GDPR og formåls-orienteret kortlægning af processer og data
|
|
|
- Kristian Jensen
- 9 år siden
- Visninger:
Transkript
1 GDPR og formåls-orienteret kortlægning af processer og data Thomas T. Hildebrandt Forskningsgruppen for Process & System Modeller, IT Universitet i København CFIR, Finanssektorens hus, 31. oktober, 2016
2 En enkelt slide om mig selv 2000: PhD i datalogi, Aarhus Universitet : Leder af studieprogram for Internet & software teknologi ved IT Universitet i København : Leder af PhD-skole for Foundations of Innovative Research-based Software Technologies 2012-: Leder af forskningsgruppen for Process & System Modeller ved IT Universitetet i København 2012-: Konsulent & facilitator af interessegrupper for digitalisering infinit.dk, cfir.dk & videndanmark.dk 2
3 En enkelt slide om mig selv 2000: PhD i datalogi, Aarhus Universitet : Leder af studieprogram for Internet & software teknologi med offentlige ved og IT private Universitet partnere: i København 007-: Principal investigator ved forskningsprojekter om processer og sikkerhed sammen : Computer Supported Mobile Adaptive Business Processes Research Foundation for Technology and Production : Leder af PhD-skole for Foundations of 2010: Innovative Case Studies of Best Research-based Software Technologies Practice Workflow and Workflow in Practice Infinit Inovation Network : Trustworthy Pervasive Healthcare Processes (TrustCare) Council for Strategic Research : Flexible Cross-organizational Case Management Industrial PhD 2012-: Leder af forskningsgruppen for Process & System Modeller ved IT Universitetet i København : Computational Artifacts: Design Oriented Theory of Computational Artifacts in Cooperative Work Practices Velux Foundation, : ProSec: Cyber security and ICT Infrastructure with importance to crucial functions in Denmark - Mapping Emergency and Security Processes in the Danish Public Transport Sector and their Dependency on ICT - the Royal Danish Defence Agency 2012-: EU COST Action IC Behavioural Types for Reliable Large-Scale Software Systems 2012-: Konsulent & facilitator af interessegrupper for digitalisering infinit.dk, cfir.dk & videndanmark.dk 2
4 Hvad slags data? Relevant person henførbar data: Data der bliver behandlet automatisk eller gemt, og som kan henføres til en person - direkte eller indirekte (navn eller anden ID, lokation & tid, IP nummer, genetisk ) 3
5 Indsamling af data Der er ikke noget nyt i, at der indsamles personhenførbare data i forbindelse med forretningsprocesser for at yde en god service 4
6 Digitalisering og automa7sering Digitaliseringen og automatisering af forretningsprocesser har gjort det nemmere at (gen)bruge data til at yde en endnu bedre service men også at miste overblikket over, hvor data er gemt, hvem der har adgang, hvordan den bruges og til hvilket formål den blev givet 5
7 Krav 7l den dataansvarlige 6
8 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at 6
9 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata 6
10 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål 6
11 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt 6
12 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål 6
13 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata 6
14 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format 6
15 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger 6
16 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges 6
17 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges dokumentere behandling og overholdelse af lov 6
18 Krav 7l den dataansvarlige Forordningen tvinger den dataansvarlige til at oplyse om formålet med indsamling af persondata kun at benytte persondata til det oplyste formål kun at benytte persondata, hvis nødvendigt kun at gemme persondata med gyldigt formål kunne slette eller anonymisere persondata kunne udlevere persondata i maskinlæsbart format kunne forklare automatiserede beslutninger sikre at persondata er up-to-date før de bruges dokumentere behandling og overholdelse af lov og forpligte tredjeparts behandlere at gøre det samme! 6
19 Hvordan gør vi det så? Kortlægning af faktiske processer - med fokus på formål og databehandling Sikring af adgangskontrol, tilføjelse af tilsagn, opfølgende sletning eller anonymisering Vedligeholdelse af proceskort Proces og data overvågning og sikring af compliance 7
20 Forskning ved ITU Agil kortlægning og digitalisering af processer med Dynamic Condition Response Graphs Procesovervågning og proaktiv compliance Process mining & prescriptive process management 8
21 Dynamic Condi7on Response Graphs (resultat af erhvervsph.d.-projekt af T. Slaats ved Exformatics og ITU, samt CFIR mini-projekt) Istedet for at beskrive hvordan en proces udføres, beskrives formål, forudsætninger (conditions), opfølgende handlinger (responses), handlinger der udelukker andre (dynamic exclusion) handling der gøre andre relevante (dynamic inclusion) i værktøj der understøtter simulering og samarbejde Giver fleksibilitet, kan holdes ved lige og ændres dynamisk 9
22 Eksempel: Huskøb Oplysninger om økonomi er en betingelse for at kunne estimere købesum Når købesummen er estimeret skal mægleren finde huse 10 DCRGraphs.net
23 Simulering af mulige sagsgange i DCRGraphs.net Thomas T. Hildebrandt
24 Personhenførbare data? 12 DCRGraphs.net
25 Personhenførbare data? Købesum Navn, cpr, budget, lønsedler, etc Behandling af data (kundenavn og cpr?) 12 DCRGraphs.net
26 Tilsagn om brug af data 7l formål Hvor længe må data gemmes? 13 DCRGraphs.net
27 Regler for sletning af data 14
28 Levende dokumenta7on 15
29 Rapporter (word, pdf, html) 16
30 Analyser 17
31 Overvågning Mægler Bank hændelser (events) Compliance monitor (event-processing) 18
32 Proak7v compliance Mægler Bank Proactive Policy Enforcement Point (kan udføre handlinger om nødvendigt) [In the Nick of Time: Proactive Prevention of Obligation Violations Computer Security Foundations (CSF) Symposium 2016] 19
33 Process Mining & Prescrip7ve Analy7cs Mining constraints & successful paths 20
34 Process Mining & Prescrip7ve Analy7cs Mining constraints & successful paths 20
35 Opsummering Samarbejde om kortlægning af faktiske processer - med fokus på formål og databehandling Forudgående tilsagn, opfølgende sletning eller anonymisering kan tilføjes dynamisk Levende DCR Proceskort: Fleksibilitet og holdbarhed Proces og data-overvågning og proaktiv compliance Process mining kan tegne kort på baggrund af historik Interesseret i mini-projekt/samarbejde? Skriv til mig! 21
Formålsorienteret procesmodellering
Formålsorienteret procesmodellering & compliance i forhold til persondataforordningen med DCR-grafer Thomas T. Hildebrandt samarbejde med S. Debois (ITU), D. Basin (ETH Zurich), T. Slaats (KU) & M. Marquard
Privacy-by-design. & compliance i forhold til persondataforordningen med DCR-grafer. Thomas T. Hildebrandt. IT Universitet i København
Privacy-by-design & compliance i forhold til persondataforordningen med DCR-grafer Thomas T. Hildebrandt IT Universitet i København Databeskyttelsesdagen 26. januar, 2017 Kort om mig selv 2000: PhD i datalogi,
Persondataforordningen og digitale forretningsprocesser
Persondataforordningen og digitale forretningsprocesser ved hjælp af Dynamic Condition Response (DCR) grafer Thomas T. Hildebrandt Leder af forskningsgruppen for Process Intelligens, Modellering og Optimering
Kunde-orienterede digitale forretningsprocesser
24. September 2015 Kunde-orienterede digitale forretningsprocesser!! Thomas Hildebrandt Process and System Models Group IT University of Copenhagen, Denmark!! Grunddata og forretningsprocesser i finansielle
Agil udvikling af et sagsbehandlingssystem
Agil udvikling af et sagsbehandlingssystem fra brugerorienteret visuel procesdesign til kravspecifikation!! Thomas Hildebrandt Faglig koordinator for processer og IT Interessegruppen, Infinit!! Lektor
Adaptive Case Management (ACM) agil bruger- og videreudvikling af proces-orienterede IT-systemer?
(ACM) agil bruger- og videreudvikling af proces-orienterede IT-systemer? Thomas Hildebrandt, Lektor, PhD Forskningsgruppen for Proces- & Systemmodeller www.itu.dk/research/models IFFI fokusområde for processer
EU s persondataforordning
...gør rekruttering lettere EU s persondataforordning Temadag GDPR i praksis Hvad gør vi for at hjælpe vores kunder med GDPR-compliance Klassifikation af data For at kunne lave en risikoanalyse i forhold
Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger
GDPR vejledning. 1. maj Indhold. ClientView GDPR vejledning
1. maj 2018 Indhold 1 Persondata-forordningen (GDPR)... 2 1.1 Egendefinerede felter... 2 1.2 Sletning af klienter... 3 1.3 Udskrive stamdata for private personer og enkeltmandsvirksomheder... 5 1.4 Eksport
Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik
Vejledning om videregivelse af personoplysninger til brug for forskning og statistik 1 Indholdsfortegnelse 1. Baggrund 2. Definitioner 2.1. Personoplysning 2.2. Anonymiseret personoplysning (i persondatalovens
EU S PERSONDATAFORORDNING & CLOUD COMPUTING
EU S PERSONDATAFORORDNING & CLOUD COMPUTING Kan man ifølge EU s Persondataforordning bruge Cloud Computing til personhenførbare data? JA, naturligvis forordningen afgør ikke, hvilken arkitektur eller teknologi,
Rollen som DPO. September 2016
Rollen som September 2016 2 Udpegning af Hvilke organisationer (både dataansvarlige og databehandlere) skal have en (artikel 37)? Offentlige myndigheder (undtagen domstole) Private virksomheder, hvis kerneaktivitet
Vejledning. Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata. September 2018
Vejledning Tværinstitutionelt samarbejde mellem regioner og universiteter vedrørende sundhedsdata September 2018 Vejledningen er godkendt af universitetsrektorer og regionsdirektører Vejledning Tværinstitutionelt
Oplysninger om vores behandling af personoplysninger vi indsamler om dig
Oplysninger om vores behandling af personoplysninger vi indsamler om dig 1. Vi er den dataansvarlige hvordan kontakter du os? Klinik Bettina er dataansvarlig for behandlingen af de personoplysninger, som
EU GDPR Endnu en Guide
EU GDPR Endnu en Guide Tonny Rabjerg New security Erfaren software leder vendors med tung are ledelses coming baggrund into the indenfor marketplace IT offering solutions Sikkerhed, that provide Outsourcing
Lunar Way Business Privatlivspolitik
Lunar Way Business Privatlivspolitik 1. Formål og beskyttelse I denne privatlivspolitik henviser Lunar Way, vi, os og vores til Lunar Way A/S. Hos Lunar Way tager vi beskyttelsen af vores brugeres privatliv,
GDPR Persondata- forordningen
GDPR Persondata- forordningen DET NYE SORT Fødselsdato Telefonnummer Pasnummer Stilling Fotos Navn Adresse IP-adresse Mac-adresse E-mailadresse Nummerplade Medarbejder-ID GPS-oplysninger Videoovervågning
Privatlivs- og cookiepolitik
Privatlivs- og cookiepolitik På dlf.org vælger du aktivt, om du vil acceptere eller afvise brugen af cookies. Læs mere om, hvad vi bruger cookies til. Her på siden kan du læse om: Indledning Dataansvarliges
Persondatalovens dokumentationskrav
Persondatalovens dokumentationskrav It-advokat Martin Folke Vasehus, ComplyCloud ComplyCloud ApS www.complycloud.com Martin Folke Vasehus Certificeret IT-advokat www.citlaw.dk www.complycloud.com Erfaring
Arbejdsgange for alle: Itsystemer,
Arbejdsgange for alle: Itsystemer, vejledere og borgere From Best Practices Workflow to Workflows in Practice Seminar, Jan 25, 2011 Thomas Hildebrandt - [email protected] Lektor Programming, Logic and Semantics
AARHUS UNIVERSITET OG ERHVERVSSAMARBEJDE
1. JUNI 2010 AARHUS UNIVERSITET OG ERHVERVSSAMARBEJDE CENTERDIREKTØR FLEMMING K. FINK TATION præsen1 VIDENSAMARBEJDE: UNIVERSITET, MYNDIGHED, ERHVERVSLIV Universiteter Undervisning og højtuddannede Virksomheder
Data protection impact assessment
Data protection impact assessment Data protection impact assessment DPIA Den dataansvarlige skal gennemføres en DPIA under forudsætning af: Anvendelse af nye teknologier Betydeligt omfang, formålets karakter,
Case: In-JeT ApS - En virksomhed udviklet på EU forskning. Væksthus Hovedstadsregionen. 4 December 2014 Jesper Thestrup
Case: In-JeT ApS - En virksomhed udviklet på EU forskning Væksthus Hovedstadsregionen 4 December 2014 Jesper Thestrup Hvad skal vi tale om i dag? Fra forskning til innovation kan man være med i forskningsprojekter?
Security as a Service hvorfor, hvornår og hvordan. Gorm Mandsberg, [email protected] Aarhus, 13.06.2013
Security as a Service hvorfor, hvornår og hvordan Gorm Mandsberg, [email protected] Aarhus, 13.06.2013 SecaaS hvorfor, hvornår og hvordan hvad Hvorfor.. Hvornår.. Hvordan.. Disclamer: Dubex er MSSP og leverer
EcoKnow: Big Data i beskæftigelsesindsatsen
EcoKnow: Big Data i beskæftigelsesindsatsen Brug af Big Data og AI til effektiv vejledning af borger og sagsbehandler HK Fag & Fremtid 8. Oktober 2018 Mennesker, Maskiner og Muligheder Thomas Troels Hildebrandt,
page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity COMMERCIAL IN CONFIDENCE
page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity page 2 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Erik Meldgaard Director IT page 3 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Vores brugere Vores kontorer
Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an
Persondataforordning og IT-sikkerhed - hvordan har vi grebet det an Erfa-møde Administration og Regnskab 11.+12. oktober 2017 //KSH Persondataforordning Ved alle hvad det er? Regelsæt vedr. behandlingen
Privatlivs- og cookiepolitik
Privatlivs- og cookiepolitik 1. Indledning 1.1 Lundgrens Advokatpartnerselskab behandler oplysninger om nuværende og mulige klienter, samarbejdspartnere og leverandører samt besøgende på vores hjemmeside
EU-Persondataforordningen
EU-Persondataforordningen General Data Protection Regulation (GDPR) Bo Pyskow BusinessNow Lasse Wilén - BusinessNow 1 Agenda Introduktion og velkomst Baggrund og indhold i EU forordningen BusinessNow s
Time- og eksamensplaner, efterår 2014
Time- og eksamensplaner, efterår 2014 For at undgå sammenfald af timer og eksaminer er planlægningen af undervisning og eksamen på cand.merc. gennem flere år sket med udgangspunkt i nedenstående fagklynger.
Secure Mail. 1. juni Hvem læser dine s?
Secure Mail 1. juni 2017 Hvem læser dine emails? Agenda Hvorfor nu kryptering og signering Den danske digitale infrastruktur SecureMail-løsning E-boksintegration CEO fraud Peter Åkerwall Partner Account
Persondataforordningen. Henrik Aslund Pedersen Partner
www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny
Klagenævnet for Ejendomsformidling
1 KLAGESKEMA VEDRØRENDE SALG Dato: Navn og adresse på samtlige klagere: Tlf.nr.: Mobil tlf.nr.: E-mail: Ejendomsmæglerens navn og adresse: Tlf.nr. og e-mail: Klagen angår? Ejendomsmæglerens faktura/afregning
Novo Nordisk erfaringer med ErhvervsPhD
Presentation title Novo Nordisk erfaringer med ErhvervsPhD Jørgen Dirach, MD, MBA, FFPM Director Corporate Research Affairs Novo Nordisk A/S [email protected] Novo Nordisk Your Protein Partner 6 May
Velkommen VI BYGGER DANMARK MED IT
Velkommen VI BYGGER DANMARK MED IT Som specialister i itinfrastruktur vil vi være med til at forme et endnu bedre Danmark. Sammen med vores kunder vil vi udvikle løsninger, som næste generation kan være
FMI Industridag 2019: EU s Forsvarsfond. 22. august 2019 Anders Bomholdt
FMI Industridag 2019: EU s Forsvarsfond 22. august 2019 Anders Bomholdt EU-Kommissionen: Behov for mere forsvarsindustrielt grænseoverskridende samarbejde Ca. 80 % af MS forsvarsanskaffelser sker hos nationale
