GDPR og formåls-orienteret kortlægning af processer og data

Størrelse: px
Starte visningen fra side:

Download "GDPR og formåls-orienteret kortlægning af processer og data"

Transkript

1 GDPR og formåls-orienteret kortlægning af processer og data Thomas T. Hildebrandt Forskningsgruppen for Process & System Modeller, IT Universitet i København CFIR, Finanssektorens hus, 31. oktober, 2016

2 En enkelt slide om mig selv 2000: PhD i datalogi, Aarhus Universitet : Leder af studieprogram for Internet & software teknologi ved IT Universitet i København : Leder af PhD-skole for Foundations of Innovative Research-based Software Technologies 2012-: Leder af forskningsgruppen for Process & System Modeller ved IT Universitetet i København 2012-: Konsulent & facilitator af interessegrupper for digitalisering infinit.dk, cfir.dk & videndanmark.dk 2

3 En enkelt slide om mig selv 2000: PhD i datalogi, Aarhus Universitet : Leder af studieprogram for Internet & software teknologi med offentlige ved og IT private Universitet partnere: i København 007-: Principal investigator ved forskningsprojekter om processer og sikkerhed sammen : Computer Supported Mobile Adaptive Business Processes Research Foundation for Technology and Production : Leder af PhD-skole for Foundations of 2010: Innovative Case Studies of Best Research-based Software Technologies Practice Workflow and Workflow in Practice Infinit Inovation Network : Trustworthy Pervasive Healthcare Processes (TrustCare) Council for Strategic Research : Flexible Cross-organizational Case Management Industrial PhD 2012-: Leder af forskningsgruppen for Process & System Modeller ved IT Universitetet i København : Computational Artifacts: Design Oriented Theory of Computational Artifacts in Cooperative Work Practices Velux Foundation, : ProSec: Cyber security and ICT Infrastructure with importance to crucial functions in Denmark - Mapping Emergency and Security Processes in the Danish Public Transport Sector and their Dependency on ICT - the Royal Danish Defence Agency 2012-: EU COST Action IC Behavioural Types for Reliable Large-Scale Software Systems 2012-: Konsulent & facilitator af interessegrupper for digitalisering infinit.dk, cfir.dk & videndanmark.dk 2

4 Hvad slags data? Relevant person henførbar data: Data der bliver behandlet automatisk eller gemt, og som kan henføres til en person - direkte eller indirekte (navn eller anden ID, lokation & tid, IP nummer, genetisk ) 3

5 Indsamling af data Der er ikke noget nyt i, at der indsamles personhenførbare data i forbindelse med forretningsprocesser for at yde en god service 4

6 Digitalisering og automa7sering Digitaliseringen og automatisering af forretningsprocesser har gjort det nemmere at (gen)bruge data til at yde en endnu bedre service men også at miste overblikket over, hvor data er gemt, hvem der har adgang, hvordan den bruges og til hvilket formål den blev givet 5

7 Krav 7l den dataansvarlige 6

8 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at 6

9 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata 6

10 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål 6

11 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt 6

12 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål 6

13 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata 6

14 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format 6

15 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger 6

16 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges 6

17 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges dokumentere behandling og overholdelse af lov 6

18 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges dokumentere behandling og overholdelse af lov og forpligte tredjeparts behandlere at gøre det samme! 6

19 Hvordan gør vi det så? Kortlægning af faktiske processer - med fokus på formål og databehandling Sikring af adgangskontrol, tilføjelse af tilsagn, opfølgende sletning eller anonymisering Vedligeholdelse af proceskort Proces og data overvågning og sikring af compliance 7

20 Forskning ved ITU Agil kortlægning og digitalisering af processer med Dynamic Condition Response Graphs Procesovervågning og proaktiv compliance Process mining & prescriptive process management 8

21 Dynamic Condi7on Response Graphs (resultat af erhvervsph.d.-projekt af T. Slaats ved Exformatics og ITU, samt CFIR mini-projekt) Istedet for at beskrive hvordan en proces udføres, beskrives formål, forudsætninger (conditions), opfølgende handlinger (responses), handlinger der udelukker andre (dynamic exclusion) handling der gøre andre relevante (dynamic inclusion) i værktøj der understøtter simulering og samarbejde Giver fleksibilitet, kan holdes ved lige og ændres dynamisk 9

22 Eksempel: Huskøb Oplysninger om økonomi er en betingelse for at kunne estimere købesum Når købesummen er estimeret skal mægleren finde huse 10 DCRGraphs.net

23 Simulering af mulige sagsgange i DCRGraphs.net Thomas T. Hildebrandt

24 Personhenførbare data? 12 DCRGraphs.net

25 Personhenførbare data? Købesum Navn, cpr, budget, lønsedler, etc Behandling af data (kundenavn og cpr?) 12 DCRGraphs.net

26 Tilsagn om brug af data 7l formål Hvor længe må data gemmes? 13 DCRGraphs.net

27 Regler for sletning af data 14

28 Levende dokumenta7on 15

29 Rapporter (word, pdf, html) 16

30 Analyser 17

31 Overvågning Mægler Bank hændelser (events) Compliance monitor (event-processing) 18

32 Proak7v compliance Mægler Bank Proactive Policy Enforcement Point (kan udføre handlinger om nødvendigt) [In the Nick of Time: Proactive Prevention of Obligation Violations Computer Security Foundations (CSF) Symposium 2016] 19

33 Process Mining & Prescrip7ve Analy7cs Mining constraints & successful paths 20

34 Process Mining & Prescrip7ve Analy7cs Mining constraints & successful paths 20

35 Opsummering Samarbejde om kortlægning af faktiske processer - med fokus på formål og databehandling Forudgående tilsagn, opfølgende sletning eller anonymisering kan tilføjes dynamisk Levende DCR Proceskort: Fleksibilitet og holdbarhed Proces og data-overvågning og proaktiv compliance Process mining kan tegne kort på baggrund af historik Interesseret i mini-projekt/samarbejde? Skriv til mig! 21

Formålsorienteret procesmodellering

Formålsorienteret procesmodellering Formålsorienteret procesmodellering & compliance i forhold til persondataforordningen med DCR-grafer Thomas T. Hildebrandt samarbejde med S. Debois (ITU), D. Basin (ETH Zurich), T. Slaats (KU) & M. Marquard

Læs mere

Privacy-by-design. & compliance i forhold til persondataforordningen med DCR-grafer. Thomas T. Hildebrandt. IT Universitet i København

Privacy-by-design. & compliance i forhold til persondataforordningen med DCR-grafer. Thomas T. Hildebrandt. IT Universitet i København Privacy-by-design & compliance i forhold til persondataforordningen med DCR-grafer Thomas T. Hildebrandt IT Universitet i København Databeskyttelsesdagen 26. januar, 2017 Kort om mig selv 2000: PhD i datalogi,

Læs mere

Persondataforordningen og digitale forretningsprocesser

Persondataforordningen og digitale forretningsprocesser Persondataforordningen og digitale forretningsprocesser ved hjælp af Dynamic Condition Response (DCR) grafer Thomas T. Hildebrandt Leder af forskningsgruppen for Process Intelligens, Modellering og Optimering

Læs mere

Kunde-orienterede digitale forretningsprocesser

Kunde-orienterede digitale forretningsprocesser 24. September 2015 Kunde-orienterede digitale forretningsprocesser!! Thomas Hildebrandt Process and System Models Group IT University of Copenhagen, Denmark!! Grunddata og forretningsprocesser i finansielle

Læs mere

Agil udvikling af et sagsbehandlingssystem

Agil udvikling af et sagsbehandlingssystem Agil udvikling af et sagsbehandlingssystem fra brugerorienteret visuel procesdesign til kravspecifikation!! Thomas Hildebrandt Faglig koordinator for processer og IT Interessegruppen, Infinit!! Lektor

Læs mere

Adaptive Case Management (ACM) agil bruger- og videreudvikling af proces-orienterede IT-systemer?

Adaptive Case Management (ACM) agil bruger- og videreudvikling af proces-orienterede IT-systemer? (ACM) agil bruger- og videreudvikling af proces-orienterede IT-systemer? Thomas Hildebrandt, Lektor, PhD Forskningsgruppen for Proces- & Systemmodeller www.itu.dk/research/models IFFI fokusområde for processer

Læs mere

EU s persondataforordning

EU s persondataforordning ...gør rekruttering lettere EU s persondataforordning Temadag GDPR i praksis Hvad gør vi for at hjælpe vores kunder med GDPR-compliance Klassifikation af data For at kunne lave en risikoanalyse i forhold

Læs mere

Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger

Læs mere

GDPR vejledning. 1. maj Indhold. ClientView GDPR vejledning

GDPR vejledning. 1. maj Indhold. ClientView GDPR vejledning 1. maj 2018 Indhold 1 Persondata-forordningen (GDPR)... 2 1.1 Egendefinerede felter... 2 1.2 Sletning af klienter... 3 1.3 Udskrive stamdata for private personer og enkeltmandsvirksomheder... 5 1.4 Eksport

Læs mere

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik Vejledning om videregivelse af personoplysninger til brug for forskning og statistik 1 Indholdsfortegnelse 1. Baggrund 2. Definitioner 2.1. Personoplysning 2.2. Anonymiseret personoplysning (i persondatalovens

Læs mere

EU S PERSONDATAFORORDNING & CLOUD COMPUTING

EU S PERSONDATAFORORDNING & CLOUD COMPUTING EU S PERSONDATAFORORDNING & CLOUD COMPUTING Kan man ifølge EU s Persondataforordning bruge Cloud Computing til personhenførbare data? JA, naturligvis forordningen afgør ikke, hvilken arkitektur eller teknologi,

Læs mere

Rollen som DPO. September 2016

Rollen som DPO. September 2016 Rollen som September 2016 2 Udpegning af Hvilke organisationer (både dataansvarlige og databehandlere) skal have en (artikel 37)? Offentlige myndigheder (undtagen domstole) Private virksomheder, hvis kerneaktivitet

Læs mere

Vejledning. Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata. September 2018

Vejledning. Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata. September 2018 Vejledning Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata September 2018 Vejledningen er godkendt af universitetsrektorer og regionsdirektører Vejledning Tværinstitutionelt

Læs mere

Oplysninger om vores behandling af personoplysninger vi indsamler om dig

Oplysninger om vores behandling af personoplysninger vi indsamler om dig Oplysninger om vores behandling af personoplysninger vi indsamler om dig 1. Vi er den dataansvarlige hvordan kontakter du os? Klinik Bettina er dataansvarlig for behandlingen af de personoplysninger, som

Læs mere

EU GDPR Endnu en Guide

EU GDPR Endnu en Guide EU GDPR Endnu en Guide Tonny Rabjerg New security Erfaren software leder vendors med tung are ledelses coming baggrund into the indenfor marketplace IT offering solutions Sikkerhed, that provide Outsourcing

Læs mere

Lunar Way Business Privatlivspolitik

Lunar Way Business Privatlivspolitik Lunar Way Business Privatlivspolitik 1. Formål og beskyttelse I denne privatlivspolitik henviser Lunar Way, vi, os og vores til Lunar Way A/S. Hos Lunar Way tager vi beskyttelsen af vores brugeres privatliv,

Læs mere

GDPR Persondata- forordningen

GDPR Persondata- forordningen GDPR Persondata- forordningen DET NYE SORT Fødselsdato Telefonnummer Pasnummer Stilling Fotos Navn Adresse IP-adresse Mac-adresse E-mailadresse Nummerplade Medarbejder-ID GPS-oplysninger Videoovervågning

Læs mere

Privatlivs- og cookiepolitik

Privatlivs- og cookiepolitik Privatlivs- og cookiepolitik På dlf.org vælger du aktivt, om du vil acceptere eller afvise brugen af cookies. Læs mere om, hvad vi bruger cookies til. Her på siden kan du læse om: Indledning Dataansvarliges

Læs mere

Persondatalovens dokumentationskrav

Persondatalovens dokumentationskrav Persondatalovens dokumentationskrav It-advokat Martin Folke Vasehus, ComplyCloud ComplyCloud ApS www.complycloud.com Martin Folke Vasehus Certificeret IT-advokat www.citlaw.dk www.complycloud.com Erfaring

Læs mere

Arbejdsgange for alle: Itsystemer,

Arbejdsgange for alle: Itsystemer, Arbejdsgange for alle: Itsystemer, vejledere og borgere From Best Practices Workflow to Workflows in Practice Seminar, Jan 25, 2011 Thomas Hildebrandt - [email protected] Lektor Programming, Logic and Semantics

Læs mere

AARHUS UNIVERSITET OG ERHVERVSSAMARBEJDE

AARHUS UNIVERSITET OG ERHVERVSSAMARBEJDE 1. JUNI 2010 AARHUS UNIVERSITET OG ERHVERVSSAMARBEJDE CENTERDIREKTØR FLEMMING K. FINK TATION præsen1 VIDENSAMARBEJDE: UNIVERSITET, MYNDIGHED, ERHVERVSLIV Universiteter Undervisning og højtuddannede Virksomheder

Læs mere

Data protection impact assessment

Data protection impact assessment Data protection impact assessment Data protection impact assessment DPIA Den dataansvarlige skal gennemføres en DPIA under forudsætning af: Anvendelse af nye teknologier Betydeligt omfang, formålets karakter,

Læs mere

Case: In-JeT ApS - En virksomhed udviklet på EU forskning. Væksthus Hovedstadsregionen. 4 December 2014 Jesper Thestrup

Case: In-JeT ApS - En virksomhed udviklet på EU forskning. Væksthus Hovedstadsregionen. 4 December 2014 Jesper Thestrup Case: In-JeT ApS - En virksomhed udviklet på EU forskning Væksthus Hovedstadsregionen 4 December 2014 Jesper Thestrup Hvad skal vi tale om i dag? Fra forskning til innovation kan man være med i forskningsprojekter?

Læs mere

Security as a Service hvorfor, hvornår og hvordan. Gorm Mandsberg, [email protected] Aarhus, 13.06.2013

Security as a Service hvorfor, hvornår og hvordan. Gorm Mandsberg, gma@dubex.dk Aarhus, 13.06.2013 Security as a Service hvorfor, hvornår og hvordan Gorm Mandsberg, [email protected] Aarhus, 13.06.2013 SecaaS hvorfor, hvornår og hvordan hvad Hvorfor.. Hvornår.. Hvordan.. Disclamer: Dubex er MSSP og leverer

Læs mere

EcoKnow: Big Data i beskæftigelsesindsatsen

EcoKnow: Big Data i beskæftigelsesindsatsen EcoKnow: Big Data i beskæftigelsesindsatsen Brug af Big Data og AI til effektiv vejledning af borger og sagsbehandler HK Fag & Fremtid 8. Oktober 2018 Mennesker, Maskiner og Muligheder Thomas Troels Hildebrandt,

Læs mere

page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity COMMERCIAL IN CONFIDENCE

page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity COMMERCIAL IN CONFIDENCE page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity page 2 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Erik Meldgaard Director IT page 3 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Vores brugere Vores kontorer

Læs mere

Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an

Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an Erfa-møde Administration og Regnskab 11.+12. oktober 2017 //KSH Persondataforordning Ved alle hvad det er? Regelsæt vedr. behandlingen

Læs mere

Privatlivs- og cookiepolitik

Privatlivs- og cookiepolitik Privatlivs- og cookiepolitik 1. Indledning 1.1 Lundgrens Advokatpartnerselskab behandler oplysninger om nuværende og mulige klienter, samarbejdspartnere og leverandører samt besøgende på vores hjemmeside

Læs mere

EU-Persondataforordningen

EU-Persondataforordningen EU-Persondataforordningen General Data Protection Regulation (GDPR) Bo Pyskow BusinessNow Lasse Wilén - BusinessNow 1 Agenda Introduktion og velkomst Baggrund og indhold i EU forordningen BusinessNow s

Læs mere

Time- og eksamensplaner, efterår 2014

Time- og eksamensplaner, efterår 2014 Time- og eksamensplaner, efterår 2014 For at undgå sammenfald af timer og eksaminer er planlægningen af undervisning og eksamen på cand.merc. gennem flere år sket med udgangspunkt i nedenstående fagklynger.

Læs mere

Secure Mail. 1. juni Hvem læser dine s?

Secure Mail. 1. juni Hvem læser dine  s? Secure Mail 1. juni 2017 Hvem læser dine emails? Agenda Hvorfor nu kryptering og signering Den danske digitale infrastruktur SecureMail-løsning E-boksintegration CEO fraud Peter Åkerwall Partner Account

Læs mere

Persondataforordningen. Henrik Aslund Pedersen Partner

Persondataforordningen. Henrik Aslund Pedersen Partner www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny

Læs mere

Klagenævnet for Ejendomsformidling

Klagenævnet for Ejendomsformidling 1 KLAGESKEMA VEDRØRENDE SALG Dato: Navn og adresse på samtlige klagere: Tlf.nr.: Mobil tlf.nr.: E-mail: Ejendomsmæglerens navn og adresse: Tlf.nr. og e-mail: Klagen angår? Ejendomsmæglerens faktura/afregning

Læs mere

Novo Nordisk erfaringer med ErhvervsPhD

Novo Nordisk erfaringer med ErhvervsPhD Presentation title Novo Nordisk erfaringer med ErhvervsPhD Jørgen Dirach, MD, MBA, FFPM Director Corporate Research Affairs Novo Nordisk A/S [email protected] Novo Nordisk Your Protein Partner 6 May

Læs mere

Velkommen VI BYGGER DANMARK MED IT

Velkommen VI BYGGER DANMARK MED IT Velkommen VI BYGGER DANMARK MED IT Som specialister i itinfrastruktur vil vi være med til at forme et endnu bedre Danmark. Sammen med vores kunder vil vi udvikle løsninger, som næste generation kan være

Læs mere

FMI Industridag 2019: EU s Forsvarsfond. 22. august 2019 Anders Bomholdt

FMI Industridag 2019: EU s Forsvarsfond. 22. august 2019 Anders Bomholdt FMI Industridag 2019: EU s Forsvarsfond 22. august 2019 Anders Bomholdt EU-Kommissionen: Behov for mere forsvarsindustrielt grænseoverskridende samarbejde Ca. 80 % af MS forsvarsanskaffelser sker hos nationale

Læs mere