Persondata i sundhedsapps
|
|
|
- Sten Nygaard
- 9 år siden
- Visninger:
Transkript
1 11. OKTOBER 2016 Side 1 Persondata i sundhedsapps
2 Side 2 Overblik og indflyvning Indflyvning Persondataloven bliver til databeskyttelsesforordningen Gælder for elektronisk behandling af personoplysninger uanset om det er private eller offentlige der behandler oplysninger Gamle regler bliver udvidet og nye kommer til Nye ansvarsregler og væsentligt strengere sanktioner Overblik Rollefordeling Grundlæggende principper Profilering Registreredes rettigheder Sikkerhed Ansvar og sanktioner
3 Side 3 Rollefordeling og kategorisering af personoplysninger Sondring mellem dataansvarlig og databehandler Den dataansvarlige er den fysiske eller juridiske person, offentlige myndighed mv., der alene eller sammen med andre afgør, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger Databehandler er den juridiske person, offentlige myndighed mv., der behandler oplysninger på den dataansvarliges vegne Der skal indgås en skriftlig aftale mellem parterne. Case 1: Udvikling af apps til håndtering af patientoplysninger i kommuner. Personoplysninger inddeles i almindelige og følsomme oplysninger. En følsom oplysning er f.eks. en helbredsoplysning.
4 Side 4 Grundlæggende principper Der gælder en række grundlæggende principper, som gælder for al behandling af personoplysninger, jf. art. 5. F.eks.: Til udtrykkeligt angivne og legitime formål, og må ikke viderebehandles på en måde som er uforenelig med disse formål. Oplysningerne skal være tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i fht. formålet. Oplysninger skal være korrekte og om nødvendigt ajourførte. Oplysninger, der er urigtige i forhold til formålet, skal slettes eller berigtiges. Oplysninger skal opbevares på en sådan måde, at det ikke er muligt at identificere den registrerede i et længere tidsrum end nødvendigt. Dataansvarlige skal påvise at principperne overholdes, jf. stk. 2. Krav om hjemmel til en behandling, jf. art F.eks. et samtykke fra den person, som oplysningerne vedrører Nødvendig for at opfylde en opgave, som myndigheden er blevet pålagt ved lov Nødvendig for at retskrav kan fastlægges, gøres gældende eller forsvares
5 Side 5 Profilering Profilering: Enhver form for automatisk behandling af oplysninger, der består i at anvende oplysninger til at evaluere bestemte personlige forhold vedrørende en fysisk person, jf. art. 4, nr. 4 Navnlig for at analysere eller forudsige forhold vedr. den fysiske persons arbejdsindsats, økonomi, helbred, personlige præferencer, interesser, pålidelighed, adfærd, geografisk position eller bevægelser. Særlig behandlingsform, som fordrer til mest mulig transparens pga. karakteren af overvågning, (følelsen af) tab af kontrol mv. Persondatalovens 39 og forordningens art. 22; Registrerede har ret til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering, som har retsvirkning eller på tilsvarende vis betydeligt påvirker den pågældende
6 Side 6 Registreredes rettigheder Oplysningspligt: Dataansvarlige skal på eget initiativ give en række informationer om behandlingen i app en Krav om, at den registrerede på indsamlingstidspunktet tillige informeres om tilstedeværelse af profilering og som minimum meningsfulde oplysninger om logikken heri samt betydningen og de forventede konsekvenser heraf (art. 13, stk. 2, litra f, art. 14, stk. 2, litra g) Indsigtsret: Ret til kopi af oplysninger om den pågældende i app en Skal have ret til logikken der ligger bag en automatisk behandling af personoplysninger, og om konsekvenserne af sådan behandling, i hvert fald når den er baseret på profilering (art. 15, stk. 1, litra h, og pr. 63) Indsigelsesret gælder for profilering, jf. art. 21, stk. 1.
7 Side 7 Sikkerhed hvordan skal personoplysninger beskyttes i sundhedsapps? Nye principper om privacy by design og by default, jf. art. 25 Sikkerhedsbrud skal anmeldes til Datatilsynet inden 72 timer og i visse tilfælde til den person, oplysningernes vedrører, jf. art Konsekvensanalyse for databeskyttelsen, jf. art. 35 Analyse giver et billede af, hvilke konsekvenser behandlingen kan have for borgeren. En fordel at gennemføre denne i forbindelse med udvikling/anskaffelse af app en
8 Side 8 Ansvar og sanktioner Erstatning/godtgørelse Enhver, som har lidt materiel eller immateriel skade som følge af en overtrædelse af reglerne, har ret til erstatning fra den dataansvarlige eller databehandleren, jf. art. 82. Dvs. erstatning både med og uden økonomisk tab Omvendt bevisbyrde = den dataansvarlig skal bevise, at en overtrædelse ikke har ført til et tab Solidarisk hæftelse for hele skaden, jf. art. 82, stk. 4 Regel om tilbagebetaling; f.eks. hvis den dataansvarlige har betalt for mere end den del, han/hun var ansvarlig for Sanktioner, jf. art Endnu uvist om offentlige myndigheder kan pålægges bøder For privat virksomheder bøder på op til 4 % af den årlige globale omsætning Gradueret ud fra overtrædelsens grovhed
9 Side 9 Ansvar for digitale løsninger (apps) i sundhedssektoren v/ Advokatfuldmægtig Rasmus Grønved Nielsen
10 Side 10 Indholdsoversigt Introduktion Forvaltningsret og IT-løsninger Erstatningsbetingelser Hvem bærer ansvaret for apps? Hvordan kommer man problemerne i forkøbet?
11 Side 11 Introduktion Komplekst samspil mellem forskellige regelsæt (persondataret, forvaltningsret, kontraktret, erstatningsret, produktansvar, etc.) Her kun de overordnede rammer Perspektiv og relevans Digitale løsninger i forvaltningen er hot topic (effektivisering) Rummer stort potentiale, men også mange risici
12 Side 12 Forvaltningsret og IT-løsninger Forvaltningsretten gælder også i den digitale verden! (men er udviklet til den analoge verden) Betydning for ansvaret Servicevirksomhed ctr. myndighedsudøvelse Case 1. Obligatorisk brug af app kræver hjemmel Ombudsmandens udtalelse i FOB (digital selvbetjening) Case 2. Vejlednings- og informationspligt Ombudsmandens udtalelse i FOB (ordblind borger) Strengt ansvar (fx Vestre Landsrets dom i UfR 1996, s. 2244) Case 3. Delegation og tilsyn Ombudsmandens udtalelse i FOB og FOB
13 Side 13 Erstatningsbetingelserne Der skal være indtrådt en skade Personskade à Erstatningsansvarsloven (fx tabt arbejdsevne, svie og smerte, varige mén) Der skal være et ansvarsgrundlag (fejl) Årsagssammenhæng og adækvans Ikke udvist egen skyld (Mere herom senere)
14 Side 14 Hvem bærer ansvaret for sundhedsapps? Det vil altid bero på en konkret vurdering men der kan gives retningslinjer To spørgsmål: 1. Hvem er umiddelbart ansvarlig? 2. Hvem påhviler erstatningsbyrden ultimativt? Borgerens egen skyld Højesterets dom i UfR 2007, s (Fejl i søkort)
15 Side 15 Hvordan kommer man problemerne i forkøbet? Mange fejl kan undgås gennem en hensigtsmæssig udvikling og drift af app en Erfaringer fra udvikling af IT-systemer i staten Den offentlige myndigheds aktive involvering i processen Tæt samarbejde mellem it-udviklere og sagkyndige (projektmodel) Der skal indgås gennemtænkte kontrakter med ITleverandørerne Ombudsmandens udtalelse i FOB
16 Side 16 Kontakt Kirsten Marie Petersen, advokatfuldmægtig Mobil: Tlf.: Rasmus Grønved Nielsen, advokatfuldmægtig Mobil: Tlf.:
Digitalisering og jura et umage par?
11. JANUAR 2017 Side 1 Digitalisering og jura et umage par? v/ advokatfuldmægtige Kirsten Petersen og Rasmus Grønved Nielsen, Kammeradvokaten Side 2 Tema og oversigt Digitalisering af den offentlige forvaltning
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
PERSONDATAREGLERNE I STORE TRÆK
PERSONDATAREGLERNE I STORE TRÆK Egil Husum, senioradvokat 18. januar 2017 PROGRAM side 2 Kl. 9.10-9.45 Persondatareglerne i store træk Indsamling og behandling af bruger- og kundedata - Grundbegreber -
Persondata Loyalitetsprogrammer. V/Advokat Michael Hopp
Persondata Loyalitetsprogrammer V/Advokat Michael Hopp Oversigt problemstillinger Samtykke Automatiske afgørelser Grundprincipper Indsigelsesret 2 23. marts 2017 Datacon seminar Grundlæggende principper
Oplysning om vores behandling af dine personoplysninger m.v.
Oplysning om vores behandling af dine personoplysninger m.v. 1) Vi er den dataansvarlige hvordan kontakter du os? Lotte Nilsson er den dataansvarlige hos Kiropraktorerne i Gilleleje. Lotte Nilsson er ansvarlig
GDPR og borgerne og arkiverne og arkivloven
GDPR og borgerne og arkiverne og arkivloven GDPR og databeskyttelsesloven trådte i kraft den 25. maj 2018. Samme dato ændredes arkivloven, men kun redaktionelt. Vi venter stadig på de materielle ændringer,
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli
September Indledning
September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Vejledning om informationssikkerhed
Vejledning om informationssikkerhed Birgitte Drewes, afdelingschef, Sundhedsdatastyrelsen Marchen Lyngby, fuldmægtig, Sundhedsdatastyrelsen Vejledningen kan downloades her: http://sundhedsdatastyrelsen.dk/da/rammer-og-retningslinjer/om-informationssikkerhed
Persondataforordningen & kommuner. Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall. Baseret på persondatadirektivet (fra 1995)
Persondataforordningen & kommuner Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall Forordningen I dag Persondataloven (fra 2000) Baseret på persondatadirektivet (fra 1995) Forskelle i implementering
Kundedata og markedsføring
Kundedata og markedsføring Hvordan er reglerne - i lovgivningen - i praksis Lovgivning Persondataloven Persondataforordningen Markedsføringsloven Lov om visse forbrugeraftaler (dørsalgsloven) 2 Persondataforordningen
[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]
!"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
OPLYSNINGSSKRIVELSE. Du kan på ethvert tidspunkt trække dit givne samtykke tilbage. Du kan læse mere herom: Ret til at trække samtykket tilbage?
OPLYSNINGSSKRIVELSE OBS! Du skal læse denne underretning samt Din ret til indsigelse mod behandlingen af dine personoplysninger, før du underskriver samtykkeerklæringen, hvilket også fremgår af samtykkeerklæringen.
Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt
Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt Spørgsmål 4 fra Folketingets Retsudvalg vedrørende L 68 og L 69: Vil ministeren overveje
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Tjekliste til databehandleraftaler
Tjekliste til databehandleraftaler Bruun & Hjejle har i november 2017 udarbejdet denne tjekliste til brug for gennemgang af databehandleraftaler modtaget fra samarbejdspartnere. Tjeklistens pkt. 1 indeholder
Standard Document. Persondataforordningen og Privatpolitikker (eller på engelsk, The general data protection regulation)
Indhold 1. Indhold... 1 Vi er den dataansvarlige hvordan kontakter du os?... 2 Kontaktoplysninger... 2 Formålene med og retsgrundlaget for behandlingen af dine personoplysninger... 2 Kategorier af personoplysninger...
Uddrag af persondataloven
Uddrag af persondataloven Behandling af oplysninger 5. Oplysninger skal behandles i overensstemmelse med god databehandlingsskik. Stk. 2. Indsamling af oplysninger skal ske til udtrykkeligt angivne og
2. Generelt om behandling af persondata
2.1 1. Indledning Denne politik beskriver, hvordan vi anvender og beskytter persondata, og skal sikre, at medarbejderne har kendskab til de regler, der gælder for brug af de persondata, som de har adgang
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Persondataforordningen. Henrik Aslund Pedersen Partner
www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Den nye persondataforordning Indlæg den Ejendomsforeningen Fyn. A focused subheading Date
Den nye persondataforordning Indlæg den 24.10.2016 Ejendomsforeningen Fyn v/jesper POWERPOINT Løffler Nielsen TEMPLATE TITLE A focused subheading Date Emner 1. Kort introduktion til forordningen 2. Hvordan
