Rigsarkivets konference 2. november 2016
|
|
|
- Vibeke Dahl
- 9 år siden
- Visninger:
Transkript
1 Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet
2 Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations- og ytringsfrihed Sagsbehandling, patientbehandling, mv. Forskning og statistik Arkivformål 2
3 Det nye retsgrundlag EU s generelle databeskyttelsesforordning Forordning 2016/679 erstatter databeskyttelsesdirektivet fra 1995 (95/56/EF) EU s databeskyttelsesdirektiv på retshåndhævelsesområdet Direktiv 2016/680 erstatter rammeafgørelse 2008/977/RIA 3
4 Forordning 2016/679 Formelt vedtaget 14. april 2016 Finder anvendelse fra 25. maj 2018 Gælder umiddelbart i hver medlemsstat En del muligheder for nationale særregler Omfatter både offentlige myndigheder og private virksomheder mv. 4
5 Gældende ret Persondataloven (Databeskyttelsesdirektivet) Diverse bekendtgørelser og vejledninger Databeskyttelsesregler i særlovgivning (arkivlov, sundhedslov, m.fl.) 5
6 Arbejdet med at implementere forordningen I Danmark: Justitsministeriets projektarbejde Arkivudvalget I EU: Arbejdet i Artikel 29-gruppen Se mere på 6
7 Forordningen: kendte elementer Regler om anvendelsesområde Undtagelser Definitioner Grundlæggende principper Behandlingsregler Internationale dataoverførsler Registreredes rettigheder Krav om datasikkerhed Databehandleraftale og instruks 7
8 Forordningen: nyheder Dokumentationskrav Risikovurdering og konsekvensanalyse Nye rettigheder Databeskyttelsesrådgivere Håndtering af sikkerhedsbrud Databeskyttelse gennem design/standardindstillinger Certificeringsordninger Internationalt samarbejde mellem tilsyn Sanktioner 8
9 Behandlingsregler (artikel 5 11) Grundprincipper (inkl. dokumentation af ansvarlighed ) Lovlig behandling (almindelige oplysninger) (OBS: art. 6(1f) interesseafvejning gælder ikke for offentlige myndigheder) Samtykke Børns samtykke (informationssamfundstjenester) Behandling af følsomme oplysninger Behandling af oplysninger om straffedomme og lovovertrædelser Behandling, der ikke kræver identifikation 9
10 Behandling til arkivformål, forskning og statistik Artikel 5 (1b) (formålsbegrænsning omfatter ikke arkivformål i samfundets interesse samt forskning og statistik) Artikel 89, stk. 1: fornødne garantier (tekniske og organisatoriske foranstaltninger) dataminimering/proportionalitet pseudonymisering anonymisering Artikel 89, stk. 2: undtagelse fra visse rettigheder (forskning og statistik) Artikel 89, stk. 4: undtagelse fra visse rettigheder (arkivformål i samfundets interesse) Præampel nr. 27: oplysninger om afdøde er ikke omfattet af forordningen, men der kan fastsættes nationale regler 10
11 Rettigheder (artikel 12 22) Generelle frister, begrundelse, mv. Oplysningspligt ved indsamling hos den registrerede Oplysningspligt, hvis ikke indsamlet hos den registrerede Indsigtsret Ret til berigtigelse Ret til sletning Ret til begrænsning af behandling Underretningspligt ved berigtigelse/sletning/begrænsning Ret til dataportabilitet (gælder ikke offentlig myndighedsudøvelse mv.) Ret til indsigelse Ret til at undgå automatiske afgørelser 11
12 Retten til at blive glemt Artikel 17, stk. 1: Ret til sletning, hvis: a) oplysningerne er ikke længere nødvendige til at opfylde formålet b) samtykke trækkes tilbage c) indsigelse og ingen legitime grunde til behandling, der går forud for indsigelsen d) ulovlig behandling e) sletning for at overholde en retlig forpligtelse, som den dataansvarlige er underlagt f ) oplysninger er indsamlet i forbindelse med udbud af informationssamfundstjenester Artikel 17, stk. 2: Hvis oplysningerne er offentliggjort: underretning til andre dataansvarlige 12
13 Undtagelser fra retten til at blive glemt Artikel 17, stk. 3: stk. 1 og 2 gælder ikke, hvis behandling er nødvendig for a) udøvelse af ret til ytrings- og informationsfrihed b) overholdelse af retlig forpligtelse, opgave i samfundets interesse eller offentlig myndighedsudøvelse c) hensyn til samfundsinteresser på folkesundhedsområdet d) arkivformål i samfundets interesse videnskabelige eller historiske forskningsformål statistiske formål - hvis sletning vil gøre umuliggøre eller i alvorlig grad hindre opfyldelsen e) retskrav kan fastlægges, gøres gældende eller forsvares 13
14 Nye krav til de dataansvarlige Databeskyttelse gennem design og gennem standardindstillinger (art. 25) Fortegnelse over aktiviteter (art. 30) Behandlingssikkerhed (art. 32) Underretning ved sikkerhedsbrud (art. 33) Konsekvensanalyse (art. 35) Udpegning af databeskyttelsesrådgiver (art ) (inddrages i alle spørgsmål, henvendelser fra registrerede, rådgivning af dataansvarlige og ansatte, kontakt til tilsynsmyndighed, evt. deling mellem flere myndigheder) 14
15 Tjekliste med 12 spørgsmål (se 1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? 2. Hvilke personoplysninger behandler I? 3. Hvilken information giver I de registrerede? 4. Hvordan opfylder I de registreredes rettigheder? 5. På hvilket retligt grundlag behandler I personoplysninger? 6. Hvordan indhenter I samtykke? 15
16 Tjekliste med 12 spørgsmål (fortsat) 7. Behandler I personoplysninger om børn? 8. Hvad skal I gøre ved brud på persondatasikkerheden? 9. Er jeres behandlinger forbundet med særlige risici? 10. Har I indtænkt databeskyttelse i jeres it-systemer? 11. Hvem er ansvarlig for databeskyttelsesspørgsmål i jeres organisation? 12. Driver I virksomhed i flere lande? 16
17 Datatilsynets opgaver i dag Føre tilsyn med persondatalovens anvendelse Information og vejledning Behandling af klager fra borgere Behandling af anmeldelser og tilladelser Sager på eget initiativ og tilsynsbesøg Udtalelser om lovforslag mv. Internationalt samarbejde Deltagelse i udvalg, arbejdsgrupper mv. Grønland og Færøerne 17
18 Forordningen: Tilsynsmyndigheden - artikel Formel oprettelse Føre tilsyn for at beskytte fysiske personers rettigheder og for at lette fri udveksling af personoplysninger i Unionen Bidrage til en ensartet anvendelse af forordningen i hele Unionen og til dette formål samarbejde med de andre tilsyn og med Kommissionen i henhold til kapitel VII (sammenhængsmekanismen) Fortsat fuld uafhængighed 18
19 Opgaver artikel 57, stk.1 Føre tilsyn med/håndhæve forordningen Fremme offentlighedens kendskab til og forståelse af risici, regler, garantier og rettigheder -særlig fokus på aktiviteter, der er direkte rettet mod børn I henhold til nationalt ret rådgive parlament, regering mv. om lovgivningsmæssige og adm. foranstaltninger Fremme dataansvarliges og databehandleres kendskab til deres forpligtelser Efter anmodning informere registrerede om udøvelsen af deres rettigheder -og i den forbindelse evt. samarbejde med de andre tilsynsmyndigheder Behandle klager fra en registreret/bemyndiget Samarbejde med andre tilsynsmyndigheder, herunder gennem udveksling af oplysninger og gensidig bistand Gennemføre undersøgelser (inspektioner) Holde øje med relevant udvikling, hvis den har indvirkning på databeskyttelse Vedtage standardkontraktbestemmelser fortsættes 19
20 Opgaver artikel 57, stk. 1 Udarbejde og føre en liste i forbindelse med kravet om en konsekvensanalyse vedr. databeskyttelse (art. 35, 4) Rådgive om visse behandlingsaktiviteter (art. 36, stk. 2) Tilskynde til udarbejdelse af/komme med udtalelser om/godkende adfærdskodekser Tilskynde til fastlæggelse af certificeringsmekanismer for databeskyttelse og databeskyttelsesmærkninger og -mærker, og godkende kriterierne for certificering mv. Opstille og offentliggøre kriterierne for/foretage akkreditering af et organ med henblik på at overvåge adfærdskodekser og af et certificeringsorgan Godkende visse kontraktbestemmelser og BCR Bidrage til Det Europæiske Databeskyttelsesråds aktiviteter Føre interne fortegnelser over overtrædelser af forordningen og reaktioner Udføre enhver anden opgave i forbindelse med beskyttelse af personoplysninger 20
21 Tilsynsmyndighedens kompetence (artikel ) Kompetent i egen medlemsstat Kompetent i allemedlemsstater, hvis den dataansvarlige er etableret i mere end ét EUland, og hovedvirksomheden er i tilsynets land særlig procedure ( one-stop-shop-mekanismen ) 21
22 Gensidig bistand og fælles aktiviteter mellem tilsynsmyndigheder (artikel 61-62) Udveksle relevante oplysninger og yde hinanden gensidig bistand Hvis det er hensigtsmæssigt: fælles aktiviteter, herunder fælles undersøgelses-og håndhævelsesforanstaltninger 22
23 Sammenhæng (artikel 63-67) Bidrag til ensartet anvendelse af forordningen: ( sammenhængsmekanismen ) Udtalelse fra Det Europæiske Databeskyttelsesråd (jf. art. 68) Tvistbilæggelse Hasteprocedure Udveksling af oplysninger 23
24 Datatilsynets fremtidige rolle i forhold til offentlige myndigheder Rådgivning og vejledning Tilsyn (inspektioner) Klagesager Konsekvensanalyse Tilsynsmyndigheden udarbejder lister Tilsynsmyndigheden høres inden behandling Kontakt med databeskyttelsesrådgiveren 24
25 Opsamling og afrunding Hensyn: Privatlivets fred Informations- og ytringsfrihed Sagsbehandling, patientbehandling, mv. Forskning og statistik Arkivformål Redskaber: Forordningen National lovgivning IT og administrative procedurer, der understøtter efterlevelsen af reglerne Information, erfaringsudveksling, samarbejde 25
Databeskyttelsesdagen 2016
Databeskyttelsesdagen 2016 Christiansborg v/ direktør Cris-na Angela Gulisano Emner Datatilsynet i dag Ny forordning på vej Hvilken tilsynsmyndighed? Nye opgaver? Nye måder at samarbejde på? Fremtidens
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Indholdsfortegnelse. Forord 19 ALMINDELIG DEL 21
Indholdsfortegnelse Forord 19 ALMINDELIG DEL 21 1. Forordningen 23 1.1. Tilblivelse, ikrafttrædelse og retsvirkninger 23 1.1.1. Chartret om grundlæggende rettigheder 23 1.1.2. Tilblivelsen 23 1.1.3. Forordningens
En introduktion til de kommende, nye regler om beskyttelse af personoplysninger
En introduktion til de kommende, nye regler om beskyttelse af personoplysninger 1/20 Oktober 2017 Indhold 1.0 Forord 3 2.0 Hvornår gælder forordningen? 5 3.0 Hvad er en personoplysning? 7 3.1 Følsomme
GDPR og borgerne og arkiverne og arkivloven
GDPR og borgerne og arkiverne og arkivloven GDPR og databeskyttelsesloven trådte i kraft den 25. maj 2018. Samme dato ændredes arkivloven, men kun redaktionelt. Vi venter stadig på de materielle ændringer,
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse?
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? 1 KORT PRÆSENTATION 2 Svenn Bekmose, CISA Tem Schnell Christiansen,
Vejledning om informationssikkerhed
Vejledning om informationssikkerhed Birgitte Drewes, afdelingschef, Sundhedsdatastyrelsen Marchen Lyngby, fuldmægtig, Sundhedsdatastyrelsen Vejledningen kan downloades her: http://sundhedsdatastyrelsen.dk/da/rammer-og-retningslinjer/om-informationssikkerhed
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
GDPR og arkivloven. Poul Olsen, DPO, Rigsarkivet
GDPR og arkivloven Poul Olsen, DPO, Rigsarkivet Arkivformål i samfundets interesse Præambelbetragtning nr. 50: Behandling af personoplysninger til andre formål end de formål, som personoplysningerne oprindelig
EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017
EN DAG OM PERSONDATAFORORDNINGEN STU Foreningen 7. december 2017 Oplæg v/ Peter Sindal Lundsberg Advokat, underviser, fast værge Hovedvagtsgade 6, 4. sal 1103 København K T: 3311 3636 M: 5373 2100 E: [email protected]
Persondatalov, arkivlov og databeskyttelsesforordning
Persondatalov, arkivlov og databeskyttelsesforordning Persondatabeskyttelse før og efter den 25. maj 2018 Birgit Kleis Regler om beskyttelse af personoplysninger til gennemførelse af databeskyttelsesdirektivet
Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt
Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt Spørgsmål 4 fra Folketingets Retsudvalg vedrørende L 68 og L 69: Vil ministeren overveje
Databeskyttelsesdagen
www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 16, L 69 endeligt svar på spørgsmål 16 Offentligt
Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 16, L 69 endeligt svar på spørgsmål 16 Offentligt Folketinget Retsudvalget Christiansborg 1240 København K Dato: 12. december 2017 Kontor:
Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet
Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
BILAG 3.2 FÆLLES DATAANSVARSAFTALE
BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.
Tjekliste til databehandleraftaler
Tjekliste til databehandleraftaler Bruun & Hjejle har i november 2017 udarbejdet denne tjekliste til brug for gennemgang af databehandleraftaler modtaget fra samarbejdspartnere. Tjeklistens pkt. 1 indeholder
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli
