Databeskyttelsesdagen

Størrelse: px
Starte visningen fra side:

Download "Databeskyttelsesdagen"

Transkript

1 Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning.

2 Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: T: M: Lena Andersen Salin Manager, IT Risk Assurance E: T: M:

3 Hvad siger forordningen? Grundprincipper Ansvarlighed Krav om databeskyttelsespolitikker? 3

4 Grundprincipperne i forordningen Artikel 5, stk. 1 a) Lovlighed, rimelighed og gennemsigtighed b) Formålsbegrænsning c) Dataminimering d) Rigtighed e) Opbevaringsbegrænsning f) Integritet og fortrolighed Artikel 5, stk. 2 Den dataansvarlige er ansvarlig for og skal kunne påvise, at stk. 1 overholdes ( ansvarlighed ) 4

5 Den dataansvarliges ansvar Artikel 24, stk. 1 Under hensyntagen til den pågældende behandlings: karakter omfang Sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at behandlingen er i overensstemmelse med denne forordning. Disse foranstaltninger skal om nødvendigt revideres og ajourføres. 5

6 Krav om databeskyttelsespolitikker? Artikel 24, stk. 2 Hvis det står i rimeligt forhold til behandlingsaktiviteter, skal de foranstaltninger, der er omhandlet i stk. 1, omfatte den dataansvarliges implementering af passende databeskyttelsespolitikker. Artikel 24, stk. 3 Overholdelse af godkendte adfærdskodekser som omhandlet i artikel 40 eller godkendte certificeringsmekanismer som omhandlet i artikel 42 kan bruges som et element til at påvise overholdelse af den dataansvarliges forpligtelser. 6

7 Hvad gør vi i praksis? Projektplan Udvalgte emner 7

8 Faser i et GDPR-projekt Strategisk afklaring/dialog Oversigt over behandling Organisering Persondatatjek Persondatapolitik Privacy by design, risici og DPIA Databehandleraftaler Sikkerhedsbrud Awareness program 8

9 Fase 2 - Oversigt over behandling Spørgsmål Hvilke krav er der til indholdet i fortegnelserne? Svar Forordningen indeholder minimumskrav Data fra alle dele af organisationen Er der formkrav? Ingen formkrav Fx skabeloner Hvor mange fortegnelser skal man have? Afgræns på hovedområder Vi ser et ønske om mange fortegnelser, der dækker specifikke emner 9

10 Fase 4 - Persondatatjek (Lovlig behandling og registreredes rettigheder) Spørgsmål Hvordan skal man dokumentere lovlig behandling? Hvordan håndterer vi kravet om opbevaringsfrister? Svar Kortlægning af retsgrundlaget Indsæt behandlingshjemmel Byg videre på fortegnelserne Afklar ønsker og behov, fastlæg derefter sletterutinerne Afklar om manuel eller automatisk Dokumentér Hvad gør vi med samtykker? Afklar hvor samtykke er hjemlen Formulér eller opdatér samtykkeerklæringer Dokumentér samtykker 10

11 Fase 7 - Databehandleraftaler Spørgsmål Hvordan skal vi påse, at behandlingen hos leverandøren sker sikkert nok? Hvad er kravene til en databehandleraftale? Skal vi stille specifikke sikkerhedskrav til vores databehandler? Svar Samarbejde er nødvendigt Risikobaseret tilgang ISAE 3000 databeskyttelseserklæring Artikel 28 s krav skal med i aftalen Sikkerheden: Vurdér om (cloud)-leverandørens standardbetingelser er tilstrækkelige 11

12 Hvad gør vi i praksis? To-do-liste NB! Vurderingen af, om en given aktivitet skal udføres, eller om en databeskyttelsespolitik eller procedure skal foreligge, vil bl.a. bero på, hvilke behandlingsaktiviteter der er tale om i den pågældende virksomhed 12

13 1. Strategisk afklaring/dialog Planlægning af arbejdet med at etablere efterlevelse Ledelsesforankring Styregruppe/projektledelse Deltagere Prioriteringer Tidsplaner GDPR-grundlag Afklaring af ambitioner, og dialog om eksisterende praksis fx risikovurdering, mhp. at forstå organisationens forhold. Forretningsfokus Evt. modenhedsvurdering/gap-analyse 13

14 2. Oversigt over behandling Afklar, hvem er den dataansvarlige virksomhed eller myndighed (fx i koncerner eller i samarbejder, franchiseforhold ol.) Hvis aktiviteter i flere lande: Afklar om flere landes lovgivning finder anvendelse Afklar om der foregår aktiviteter både som dataansvarlig og databehandler Kortlægning af persondata og behandlinger: Artikel 30, stk. 1-fortegnelser som dataansvarlig Artikel 30, stk. 2- fortegnelser som databehandler Overblik over anvendte systemer Overblik over anvendte databehandlere Procedurer vedrørende fortegnelser (ansvar og retningslinjer) 14

15 3. Organisering Fastlæg, hvor i virksomheden ansvaret for databeskyttelsen skal ligge Beskriv, hvordan efterlevelse af databeskyttelsesreglerne er organiseret i en databeskyttelsespolitik Evt. udpegelse af databeskyttelsesrådgiver (DPO) og organisering heraf Udpeg evt. en eller flere ressourcepersoner, som skal understøtte databeskyttelsen i organisationen 15

16 4. Persondatatjek Lovlig behandling Procedurer og dokumentation vedrørende behandlingsgrundlaget Behandlingsgrundlag Samtykker, der begrunder behandling Sletterutiner, fastlæggelse og implementering Standardkontrakter for overførsel af persondata til et tredjeland, hvor der ikke er andet grundlag for overførslen Registreredes rettigheder Procedurer og dokumentation vedrørende håndtering af de registreredes rettigheder Generelle procedurer vedrørende registreredes rettigheder Specifikke procedurer vedrørende enkelte rettigheder Hvor og hvor længe dokumenteres håndteringen af rettighederne? 16

17 5. Persondatapolitik Privatlivs- og persondatapolitikker i forhold til interne og eksterne registrerede, fx: Ansøgere og medarbejdere Borgerhenvendelser Direktion Klagesager Konferenceadministration Kunder Tv-overvågning Plan for implementering af persondatapolitikerne, herunder dokumentation 17

18 6. Privacy by design, risici og DPIA Procedurer vedrørende behandlingssikkerhed (evt. it-sikkerheds-politikken) Dokumentation Risikovurdering vedr. sikkerhed Beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der er vurderet som passende til imødegåelse af de identificerede risici Overvejelser og beslutninger vedr. databeskyttelse gennem design og standardindstillinger Implementering af de valgte sikkerhedsforanstaltninger Evt. afprøvning og evaluering af tekniske og organisatoriske sikkerhedsforanstaltninger Kontrol af, at virksomhedens sikkerhedsforanstaltninger mv. efterleves Konsekvensanalyser vedrørende databeskyttelse (DPIA): Afklaring af behov, samt evt. procedurer og dokumentation 18

19 7. Databehandleraftaler Procedurer vedrørende behandling ved databehandlere Dokumentation Databehandleraftaler Garanti for databehandlers efterlevelse Kontrol med databehandler, fx erklæring (påvise) Godkendelser af underdatabehandlere. Hvis generel skriftlig godkendelse: Dokumentation af underretninger fra den primære databehandler om, hvilke underdatabehandlere der benyttes Håndtering af eventuelle underretninger fra databehandler om strid med lov mv. (art. 28, stk. 3, litra h), sidste led) 19

20 8. Sikkerhedsbrud Procedurer vedr. håndtering af brud på persondatasikkerheden Dokumentation Registrering af alle brud på persondatasikkerheden Foretagne anmeldelser til Datatilsynet Meddelelser til de berørte registrerede Beslutninger om ikke at sende anmeldelse til Datatilsynet eller ikke at sende meddelelse til registrerede 20

21 9. Awareness program Instruks til medarbejdere, der behandler personoplysninger (der gælder ingen formkrav, kan evt. følge af en bestemt stilling eller autorisation fra den dataansvarlige) Awareness aktiviteter for medarbejdere Dokumentation af awareness aktiviteter 21

22 Spørgsmål? Denne publikation er udarbejdet alene som en generel orientering om forhold, som måtte være af interesse, og gør det ikke ud for professionel rådgivning. Du bør ikke disponere på baggrund af de oplysninger, der er indeholdt i denne publikation, uden at indhente specifik professionel rådgivning. Vi afgiver ingen erklæringer eller garantier (udtrykkeligt eller underforstået) hvad angår nøjagtigheden og fuldstændigheden af de oplysninger, der findes i publikationen, og, i det omfang loven tillader, accepterer eller påtager PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab, dets aktionærer, medarbejdere og repræsentanter sig ikke nogen forpligtelse, ansvar eller agtpågivenhedspligt for eventuelle konsekvenser, som følger af, at du eller andre handler eller undlader at handle i tillid til de oplysninger, der findes i publikationen, eller for eventuelle beslutninger truffet på baggrund af publikationen PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab. Alle rettigheder forbeholdes. I dette dokument refererer til PricewaterhouseCoopers Statsautoriseret Revisionspartnerselskab, som er et medlemsfirma af PricewaterhouseCoopers International Limited, hvor hver enkelt virksomhed er en særskilt juridisk enhed.

Persondataforordningen...den nye erklæringsstandard

Persondataforordningen...den nye erklæringsstandard www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Persondataforordningen den 20. februar 2018

Persondataforordningen den 20. februar 2018 Persondataforordningen den 20. februar 2018 Hvorfor går så mange nu op i persondata? Under den nye Databeskyttelsesforordning er man pligtig til at kunne påvise, at man overholder reglerne Under forordningen

Læs mere

Digitaliseringsstyrelsens konference 1. marts 2018

Digitaliseringsstyrelsens konference 1. marts 2018 www.pwc.dk Leverandørstyring Digitaliseringsstyrelsens konference 1. marts 2018 Revision. Skat. Rådgivning. Overordnet agenda Introduktion af oplægsholder og workshopholder Oplæg Workshop Afrunding 2 3

Læs mere

Persondataforordningen Erklæringer - omfang og værdi August 2016

Persondataforordningen Erklæringer - omfang og værdi August 2016 www.pwc.dk Persondataforordningen Erklæringer - omfang og værdi August 2016 Revision. Skat. Rådgivning. Persondataforordningen 2 Agenda Erklæringsforholdet og erklæringsbehovet Erklæringens indhold Et

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Overblik over Justitsministeriets betænkning og de væsentligste ændringer i persondataforordningen

Overblik over Justitsministeriets betænkning og de væsentligste ændringer i persondataforordningen www.pwc.dk Overblik over Justitsministeriets betænkning og de væsentligste ændringer i persondataforordningen Juni 2017 Indhold Indledning 03 Overblik over regulering 04 Justitsministeriets betænkning

Læs mere

EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer

EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer www.pwc.dk EU s databeskyttelsesforordning i den offentlige sektor s tilgang og erfaringer Januar 2018 Revision. Skat. Rådgivning. Dagsorden 9.00-9.20 Velkomst og introduktion 9.20-10.10 Hvordan etablerer

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

3 Omfattede typer af personoplysninger og kategorier af registrerede

3 Omfattede typer af personoplysninger og kategorier af registrerede 1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet

Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Afgifter og meget andet Ivan Ibsen 7. oktober 2015

Afgifter og meget andet Ivan Ibsen 7. oktober 2015 www.pwc.dk Afgifter og meget andet Ivan Ibsen Revision. Skat. Rådgivning. Hvad er hot? I mit daglige arbejde fornemmer jeg at følgende områder er hotte: PSO-betaling Afgifter ved anvendelse af overskudsvarme

Læs mere

Brud på datasikkerheden

Brud på datasikkerheden Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april

Læs mere

Introduktion til persondataforordning

Introduktion til persondataforordning Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

2017 Projekt persondataforordningen

2017 Projekt persondataforordningen 2017 Projekt persondataforordningen Møder og forberedelse til møder 29 30 31 32 33 34 35 36 37 38 39 40 41 42 Projektgruppemøder i Akademikernes Aftale indhold og udsendelse af dagsorden med Gitte Læse

Læs mere

Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017

Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017 Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda

Læs mere

Databehandleraftale (Skabelon fra Datatilsynet)

Databehandleraftale (Skabelon fra Datatilsynet) Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og

Læs mere

EU-PERSONDATAFORORDNINGEN. Selvejende og Private Daginstitutioner

EU-PERSONDATAFORORDNINGEN. Selvejende og Private Daginstitutioner AFTALE OM RÅDGIVNING OG ASSISTANCE I FORBIN- DELSE MED KRAV TIL PERSONDATABESKYTTELSE VED IMPLEMENTERING AF: EU-PERSONDATAFORORDNINGEN Selvejende og Private Daginstitutioner Administreret af Danske Daginstitutioner

Læs mere

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO] ILG 8.2 - TILSYN OG GNKONTROL UFØRT N [INSÆT: TO] [INSÆT: NVN] ( ataansvarlig ) har foretaget en risikovurdering af behandlingen af personoplysninger hos atabehandleren. Risikovurderingen viser, at der

Læs mere

Persondatalovens dokumentationskrav

Persondatalovens dokumentationskrav Persondatalovens dokumentationskrav It-advokat Martin Folke Vasehus, ComplyCloud ComplyCloud ApS www.complycloud.com Martin Folke Vasehus Certificeret IT-advokat www.citlaw.dk www.complycloud.com Erfaring

Læs mere

Fremtidens bank i en digital verden november 2015

Fremtidens bank i en digital verden november 2015 www.pwc.dk Fremtidens bank i en digital verden november 2015 Revision. Skat. Rådgivning. Udgangspunktet 2 Den finansielle krise ændrede vilkårene - det handlede om at overleve. Nu skal vi se fremad 3 Trends

Læs mere

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

Rigsarkivets konference 2. november 2016

Rigsarkivets konference 2. november 2016 Pligten til at huske retten til at blive glemt Rigsarkivets konference 2. november 2016 Birgit Kleis, kommitteret i Datatilsynet Persondatabeskyttelse: afvejning af hensyn Privatlivets fred Informations-

Læs mere