. bøder i DK, da betænkeligheder i forhold til grundloven ( 3) eksplicit forbehold herom i forordningen, jf. art. 83, stk. 9 Bøder i DK bliver sædvanlige strafferetlige bøder som i dag Bøder for offentlige myndigheder? Mulighed for erstatning for immateriel skade, jf. art. 82 I dag: Persondatalovens 69 ikke-økonomisk skade + erstatningsansvarslovens 26 om tort Gruppesøgsmål 28
29 PAUSE 29
30 Hvad kan I gøre allerede nu for at overholde reglerne? 30
31 Datatilsynet d. 21. juni
32 1. Skab awareness og kortlæg hvordan forordningen påvirker jer Compliance tager tid Hvordan påvirker forordningen jer? De relevante ressourcer interne og eksterne skal tilknyttes, og arbejdet skal forankres i ledelsen 32
33 2. Overvej, hvem der er ansvarlig for databeskyttelse i jeres organisation? Uddannelse og udpegning af DPO 33
34 3. Lav en dataflowanalyse få overblik over jeres personoplysninger Indhold Hvilke typer af personoplysninger behandles? (Ikke-følsomme/følsomme) Hvorfra indsamles oplysningerne? (Fra de studerende/lærerne/eksterne registre/andre myndigheder) Hvordan indsamles oplysningerne? Videregives oplysningerne og i så fald til hvem? Formålet/-ene med behandlingen? Hvor og hvordan oplysningerne er opbevaret og sikret? Hvornår og hvordan oplysningerne vil blive slettet? Dokumentér konklusionerne i en rapport Afsæt god tid til det al erfaring tilsiger, at det tager lang tid i praksis! Brug eksisterende dokumentation, f.eks. i eksisterende anmeldelser m.v. (Husk egne interne HR-oplysninger) 34
35 4. Hvordan indhenter I samtykke? Hvordan indhenter, opbevarer og dokumenterer I samtykke? Skal I foretage nogen ændringer i jeres rutiner? Kan I evt. bruge et andet behandlingsgrundlag? 35
36 5. Kortlæg jeres leverandører og gennemgå databehandleraftalerne Dataansvarlige skal udøve kontrol med databehandlere Stor risiko righoldig praksis fra DT Typiske leverandører er kontraktpartnere v. outsourcing, systemleverandører, hosting, herunder cloudleverandører, konsulenter etc. Husk også underdatabehandlere Gennemgå (under)databehandleraftalerne lever de op til den nye forordnings krav? Hvis ikke, så genforhandl dem, så der opnås compliance 36
37 6. Fastlæg rutiner for brud på persondatasikkerheden Sikkerhedsbrud er uundgåelige pga. enten systemmæssige eller menneskelige fejl, herunder hacking Kan I dokumentere alle brud på persondatasikkerheden? Kan I rapportere et sikkerhedsbrud til Datatilsynet inden for 72 timer? Fastlæg rutiner for at opdage, undersøge og rapportere sikkerhedsbrud Lav allerede nu skabeloner for rapporteringer til Datatilsynet 37
38 7. Tænk databeskyttelse ind i jeres IT-systemer og arbejdsgange Husk på privacy by design og by default, når I enten tager et nyt IT-system i brug eller ændrer et eksisterende Brug f.eks. privatlivsfremmende standardindstillinger Dataminimering Pseudonymisering 38
39 8. Sørg for den kontraktretlige understøttelse De nye krav i forordningen skal understøttes kontraktretligt i forbindelse med udbud/indkøb af f.eks. en ny IT-løsning eller ny kommunikationsløsning etc. 39
40 Spørgsmål? 40
41 Den persondataretlige grundpakke Overblik over, om ungdomsuddannelsesinstitutionen overholder reglerne En risikovurdering med oversigt over høj- og lavrisikoområder Forslag til konkrete løsninger, der sikrer compliance og er lette at implementere fremadrettet Processen Processen med udførelsen af den persondataretlige grundpakke vil typisk forløbe således: 1 2 Opstartsmøde 3 4 Kammeradvokaten indhenter relevante oplysninger Kammeradvokaten sender udkast til rapport Udkastet drøftes og færdiggøres med anbefalinger/implementeringsplan Implementeringsplan 5 Kammeradvokaten bistår med implementering Prisen ,- ex moms og eventuelle rejseomkostninger Specialister i Danmark 41
42 DPO-uddannelse: Et samarbejde mellem Kammeradvokaten og Implement 42
43 Toleddet DPO-uddannelse 43
44 Hold dig opdateret på persondataretsområdet Tilmeld dig via LinkedIn 44
45 Tak for i dag Niels Banke Advokat (H), partner Telefon: Mail: [email protected] Martin Sønnersgaard Advokat Telefon: Mail: [email protected] 45
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
Er I klar til den nye persondataforordning?
Er I klar til den nye persondataforordning? Nye regler om persondata på vej I december 2015 blev der opnået enighed om en ny persondataforordning. Forordningen indeholder en række nye og ændrede regler
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Brud på datasikkerheden
Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
Databehandleraftale (Skabelon fra Datatilsynet)
Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen
Persondataforordningen Data Protection Officer Advokat, Marie Albæk Jacobsen 2 Data Protection Officer - DPO Data Protection Officer (DPO) Databeskyttelsesrådgiver Ny bestemmelse - har ikke tidligere været
3 Omfattede typer af personoplysninger og kategorier af registrerede
1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT
DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)
Retningslinje om fortegnelser over behandlingsaktiviteter
Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets
BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]
ILG 8.2 - TILSYN OG GNKONTROL UFØRT N [INSÆT: TO] [INSÆT: NVN] ( ataansvarlig ) har foretaget en risikovurdering af behandlingen af personoplysninger hos atabehandleren. Risikovurderingen viser, at der
Persondata og sikkerhedsbrud
1 Persondata og sikkerhedsbrud Tirsdag den 10. maj 2016 2 Hvad er et sikkerhedsbrud? Brud på persondatasikkerheden": Brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring,
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
POLITIK FOR DATABESKYTTELSE
POLITIK FOR DATABESKYTTELSE 1 Formål... 2 2 Anvendelsesområde... 2 3 Referencer... 2 4 Definitioner... 2 5 Vision og mål for beskyttelse af personoplysninger... 3 6 Roller og ansvar... 3 7 Databehandlingsprincipper...
September Indledning
September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen
