Vejledning om informationssikkerhed

Størrelse: px
Starte visningen fra side:

Download "Vejledning om informationssikkerhed"

Transkript

1 Vejledning om informationssikkerhed Birgitte Drewes, afdelingschef, Sundhedsdatastyrelsen Marchen Lyngby, fuldmægtig, Sundhedsdatastyrelsen Vejledningen kan downloades her:

2 Baggrund Sundhedsstyrelsens vejledning 2008 Ændringer i sundhedsloven Øget digitalisering i sundhedsvæsenet

3 Fremgangsmåde Arbejdsgruppe med repræsentanter fra Sundheds- og Ældreministeriet, kommuner, regioner, praktiserende læger, industrien, MedCom og sundhed.dk Opstartsseminar maj arbejdsmøder Oplæg/drøftelse Udkast Godkendelse Intern høring december 2015 Offentlig høring februar kommentarer fra ca. 40 organisationer indarbejdet

4 Ændringer Fra DS 484 til ISO Fokus på hele sundhedsvæsenet Fokus på lovgrundlag Fokus på at henvise til autoritative kilder

5 Målgruppe Ansvarlige for data- og informationssikkerhed (regioner, kommuner, praksis, apoteker mv.) It-funktioner Leverandører Ikke primært rettet til medarbejdere Udarbejdelse af behovsbaseret informationsmateriale baseret på fælles forståelse i vejledning Meget gerne dialog med SDS

6 Indhold i vejledningen Adgang til oplysninger lovkrav Dataansvar Deling af oplysninger på tværs af sektorer Adgang til borgerens oplysninger Borgerens adgang til oplysninger Anvendelse af patientoplysninger til videnskabeligt eller statistisk formål Overførsel af patientoplysninger til EU- og tredjelande Netværkssikkerhed Mobil sikkerhed Krav vedr. informationssikkerhed

7 Dataansvar Forpligtelser Hjemmel Databehandlere Anmeldelse til Datatilsynet Dataflow/databeskrivelse

8 Lovgrundlag Beskrivelse og tolkning af lovgrundlaget Anbefalinger til, hvordan man etablerer et tilstrækkeligt sikkerhedsniveau Anbefalinger til videre læsning Afvejning mellem informationssikkerhed og andre forretningsmål Sundhedsloven Persondataloven Autorisationsloven Retssikkerhedsloven Serviceloven Lægemiddelloven og Apotekerloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse og behandling af patientoplysninger Sundhedsloven er den primære lov på sundhedsområdet Persondataloven beskriver de generelle regler for behandling af personoplysninger Persondataloven bygger på EUs persondatadirektiv Persondataloven finder anvendelse, hvor der ikke er anden lovgivning, der regulerer behandlingen, herunder indhentning af personoplysninger Autorisationsloven beskriver rammerne for sundhedspersoners pligter, herunder journalføring Retssikkerhedsloven indeholder regler om samtykke på det sociale område Retssikkerhedsloven indeholder bestemmelser om udveksling af oplysninger om indlæggelse/udskrivning fra sygehuse I serviceloven findes regler for udveksling af oplysninger i det forebyggende arbejde med børn og unge Lægemiddelloven og Apotekerloven indeholder regler for indsamling og behandling af lægemiddeloplysninger Forvaltningsloven Indeholder generelle bestemmelser om offentligt ansattes tavshedspligt

9 Adgang til oplysninger - lovkrav Behandlingsøjemed Videregivelse Elektronisk indhentning Sekundær anvendelse Administration Videnskabelige og statistiske undersøgelser Videregivelse til tilsynsmyndigheder og til behandling af klage- og erstatningssager Videregivelse til politiet Andet

10 Deling af oplysninger på tværs Deling = videregivelse eller indhentning Data deles via: Mail MedCom meddelelser Landsdækkende databaser andet Aftaler mellem parterne Afklaring af ansvarsområder

11 Borgerens adgang til egne oplysninger Indsigtsret Adgang til egne sundhedsoplysninger Adgang til logoplysninger Adgang for pårørende/værger Samtykke og fuldmagt

12 Videnskabelige og statistiske formål Sundhedsvidenskabelig forskning på mennesker og biologisk materiale Videnskabelige undersøgelser på basis af patientjournaler Registerforskning Biobanker Opbevaring sikkerhed Videregivelse Pseudonymisering/anonymisering Big Data 12

13 Næste skridt Kommunikationsplan Er lagt på Sundhedsdatastyrelsens hjemmeside FAQ Seminarer efterår 2016 Dialogmøder Redaktionsgruppe Mødes i efteråret 2016 og lægger plan EU-forordningen Kvalitetsarbejde?

14 Hvad er forordningen? Persondataloven bygger på et europæisk direktiv fra 1995 Direktivet erstattes af en ny databeskyttelsesforordning, som skal gælde horisontalt i både den private og offentlige sektor (databeskyttelsesforordningen) En forordning gælder som den er, dvs. den skal ikke oversættes til en dansk lov Forordningen lå færdig i december 2015 og trådte i kraft 25. maj 2016 Pakken får virkning 2 år efter ikrafttrædelsen, dvs. 25. maj 2018.

15 Hvad er nyt? Med forordningen sker der i vidt omfang en videreførelse og præcisering af, hvad der allerede gælder i Danmark i dag. Det er f.eks. tilfældet med reglerne om, under hvilke betingelser der må behandles personoplysninger, og hvordan personoplysninger skal beskyttes. Der indføres en række mindre nye krav.

16 Kapitel 1 hvilke data? Persondata, som i dag Behandling af personoplysninger på internettet om EUborgere vil i højere grad end i dag være omfattet af forordningens regler. også, selv om den dataansvarlige eller en databehandler ikke er etableret inden for EU s grænser.

17 Kapitel 2 Grundlæggende principper for behandling af data Helt overordnet svarer forordningens behandlingsregler i vidt omfang til reglerne i det gældende direktiv. Der vil stadig blive sondret mellem almindelige personoplysninger og følsomme personoplysninger Man vil stadig kunne behandle relevante personoplysninger til saglige formål bl.a. på baggrund af et udtrykkeligt samtykke fra den person, oplysningerne vedrører, eller når det er nødvendigt at behandle oplysningerne med henblik på myndighedsudøvelse.

18 Kapitel 3 Den registreredes rettigheder Der vil stadig være en pligt for den dataansvarlige til at oplyse den registrerede om, at der behandles oplysninger om den pågældende, samt en ret for den registrerede til at få indsigt i oplysninger om sig selv, til at få slettet eller berigtiget urigtige oplysninger og til at gøre indsigelse mod, at oplysninger behandles.

19 Kapitel 4 Den dataansvarliges forpligtelser Reglerne bygger -som noget nyt -udtrykkeligt på en risikobaseret tilgang. Graden af risikoen for den registreredes grundlæggende rettigheder, herunder retten til privatliv, er bestemmende for, hvilke sikkerhedsforanstaltninger en given behandling kræver. Der skal være passende sikkerhedsforanstaltninger bl.a. mod, at uvedkommende får adgang til personoplysninger. Der vil i visse tilfælde være krav om, at der forud for en behandling af personoplysninger skal udarbejdes en konsekvensanalyse, som skal kortlægge risiciene for de registrerede. Viser en konsekvensanalyse, at der vil være en høj risiko for den registrerede, skal tilsynsmyndigheden høres, inden behandlingen iværksættes. Den dataansvarlige skal gennemføre passende tekniske og organisatoriske foranstaltninger designet til at understøtte databeskyttelse ( data protection by design and by default ). Dataansvarlige offentlige myndigheder skal udpege en såkaldt databeskyttelsesrådgiver, som bl.a. skal rådgive den dataansvarlige og databehandleren om behandlingen af personoplysninger. Dataansvarlige skal anmelde brud på datasikkerheden til tilsynsmyndigheden, ligesom de registrerede i visse tilfælde skal underrettes herom.

20 Kapitel 5 Overførsel til tredjelande Reglerne bygger i vid udstrækning på reglerne i det gældende direktiv.

21 Kapitel 6 og 7 - Tilsyn Reglerne bygger i vid udstrækning på reglerne i det gældende direktiv. Forordningen indeholder en væsentlig udbygning af tilsynsmyndighedernes europæiske samarbejde. Der oprettes bl.a. et Europæisk Databeskyttelsesråd, som sammensættes af repræsentanter fra medlemsstaternes tilsynsmyndigheder, og som i visse sager kan træffe afgørelser, som er bindende for de nationale tilsynsmyndigheder.

22 Kapitel 8 - Straf Som noget nyt indeholder forordningen bestemmelser om, at tilsynsmyndighederne kan udstede administrative bøder på op til euro eller 4 pct. af årlig global omsætning, hvis forordningens bestemmelser overtrædes. En ordning med administrative bøder giver anledning til grundlovsmæssige betænkeligheder for Danmark. Der er på den baggrund i forordningen tilføjet en bestemmelse, som giver mulighed for at implementere bestemmelserne om administrative bøder i det nationale strafferetlige system.

23 Kapitel 9 Forskning og Statistik mv. Det er Justitsministeriets foreløbige vurdering, at det efter bestemmelserne i kapitel 9 sammenholdt med forordningens generelle bestemmelser i vidt omfang vil være muligt at behandle personoplysninger til videnskabelig forskning, herunder registerbaseret forskning, samt til statistik på samme måde som i dag.

24 Hvis du ikke husker andet Hvis I har godt styr på persondatalov og ISO i dag vil I have godt styr på forordningen Hvis det ikke er dokumenteret, findes det ikke

25 Vejledningen kan downloades her:

KKR-Digitaliseringsnetværk Pia Jespersen og Marchen Lyngby Sundhedsdatastyrelsen

KKR-Digitaliseringsnetværk Pia Jespersen og Marchen Lyngby Sundhedsdatastyrelsen Vejledning om informationssikkerhed KKR-Digitaliseringsnetværk 23-11-2016 Pia Jespersen og Marchen Lyngby Sundhedsdatastyrelsen Baggrund Sundhedsstyrelsens vejledning 2008 Ændringer i sundhedsloven Øget

Læs mere

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes,

Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes, Rammer og vilkår for brug af data 25. oktober 2016 Afdelingschef Birgitte Drewes, [email protected] Lovgivning - sundhedsdata Sundhedsloven Persondataloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse

Læs mere

Rigsarkivets konference 2. november 2016

Rigsarkivets konference 2. november 2016 Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] !"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne

Læs mere

Anmeldelse forskningsprojekter herunder forskningsbiobanker

Anmeldelse forskningsprojekter herunder forskningsbiobanker Anmeldelse forskningsprojekter herunder forskningsbiobanker Dansk Selskab for GCP - 3. november 2014 Annette Sand juridisk konsulent www.regionmidtjylland.dk Program Præsentation og formål Kort om persondataloven

Læs mere

Tjekliste til arbejde med persondata. Branchefælleskab for Intelligent Energi

Tjekliste til arbejde med persondata. Branchefælleskab for Intelligent Energi Tjekliste til arbejde med persondata Branchefælleskab for Intelligent Energi Dataanvendelse i energisektoren Smart Grid, Smart Energi, Smart City og Smart Home er bare nogle af de begreber, som relaterer

Læs mere

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

Oplysning om vores behandling af dine personoplysninger m.v.

Oplysning om vores behandling af dine personoplysninger m.v. Oplysning om vores behandling af dine personoplysninger m.v. 1) Vi er den dataansvarlige hvordan kontakter du os? Lotte Nilsson er den dataansvarlige hos Kiropraktorerne i Gilleleje. Lotte Nilsson er ansvarlig

Læs mere

Persondataforordningen den 20. februar 2018

Persondataforordningen den 20. februar 2018 Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Sikkerhed i en digitaliseret sundhedssektor. Sikkerhed og Revision 8. September 2017

Sikkerhed i en digitaliseret sundhedssektor. Sikkerhed og Revision 8. September 2017 Sikkerhed i en digitaliseret sundhedssektor Sikkerhed og Revision 8. September 2017 Pia Jespersen Chefkonsulent, CISM, ESL Præsentation Sundhedsdatastyrelsen Pia Jespersen Intern driftsfunktion i Sundheds-

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

Overblik over persondataforordningen

Overblik over persondataforordningen Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

PERSONDATALOVEN - UDFORDRINGER. Birthe Boisen, Juridisk Konsulent Tlf

PERSONDATALOVEN - UDFORDRINGER. Birthe Boisen, Juridisk Konsulent Tlf PERSONDATALOVEN - UDFORDRINGER Birthe Boisen, Juridisk Konsulent Tlf. 21 45 22 48 [email protected] PERSONDATALOVEN OG PERSONDATAFORORDNINGEN Persondataloven Lov om behandling af personoplysninger,

Læs mere

Databeskyttelsesdagen 2016

Databeskyttelsesdagen 2016 Databeskyttelsesdagen 2016 Christiansborg v/ direktør Cris-na Angela Gulisano Emner Datatilsynet i dag Ny forordning på vej Hvilken tilsynsmyndighed? Nye opgaver? Nye måder at samarbejde på? Fremtidens

Læs mere

Vejledning om informations- sikkerhed i sundhedsvæsenet

Vejledning om informations- sikkerhed i sundhedsvæsenet Vejledning om informations- sikkerhed i sundhedsvæsenet April 2016 Vejledning om informationssikkerhed i sundhedsvæsenet Version: 1.0 Dato: 19/4-2016 Sundhedsdatastyrelsen Ørestads Boulevard 5 2300 København

Læs mere

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold

Læs mere

Persondataforordningen

Persondataforordningen Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup 14. maj 2012 Orientering om nye regler om private dataansvarliges anmeldelsespligt Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere