Introduktion til persondataforordning

Størrelse: px
Starte visningen fra side:

Download "Introduktion til persondataforordning"

Transkript

1 Introduktion til persondataforordning Lektor Dorte Høilund

2 Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov

3 Emner Anvendelsesområde og centrale begreber Regler for behandling af personoplysninger Registrerede personers rettigheder Den nye rolle som databeskyttelsesrådgiver Krav til datasikkerhed Sanktioner

4 Forordningen gælder først og fremmest for behandling af personoplysninger, som helt eller delvis foretages ved hjælp af automatisk databehandling, og på anden ikke-automatisk behandling af personoplysninger, der er eller vil blive indeholdt i et register jf. art. 2(1). Gælder både for offentlige myndigheder og private virksomheder

5 Grundlæggende principper (art. 5) God databehandlingsskik Udtrykkelige og saglige formål Proportionalitetsprincippet God datakvalitet Tidsbegrænsningsprincippet Sikkerhedsprincippet

6 Betingelser for behandling af personoplysninger Alm. personoplysninger (art. 6) Følsomme personoplysninger (art. 9)

7 Artikel 6: Almindelige personoplysninger Borgeren har givet sit samtykke Opfyldelse af en kontrakt Overholdelse af en retlig forpligtelse Beskyttelse af vitale interesser Samfundsinteresse eller offentlig myndighedsudøvelse Interesseafvejningsreglen

8 Artikel 9: Følsomme oplysninger Oplysninger om: Race Politisk, religiøs eller filosofisk overbevisning Fagforeningsmæssigt tilhørsforhold Genetiske data og biometriske data Helbredsoplysninger (fysiske og psykiske) Seksuelle forhold eller seksuel orientering Udgangspunktet er, at der ikke må behandles følsomme personoplysninger, medmindre en af undtagelserne i artikel 9(2) er tilstede.

9 Registrerede personers rettigheder Ret til at få information Ret til indsigt Ret til at få urigtige oplysninger berigtiget Retten til at blive glemt Ret til begrænsning af behandling Ret til dataportabilitet Ret til at protestere mod at behandling af oplysninger finder sted Ret til at protestere mod visse automatiserede individuelle afgørelser

10 Oplysningspligt (art. 13 og 14) Dataansvarliges identitet + eventuel DPO Formål + behandlingsgrundlag Hvis interesseafvejning angiv interesser (Kategorier af) modtagere Evt. tredjelandsoverførsel og hjemmel hertil Opbevaringsperiode (eller kriterier) Oplyse om rettigheder Ret til at tilbagekalde samtykke Klage til Datatilsynet Om afgivelsen følger af lov eller er nødvendig for at indgå en aftale Om den registrerede har pligt til at give oplysningerne og evt. konsekvenser af ikke at give oplysninger Oplysninger om behandling baseret på automatiseret afgørelse Ved indsamling hos tredjemand: typen af oplysninger, der er indsamlet, samt hvor de er indsamlet fra. Nyt formål kræver ny meddelelse herom

11 Databeskyttelsesrådgiver (DPO) Obligatorisk for offentlige myndigheder Stilling Må ikke modtage instrukser vedrørende udførelse af sine opgaver Må ikke afskediges eller straffes for at udføre sine opgaver Rapporterer direkte til den øverste ledelse Kan udføre andre opgaver, men der må ikke være interessekonflikt

12 Databeskyttelsesrådgiverens opgaver (minimumskrav): Underrette og rådgive om forpligtelser iht. forordningen og anden EU-ret eller national ret om databeskyttelse Overvåge overholdelse af forordningen, anden EU-ret eller national ret om databeskyttelse samt politikker om beskyttelse af personoplysninger, herunder fordeling af ansvar, oplysningskampagner og uddannelse af det personale, der medvirker ved behandlingsaktiviteterne Rådgive, når der anmodes herom, med hensyn til konsekvensanalyse vedrørende databeskyttelse og overvåge opfyldelse iht. art. 35 Samarbejde med og fungere som kontaktperson for Datatilsynet

13 Indbygget databeskyttelse Databeskyttelse gennem design Databeskyttelse gennem standardindstillinger

14 Accountability Den dataansvarlige skal kunne dokumentere at de grundlæggende principper i art. 5(1) overholdes, jf. art 5(2). Den dataansvarlige har pligt til at gennemføre passende og effektive foranstaltninger og til at påvise, at behandling af personoplysninger overholder forordningen, jf. artikel 24(1). Risikovurdering sikkerhedsniveau skal passe til risici

15 Art fortegnelse Både dataansvarlig og databehandler skal fører fortegnelser over behandlingsaktiviteter under deres ansvar, jf. art 30. Dokumentationen skal som minimum indeholde: - Navn og kontaktinformation på dataansvarlig, og hvis relevant DPO - Formålene med behandlingen - Kategorier af registrerede personer og kategorierne af personoplysninger - Kategorier af modtagere af oplysninger - Hvis relevant: overførsler til tredjelande - Hvis det er muligt angivelse af tidsfrister for sletning af de forskellige kategorier af oplysninger - En generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger omhandlet i art. 32, stk. 1. NB: Undtagelser i art. 30, stk. 5 Fortegnelserne skal efter anmodning stilles til rådighed for Datatilsynet 15

16 Artikel 32 Datasikkerhed Gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risici. Teknisk sikkerhed - rettet mod teknologien. Fx firewalls, backup, kryptering mv. Organisatorisk sikkerhed rettet mod de personer, som foretager behandling af personoplysninger. Fx begrænsning af adgang, udd. af medarbejdere og kontrolforanstaltninger. Fysisk sikkerhed Rettet mod risikoen for, at uvedkommende offline får adgang til personoplysninger. Fx aflåsning, alarmer, brandsikring mv.

17 Datasikkerhedsbrister Orientering Datatilsynet (art. 33): Anmeldelse af brud på persondatasikkerheden til Datatilsynet inden 72 timer, medmindre det er usandsynligt, at bruddet indebærer en risiko Orientering af den registrerede (art. 34): Når et brud på persondatasikkerheden sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder, underretter den dataansvarlige uden unødig forsinkelse den registrerede om bruddet NB: visse undtagelser

18 Administrative bøder

EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017

EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017 EN DAG OM PERSONDATAFORORDNINGEN STU Foreningen 7. december 2017 Oplæg v/ Peter Sindal Lundsberg Advokat, underviser, fast værge Hovedvagtsgade 6, 4. sal 1103 København K T: 3311 3636 M: 5373 2100 E: [email protected]

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om fortegnelser over behandlingsaktiviteter Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

POLITIK FOR DATABESKYTTELSE

POLITIK FOR DATABESKYTTELSE POLITIK FOR DATABESKYTTELSE 1 Formål... 2 2 Anvendelsesområde... 2 3 Referencer... 2 4 Definitioner... 2 5 Vision og mål for beskyttelse af personoplysninger... 3 6 Roller og ansvar... 3 7 Databehandlingsprincipper...

Læs mere

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Brud på datasikkerheden

Brud på datasikkerheden Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april

Læs mere

BILAG 3.2 FÆLLES DATAANSVARSAFTALE

BILAG 3.2 FÆLLES DATAANSVARSAFTALE BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.

Læs mere

Overblik over persondataforordningen

Overblik over persondataforordningen Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt

Læs mere

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning? Her finder I 12 spørgsmål, som I, der er dataansvarlige, med fordel kan forholde jer til allerede nu for at forberede jer på den nye databeskyttelsesforordning, som finder anvendelse fra den 25. maj 2018.

Læs mere

Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016

Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016 Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik

Læs mere

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli

Læs mere

September Indledning

September Indledning September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Den nye persondataforordning. 2. februar 2017

Den nye persondataforordning. 2. februar 2017 Den nye persondataforordning 2. februar 2017 Vores persondata compliance team er forankret i afdelingen for Corporate Compliance & Investigations Det største advokatkontor i Danmark* Retsområder Arbejdsret

Læs mere

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29

Læs mere

Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse?

Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? 1 KORT PRÆSENTATION 2 Svenn Bekmose, CISA Tem Schnell Christiansen,

Læs mere

Skau Reipurth & Partnere Advokatpartnerselskab FORTEGNELSE OVER BEHANDLINGSAKTIVITER. Dataansvarlig: Databehandler: Udarbejdet: Næste revision:

Skau Reipurth & Partnere Advokatpartnerselskab FORTEGNELSE OVER BEHANDLINGSAKTIVITER. Dataansvarlig: Databehandler: Udarbejdet: Næste revision: Skau Reipurth & Partnere Advokatpartnerselskab FORTEGNELSE OVER BEHANDLINGSAKTIVITER Dataansvarlig: Databehandler: Område: Kunder Udarbejdet: Næste revision: Dataansvarlig Virksomhedens kontaktoplysninger

Læs mere

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers

Læs mere

OPLYSNINGSSKRIVELSE. Du kan på ethvert tidspunkt trække dit givne samtykke tilbage. Du kan læse mere herom: Ret til at trække samtykket tilbage?

OPLYSNINGSSKRIVELSE. Du kan på ethvert tidspunkt trække dit givne samtykke tilbage. Du kan læse mere herom: Ret til at trække samtykket tilbage? OPLYSNINGSSKRIVELSE OBS! Du skal læse denne underretning samt Din ret til indsigelse mod behandlingen af dine personoplysninger, før du underskriver samtykkeerklæringen, hvilket også fremgår af samtykkeerklæringen.

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere