Til Økonomi- og Indenrigsministeriet 18. september 2017
|
|
|
- Birgit Nissen
- 8 år siden
- Visninger:
Transkript
1 Økonomiforvaltningen NOTAT Til Økonomi- og Indenrigsministeriet 18. september 2017 Udtalelse om databeskyttelsesrådgiverens opgaver er forenelige med chefen for Intern Revisions opgaver. Københavns Kommune har overfor Økonomi og Indenrigsministeriet varslet en ansøgning om dispensation efter 65 c i lov om kommunernes styrelse (KSL) bl.a. til den midlertidige bestemmelse i 26, stk. 3, i Københavns Kommunes Styrelsesvedtægt (KKSTV) om, at Chefen for Intern Revision er kommunens databeskyttelsesrådgiver og varetager opgaven med at føre tilsyn med kommunens overholdelse af den til enhver tid gældende lovgivning om beskyttelse af persondata. Økonomi og Indenrigsministeriet har i den anledning i en mail af 12. september 2017 anmodet Københavns Kommune om en begrundet udtalelse om, hvorvidt de krav, som databeskyttelsesforordningen stiller til databeskyttelsesrådgiverens stilling, er forenelige med hvervet som chef for Intern Revision i Københavns Kommune. Ministeriet har herved henvist til bestemmelsen i forordningens artikel 38, herunder navnlig til stk. 3 om uafhængighed og beskyttelse af stilling, og til stk. 6, hvorefter den dataansvarlige eller databehandleren sikrer, at databeskyttelsesrådgiverens eventuelle andre opgaver ikke medfører en interessekonflikt i forhold til opgaverne som kommunens databeskyttelsesrådgiver. Ministeriet henviser endvidere til Justitsministeriets betænkning om databeskyttelsesforordningen (1565/2017) s Ministeriet anmoder om, at udtalelsen omfatter en redegørelse for de opgaver, der påhviler Intern Revision, herunder om eventuelle berøringsflader mellem disse opgaver og Københavns Kommunes databehandlingsaktiviteter. Københavns Kommune udtaler under henvisning hertil følgende: Under hensyn til Københavns Kommunes størrelse samt kommunens styreform mellemformstyre med delt administrativ ledelse - hvor den øverste daglige administrative ledelse af forvaltningen er delt mellem overborgmesteren og borgmestrene for de stående udvalg (udvalgsformændene), vil databeskyttelsesrådgiverfunktionen i Københavns Kommune mest hensigtsmæssigt kunne varetages af chefen for Intern Revision, der er organiseret direkte under Borgerrepræsentationen, uafhængig af forvaltningen, jf. nedenfor. Chefjurist Rådhuset 1599 København V Telefon Telefax Direkte telefon [email protected] EAN nummer
2 Chefen for Intern Revision har siden oktober 2016 med hjemmel i den gældende midlertidige bestemmelse i KKSTV 26, stk. 3, varetaget opgaver, som efter databeskyttelsesforordningens ikrafttræden vil skulle varetages af kommunens databeskyttelsesrådgiver. Således har chefen for Intern Revision en central rolle i forbindelse med kommunens forberedelse og implementering af databeskyttelsesforordningen. Side 2 af 6 Under henvisning til redegørelsen nedenfor er det Københavns Kommunes vurdering, at de krav, som databeskyttelsesforordningen stiller til databeskyttelsesrådgiverens stilling, er forenelige med hvervet som chef for Intern Revision i Københavns Kommune. Chefen for Intern Revision er allerede i dag sikret uafhængighed, ligesom chefen for Intern Revision refererer direkte til kommunens øverste ledelse Borgerrepræsentationen, herunder til Revisionsudvalget, som er et rådgivende udvalg, nedsat direkte under Borgerrepræsentationen med hjemmel i KSL 17, stk.4. Udvalget er sammensat af 7 medlemmer af Borgerrepræsentationen. De andre opgaver, som chefen for Intern Revision varetager, jf. nedenfor, indebærer ikke nogen risici for interessekonflikt i forhold til databeskyttelsesrådgiverens ansvar og opgaver i henhold databeskyttelsesforordningens bestemmelser. Databeskyttelsesforordningens krav til databeskyttelsesrådgiverens stilling. Artikel 38 i databeskyttelsesforordningen indeholder følgende bestemmelse om databeskyttelsesrådgiverens stilling: 1. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren inddrages tilstrækkeligt og rettidigt i alle spørgsmål vedrørende beskyttelse af personoplysninger. 2. Den dataansvarlige og databehandleren støtter databeskyttelsesrådgiveren i forbindelse med udførelsen af de i artikel 39 omhandlede opgaver ved at tilvejebringe de ressourcer, der er nødvendige for at udføre disse opgaver og opretholde databeskyttelsesrådgiverens ekspertise, samt adgang til personoplysninger og behandlingsaktiviteter. 3. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren ikke modtager instrukser vedrørende udførelsen af disse opgaver. Den pågældende må ikke afskediges eller straffes af den dataansvarlige eller databehandleren for at udføre sine opgaver.
3 Databeskyttelsesrådgiveren rapporterer direkte til det øverste ledelsesniveau hos den dataansvarlige og databehandleren. 4. Registrerede kan kontakte databeskyttelsesrådgiveren angående alle spørgsmål om behandling af deres oplysninger og om udøvelse af deres rettigheder i henhold til denne forordning. 5. Databeskyttelsesrådgiveren er underlagt tavshedspligt eller fortrolighed vedrørende udførelsen af sine opgaver i overensstemmelse med EU-retten eller medlemsstaternes nationale ret. 6. Databeskyttelsesrådgiveren kan udføre andre opgaver og have andre pligter. Den dataansvarlige eller databehandleren sikrer, at sådanne opgaver og pligter ikke medfører interessekonflikt. Side 3 af 6 Justitsministeriets betænkning om databeskyttelsesforordningen (1565/2017) indeholder en nærmere fortolkning af kravene i forordningens artikel 38, herunder kravene til uafhængighed og beskyttelse af stilling (afsnit ). Om fortolkningen af den øverste daglige ledelse er på side for så vidt angår kommuner og regioner anført, at der må lægges vægt på, at disse er administrative myndigheder, hvis øverste ledelse er et politisk valgt kollegialt organ. På den baggrund må forordningen forstås sådan, at databeskyttelsesrådgiveren skal rapportere direkte til kommunalbestyrelsen henholdsvis regionsrådet uden den forudgående udvalgsbehandling, som de kommunale og regionale sager ellers normalt skal undergives. Forordningen regulerer ikke den organisatoriske placering af databeskyttelsesrådgiveren hos den dataansvarlige og databehandleren. For kommuner og regioners vedkommende betyder det, at databeskyttelsesrådgiveren vil indgå som en almindelig del af forvaltningen og være underlagt et udvalg. Økonomi- og Indenrigsministeriet vil efter en konkret vurdering efter 65 c i lov om kommunaernes styrelse henholdsvis regionslovens 36 meddele dispensation til, at databeskyttelsesrådgiveren organiseret direkte under kommunalbestyrelsen henholdsvis regionsrådet. I betænkningen er der om kravet om, at databeskyttelsesrådgiveren ikke må afskediges eller straffes af den dataansvarlige eller databehandleren for at udføre sine opgaver under afsnittet om Beskyttelse af stilling anført, at bestemmelsen indebærer, at databeskyttelsesrådgiveren er beskyttet mod afskedigelse eller sanktioner for at udføre sine opgaver i henhold til artikel 39. Beskyttelsen af stillingen er med til at sikre den tilsigtede
4 uafhængighed og uvildighed. Omvendt er der ikke noget til hinder for, at databeskyttelsesrådgiveren afskediges på et sagligt grundlag, f.eks. hvis vedkommende ikke udfører sine opgaver efter artikel 39 eller i øvrigt misligholder ansættelsesforholdet væsentligt. Databeskyttelsesrådgiveren vil således kunne afskediges på et sagligt grundlag efter almindelige arbejdsretlige regler. Side 4 af 6 I betænkningen er der om kravet om, at der ikke må være en interessekonflikt i forhold til databeskyttelsesrådgiverens andre opgaver anført, at databeskyttelsesrådgiveren ikke samtidig med hvervet som databeskyttelsesrådgiver kan være ansvarlig for den dataansvarliges eller databehandlerens behandlingsaktiviteter, herunder for at persondataretlige regler f.eks. sikkerhedskravene overholdes i organisationen. Det er videre anført, at databeskyttelsesrådgiveren vil kunne inddrages i organisationens implementering af de krav, der følger af forordningen. Endvidere, at Dermed skal databeskyttelsesrådgiveren f.eks. inddrages i forbindelse med indkøb af nyt IT -system og dertilhørende overvejelser om databeskyttelse gennem design og gennem standardindstillinger efter artikel 25, herunder i forbindelse med formulering af kravspecifikationer til leverandørerne. Databeskyttelsesrådgiveren kan og skal også involveres i f.eks. udarbejdelse af organisationens politikker på databeskyttelsesområdet. Artikel 39 i databeskyttelsesordningen indeholder følgende bestemmelser om databeskyttelsesrådgiverens opgaver: 1. Databeskyttelsesrådgiveren har som minimum følgende opgaver: a) at underrette og rådgive den dataansvarlige eller databehandleren og de ansatte, der behandler personoplysninger, om deres forpligtelser i henhold til denne forordning og anden EU-ret eller national ret i medlemsstaterne om databeskyttelse b) at overvåge overholdelsen af denne forordning, af anden EU-ret eller national ret i medlemsstaterne om databeskyttelse og af den dataansvarliges eller databehandlerens politikker om beskyttelse af personoplysninger, herunder fordeling af ansvar, oplysningskampagner og uddannelse af det personale, der medvirker ved behandlingsaktiviteter, og de tilhørende revisioner
5 c) at rådgive, når der anmodes herom, med hensyn til konsekvensanalysen vedrørende databeskyttelse og overvåge dens opfyldelse i henhold til artikel 35 Side 5 af 6 d) at samarbejde med tilsynsmyndigheden e) at fungere som tilsynsmyndighedens kontaktpunkt i spørgsmål vedrørende behandling, herunder den forudgående høring, der er omhandlet i artikel 36, og at høre tilsynsmyndigheden, når det er hensigtsmæssigt, om eventuelle andre spørgsmål. 2. Databeskyttelsesrådgiveren tager under udførelsen af sine opgaver behørigt hensyn til den risiko, der er forbundet med behandlingsaktiviteter, under hensyntagen til den pågældende behandlings karakter, omfang, sammenhæng og formål. Københavns Kommunes Interne Revisions organisering og opgaver. KKSTV 26 indeholder følgende bestemmelser om Københavns Kommunes Interne Revision: 26. Der etableres en Intern Revision, som administreres direkte under Borgerrepræsentationen. Borgerrepræsentationen fastsætter de nærmere regler for dennes virksomhed. Stk. 2. Intern Revision skal bistå kommunens revisor i dennes revision af kommunens regnskaber, samt understøtte Borgerrepræsentationen i dennes tilsyn med forvaltningen af kommunens økonomiske midler. Stk. 3. Chefen for Intern Revision er kommunens databeskyttelsesrådgiver og varetager opgaven med at føre tilsyn med kommunens overholdelse af den til enhver tid gældende lovgivning om beskyttelse af persondata. Stk. 4. Intern Revision ledes af en revisionschef, som ansættes og afskediges af Borgerrepræsentationen. Intern Revision er en enhed organiseret direkte under Borgerrepræsentationen kommunens øverste ledelse - uafhængig af forvaltningerne. En væsentlig begrundelse for organiseringen af Intern Revision uafhængig af forvaltningen er Københavns Kommunes styreform - mellemformstyre med delt administrativ ledelse. I Københavns Kommune er ansvaret for den administrative ledelse af forvaltningen således ikke samlet direkte under Borgerrepræsentationen, men ansvaret herfor er delt på udvalgsniveau, således at overborgmesteren og borgmestrene for de stående udvalg (udvalgsformændene) har
6 ansvaret for den administrative ledelse af forvaltningen indenfor hver deres udvalgsområde. Side 6 af 6 Intern Revision er etableret med det formål at understøtte god og effektiv økonomistyring i Københavns Kommune, herunder at understøtte Borgerrepræsentationen i dennes tilsyn med forvaltningen af kommunens økonomiske midler. Intern Revisions opgaver og ansvar ud over databeskyttelsesrådgiverfunktionen - er: 1. At forsyne Borgerrepræsentationen, udvalgene og den administrative ledelse med objektive og uafhængige vurderinger 2. At yde rekvireret rådgivning og assistance inden for økonomistyring, risikostyring og intern kontrol 3. At bistå kommunens eksterne revisor i dennes varetagelse af den lovpligtige revision Borgerrepræsentationen har besluttet, at Intern Revision skal inddrages forinden kommunen iværksætter væsentlige ændringer i: Det regnskabsmæssige regelsæt Regnskabssystemer Økonomistyringssystemer IT - systemer
Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen
Persondataforordningen Data Protection Officer Advokat, Marie Albæk Jacobsen 2 Data Protection Officer - DPO Data Protection Officer (DPO) Databeskyttelsesrådgiver Ny bestemmelse - har ikke tidligere været
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
WP243 BILAG OFTE STILLEDE SPØRGSMÅL
WP243 BILAG OFTE STILLEDE SPØRGSMÅL Formålet med dette bilag er at besvare, i et forenklet og letlæseligt format, nogle af de centrale spørgsmål, som organisationer eventuelt har med hensyn til de nye
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
Notatet beskriver de tre modeller for organiseringen af Københavns Kommunes revisionsordning, herunder Revisionsudvalget og Intern Revision.
KØBENHAVNS KOMMUNE Økonomiforvaltningen Center for Økonomi NOTAT 11-11-2013 Sagsnr. 2013-46927 Bilag 1 - Beskrivelse af model 1, 2 og 3 Notatet beskriver de tre modeller for organiseringen af Københavns
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Revisionsregulativ. for. Københavns Kommune
Revisionsregulativ for Københavns Kommune I medfør af 5, stk. 3, i Bekendtgørelse nr. 392 af 2. maj 2006 om kommunernes budget- og regnskabsvæsen, revision m.v. fastsættes: Kapitel 1 Indledning 1. Revisor
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Data Protection Officer (DPO): DPO-krav og outsourcing af DPO-rollen
Data Protection Officer (DPO): DPO-krav og outsourcing af DPO-rollen Thomas Munk Rasmussen og Charlotte Bagger Tranberg 2 DPO-krav 1 3 DPO-rollen GDPR art. 37-39 Hvem har pligt til at udpege en DPO? Offentlige
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse
EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold
Jesper Andersen / Lone Forsberg Databeskyttelsesrådgiveren September 2018
Databeskyttelse i Københavns Kommune Jesper Andersen / Lone Forsberg Databeskyttelsesrådgiveren September 2018 DAGENS EMNER Københavns Kommunes anno 2016 & compliancearbejdet Governance på databeskyttelsesområdet
Direktionssekretariatet. Vedtægt. for borgerrådgiveren i Norddjurs Kommune
Direktionssekretariatet Vedtægt for borgerrådgiveren i Norddjurs Kommune Kapitel 1 Generelle bestemmelser Borgerrådgiverens overordnede funktion 1. Norddjurs Kommune har etableret en borgerrådgiverfunktion,
Tjekliste til databehandleraftaler
Tjekliste til databehandleraftaler Bruun & Hjejle har i november 2017 udarbejdet denne tjekliste til brug for gennemgang af databehandleraftaler modtaget fra samarbejdspartnere. Tjeklistens pkt. 1 indeholder
D A T A B E H A N D L E R A F T A L E
D A T A B E H A N D L E R A F T A L E er den indgået mellem Navn: CVR-nr.: Adresse: (den Dataansvarlige ) og DCS CVR-nr.: 26686091 Høgemosevænget 1 8380 Trige ( Databehandleren ) (Den Dataansvarlige og
Rollen som DPO. September 2016
Rollen som September 2016 2 Udpegning af Hvilke organisationer (både dataansvarlige og databehandlere) skal have en (artikel 37)? Offentlige myndigheder (undtagen domstole) Private virksomheder, hvis kerneaktivitet
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der
Dette notat beskriver borgmesterens formelle kompetence set i forhold til udvalget og forvaltningen tegnet ved direktionen.
NOTAT Til Beskæftigelses- og Integrationsudvalget Parlamentariske aspekter ved arbejdet som borgmester i Beskæftigelses- og Integrationsforvaltningen Dette notat beskriver borgmesterens formelle kompetence
Databehandlingsaftale
Databehandlingsaftale Dataansvarlig: Kunde lokaliseret inden for EU (den dataansvarlige ) og Databehandler: Europæisk repræsentant Virksomhed: ONE.COM (B-one FZ-LLC) One.com A/S Reg.nr. Reg.nr. 19.958
DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers
Erhvervs-, Vækst- og Eksportudvalget L 146 endeligt svar på spørgsmål 48 Offentligt
Erhvervs-, Vækst- og Eksportudvalget 2015-16 L 146 endeligt svar på spørgsmål 48 Offentligt Bilag: Udkast til eventuelt ændringsforslag til lov om ændring af revisorloven og forskellige andre love Ændringsforslag
- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT
DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)
Vejledning om informationssikkerhed
Vejledning om informationssikkerhed Birgitte Drewes, afdelingschef, Sundhedsdatastyrelsen Marchen Lyngby, fuldmægtig, Sundhedsdatastyrelsen Vejledningen kan downloades her: http://sundhedsdatastyrelsen.dk/da/rammer-og-retningslinjer/om-informationssikkerhed
Databehandleraftale (Skabelon fra Datatilsynet)
Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og
Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt
Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt Spørgsmål 4 fra Folketingets Retsudvalg vedrørende L 68 og L 69: Vil ministeren overveje
Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018
Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker
