Persondataforordningen og ISO 27001

Størrelse: px
Starte visningen fra side:

Download "Persondataforordningen og ISO 27001"

Transkript

1 Persondataforordningen og ISO Hans Chr. Spies, 5/ ISO beskriver en internationalt anerkendt metode til at implementere informationssikkerhed i en organisation. Det er derfor nærliggende at undersøge, om det ligger inden for rammerne af standarden at implementere kravene i persondataforordningen 1, og hvordan dette i givet fald kan gøres i praksis. I artiklen argumenteres der for, at det er i god overensstemmelse med tankegodset bag ISO at implementere kravene i persondataforordningen inden for standarden. Herefter argumenteres der for, at såfremt der skal foretages en implementering af persondataforordningen, bør der foretages en præjudiciel analyse af hvilke krav i forordningen, der i det konkrete tilfælde skal implementeres, og at disse krav herefter så vidt muligt bør håndteres på grundlag af den opdeling, der er foretaget i forordningen for at gøre det enklest muligt at udføre revision og vedligeholdelse. ISO ISO beskriver en metode, efter hvilken en organisation kan sikre information af betydning for organisationen. 3 ISO er en international standard, og fordelen ved at anvende denne standard fremfor at gå sine egne veje er særligt hensynet til følgende: Kvalitet ISO indeholder en opregning af egnede tiltag til at sikre informationssikkerheden. 4 Implementerer man ISO 27001, sikres det derfor, at man i hvert fald har overvejet tiltag, der i best practice betragtes som væsentlige. Dokumentation ISO stiller krav om udfærdigelse af dokumentation for de tiltag, der tænkes sat i værk. 5 Herved sikres et godt grundlag for, dels at der efterfølgende kan foretages en kontrol af, at de nødvendige sikkerhedstiltag rent faktisk er foretaget, dels et godt grundlag for revision og for den efterfølgende vedligeholdelse, når ændrede forhold i eller uden for organisationen gør dette nødvendigt. 1 Forordning 2016/ ISO 27001: Se hertil Georg Disterer: ISO/IEC 27000, and for Information Security Management, Journal of Information Security, 2013, 4, Se hertil Annex A. 5 Se hertil eksempelvis 6.1.3, litra d.

2 ISO og persondataforordningen ISO forholder sig til helt grundlæggende IT-sikkerhedsmæssige risici, som f.eks. risikoen for at uvedkommende får adgang til fortrolig information gennem uautoriseret adgang til organisationens netværk. 6 En organisation kan imidlertid ikke nøjes med at forholde sig til de udfordringer, som udspringer af at sådanne IT-sikkerhedsmæssige risici. En organisation må også forholde sig til de udfordringer, der udspringer af lovgivningsmæssige krav, såsom eksempelvis de krav, der stilles i persondataforordningen. 7 ISO har øje for denne problematik. Således fremgår det eksplicit af standarden, at der skal tages højde for Compliance with legal and contractual requirements. 8 Som udgangspunkt synes ISO derfor at være tænkt som en ramme, inden for hvilken en organisation kan implementere retlige krav. Følgelig burde persondataforordningen også kunne implementeres inden for denne ramme, hvorved specielt bemærkes, at beskyttelse af personoplysninger eksplicit nævnes i Annex A. 9 Udfordringen er blot, at mens ISO forholder sig meget detaljeret til generelle sikkerhedsmæssige risici, forholder standarden sig mere overfladisk til, hvordan man nærmere skal forholde sig til de retlige krav. Således hedder det i Annex A alene, for så vidt angår Privacy and protection of personally identifiable information, at Privacy and protection of personally identifiable information shall be ensured as required in relevant legislation and regulation where applicable. 10 Skitse til en løsning Kravene i persondataforordningen kan oversigtsmæssigt rubriceres som følger: Grundlæggende principper Eksempelvis formålsbestemthedsprincippet, art. 5, stk. 1, litra b, og proportionalitetsprincippet, art. 5, stk. 1, litra c. Behandlingsbetingelser Eksempelvis samtykke, art. 6, stk. 1, litra a. Rettigheder for den registrerede Eksempelvis adgang til indsigt, art. 15, og ret til dataportabilitet, art. 20. Sikkerhedsmæssige krav Eksempelvis pseudonymisering og kryptering af oplysninger, art. 32, stk. 1, litra a. 6 Se hertil Annex A, A Se hertil Peter Blume og Hans Christian Spies: Ret og Digital forvaltning, Jurist- og Økonomforbundets Forlag Se hertil Annex A, A Annex A, A Annex A, A

3 Organisatoriske og proceduremæssige krav Eksempelvis krav om udpegelse af en databeskyttelsesrådgiver, art. 37, og krav om udarbejdelse af en fortegnelse over behandlingsaktiviteter, art. 30, og krav om at foretage en konsekvensanalyse vedrørende databeskyttelse, art. 35. Disse krav har form som andre retsregler retsfaktum retsfølge hvor retsfaktum typisk vil have karakter af hensyn, der skal afvejes. Eksempelvis kan det sikkerhedsmæssige krav i art. 32, stk. 1, litra a, beskrives som følger: afvejning {tekniske og økonomiske hensyn mv.} krav om pseudonymisering/kryptering Hvis dette krav skal indgå i en ISO ramme, kan tiltaget A i Annex A udgøre en inspirationskilde: Policy on the use of cryptographic controls A policy on the use of cryptographic controls for protection of information shall be developed and implemented. Dette tiltag rummer i sig et krav om udarbejdelse af en politik for brugen af kryptering. En politik har meget lighed med en retsregel, og lader sig beskrive på lignende vis: 11 Politik betingelser handling Retsregel retsfaktum retsfølge Politikken adskiller sig dog fra retsreglen ved, at politikken ikke har nogen retlig hjemmel. Men tilføjes en retlig hjemmel, lader kravet fra retsreglen sig indpasse i den beskrivelse af tiltag, som anvendes i ISO 27001: 12 Retningslinjer for brug af kryptering og pseudonymisering Der skal udarbejdes retningslinjer for brug af kryptering og pseudonymisering, jf. forordning 2016/679, art. 32, stk. 1, litra a. 11 Se hertil Preben Stuer Lauridsen: Studier i retspolitisk argumentation, Juristforbundets Forlag En tilsvarende tilgang anvendes i Henning Mortensen (red.): Vejledning. Persondataforordningen - Implementering i danske virksomheder, DI Digital

4 En sådan tilgang synes at være helt i overensstemmelse med ISO 27001, da standarden netop stiller krav om, at man om muligt skal opstille egne tiltag. 13 Risikovurderingen ISO bygger på den filosofi, at man skal identificere potentielle risici, for hver af disse risici vurdere niveauet som en funktion af konsekvens/hyppighed og herefter foranstalte tiltag for at gardere sig mod de risici, der overskrider et på forhånd fastsat niveau. Grænsen for hvornår risici skal give anledning til foranstaltning af tiltag fastlægger man selv. 14 Herved adskiller situationen sig fra de tilfælde, hvor der er fastsat retsregler. Her er det lovgiver, der har bestemt, hvornår der skal ageres. Derfor synes det rigtigst, når det gælder retsregler, at undlade den risikovurdering, som foreskrives i ISO 27001, men altid foranstalte de tiltag, som er egnede til at håndhæve retsreglerne. En sådan løsning synes også at være i overensstemmelse med ISO 27001, da det efter standarden er et krav, at man identificerer alle relevante retsregler, og da den naturlige konsekvens herefter må underforstås at være, at man overholder disse retsregler. 15 Fastlæggelse af tiltagene Kravene i persondataforordningen er fastlagt i den publicerede tekst. Når de enkelte tiltag skal fastsættes, kunne en mulig tilgang derfor være, at lade denne tekst i sin helhed udgøre et tiltag. Et sådan tilgang ville være i overensstemmelse med ISO 27001, men vil skille sig ud fra den måde tiltagene beskrives i ISO allerede fordi forordningsteksten fylder 88 sider, mens et tiltag beskrevet i Annex A typisk fylder et par linier. Det synes derfor bedre i harmoni med ISO at dele forordningen op i mindre dele, som man hver især lader udgøre fundamentet for et tiltag. Denne opdeling ville eksempelvis kunne foretages på artikelniveau eller ved en yderligere opdeling af de enkelte artikler. 16 Med udgangspunkt i det ovenfor nævnte eksempel ville tiltagene eksempelvis kunne formuleres således: Art. 32, stk. 1, litra a Art. 32, stk. 1, litra b pseudonymisering og kryptering af personoplysninger evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester En sådan strategi kan være hensigtsmæssig, idet det sikres, at der ikke overses nogle retlige krav i persondataforordningen. 17 Strategien lider dog af den svaghed, at den giver anledning til udarbejdelse af ganske mange tiltag. Også sådanne som det kan forekomme unødvendigt at skulle 13 Jf , litra b. 14 Jf , litra a, nr Jf. Annex A, A Denne strategi anvendes i Henning Mortensen (2016). 17 Strategien synes at harmonere meget godt med den tankegang, der synes at ligge bag kravet i 6.1.3, litra c, om at man skal forholde sig til samtlige tiltag gengivet i Annex A. 4

5 medtage. Eksempelvis synes det overflødigt at forholde sig til kravene i persondataforordningens kapitel V, hvis organisationen slet ikke overfører persondata til tredjelande eller internationale organisationer. En bedre strategi synes derfor at være at foretage en præjudiciel analyse af, hvilke retlige krav i persondataforordningen, der kan være relevante. Herefter kan man nøjes med at udarbejde tiltag for disse krav. En sådan strategi er også overordnet set i god harmoni med ISO ISO stiller således krav om, at der foretages en analyse af, hvilket område der skal dækkes, hvilket i sagens natur typisk vil indsnævre kredsen af relevante tiltag. 18 Yderligere bearbejdning af tiltagene? Spørgsmålet er herefter, om der kan være behov for yderligere bearbejdning af tiltagene, således at et tiltag kan have fundament i stof sammenstykket på tværs af den opdeling, der er foretaget i forordningen. Af forordningens art. 6, stk. 1, nr. 1, fremgår det eksempelvis, at der lovligt vil kunne foretages behandling af personoplysninger, såfremt der foreligger et samtykke. Kravene til dette samtykke er imidlertid ikke beskrevet i art. 6, stk. 1, nr. 1, men derimod i art. 7 og 8. Det kan derfor diskuteres, om det ikke ville være hensigtsmæssigt, at lade teksten i art. 6, stk. 1, nr. 1, udgøre grundlaget for et tiltag sammen med teksten i art. 7 og 8. Umiddelbart virker det som en selvfølgelig løsning, men det er måske alligevel ikke en god løsning, når det haves for øje, at der også stilles et samtykkekrav i art. 9, stk. 2, litra a. Der kan formentlig ikke gives noget endegyldigt svar på, om man bør kaste sig ud i en egen opdeling af forordningens krav. Mest hensigtsmæssigt er det nok så vidt muligt at følge forordningens opdeling. For dette taler især, at jo tættere man lægger sig op ad den opdeling af kravene, som forordningen anviser, des enklere vil det være at foretage nødvendige ændringer i tiltagene, hvis reglerne eller fortolkningen af disse ændrer sig. I den forbindelse er det også relevant, at kommenterede love i deres opdeling af stoffet traditionelt følger lovteksten. Sammenfatning og konklusion At implementere persondataforordningen inden for rammerne af ISO synes at harmonere godt med tankegodset bag standarden. I praksis vil en implementering overordnet set kunne foretages ved at lade kravene i persondataforordningen udgøre grundlaget for tiltag på linje med de tiltag, der er opremset i Annex A i ISO Når det gælder detaljen, foreslås det, at der indledningsvist foretages en præjudiciel analyse af, hvilke krav i forordningen der i det hele taget er relevante i den pågældende sammenhæng. Dernæst opdeles kravene på grundlag af den opdeling, der er foretaget i forordningen, og hvert af disse brudstykker udgør herefter fundamentet for et tiltag. Efter omstændighederne kan man lade et tiltag forholde sig til krav i forordningen på tværs af den opdeling, som forordningen anviser. Det bør dog være vægtige grunde til dette for at tilgodese hensynet til, at det skal være enkelt at foretage revision af implementeringen og at foretage vedligeholdelse, såfremt reglerne eller fortolkningen af disse ændrer sig. 18 Se hertil A.3 sammenholdt med 6.1.3, litra b. 5

RÅDET FOR DIGITAL SIKKERHED

RÅDET FOR DIGITAL SIKKERHED RÅDET FOR DIGITAL SIKKERHED Retsudvalget 2014-15 REU Alm.del Bilag 21 Offentligt Retsudvalgets høring om myndigheders behandling af personoplysninger Sikkerheden i den outsourcede it-drift Christiansborg,

Læs mere

Persondataforordningen. Konsekvenser for virksomheder

Persondataforordningen. Konsekvenser for virksomheder Persondataforordningen Konsekvenser for virksomheder Sikkerhedsforanstaltninger (A32) Sikkerhedsforanstaltninger Der skal iværksættes passende tekniske og organisatoriske sikkerhedstiltag Psedonymisering

Læs mere

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold

Læs mere

Persondataforordningen den 20. februar 2018

Persondataforordningen den 20. februar 2018 Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

RÅDET FOR DIGITAL SIKKERHED

RÅDET FOR DIGITAL SIKKERHED RÅDET FOR DIGITAL SIKKERHED Privacy og brugen af data Sikkerhed & Revision 5. september 2014 Birgitte Kofod Olsen, Formand,RfDS, Partner, Carve Counsulting Rådet for Digital Sikkerhed RfDS blev stiftet

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Persondataforordningen & kommuner. Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall. Baseret på persondatadirektivet (fra 1995)

Persondataforordningen & kommuner. Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall. Baseret på persondatadirektivet (fra 1995) Persondataforordningen & kommuner Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall Forordningen I dag Persondataloven (fra 2000) Baseret på persondatadirektivet (fra 1995) Forskelle i implementering

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45

Læs mere

Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017

Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017 Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda

Læs mere

Persondataforordningen...den nye erklæringsstandard

Persondataforordningen...den nye erklæringsstandard www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,

Læs mere

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed Forslag til Vordingborg Kommunes Overordnede bestemmelser om IT- informationssikkerhed Rev. 12. januar 2015 Hvad der er markeret med rød skrift er tilføjelser til den vedtagne politik af 24. februar 2011.

Læs mere

Vejledende tekst om tilsyn med databehandlere og underdatabehandlere

Vejledende tekst om tilsyn med databehandlere og underdatabehandlere Vejledende tekst om tilsyn med databehandlere og underdatabehandlere Maj 2018 Baggrunden for den vejledende tekst Det er Datatilsynets erfaring, at en del dataansvarlige har haft udfordringer i forhold

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Vejledende tekst om risikovurdering. Datatilsynet og Rådet for Digital Sikkerhed

Vejledende tekst om risikovurdering. Datatilsynet og Rådet for Digital Sikkerhed Vejledende tekst om risikovurdering Datatilsynet og Rådet for Digital Sikkerhed Juni 2019 Indhold Forord 3 1. Sikkerhed 4 2. Risici 5 3. Risikovurdering set fra de registreredes perspektiv 6 4. Risikovurderingsmetodik

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået?

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået? Struktureret compliance 9 måneder med GDPR-compliance krav hvordan er det gået? Introduktion Agenda Kort om Siscon og Jesper GDPR projektet OVERSTÅET eller tid til eftersyn!!? Eftersyn AS-IS GAPs? Struktur

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger

Læs mere

Hvorfor er informationssikkerhed et ledelsesansvar?

Hvorfor er informationssikkerhed et ledelsesansvar? Hvorfor er informationssikkerhed et ledelsesansvar? - EU-persondataforordningens konsekvenser Persondataspecialist, ph.d., Charlotte Bagger Tranberg Informationssikkerhed er et ledelsesansvar Arbejdet

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001) IT-sikkerhed med Agenda Introduktion: Rasmus & CyberPilot Eksempler fra det virkelig verden Persondataforordningen & IT-sikkerhed (hint: ISO27001) Risikovurdering som værktøj til at vælge tiltag Tiltag

Læs mere

General Data Protection Regulation

General Data Protection Regulation General Data Protection Regulation Agenda Overblik over forordningen Kamstrup Security Organisation Dataansvarlig/Databehandler Produkt design Kamstrup GDPR fremadrettet 2 General Data Protection Regulation

Læs mere

EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig

EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig EU GDPR og IT-sikkerhedsløsninger v/jørgen Hartig Baggrund og idé EU GDPR (General Data Protection Regulation) er nok det varmeste emne for tiden. Bagkanten er den 25. maj 2018. Størstedelen af EU GDPRs

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018

Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018 Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker

Læs mere

INTRO TIL PERSONDATAFORORDNINGEN. Væsentligste nyskabelser af relevans for IT-leverandører 8. juni 2016

INTRO TIL PERSONDATAFORORDNINGEN. Væsentligste nyskabelser af relevans for IT-leverandører 8. juni 2016 INTRO TIL PERSONDATAFORORDNINGEN Væsentligste nyskabelser af relevans for IT-leverandører 8. juni 2016 DAGENS PROGRAM 1. Introduktion Dagens emne Dagens indlægsholder Persondataforordningen 2. Persondata

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.

Læs mere

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen Persondataforordningen Data Protection Officer Advokat, Marie Albæk Jacobsen 2 Data Protection Officer - DPO Data Protection Officer (DPO) Databeskyttelsesrådgiver Ny bestemmelse - har ikke tidligere været

Læs mere