Databeskyttelsesdagen
|
|
|
- Helena Jespersen
- 7 år siden
- Visninger:
Transkript
1 Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning.
2 Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: T: M: Lena Andersen Salin Manager, IT Risk Assurance E: T: M:
3 Hvad siger forordningen? Grundprincipper Ansvarlighed Krav om databeskyttelsespolitikker? 3
4 Grundprincipperne i forordningen Artikel 5, stk. 1 a) Lovlighed, rimelighed og gennemsigtighed b) Formålsbegrænsning c) Dataminimering d) Rigtighed e) Opbevaringsbegrænsning f) Integritet og fortrolighed Artikel 5, stk. 2 Den dataansvarlige er ansvarlig for og skal kunne påvise, at stk. 1 overholdes ( ansvarlighed ) 4
5 Den dataansvarliges ansvar Artikel 24, stk. 1 Under hensyntagen til den pågældende behandlings: karakter omfang Sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at behandlingen er i overensstemmelse med denne forordning. Disse foranstaltninger skal om nødvendigt revideres og ajourføres. 5
6 Krav om databeskyttelsespolitikker? Artikel 24, stk. 2 Hvis det står i rimeligt forhold til behandlingsaktiviteter, skal de foranstaltninger, der er omhandlet i stk. 1, omfatte den dataansvarliges implementering af passende databeskyttelsespolitikker. Artikel 24, stk. 3 Overholdelse af godkendte adfærdskodekser som omhandlet i artikel 40 eller godkendte certificeringsmekanismer som omhandlet i artikel 42 kan bruges som et element til at påvise overholdelse af den dataansvarliges forpligtelser. 6
7 Hvad gør vi i praksis? Projektplan Udvalgte emner 7
8 Faser i et GDPR-projekt Strategisk afklaring/dialog Oversigt over behandling Organisering Persondatatjek Persondatapolitik Privacy by design, risici og DPIA Databehandleraftaler Sikkerhedsbrud Awareness program 8
9 Fase 2 - Oversigt over behandling Spørgsmål Hvilke krav er der til indholdet i fortegnelserne? Svar Forordningen indeholder minimumskrav Data fra alle dele af organisationen Er der formkrav? Ingen formkrav Fx skabeloner Hvor mange fortegnelser skal man have? Afgræns på hovedområder Vi ser et ønske om mange fortegnelser, der dækker specifikke emner 9
10 Fase 4 - Persondatatjek (Lovlig behandling og registreredes rettigheder) Spørgsmål Hvordan skal man dokumentere lovlig behandling? Hvordan håndterer vi kravet om opbevaringsfrister? Svar Kortlægning af retsgrundlaget Indsæt behandlingshjemmel Byg videre på fortegnelserne Afklar ønsker og behov, fastlæg derefter sletterutinerne Afklar om manuel eller automatisk Dokumentér Hvad gør vi med samtykker? Afklar hvor samtykke er hjemlen Formulér eller opdatér samtykkeerklæringer Dokumentér samtykker 10
11 Fase 7 - Databehandleraftaler Spørgsmål Hvordan skal vi påse, at behandlingen hos leverandøren sker sikkert nok? Hvad er kravene til en databehandleraftale? Skal vi stille specifikke sikkerhedskrav til vores databehandler? Svar Samarbejde er nødvendigt Risikobaseret tilgang ISAE 3000 databeskyttelseserklæring Artikel 28 s krav skal med i aftalen Sikkerheden: Vurdér om (cloud)-leverandørens standardbetingelser er tilstrækkelige 11
12 Hvad gør vi i praksis? To-do-liste NB! Vurderingen af, om en given aktivitet skal udføres, eller om en databeskyttelsespolitik eller procedure skal foreligge, vil bl.a. bero på, hvilke behandlingsaktiviteter der er tale om i den pågældende virksomhed 12
13 1. Strategisk afklaring/dialog Planlægning af arbejdet med at etablere efterlevelse Ledelsesforankring Styregruppe/projektledelse Deltagere Prioriteringer Tidsplaner GDPR-grundlag Afklaring af ambitioner, og dialog om eksisterende praksis fx risikovurdering, mhp. at forstå organisationens forhold. Forretningsfokus Evt. modenhedsvurdering/gap-analyse 13
14 2. Oversigt over behandling Afklar, hvem er den dataansvarlige virksomhed eller myndighed (fx i koncerner eller i samarbejder, franchiseforhold ol.) Hvis aktiviteter i flere lande: Afklar om flere landes lovgivning finder anvendelse Afklar om der foregår aktiviteter både som dataansvarlig og databehandler Kortlægning af persondata og behandlinger: Artikel 30, stk. 1-fortegnelser som dataansvarlig Artikel 30, stk. 2- fortegnelser som databehandler Overblik over anvendte systemer Overblik over anvendte databehandlere Procedurer vedrørende fortegnelser (ansvar og retningslinjer) 14
15 3. Organisering Fastlæg, hvor i virksomheden ansvaret for databeskyttelsen skal ligge Beskriv, hvordan efterlevelse af databeskyttelsesreglerne er organiseret i en databeskyttelsespolitik Evt. udpegelse af databeskyttelsesrådgiver (DPO) og organisering heraf Udpeg evt. en eller flere ressourcepersoner, som skal understøtte databeskyttelsen i organisationen 15
16 4. Persondatatjek Lovlig behandling Procedurer og dokumentation vedrørende behandlingsgrundlaget Behandlingsgrundlag Samtykker, der begrunder behandling Sletterutiner, fastlæggelse og implementering Standardkontrakter for overførsel af persondata til et tredjeland, hvor der ikke er andet grundlag for overførslen Registreredes rettigheder Procedurer og dokumentation vedrørende håndtering af de registreredes rettigheder Generelle procedurer vedrørende registreredes rettigheder Specifikke procedurer vedrørende enkelte rettigheder Hvor og hvor længe dokumenteres håndteringen af rettighederne? 16
17 5. Persondatapolitik Privatlivs- og persondatapolitikker i forhold til interne og eksterne registrerede, fx: Ansøgere og medarbejdere Borgerhenvendelser Direktion Klagesager Konferenceadministration Kunder Tv-overvågning Plan for implementering af persondatapolitikerne, herunder dokumentation 17
18 6. Privacy by design, risici og DPIA Procedurer vedrørende behandlingssikkerhed (evt. it-sikkerheds-politikken) Dokumentation Risikovurdering vedr. sikkerhed Beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der er vurderet som passende til imødegåelse af de identificerede risici Overvejelser og beslutninger vedr. databeskyttelse gennem design og standardindstillinger Implementering af de valgte sikkerhedsforanstaltninger Evt. afprøvning og evaluering af tekniske og organisatoriske sikkerhedsforanstaltninger Kontrol af, at virksomhedens sikkerhedsforanstaltninger mv. efterleves Konsekvensanalyser vedrørende databeskyttelse (DPIA): Afklaring af behov, samt evt. procedurer og dokumentation 18
19 7. Databehandleraftaler Procedurer vedrørende behandling ved databehandlere Dokumentation Databehandleraftaler Garanti for databehandlers efterlevelse Kontrol med databehandler, fx erklæring (påvise) Godkendelser af underdatabehandlere. Hvis generel skriftlig godkendelse: Dokumentation af underretninger fra den primære databehandler om, hvilke underdatabehandlere der benyttes Håndtering af eventuelle underretninger fra databehandler om strid med lov mv. (art. 28, stk. 3, litra h), sidste led) 19
20 8. Sikkerhedsbrud Procedurer vedr. håndtering af brud på persondatasikkerheden Dokumentation Registrering af alle brud på persondatasikkerheden Foretagne anmeldelser til Datatilsynet Meddelelser til de berørte registrerede Beslutninger om ikke at sende anmeldelse til Datatilsynet eller ikke at sende meddelelse til registrerede 20
21 9. Awareness program Instruks til medarbejdere, der behandler personoplysninger (der gælder ingen formkrav, kan evt. følge af en bestemt stilling eller autorisation fra den dataansvarlige) Awareness aktiviteter for medarbejdere Dokumentation af awareness aktiviteter 21
22 Spørgsmål? Denne publikation er udarbejdet alene som en generel orientering om forhold, som måtte være af interesse, og gør det ikke ud for professionel rådgivning. Du bør ikke disponere på baggrund af de oplysninger, der er indeholdt i denne publikation, uden at indhente specifik professionel rådgivning. Vi afgiver ingen erklæringer eller garantier (udtrykkeligt eller underforstået) hvad angår nøjagtigheden og fuldstændigheden af de oplysninger, der findes i publikationen, og, i det omfang loven tillader, accepterer eller påtager PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab, dets aktionærer, medarbejdere og repræsentanter sig ikke nogen forpligtelse, ansvar eller agtpågivenhedspligt for eventuelle konsekvenser, som følger af, at du eller andre handler eller undlader at handle i tillid til de oplysninger, der findes i publikationen, eller for eventuelle beslutninger truffet på baggrund af publikationen PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab. Alle rettigheder forbeholdes. I dette dokument refererer til PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab, som er et medlemsfirma af PricewaterhouseCoopers International Limited, hvor hver enkelt virksomhed er en særskilt juridisk enhed.
Persondataforordningen...den nye erklæringsstandard
www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Persondataforordningen den 20. februar 2018
Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen
Digitaliseringsstyrelsens konference 1. marts 2018
www.pwc.dk Leverandørstyring Digitaliseringsstyrelsens konference 1. marts 2018 Revision. Skat. Rådgivning. Overordnet agenda Introduktion af oplægsholder og workshopholder Oplæg Workshop Afrunding 2 3
Persondataforordningen Erklæringer - omfang og værdi August 2016
www.pwc.dk Persondataforordningen Erklæringer - omfang og værdi August 2016 Revision. Skat. Rådgivning. Persondataforordningen 2 Agenda Erklæringsforholdet og erklæringsbehovet Erklæringens indhold Et
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Overblik over Justitsministeriets betænkning og de væsentligste ændringer i persondataforordningen
www.pwc.dk Overblik over Justitsministeriets betænkning og de væsentligste ændringer i persondataforordningen Juni 2017 Indhold Indledning 03 Overblik over regulering 04 Justitsministeriets betænkning
EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer
www.pwc.dk EU s databeskyttelsesforordning i den offentlige sektor s tilgang og erfaringer Januar 2018 Revision. Skat. Rådgivning. Dagsorden 9.00-9.20 Velkomst og introduktion 9.20-10.10 Hvordan etablerer
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
3 Omfattede typer af personoplysninger og kategorier af registrerede
1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet
Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
Afgifter og meget andet Ivan Ibsen 7. oktober 2015
www.pwc.dk Afgifter og meget andet Ivan Ibsen Revision. Skat. Rådgivning. Hvad er hot? I mit daglige arbejde fornemmer jeg at følgende områder er hotte: PSO-betaling Afgifter ved anvendelse af overskudsvarme
Brud på datasikkerheden
Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
2017 Projekt persondataforordningen
2017 Projekt persondataforordningen Møder og forberedelse til møder 29 30 31 32 33 34 35 36 37 38 39 40 41 42 Projektgruppemøder i Akademikernes Aftale indhold og udsendelse af dagsorden med Gitte Læse
Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017
Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda
Databehandleraftale (Skabelon fra Datatilsynet)
Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og
EU-PERSONDATAFORORDNINGEN. Selvejende og Private Daginstitutioner
AFTALE OM RÅDGIVNING OG ASSISTANCE I FORBIN- DELSE MED KRAV TIL PERSONDATABESKYTTELSE VED IMPLEMENTERING AF: EU-PERSONDATAFORORDNINGEN Selvejende og Private Daginstitutioner Administreret af Danske Daginstitutioner
BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]
ILG 8.2 - TILSYN OG GNKONTROL UFØRT N [INSÆT: TO] [INSÆT: NVN] ( ataansvarlig ) har foretaget en risikovurdering af behandlingen af personoplysninger hos atabehandleren. Risikovurderingen viser, at der
Persondatalovens dokumentationskrav
Persondatalovens dokumentationskrav It-advokat Martin Folke Vasehus, ComplyCloud ComplyCloud ApS www.complycloud.com Martin Folke Vasehus Certificeret IT-advokat www.citlaw.dk www.complycloud.com Erfaring
Fremtidens bank i en digital verden november 2015
www.pwc.dk Fremtidens bank i en digital verden november 2015 Revision. Skat. Rådgivning. Udgangspunktet 2 Den finansielle krise ændrede vilkårene - det handlede om at overleve. Nu skal vi se fremad 3 Trends
1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?
Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.
Retningslinje om fortegnelser over behandlingsaktiviteter
Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets
Rigsarkivets konference 2. november 2016
Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-
