DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ]

Relaterede dokumenter
Databehandlerinstruks

Retningsgivende databehandlervejledning:

Underbilag Databehandlerinstruks

Bilag 1 Databehandlerinstruks

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland

1. Indledende bestemmelser Formål. Område

UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS

JNA/jna DATABEHANDLERAFTALE. mellem. herningcentret (Dataansvarlig) Emplate ApS (Databehandler) Advokatfirma

Tilladelsen gives på følgende vilkår:

Fonden Center for Autisme CVR-nr.:

Sikkerhedsregler for Kalundborg Kommune

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

Databehandleraftale. om [Indsæt navn på aftale]

Kontraktbilag 7: Databehandleraftale

hos statslige myndigheder

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr

Driftskontrakt. Databehandleraftale. Bilag 14

BILAG 5 DATABEHANDLERAFTALE

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning.

DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN]

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

DATABEHANDLERAFTALE. Mellem. [indsæt systemejer] adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

Michael Teschl Etik Portalerne ApS Lotusvej København S. Sendt til:

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

Dato: 6. oktober 2011 Side 1 af 7. Fælles Databehandlerinstruks -

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

Oversigt (indholdsfortegnelse)

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017

BILAG 14 DATABEHANDLERAFTALE

1. Ledelsens udtalelse

Deltagelse i indkøbsdatasamarbejdet:

KONTRAKTBILAG 12. Databehandleraftale

Bilag 9 Databehandleraftale

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. (Herefter benævnt Dataansvarlig)

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet )

BILAG 14: DATABEHANDLERAFTALE

Bilag A Databehandleraftale pr

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Tønder Kommune BILAG 10

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

Bilag B Databehandleraftale pr

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn.

EG Cloud & Hosting

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser

Rammeaftalebilag 5 - Databehandleraftale

Anmeldelse af offentlige videnskabelige forskningsprojekter

BILAG G DATABEHANDLERAFTALE. mellem. Aalborg Havn Logistik A/S XXX A/S

2. Leverandøren er som databehandler forpligtet til følgende:

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

DATABEHANDLERAFTALE Version 1.1a

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Bilag X Databehandleraftale

Aftale omkring behandling af persondata.

Kontraktbilag 3. Databehandleraftale

Anmeldelse til Datatilsynet i forbindelse med forsker-initieret sundhedsforskning

Databehandleraftale e-studio.dk Side 1 af 6

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Databehandlingsvilkår - vilkår for behandling af personoplysninger på vegne af en dataansvarlig kunde

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

IST DANMARK APS ISAE 3000 ERKLÆRING

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

EU-udbud af WAN infrastruktur. Bilag 11 - Databehandleraftale

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

DATABEHANDLERAFTALE. Journalnummer.: Vedrørende Vaskeriydelse

DATABEHANDLERAFTALE. Mellem. [XXXX Kommune adresse postnr. og by CVR. nr.: XXXX] (herefter Kommunen )

DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Databehandleraftale ISS

1.1. Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

origo Databehandleraftale

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

DATABEHANDLERAFTALE [LEVERANDØR]

DATABEHANDLERAFTALE. ("Aftalen") om Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige.

Underbilag 14A DATABEHANDLERAFTALE

Bilag 4- Ydelsesbeskrivelse

Transkript:

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE Flakhaven 2, 5000 Odense C OG [INDSÆT NAVN CVR xxxxxxxx Adresse ]

1. INDLEDNING... 3 2. ALMINDELIGE BESTEMMELSER... 3 3. SUPPLERENDE KRAV... 4 4. UNDERSKRIFTER... 4 BILAG 1: DATABEHANDLERINSTRUKS... 5 2

1. INDLEDNING I forbindelse med [indsæt opgavebeskrivelse] indgår Odense Kommune og [indsæt navn] hermed nærværende databehandlingsaftale. Odense Kommune er i henhold hertil dataansvarlig, og [indsæt navn] er databehandler (herefter kaldet henholdsvis "den dataansvarlige" og "databehandleren"). Databehandleraftalen har til formål at sikre, at databehandleren overholder gældende persondatalovgivning, herunder gældende administrative forskrifter, herunder Datatilsynets bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, der behandles for den offentlige forvaltning ("Sikkerhedsbekendtgørelsen") med senere ændringer. 2. ALMINDELIGE BESTEMMELSER Databehandleren behandler oplysninger på den dataansvarliges vegne og handler alene efter instruks fra den dataansvarlige. Den gældende instruks er vedlagt som bilag 1 hertil. Databehandleren skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med gældende lovgivning om behandling af personoplysninger. Databehandleren skal på den dataansvarliges anmodning give den dataansvarlige tilstrækkelige oplysninger til, at denne kan påse, at de nævnte tekniske og organisatoriske sikkerhedsforanstaltninger er truffet. I tilfælde af, at den dataansvarlige og/eller relevante myndighed, herunder Datatilsynet, ønsker at foretage en fysisk inspektion af de ovennævnte foranstaltninger, forpligter databehandleren sig til - med et rimeligt varsel - at stille tid og ressourcer til rådigheder herfor. Databehandleren må ikke, uden forudgående godkendelse af dataansvarlig, foretage behandling af personoplysninger helt eller delvis ved anvendelse af hjemmearbejdspladser. Databehandleren er blevet gjort bekendt med den af den dataansvarlige vedtagne og gældende it-sikkerhedshåndbog og er forpligtet til, til enhver tid, at overholde denne tillige, med de dertil hørende retningslinjer. Hvis databehandleren ikke overholder de til enhver tid gældende lovgivningsmæssige krav, og de af dataansvarlige vedtagne politikker og retningslinjer for behandlinger af personoplysninger, kan den dataansvarlige uden varsel, opsige samtlige gældende aftaler om databehandling, der udføres for den dataansvarlige. 3

3. SUPPLERENDE KRAV Den dataansvarlige er berettiget til med et passende forudgående skriftligt varsel - at stille supplerende krav til databehandlerens behandling af personoplysninger for den dataansvarlige, såfremt sådanne krav følger af ændret lovgivning, administrativ praksis eller den dataansvarliges interne retningslinjer. 4. UNDERSKRIFTER På vegne af [indsæt firma] På vegne af Odense Kommune. (Navn, titel). (Navn, titel) 4

BILAG 1: DATABEHANDLERINSTRUKS 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med gældende persondatalovgivning og den gældende sikkerhedsbekendtgørelse fra Justitsministeriet. 4. Databehandleren skal især iagttage følgende vedrørende autorisation og adgangskontrol: 1.1. Autorisationer skal angive, i hvilket omfang brugeren må forespørge, inddatere eller slette oplysninger. 1.2. Kun de personer, som autoriseres dertil, må have adgang til personoplysninger, der behandles. 1.3. Der må kun autoriseres personer, der er beskæftiget med de formål, hvortil personoplysningerne behandles. De enkelte brugere må ikke autoriseres til anvendelser, som de ikke har behov for. 1.4. Der må endvidere autoriseres personer, for hvem adgang til oplysningerne er nødvendig med henblik på revision eller drifts og systemtekniske opgaver. 1.5. Autorisationer skal angive, i hvilket omfang brugeren må forespørge, inddatere eller slette personoplysninger. 1.6. Den autoriserede bruger udstyres med en brugeridentifikationskode og et password, der skal bruges hver gang, der logges på systemet. 1.7. Autorisation foranstaltes af systemejeren efter indstilling fra medarbejderens leder. 1.8. Der skal træffes foranstaltninger til at sikre, at kun autoriserede brugere kan få adgang til personoplysninger, og at brugeren kun kan få adgang til de personoplysninger og anvendelser (behandlinger), som den pågældende er autoriseret til. 1.9. Alle ansatte, der har med elektronisk databehandling at gøre, udstyres med en brugeridentifikationskode og et password med henblik på adgang til databehandlerens netværk. Brugeridentifikationskode og password skal anvendes hver gang, brugeren skaber sig adgang til netværket. Stk. 2. Der skal mindst én gang hvert halve år foretages kontrol af, at betingelserne i henhold til ovenstående punkter 1.1. 1.9. overholdes. Autorisationer for brugere, der ikke længere har behov for autorisationen i forbindelse med brugerens arbejde, skal inddrages. 5

5. Databehandleren skal iagttage følgende vedrørende inddatamateriale, der indeholder personoplysninger: 1.1. Inddatamateriale, som ikke indgår i en manuel sag eller et manuelt register, må kun anvendes af personer, som er beskæftiget med inddateringen. Inddatamateriale, som indeholder fortrolige personhenførbare oplysninger, skal opbevares aflåst, når det ikke anvendes. 1.2. Inddatamateriale, som er nævnt i punkt 1.1., skal slettes eller tilintetgøres, når det ikke længere er nødvendigt at bevare det af hensyn til de formål, som behandlingen varetager eller til kontrol med de inddaterede personoplysninger, dog senest 5 år efter, at oplysningerne ikke længere tilgodeser formålet med behandlingen, eller oplysningerne ikke længere er administrativ aktive. 1.3. Inddatamateriale, som er nævnt i punkt 1.1., skal slettes eller tilintetgøres, når det ikke længere er nødvendigt at bevare det af hensyn til de formål, som behandlingen varetager eller til kontrol med de inddaterede personoplysninger, dog senest 5 år efter, at oplysningerne ikke længere tilgodeser formålet med behandlingen, eller oplysningerne ikke længere er administrativ aktive. 1.4. Bestemmelsen i pkt. 1.2. gælder ikke, såfremt materialet er omfattet af bevarings /kassationsbestemmelser fastsat i henhold til anden lovgivning. Inddatamateriale, der er journaliseret i henhold til gældende journaliseringsbestemmelser, behandles efter de almindelige arkivbestemmelser om bevaring, herunder aflevering af arkivalier til Statens Arkiver. 1.5. Ved tilintetgørelse af inddatamateriale skal der træffes fornødne sikkerhedsforanstaltninger for at undgå, at materialet misbruges eller, at materialet kommer til uvedkommendes kendskab. 6. Databehandleren skal iagttage følgende vedrørende lagringsmedier: 1.1. Lagringsmedier med personoplysninger skal være mærket og skal opbevares under opsyn eller under lås, når de ikke benyttes. 1.2. Lagringsmedier må kun udleveres til medarbejdere samt til autoriserede personer, der har adgang til oplysningerne, med henblik på revision eller drifts og systemtekniske opgaver. 1.3. Der skal føres en fortegnelse over, hvilke lagringsmedier, der benyttes i forbindelse med databehandlingen. 1.4. Der skal udarbejdes skriftlige instrukser for anvendelse og opbevaring af udtagelige lagringsmedier. 1.5. I forbindelse med reparation og service af dataudstyr, der indeholder personoplysninger, samt ved salg og kassation af anvendte datamedier skal der træffes fornødne foranstaltninger for at sikre, at oplysningerne ikke hændeligt eller bevidst tilintetgøres, fortabes eller forringes eller, at oplysningerne kommer til 6

uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med gældende persondatalovgivning. 7. Databehandleren skal iagttage følgende vedrørende uddatamateriale som indeholder personoplysninger: 1.1. Uddata må kun anvendes af personer, der er beskæftiget med de formål, til hvilke behandlingen af personoplysningerne foretages. 1.2. Udover bestemmelsen i punkt 1.1. må uddatamateriale anvendes af personer, som er beskæftiget med sikkerheds og/eller forvaltningsmæssig revision eller drifts og systemtekniske opgaver vedrørende det pågældende system og systemets anvendelse. 1.3. Uddatamateriale skal både fysisk og teknisk opbevares på en sådan måde, at uvedkommende ikke kan få adgang til at gøre sig bekendt med de personoplysninger, som er indeholdt i materialet. 1.4. Uddatamateriale skal tilintetgøres, når det ikke længere er nødvendigt til de formål, som behandlingen varetager, dog senest 5 år efter, at oplysningerne ikke længere tilgodeser formålet med behandlingen eller oplysningerne ikke længere er administrativ aktive. 1.5. Bestemmelsen i punkt 1.4. gælder ikke, såfremt materialet er omfattet af bevarings /kassationsbestemmelser i henhold til anden lovgivning. 1.6. Uddatamateriale, der er journaliseret i henhold til vedtagne journaliseringsbestemmelser, behandles efter de almindelige arkivbestemmelser om bevaring, herunder aflevering af arkivalier til Statens Arkiver. 1.7. Ved tilintetgørelse af uddatamateriale skal der træffes de fornødne sikkerhedsforanstaltninger for at undgå, at materialet misbruges eller, at materialet kommer til uvedkommendes kendskab. 1.8. Bestemmelserne i punkterne 1.1. 1.5. gælder ikke for uddatamateriale, som indgår i en manuel sag eller i et manuelt register. 8. Databehandleren skal iagttage følgende vedrørende eksterne kommunikationsforbindelser: 1.1. Der må kun etableres eksterne IT kommunikationsforbindelser, hvis der efter tilladelse og efter nærmere aftale herom træffes foranstaltninger til at sikre, at uvedkommende ikke gennem disse forbindelser kan få adgang til personoplysninger. 1.2. Der skal foretages foranstaltninger, der sikrer at data, der transmitteres over åbne net som for eksempel Internettet, ikke fortabes, ændres eller kommer til uvedkommendes kendskab under transmissionen. 1.3. Den dataansvarlige fastlægger retningslinjer herfor og angiver, hvilke særlige foranstaltninger, der konkret skal træffes for at efterleve disse krav. 10. 7

Databehandleren skal iagttage følgende vedrørende kontrol med afviste adgangsforsøg og logning: 1.1. Der skal foretages registrering af alle afviste adgangsforsøg. Hvis der inden for en fastsat periode er registreret højst 5 på hinanden følgende afviste adgangsforsøg fra samme arbejdsstation eller med samme brugeridentifikation, skal der blokeres for yderligere forsøg. Adgangen åbnes først, når årsagen til afviste adgangsforsøg er klarlagt. 1.2. Der skal foretages maskinel registrering (logning) af alle anvendelser af personoplysninger. Loggen skal mindst indeholde oplysninger om tidspunkt, bruger, type af anvendelse og angivelse af den person, de anvendte oplysninger vedrørte eller det anvendte søgekriterium. Loggen skal opbevares i seks måneder, hvorefter den skal slettes, medmindre der i overensstemmelse med loggens formål fastsættes en længere opbevaringsperiode af hensyn til at kunne anvende den som værktøj til brug ved efterforskning. 1.3. Bestemmelsen i punkt 1.2. finder ikke anvendelse for personoplysninger, som indgår i tekstbehandlingsdokumenter og lignende, der ikke foreligger i endelig form. Det samme gælder sådanne dokumenter, som foreligger i endelig form, hvis der sker sletning inden for 30 dage. 1.4. Bestemmelsen i punkt 1.2. finder ikke anvendelse, hvis behandlingen af personoplysninger sker ved afvikling af programmer, som foretager en foruddefineret massebehandling af personoplysninger, eller hvis behandlingen sker med henblik på statistiske eller videnskabelige undersøgelser, og identifikationsoplysningerne forinden enten er krypteret eller erstattet med kodenummer eller lignende. Der skal dog i begge tilfælde foretages maskinel logning af brugeren og tidspunktet for behandlingen, jf. punkt 1.2. På vegne af databehandleren:. (Navn, titel) 8