Konsekvensanalyse/Data Protection Impact Assessment (DIA)
|
|
|
- Ada Frank
- 10 år siden
- Visninger:
Transkript
1 /Data Protection Impact Assessment (DIA) Nye instrumenter i persondataretten Janne Glæsel (Gorrissen Federspiel) Max Sørensen ()
2 Oversigt 01 Kort om konsekvensanalyse/data Protection Impact Assessment (DIA) og Privacy Impact Assessment (PIA) 02 Kort om forordningens artikel 33 og Praktiske eksempler
3 01 Kort om konsekvensanalyse / DIA og PIA Gorrissen Federspiel
4 Kort om konsekvensanalyse/dia/pia /DIA/PIA - Risikoanalyse - PIA er allerede et kendt og anvendt værktøj indenfor privacy/persondataretten i bl.a. Canada, Australien, New Zealand, USA, Finland og UK - Direktivets art. 20 tilladelse/ prior checking /vilkår og høring af Tilsyn: - Member States shall dertermine the processing operations likely to present specific risks to the rights and freedoms of data subjects and shall check that these processing operations are examined prior to the start hereof and in context of preparation of af measure of the national parliament - PDA 50 tilladelse til/vilkår for specifikke behandlinger - compliance - Datatilsynet skal efter PDL 57 høres ved udfærdigelse af lovforslag bekendtgørelser, cirkulærer, der har betydning for beskyttelsen af privatlivet i forbindelse med behandling af oplysninger (Datatilsynet har i forbindelse med høringssvar lagt op til gennemførelse af en PIA fx GovCERT overvågning og projekt om digital post og juli 2011 EU Rammemodel for RFID PIA)
5 Kort om konsekvensanalyse/dia/pia PIA - ikke et eksakt begreb En proces, - hvor et projekts mulige konsekvenser og virkninger for beskyttelsen af privatlivet klarlægges og undersøges før projektimplementering ud fra en systematisk tilgang, - hvor alle interessenters synsvinkler inddrages og typisk bred vurdering - ikke kun juridisk compliance, mhp. - at finde løsninger på, hvordan sådanne konsekvenser og virkninger kan undgås, imødegås eller minimeres, og som løbende følges op, revurderes og dokumenteres Se ICO s international study: cy_impact_assessment.aspx
6 Kort om konsekvensanalyse/dia/pia Eksempler England - The ICO PIA handbook - rivacy_impact_assessment.aspx Canada - Directive on privacy impact assessment - Australien - Privacy Impact Assessment Guide - ent_guide.html
7 02 Forordningens artikel 33 og 34 Gorrissen Federspiel
8 Forordningens artikel 33 Forordningens artikel 33 n - DIA - skal udføres når: - Behandlingen af personoplysninger kan indebære specifikke risici for registreredes rettigheder og frihedsrettigheder ( rights and freedoms of data subjects ) i medfør af behandlingens karakter, omfang eller formål - Eksempler (som kan indebære specifikke risici): - systematisk og omfattende evaluering af personlige aspekter om en persons økonomi, sundhed, præferencer mv. eller adfærd baseret på elektronisk behandling (profilering) hvis konsekvens har retsvirkning/berører væsentligt - oplysninger om seksuelle forhold, helbred, race og etnisk oprindelse eller med henblik på ydelse af sundhedsydelser, epidemiologisk forskning eller undersøgelse af psykiske eller smitsomme sygdomme, hvis oplysningerne behandles med det formål at træffe foranstaltninger eller beslutninger vedrørende omfattende grupper af specifikke personer - overvågning af offentligt tilgængelige områder - Omfattende registre vedrørende børn, genetiske data eller biometriske data
9 Forordningens artikel 33 Forordningens artikel 33 n skal omfatte: - en generel beskrivelse af den planlagte behandling - projektbeskrivelse, herunder formål og hvilke personoplysninger, som bliver behandlet, beskrivelse af data flow (indsamling, brug, videregivelse mv.), - en analyse af risiciene for registreredes rettigheder og frihedsrettigheder - hvordan påvirker behandlingen datasubjektets rettigheder og frihedsrettigheder - de foranstaltninger, der er nødvendige for at afhjælpe disse risici - herunder alternative muligheder, begrænsninger og transparens - garantier, sikkerhedsforanstaltninger og mekanismer, som kan sikre beskyttelsen af personoplysninger og påvise overensstemmelse med forordningen - dokumentation
10 Forordningens artikel 33 ICO s PIA håndbogs fasebeskrivelse - Projektoplæg/beskrivelse - Forberedende fase - Hørings- og analysefase - Dokumentationsfase - Revurderings- og revisionsfase
11 Forordningens artikel 33 Forordningens artikel 33 - Den registeransvarlige skal indhente udtalelser fra registrerede eller deres repræsentanter vedrørende den planlagte behandling - Offentlige myndigheder vil være fritaget for at skulle foretage en konsekvensanalyse, hvis behandlingen følger af en retlig forpligtelse, som er reguleret i EU-retten, medmindre medlemsstaterne vurderer, at en sådan analyse skal foretages inden behandlingen - Kommissionen er tillagt kompetence til at fastsætte standarder og procedurer for gennemførelse, kontrol og revision af konsekvensanalysen gennem delegerede retsakter
12 Forordningens artikel 33 The ICO PIA handbook Appendix A - Threshold Privacy Assessment Form
13 Forordningens artikel 33 Forordningens artikel 34 Pligt til forudgående høring af tilsynsmyndigheden: - n viser, at en behandling i medfør af dens karakter, omfang eller formål kan indebære store konkrete risici - Behandlingen fremgår af en liste udfærdiget af tilsynsmyndigheden (behandlinger, der sandsynligvis kan indebære specifikke risici) Indlevering af konsekvensanalysen til tilsynsmyndigheden: - Datatilsynet anbefaler i høringssvaret ud fra et synspunkt om accountability, at man arbejder for en ændring af artikel 34, stk. 6 således, at konsekvensanalysen kun skal indsendes, hvis tilsynet anmoder herom eller analysen viser, at behandlingen indebærer store konkrete risici
14 03 Praktiske eksempler Gorrissen Federspiel
15 Praktiske eksempler Eksempel på behovet for konsekvensanalyse Bioniske kontaktlinser. Linser med sender der kan kobles sammen med smartphone m.v. Transmiterer oplysninger om forskellige fysiske tilstande hos brugeren. Men kan i fremtiden også bruges til marketing sammen med geo location, facial recognition, push marketing. Facial recognition på smartphones anvendes allerede i dag af politiet i USA, hvor scanningsprogrammer transmiterer data der matches med data i databaser over registrerede personer.
16 Praktiske eksempler Eksempel på en konsekvensanalyse - EU rammemodel for RFID PIA (PIA) 1) Beskrivelse af systemet: - Skal give et omfattende og fyldestgørende billede af det samlede system - Fx visualisering af design, snitflader og informationsstrømme 2) Identifikation af relevante risici - Identificere omstændigheder, som vil kunne true eller kompromittere personlige data - Vurdering af sandsynligheden for risiciene
17 Praktiske eksempler Eksempel på en konsekvensanalyse - EU rammemodel for RFID PIA (PIA) 3) Identifikation af nuværende og foreslåede kontroller: - Kontroller af enten teknisk eller ikke-teknisk karakter - Tekniske kontroller kan være indbygget i systemet gennem design og konfiguration - Ikke-tekniske kontroller er styrings- og driftsmæssige kontroller 4) Dokumentation af dækning og udestående risici - Resultaterne af risikovurderingen dokumenteres i en PIA rapport
18 Spørgsmål?
19 Kontaktoplysninger Gorrissen Federspiel
20 Kontaktoplysninger Kontaktoplysninger Janne Glæsel D M Max Sørensen [email protected] D M
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse?
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? 1 KORT PRÆSENTATION 2 Svenn Bekmose, CISA Tem Schnell Christiansen,
Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018
Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
Data protection impact assessment
Data protection impact assessment Data protection impact assessment DPIA Den dataansvarlige skal gennemføres en DPIA under forudsætning af: Anvendelse af nye teknologier Betydeligt omfang, formålets karakter,
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Den nye persondataforordning. 2. februar 2017
Den nye persondataforordning 2. februar 2017 Vores persondata compliance team er forankret i afdelingen for Corporate Compliance & Investigations Det største advokatkontor i Danmark* Retsområder Arbejdsret
Hvilke forberedelser kræver EUpersondataforordningen? Klaus Kongsted, [email protected] Dubex A/S, 11. juni 2015
Hvilke forberedelser kræver EUpersondataforordningen? Klaus Kongsted, [email protected] Dubex A/S, 11. juni 2015 Agenda Hvordan ser det ud i dag? Hvem vedrører forordningen? Skal min organisation gøre noget?
EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse
EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
Persondataforordningen. Henrik Aslund Pedersen Partner
www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Overblik over persondataforordningen
Overblik over persondataforordningen København, den 26. maj 2016 2 Agenda Hvad er personoplysninger? Status på persondataforordningen Væsentligste ændringer: Oplysningskategorier Behandlingsbestemmelser
September Indledning
September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Den nye persondataforordning. 17. maj 2016
Den nye persondataforordning 17. maj 2016 2 Agenda Hvad er personoplysninger? Status på processen mod forordningens ikrafttrædelse Væsentligste ændringer: Oplysningskategorier Behandlingsbestemmelser Skærpede
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
Workshop om persondataforordningen
ARBEJDET MED PERSONDATA Workshop om persondataforordningen Den 14. november 2016 Af Birthe Boisen, Juridisk konsulent ARBEJDET MED FORORDNINGEN 25. maj 2018 Forordningen træder i kraft i hele EU 1.kvartal
Privatlivsimplikationsanalyse (PIA) for RFID.
1 Oplysning om privatlivsimplikationsanalyse (PIA) for RFID Udgivet af: IT- & Telestyrelsen Holsteinsgade 63 2100 København Ø Telefon: 3545 0000 Fax: 3545 0010 Publikationen kan hentes på RFID i Danmarks
3 Omfattede typer af personoplysninger og kategorier af registrerede
1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Persondata, compliance og datasikkerhed. Ved Charlotte Bagger Tranberg
Persondata, compliance og datasikkerhed Ved Charlotte Bagger Tranberg 2 Agenda Indledende bemærkninger Status på den kommende persondataforordning Persondata compliance Datasikkerhed Indledende bemærkninger
7. NOVEMBER Side 1. Udbud og persondata. Advokat Jesper Nørøxe samt advokat Rasmus Holm Hansen
Side 1 Udbud og persondata Advokat Jesper Nørøxe samt advokat Rasmus Holm Hansen Side 2 Det nye retlige landskab forordningen Persondataloven (og bekendtgørelserne udstedt i medfør af den) ophæves Forordningen
Det skal du have styr pa inden 2018
Det skal du have styr pa inden 2018 Nedenfor kan du få et overblik over, hvad din virksomhed skal have styr på inden den ny persondataforordning træder i kraft. Dataansvarlig eller databehandler I persondatalovens
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
BILAG 3.2 FÆLLES DATAANSVARSAFTALE
BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.
PERSONDATAKONFERENCEN - FORORDNINGENS DOKUMENTATIONSKRAV. Advokat Pia Kirstine Voldmester
PERSONDATAKONFERENCEN - FORORDNINGENS DOKUMENTATIONSKRAV Advokat Pia Kirstine Voldmester DOKUMENTATIONSKRAV OG INTERN KONTROL Udspringer af Forordningsforlagets krav om accountability Ønske om realitet
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
Persondataretlig compliance i praksis. Uddannelsesdagen 28. maj 2015 v/ partner Thomas Munk Rasmussen og partner Mikkel Friis Rossa
Persondataretlig compliance i praksis Uddannelsesdagen 28. maj 2015 v/ partner Thomas Munk Rasmussen og partner Mikkel Friis Rossa Compliance hvorfor er det vigtigt nu? Øget fokus på persondata Den teknologisk
Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29
Brud på datasikkerheden
Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april
Er I klar til den nye persondataforordning?
Er I klar til den nye persondataforordning? Nye regler om persondata på vej I december 2015 blev der opnået enighed om en ny persondataforordning. Forordningen indeholder en række nye og ændrede regler
Databehandleraftale (Skabelon fra Datatilsynet)
Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og
Grab n Go: Session 2 EU s persondataforordning og hvad så?!? 17. marts 2016
Grab n Go: Session 2 EU s persondataforordning og hvad så?!? 17. marts 2016 Introduktion 2016 Deloitte 2 Introduktion: Den nye EU-persondataforordning Rationale Forskelle i hastigheden af lovgivningsmæssige
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 16, L 69 endeligt svar på spørgsmål 16 Offentligt
Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 16, L 69 endeligt svar på spørgsmål 16 Offentligt Folketinget Retsudvalget Christiansborg 1240 København K Dato: 12. december 2017 Kontor:
