Håndtering af Persondataforordningen. Aarhus den 22. august 2017 Advokat Kamilla Mondrup
|
|
|
- Dagmar Karlsen
- 8 år siden
- Visninger:
Transkript
1 Håndtering af Persondataforordningen Aarhus den 22. august 2017 Advokat Kamilla Mondrup
2 Overblik Persondatalovgivningen i dag og i fremtiden Særlige emner under Persondataforordningen Personoplysninger uden for EU Gode råd Side 2 Bird & Bird LLP 2017 Subject matter Client Details
3 Persondatalovgivningen i dag og i fremtiden Persondataloven (2000) Baseret på persondatadirektivet (1995) år med voldsom udvikling Forskelle i implementering af direktiv i 28 lande behov for opdateret / harmoniseret lovgivning Persondataforordningen Samme regler i hele EU Dog en række områder, hvor der kan laves nationale regler Finder anvendelse fra 25. maj 2018 Persondataloven ophører og forordningen bliver direkte lov i Danmark Side 3
4 Persondatalovgivningen i dag og i fremtiden Betænkning Den 24. maj 2017 udkom Betænkning nr. 1565/2017 til den nye databeskyttelsesforordning (Persondataforordningen) Formål: Sikre forordningens konkrete gennemførelse i dansk ret, herunder at analysere rammerne for både indførelse og opretholdelse af nationale særregler. Justitsministeriet vil løbende udsende en række vejledninger om forståelsen af forordningen. Ifølge tidsplanen vil de første udkomme i september 2017 (generel information om forordningen, databeskyttelsesrådgiver og overførsel til tredjelande). Lovforslag til "Databeskyttelseslov" Sendt i høring den 7. juli med frist den 22. august 2017 Erstatter Persondataloven Primære retskilde er dog Persondataforordningen 48 paragraffer Fortolkning ud fra en EU-retlig vinkel Som udgangspunkt: Business as usual Side 4
5 Persondataforordningen Øgede krav til virksomheder og offentlige myndigheder Fremover vil der være større fokus på (krav om): Gennemsigtighed Dokumentation Datasubjektets egen kontrol Datasubjektets samtykke Den generelle anmeldelsesordning afskaffes Side 5
6 Forslag til "Databeskyttelsesloven" Forslaget indeholder blandt andet: En videreførelse af reglerne for behandling af strafbare forhold En videreførelse af reglerne om behandling af CPR-nummer En videreførelse af den danske særregel om videregivelse af almindelige personoplysninger til markedsføringsformål Aldersgrænsen for samtykket fra børn til brug af informationstjenester er sat til 13 år Meget få særlige regler for behandling af persondata i forbindelse med personaleadministration Ny interesseafvejningsregel som arbejdsgivere kan anvende til behandling af oplysninger om medarbejdere Præcisering af at samtykke kan anvendes som behandlingsgrundlag i strid med Artikel 29-gruppens anbefaling Side 6
7 Hvorfor så meget fokus på forordningen Bøder Op til EUR 20 mio. eller 4% af årlig global omsætning Afhængigt af hvad der er højest Tage højde for: grovheden, skades størrelse, gentagelse m.v. Sanktioner skal være afskrækkende Ensartede i hele EU Bødeniveauet vil stige voldsomt! Side 7
8 Hvad er personoplysninger efter forordningen? "Enhver form for information om en identificeret eller identificerbar fysisk person" Side 8
9 Typer af persondata Side 9
10 Persondata andre væsentlige begreber Behandling Enhver aktivitet, som persondata gøres til genstand for. Dataansvarlig Den fysiske/juridiske person, som afgør til hvilke formål (og med hvilke hjælpemidler), der skal ske behandling af persondata. Databehandler Den fysiske/juridiske person, som behandler persondata på vegne af den dataansvarlige. Fx en driftsleverandør Datasubjektet Den fysiske person hvis personoplysninger behandles Side 10
11 Danske virksomheder skal i gang! Anvendelsesområdet er bredt Forordningen kommer til at gælde for alle der behandler persondata og er etableret i EU uanset om behandlingen finder sted i EU. OG alle virksomheder, der leverer varer eller services rettet mod borgere i EU OG virksomheder, der registrerer adfærd for europæiske borgere. Eksempler hvor virksomheder jævnligt behandler persondata Administration af medarbejdere m.v. Registrering af brugeres informationer f.eks. ved brug af lagring af cookies Hosting/lagring af egne eller andre virksomheders oplysninger =>De fleste virksomheder skal altså til at rette ind! Page 11 Bird & Bird LLP 2017 Subject matter Client Details
12 Hvad er det så for krav virksomhederne skal efterleve Kort fortalt: Overholde principperne om behandling af persondata Overholde dokumentationskrav Håndtering af datasubjektets rettigheder Implementere fornødne sikkerhedsforanstaltninger Page 12 Bird & Bird LLP 2017 Subject matter Client Details
13 "Retten til at blive glemt" Hvad indebærer 'retten til at blive glemt'? Datasubjektet kan kræve at få offentligt tilgængelige personlige oplysninger slettet, hvis blandt andet: Formålet er opfyldt Samtykke tilbagekaldes, og der ikke er anden hjemmel Behandlingen er ulovlig Dog undtagelser hertil (f.eks. hvis behandlingen er nødvendig af hensyn til at kunne udøve ytringsfriheden) Hvilke forpligtelser medfører det for virksomheder? Den dataansvarlige virksomhed skal foretage alle rimelige skridt, herunder tekniske foranstaltninger, til at slette oplysningerne og informere alle tredjeparter, der behandler dataene. Store administrative omkostninger! Side 13
14 Retten til dataportabilitet Hvad er "dataportabilitet"? Datasubjekter har ret til at få udleveret og overført data om sig selv fra én dataansvarlig til en anden, hvis: Behandlingen er baseret på samtykke Behandlingen er nødvendig af hensyn til opfyldelse af en kontrakt Skal udleveres i et sædvanligt og maskinlæsbart format Den dataansvarlige må ikke hindre/besværliggøre dette Hvilke forpligtelser indebærer det? Virksomhederne skal være klar til at håndtere disse anmodninger Tekniske foranstaltninger Arbejdsgange Side 14
15 Privacy by Design / by Default Privacy by Design: Virksomheder skal ved udviklingen af nye produkter og forretningsmetoder altid tage hensyn til databeskyttelse, fx dataminimering, i de nye systemers og processers arkitektur Privacy er indlejret i it-design og ikke noget man vælger. Privacy by Default Procedurer, der som standard sikrer: At der kun behandles persondata, som er nødvendig. At data ikke indsamles og opbevares ud over det nødvendige tidsrum til de specifikke formål. Justitsministeriet: Ikke et krav at eksisterende systemer skal redesignes! Kun hvor det er muligt. Forordningen: Hensyntagen til aktuelle tekniske niveau, implementerings-omkostninger, behandlingens karakter, omfang m.v. Side 15
16 It-sikkerhed Krav til it-sikkerheden Den dataansvarlig skal implementere 'passende tekniske og organisatoriske sikkerhedsforanstaltninger' og kunne bevise dette overfor myndighederne. En del af den øgede dokumentationspligt Hvad er passende? I teknisk, fysisk og organisatorisk henseende? Fx begrænset adgang, passwords, firewall, pseudonymisering, kryptering af følsomme oplysninger osv. Evt. branchestandarder og kutymer samt ISOcertificeringer, f.eks. ISO Side 16
17 Data Protection Officers Hvad er en Data Protection Officer ('DPO')? En af virksomheden udpegede person, som fører tilsyn med overholdelse af persondataforordningen. Er din virksomhed forpligtet til at antage en DPO? Hvis offentlig virksomhed. Hvis din virksomheds "kerneaktivitet" består i behandling af personlige oplysninger. Regelmæssig og systematisk overvågning af datasubjekter i stort omfang; eller Behandling af følsomme eller strafbare oplysninger i stort omfang Side 17
18 Data Protection Officers Kerneaktiviteter Fortolkning af "kerneaktivitet" "Kerneaktivitet ": Hvis virksomhedens produkt eller tjeneste består i behandling af personoplysninger, og aktiviteterne er uløseligt forbundet hermed. Eksempelvis: - Et hospitals behandling af helbredsoplysninger. Behandling af disse oplysninger er strengt nødvendige for at kunne yde patienterne den korrekte behandling - Et sikkerhedsfirma, der foretager overvågning af fx shoppingcentre og offentlige steder og i den forbindelse behandler personoplysninger i form af optagelser - Andre eksempler kan være hostingvirksomheder (cloududbydere) Personaleadministration, IT-support, kundekontakt eller advokaters behandling af klientoplysninger = biaktivitet, selvom de er essentielle for forretningen Artikel 29-gruppen har publiceret en vejledning på dette område Side 18
19 Dokumentationskrav Fortegnelse Den dataansvarlige og databehandleren skal føre en fortegnelse over behandlingsaktiviteter: Undtagelse: Under 250 ansatte, medmindre: - Sandsynlig risiko for datasubjektets rettigheder og friheder - Behandlingen ikke er lejlighedsvis eller - Behandlingen omfatter følsomme eller strafbare oplysninger Page 19
20 Dokumentationskrav Fortegnelsen skal indeholde oplysninger om: Navn og kontaktoplysninger til: Dataansvarlig(e) Evt. DPO og evt. repræsentant Formål med behandlingen En beskrivelse af kategorier af datasubjekter og datatyper Kategorier af datamodtagere Overførsler til tredjelande Tidsgrænser for sletning Overordnet beskrivelse af teknisk og organisatorisk sikkerhed Mindre omfattende for databehandlere Page 20
21 Overførsel af oplysninger til tredjelande HR: Kræver specifik godkendelse. U1: Hvis Kommissionen har fastslået, at tredjelandet har et tilstrækkeligt sikkerhedsniveau U2: Dataansvarlig giver fornødne garantier, f.eks. Retligt bindende håndhævelsesinstrumenter Bindende virksomhedsregler (BCR) Godkendte standardbestemmelser (SCC) Godkendte adfærdskodeks, som kan håndhæves Godkendte certificeringsmekanismer, som kan håndhæves Side 21
22 Overførsel af oplysninger til tredjelande U3: Kan, i mangel af anden hjemmel, ske hvis: Der foreligger udtrykkeligt samtykke fra datasubjektet Det er nødvendigt for opfyldelse af en kontrakt Det er nødvendig aht. vigtige samfundsinteresser, retskrav eller vitale interesser Det er tale om et enkeltstående, begrænset tilfælde, hvor vægtige legitime interesser taler herfor. I praksis nok sjældent anvendelig. Side 22
23 Gode råd Undersøg om og hvordan forordningen får betydning for din virksomhed Lav GAP-analyse Hvor står vi? Hvor vil vi hen? Hvor langt er vi fra målet? Udpeg en "DPO" eller/og arbejdsgruppe Sørg for at have den nødvendige dokumentation på plads fx: Fortegnelse over behandlingsaktiviteter Samtykkeerklæringer Databehandleraftaler Anmeldelsesprocedure ved sikkerhedsbrud Interne og eksterne 'privacy policies' Risikovurderinger og konsekvensanalyser IT-sikkerhedspolitik Side 23
24 Vil du vide mere? "Persondataforordningen en håndbog for praktikere" 1. udg Se også vores guide til persondataforordningen på vores hjemmeside Side 24
25 Kontaktoplysninger Bird & Bird advokatfirma Kamilla Mondrup, advokat Telefon: Direkte: Mobil: Side 25
26 Tak for i dag BIRD & BIRD ADVOKATPARTNERSELSKAB Bird & Bird Advokatpartnerselskab er et registreret selskab i Danmark under CVR-nr Alle vores advokater er medlem af Advokatsamfundet og underlagt de advokatetiske regler fra Advokatrådet. Reglerne er tilgængelige her: BIRD & BIRD Bird & Bird LLP, er et registreret partnerskab, registreret i England og Wales under registreringsnummer OC340318, der er autoriseret og underlagt Solicitors Regulation Authority, og dets regler og retningslinier der er tilgængelige her: sra.org.uk/handbook/ For yderligere information om Bird & Bird internationalt, herunder Bird & Bird LLP, dets filialer og associerede selskaber (samlet benævnt Bird & Bird ), vores kontorer, ansatte, partnere og rådgivningsområder, brug af s og regulatoriske forhold, se vores website på twobirds.com og navnlig Legal Notices.
Persondataforordningen & kommuner. Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall. Baseret på persondatadirektivet (fra 1995)
Persondataforordningen & kommuner Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall Forordningen I dag Persondataloven (fra 2000) Baseret på persondatadirektivet (fra 1995) Forskelle i implementering
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
Persondataforordningen og offentlige organisationer
Persondataforordningen og offentlige organisationer Nis Peter Dall, advokat, partner BvHD Gladsaxe, den 30. oktober 2012 www.bvhd.dk Forordning, ikke et direktiv 2 1 Forordning, ikke direktiv Hvad betyder
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017
EN DAG OM PERSONDATAFORORDNINGEN STU Foreningen 7. december 2017 Oplæg v/ Peter Sindal Lundsberg Advokat, underviser, fast værge Hovedvagtsgade 6, 4. sal 1103 København K T: 3311 3636 M: 5373 2100 E: [email protected]
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017
Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda
Rigsarkivets konference 2. november 2016
Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Persondataforordningen...den nye erklæringsstandard
www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
September Indledning
September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
Grab n Go: Session 2 EU s persondataforordning og hvad så?!? 17. marts 2016
Grab n Go: Session 2 EU s persondataforordning og hvad så?!? 17. marts 2016 Introduktion 2016 Deloitte 2 Introduktion: Den nye EU-persondataforordning Rationale Forskelle i hastigheden af lovgivningsmæssige
Persondataforordningen
Persondataforordningen Den offentlige uddannelsesdag, 4. oktober 2013 Ved partner Thomas Munk Rasmussen og persondataspecialist, ph.d. Charlotte Bagger Tranberg 2 Aktuelt persondataret Brud på sikkerheden
BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]
ILG 8.2 - TILSYN OG GNKONTROL UFØRT N [INSÆT: TO] [INSÆT: NVN] ( ataansvarlig ) har foretaget en risikovurdering af behandlingen af personoplysninger hos atabehandleren. Risikovurderingen viser, at der
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
BILAG 3.2 FÆLLES DATAANSVARSAFTALE
BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.
- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT
DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.
Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling
General Data Protection Regulation
General Data Protection Regulation Agenda Overblik over forordningen Kamstrup Security Organisation Dataansvarlig/Databehandler Produkt design Kamstrup GDPR fremadrettet 2 General Data Protection Regulation
Persondataforordningen. Henrik Aslund Pedersen Partner
www.pwc.dk Persondataforordningen Morgenmøde Henrik Aslund Pedersen Partner Revision. Skat. Rådgivning. Hvorfor en ny Persondataforordning? EU persondataforordning - Morgenmøde Hillerød 2 Hvorfor en ny
Retningslinje om fortegnelser over behandlingsaktiviteter
Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets
