Vejledning om informationssikkerhed
|
|
|
- Rikke Mortensen
- 9 år siden
- Visninger:
Transkript
1 Vejledning om informationssikkerhed Birgitte Drewes, afdelingschef, Sundhedsdatastyrelsen Marchen Lyngby, fuldmægtig, Sundhedsdatastyrelsen Vejledningen kan downloades her:
2 Baggrund Sundhedsstyrelsens vejledning 2008 Ændringer i sundhedsloven Øget digitalisering i sundhedsvæsenet
3 Fremgangsmåde Arbejdsgruppe med repræsentanter fra Sundheds- og Ældreministeriet, kommuner, regioner, praktiserende læger, industrien, MedCom og sundhed.dk Opstartsseminar maj arbejdsmøder Oplæg/drøftelse Udkast Godkendelse Intern høring december 2015 Offentlig høring februar kommentarer fra ca. 40 organisationer indarbejdet
4 Ændringer Fra DS 484 til ISO Fokus på hele sundhedsvæsenet Fokus på lovgrundlag Fokus på at henvise til autoritative kilder
5 Målgruppe Ansvarlige for data- og informationssikkerhed (regioner, kommuner, praksis, apoteker mv.) It-funktioner Leverandører Ikke primært rettet til medarbejdere Udarbejdelse af behovsbaseret informationsmateriale baseret på fælles forståelse i vejledning Meget gerne dialog med SDS
6 Indhold i vejledningen Adgang til oplysninger lovkrav Dataansvar Deling af oplysninger på tværs af sektorer Adgang til borgerens oplysninger Borgerens adgang til oplysninger Anvendelse af patientoplysninger til videnskabeligt eller statistisk formål Overførsel af patientoplysninger til EU- og tredjelande Netværkssikkerhed Mobil sikkerhed Krav vedr. informationssikkerhed
7 Dataansvar Forpligtelser Hjemmel Databehandlere Anmeldelse til Datatilsynet Dataflow/databeskrivelse
8 Lovgrundlag Beskrivelse og tolkning af lovgrundlaget Anbefalinger til, hvordan man etablerer et tilstrækkeligt sikkerhedsniveau Anbefalinger til videre læsning Afvejning mellem informationssikkerhed og andre forretningsmål Sundhedsloven Persondataloven Autorisationsloven Retssikkerhedsloven Serviceloven Lægemiddelloven og Apotekerloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse og behandling af patientoplysninger Sundhedsloven er den primære lov på sundhedsområdet Persondataloven beskriver de generelle regler for behandling af personoplysninger Persondataloven bygger på EUs persondatadirektiv Persondataloven finder anvendelse, hvor der ikke er anden lovgivning, der regulerer behandlingen, herunder indhentning af personoplysninger Autorisationsloven beskriver rammerne for sundhedspersoners pligter, herunder journalføring Retssikkerhedsloven indeholder regler om samtykke på det sociale område Retssikkerhedsloven indeholder bestemmelser om udveksling af oplysninger om indlæggelse/udskrivning fra sygehuse I serviceloven findes regler for udveksling af oplysninger i det forebyggende arbejde med børn og unge Lægemiddelloven og Apotekerloven indeholder regler for indsamling og behandling af lægemiddeloplysninger Forvaltningsloven Indeholder generelle bestemmelser om offentligt ansattes tavshedspligt
9 Adgang til oplysninger - lovkrav Behandlingsøjemed Videregivelse Elektronisk indhentning Sekundær anvendelse Administration Videnskabelige og statistiske undersøgelser Videregivelse til tilsynsmyndigheder og til behandling af klage- og erstatningssager Videregivelse til politiet Andet
10 Deling af oplysninger på tværs Deling = videregivelse eller indhentning Data deles via: Mail MedCom meddelelser Landsdækkende databaser andet Aftaler mellem parterne Afklaring af ansvarsområder
11 Borgerens adgang til egne oplysninger Indsigtsret Adgang til egne sundhedsoplysninger Adgang til logoplysninger Adgang for pårørende/værger Samtykke og fuldmagt
12 Videnskabelige og statistiske formål Sundhedsvidenskabelig forskning på mennesker og biologisk materiale Videnskabelige undersøgelser på basis af patientjournaler Registerforskning Biobanker Opbevaring sikkerhed Videregivelse Pseudonymisering/anonymisering Big Data 12
13 Næste skridt Kommunikationsplan Er lagt på Sundhedsdatastyrelsens hjemmeside FAQ Seminarer efterår 2016 Dialogmøder Redaktionsgruppe Mødes i efteråret 2016 og lægger plan EU-forordningen Kvalitetsarbejde?
14 Hvad er forordningen? Persondataloven bygger på et europæisk direktiv fra 1995 Direktivet erstattes af en ny databeskyttelsesforordning, som skal gælde horisontalt i både den private og offentlige sektor (databeskyttelsesforordningen) En forordning gælder som den er, dvs. den skal ikke oversættes til en dansk lov Forordningen lå færdig i december 2015 og trådte i kraft 25. maj 2016 Pakken får virkning 2 år efter ikrafttrædelsen, dvs. 25. maj 2018.
15 Hvad er nyt? Med forordningen sker der i vidt omfang en videreførelse og præcisering af, hvad der allerede gælder i Danmark i dag. Det er f.eks. tilfældet med reglerne om, under hvilke betingelser der må behandles personoplysninger, og hvordan personoplysninger skal beskyttes. Der indføres en række mindre nye krav.
16 Kapitel 1 hvilke data? Persondata, som i dag Behandling af personoplysninger på internettet om EUborgere vil i højere grad end i dag være omfattet af forordningens regler. også, selv om den dataansvarlige eller en databehandler ikke er etableret inden for EU s grænser.
17 Kapitel 2 Grundlæggende principper for behandling af data Helt overordnet svarer forordningens behandlingsregler i vidt omfang til reglerne i det gældende direktiv. Der vil stadig blive sondret mellem almindelige personoplysninger og følsomme personoplysninger Man vil stadig kunne behandle relevante personoplysninger til saglige formål bl.a. på baggrund af et udtrykkeligt samtykke fra den person, oplysningerne vedrører, eller når det er nødvendigt at behandle oplysningerne med henblik på myndighedsudøvelse.
18 Kapitel 3 Den registreredes rettigheder Der vil stadig være en pligt for den dataansvarlige til at oplyse den registrerede om, at der behandles oplysninger om den pågældende, samt en ret for den registrerede til at få indsigt i oplysninger om sig selv, til at få slettet eller berigtiget urigtige oplysninger og til at gøre indsigelse mod, at oplysninger behandles.
19 Kapitel 4 Den dataansvarliges forpligtelser Reglerne bygger -som noget nyt -udtrykkeligt på en risikobaseret tilgang. Graden af risikoen for den registreredes grundlæggende rettigheder, herunder retten til privatliv, er bestemmende for, hvilke sikkerhedsforanstaltninger en given behandling kræver. Der skal være passende sikkerhedsforanstaltninger bl.a. mod, at uvedkommende får adgang til personoplysninger. Der vil i visse tilfælde være krav om, at der forud for en behandling af personoplysninger skal udarbejdes en konsekvensanalyse, som skal kortlægge risiciene for de registrerede. Viser en konsekvensanalyse, at der vil være en høj risiko for den registrerede, skal tilsynsmyndigheden høres, inden behandlingen iværksættes. Den dataansvarlige skal gennemføre passende tekniske og organisatoriske foranstaltninger designet til at understøtte databeskyttelse ( data protection by design and by default ). Dataansvarlige offentlige myndigheder skal udpege en såkaldt databeskyttelsesrådgiver, som bl.a. skal rådgive den dataansvarlige og databehandleren om behandlingen af personoplysninger. Dataansvarlige skal anmelde brud på datasikkerheden til tilsynsmyndigheden, ligesom de registrerede i visse tilfælde skal underrettes herom.
20 Kapitel 5 Overførsel til tredjelande Reglerne bygger i vid udstrækning på reglerne i det gældende direktiv.
21 Kapitel 6 og 7 - Tilsyn Reglerne bygger i vid udstrækning på reglerne i det gældende direktiv. Forordningen indeholder en væsentlig udbygning af tilsynsmyndighedernes europæiske samarbejde. Der oprettes bl.a. et Europæisk Databeskyttelsesråd, som sammensættes af repræsentanter fra medlemsstaternes tilsynsmyndigheder, og som i visse sager kan træffe afgørelser, som er bindende for de nationale tilsynsmyndigheder.
22 Kapitel 8 - Straf Som noget nyt indeholder forordningen bestemmelser om, at tilsynsmyndighederne kan udstede administrative bøder på op til euro eller 4 pct. af årlig global omsætning, hvis forordningens bestemmelser overtrædes. En ordning med administrative bøder giver anledning til grundlovsmæssige betænkeligheder for Danmark. Der er på den baggrund i forordningen tilføjet en bestemmelse, som giver mulighed for at implementere bestemmelserne om administrative bøder i det nationale strafferetlige system.
23 Kapitel 9 Forskning og Statistik mv. Det er Justitsministeriets foreløbige vurdering, at det efter bestemmelserne i kapitel 9 sammenholdt med forordningens generelle bestemmelser i vidt omfang vil være muligt at behandle personoplysninger til videnskabelig forskning, herunder registerbaseret forskning, samt til statistik på samme måde som i dag.
24 Hvis du ikke husker andet Hvis I har godt styr på persondatalov og ISO i dag vil I have godt styr på forordningen Hvis det ikke er dokumenteret, findes det ikke
25 Vejledningen kan downloades her:
KKR-Digitaliseringsnetværk Pia Jespersen og Marchen Lyngby Sundhedsdatastyrelsen
Vejledning om informationssikkerhed KKR-Digitaliseringsnetværk 23-11-2016 Pia Jespersen og Marchen Lyngby Sundhedsdatastyrelsen Baggrund Sundhedsstyrelsens vejledning 2008 Ændringer i sundhedsloven Øget
Rammer og vilkår for brug af data. 25. oktober 2016 Afdelingschef Birgitte Drewes,
Rammer og vilkår for brug af data 25. oktober 2016 Afdelingschef Birgitte Drewes, [email protected] Lovgivning - sundhedsdata Sundhedsloven Persondataloven I sundhedsloven fastlægges reglerne for indhentning/videregivelse
Rigsarkivets konference 2. november 2016
Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]
!"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne
Anmeldelse forskningsprojekter herunder forskningsbiobanker
Anmeldelse forskningsprojekter herunder forskningsbiobanker Dansk Selskab for GCP - 3. november 2014 Annette Sand juridisk konsulent www.regionmidtjylland.dk Program Præsentation og formål Kort om persondataloven
Tjekliste til arbejde med persondata. Branchefælleskab for Intelligent Energi
Tjekliste til arbejde med persondata Branchefælleskab for Intelligent Energi Dataanvendelse i energisektoren Smart Grid, Smart Energi, Smart City og Smart Home er bare nogle af de begreber, som relaterer
Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018
Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Oplysning om vores behandling af dine personoplysninger m.v.
Oplysning om vores behandling af dine personoplysninger m.v. 1) Vi er den dataansvarlige hvordan kontakter du os? Lotte Nilsson er den dataansvarlige hos Kiropraktorerne i Gilleleje. Lotte Nilsson er ansvarlig
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
Sikkerhed i en digitaliseret sundhedssektor. Sikkerhed og Revision 8. September 2017
Sikkerhed i en digitaliseret sundhedssektor Sikkerhed og Revision 8. September 2017 Pia Jespersen Chefkonsulent, CISM, ESL Præsentation Sundhedsdatastyrelsen Pia Jespersen Intern driftsfunktion i Sundheds-
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
PERSONDATALOVEN - UDFORDRINGER. Birthe Boisen, Juridisk Konsulent Tlf
PERSONDATALOVEN - UDFORDRINGER Birthe Boisen, Juridisk Konsulent Tlf. 21 45 22 48 [email protected] PERSONDATALOVEN OG PERSONDATAFORORDNINGEN Persondataloven Lov om behandling af personoplysninger,
Databeskyttelsesdagen 2016
Databeskyttelsesdagen 2016 Christiansborg v/ direktør Cris-na Angela Gulisano Emner Datatilsynet i dag Ny forordning på vej Hvilken tilsynsmyndighed? Nye opgaver? Nye måder at samarbejde på? Fremtidens
Vejledning om informations- sikkerhed i sundhedsvæsenet
Vejledning om informations- sikkerhed i sundhedsvæsenet April 2016 Vejledning om informationssikkerhed i sundhedsvæsenet Version: 1.0 Dato: 19/4-2016 Sundhedsdatastyrelsen Ørestads Boulevard 5 2300 København
EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse
EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup
Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup 14. maj 2012 Orientering om nye regler om private dataansvarliges anmeldelsespligt Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29
