SOPHIAGÅRD ELMEHØJEN

Relaterede dokumenter
Databeskyttelsespolitik for DSI Midgård

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik

Hovmosegaard - Skovmosen

DATABESKYTTELSESPOLITIK

Informationssikkerhedspolitik for <organisation>

OK-FONDENS DATABESKYTTELSESPOLITIK 8. MAJ 2018

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Behandling af personoplysninger

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Databehandleraftale. vedr. brug af WebReq (WBRQ) Version 1.2 af d. 23. maj Dansk Medicinsk Data Distribution A/S

Aftale vedrørende fælles dataansvar

Persondatapolitik Vordingborg Gymnasium & HF

Databehandleraftale (v.1.1)

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer

Bilag 1 Databehandler aftale (v.1.2)

Bekendtgørelse om opgaver og ansvar for behandlingen af personoplysninger i det fælles datagrundlag for unges uddannelse og beskæftigelse

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondata politik for GHP Gildhøj Privathospital

Persondatapolitik for Tørring Gymnasium 2018

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren.

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden )

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

Persondatapolitik på Gentofte Studenterkursus

Databehandleraftale. Mellem. Brugere af software fra Datalogisk. Den dataansvarlige: Databehandleren: Datalogisk A/S CVR Stubbekøbingvej 41

N. Zahles Skole Persondatapolitik

Databehandleraftale. Mellem. Den dataansvarlige: Kunde hos Alsbogføring. Databehandleren. Alsbogføring.dk ApS. Møllegade Sønderborg.

Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

Persondatapolitik for Odense Katedralskole

Databehandleraftale (Skabelon fra Datatilsynet)

Procedure for tilsyn af databehandleraftale

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Organisatorisk og teknisk implementering af GDPR i Rigsarkivet. Fagligt forum 3. september 2019 Jan Dalsten Sørensen Rigsarkivet

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Databehandleraftale. Mellem. Den dataansvarlige: Firma: CVR: Adresse: Postnr og by: Land: Databehandleren TINX/DK A/S CVR

Persondata Behandlingssikkerhed. v/rami Chr. Sørensen

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Databehandleraftale. Mellem. Den dataansvarlige: Databehandleren. Ribe Mediehus CVR Industrivej Ribe. Danmark

1 Indhold. Side 2 af 15

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Databeskyttelsesdagen

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Den Dataansvarlige og Databehandleren benævnes herefter samlet "Parter" og hver for sig "Part".

Plan og Handling CVR-nr.:

Persondatapolitikken er godkendt på Vesthimmerlands Gymnasium og HF s bestyrelsesmøde den 25. juni 2018

POLITIK FOR INFORMATIONSSIKKERHED

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

Retningslinjer om brud på persondatasikkerheden

Databeskyttelsespolitik for advokatanpartsselskabet Vibeke Westergaard

Komiteen for Sundhedsoplysning CVR-nr.:

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning.

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

GML-HR A/S CVR-nr.:

Lector ApS CVR-nr.:

BILAG 5 DATABEHANDLERAFTALE

Version: 1.2 Side 1 af 5

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106.

Bilag 6 Databehandleraftale v.1.1

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. Mellem. Dataansvarlig: Kunden

Retningslinjer om brud på persondata

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Databehandleraftale. Mellem. Den dataansvarlige: Navn, adresse og cvr: Databehandleren. Pronavic Business Systems ApS CVR

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]

Databehandleraftale. Mellem. Den dataansvarlige: SimplyJob Aps CVR Måløv Byvej Måløv. Danmark. Databehandleren.

Databehandleraftale. Mellem. Den dataansvarlige: Navn: CVR: Adresse: Databehandleren. ExamCookie CVR Peder Skrams Gade 1, 1.tv.

Formål. Definitioner. ø Retningslinjer om brud på datasikkerheden Anvendelsesområde

Retningslinje om fortegnelser over behandlingsaktiviteter

Brud på datasikkerheden

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Databehandleraftale. Compliancelog IVS. 25. maj 2018 Version

Retningslinje om fortegnelser over behandlingsaktiviteter

Retningslinje om dataansvarlig/databehandler

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Databehandleraftale. Mellem. Kunder. Foredragsholdere, musikere og underholdere. Databehandler: ARTE BOOKING CVR DALVEJ HASLEV

Informationssikkerhedspolitik

Databehandleraftale. Mellem. Den dataansvarlige: Helle Melgaard. Fiskerstræde Millinge. Denmark. Databehandleren. Bricksite ApS CVR

Databehandleraftale. Mellem. DOF`s klubber. Konkret dataansvarlig klub. Databehandleren: Dansk Orienterings-Forbund (DOF) CVR:

Transkript:

Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører, der sikkert hoster og stiller IT-systemer til rådighed, således at Sophiagård Elmehøjen ikke selv har behov for at råde over kompetence til at anskaffe og drive sådanne systemer. Sophiagård Elmehøjen ønsker endvidere i videst muligt omfang at organisere opbevaringen af personoplysninger i bestemte centrale systemer, så personoplysninger om de enkelte personer ikke findes fordelt på flere systemer og både i elektronisk og manuel form. - Formål Databeskyttelsespolitikken beskriver det ledelsesgodkendte niveau for sikkerhed på Sophiagård Elmehøjen og indeholder de overordnede sikkerhedsmålsætninger og danner grundlag for udformning af Sophiagård Elmehøjens datasikkerhedshåndbog med de underliggende retningslinjer og forretningsgange. De retningslinjer, der udformes for at understøtte databeskyttelsespolitikkens hovedmålsætninger, skal sikre, at alle medarbejdere arbejder med og forholder sig til sikkerhed i behandlingen af personoplysninger i det daglige arbejde. Databeskyttelsespolitikken er især formuleret med henblik på beskyttelse af personoplysninger, men den finder tilsvarende anvendelse på økonomiske- og andre data. Datasikkerhed er derfor en nøgleværdi, og den er en naturlig del af Sophiagård Elmehøjens automatiske og manuelle databehandling af oplysninger, herunder især personoplysninger. - Omfang Databeskyttelsespolitikken er gældende for alle medarbejdere. Alle leverandører og samarbejdspartnere, som har fysisk eller logisk adgang til Sophiagård Elmehøjens systemer, data og oplysninger skal gøres bekendt med politikken og forpligte sig til at følge den. Databeskyttelsespolitikken dækker alle tekniske og administrative forhold, der har direkte eller indirekte indflydelse på drift og brug af Sophiagård Elmehøjens automatiske databehandlingssystemer samt manuelle arkiver og registre. - Hovedmålsætninger og sikkerhedsniveau Sophiagård Elmehøjen har følgende sikkerhedsmålsætning: Sophiagård Elmehøjen har et passende og tilstrækkeligt teknisk og organisatorisk sikkerhedsniveau, der gælder for alle ansatte, leverandører og samarbejdspartnere ved behandling af personoplysninger og andre data ved hel eller delvis anvendelsen af automatisk databehandling, samt for behandling af manuelle dokumenter." Et passende og tilstrækkeligt databeskyttelsesniveau 1 opnås igennem tekniske og organisatoriske foranstaltninger, der sikrer: 1 Som beskrevet i Databeskyttelsesforordningen artikel 32

vedvarende fortrolighed, integritet, tilgængelighed og robusthed af Sophiagård Elmehøjens behandlingssystemer og behandlingstjenester i forhold til den risikovurdering, der er gennemført for de enkelte systemer og data. anvendelse af pseudonymisering og kryptering, hvor det er relevant, herunder ved dataudveksling med databehandlere, eksterne parter og offentlige myndigheder. evnen til rettidigt at genoprette tilgængelighed af og adgangen til data i tilfælde af en fysisk eller teknisk hændelse. en procedure for regelmæssig afprøvning, vurdering og evaluering af databeskyttelsessikkerheden. beskyttelse af Sophiagård Elmehøjens it-aktiver, oplysninger og data i Sophiagård Elmehøjens varetægt. Et tilstrækkelige sikkerhedsniveau fastholdes ved - at der vedvarende forefindes retningslinjer og forretningsgange, som sikrer, at datasikkerheden er en integreret del af Sophiagård Elmehøjens drift og daglige arbejde. Målet er at sikre en kontinuerlig forbedringsproces, der løbende vedligeholder og optimerer databeskyttelsespolitikken, retningslinjer og forretningsgange. - at det igennem kontrakt- og leverandørstyring sikres, at brugen af eksterne leverandører, konsulenter og samarbejdspartnere lever op til den gældende databeskyttelseslovgivning og Sophiagård Elmehøjens databeskyttelsesniveau. - at der i forbindelse med indførelse af nye IT-systemer gennemføres: o passede tekniske og organisatoriske foranstaltninger med henblik på gennem standardindstillinger at sikre, at kun personoplysninger, der er nødvendige behandles. o en evt. analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger, hvis det skønnes nødvendigt (konsekvensanalyse). - Sophiagård Elmehøjen følger op på datasikkerheden igennem løbende vedligeholdelse og optimering af databeskyttelsespolitikken og de dertilhørende retningslinjer og forretningsgange. - Organisation og ansvar Sikkerhedsmålsætning: "Alle medarbejdere har ansvar for datasikkerheden. De er bekendte med og efterlever Sophiagård Elmehøjens databeskyttelsespolitik, retningslinjer og forretningsgange, der er beskrevet i sikkerhedshåndbogen." Planlægning, implementering og kontrol af datasikkerheden er defineret af Sophiagård Elmehøjens ledelse, der også er ansvarlig for implementering og vedligeholdelse af databeskyttelsessikkerhedssystemet og er ansvarlig for opfølgning på sikkerhedshændelser. Sophiagård Elmehøjens ledelse fastsætter i databeskyttelseshåndbogen I-4 hvem der har ansvaret for hver af institutionens, automatiske og manuelle databehandlingssystemer, styring af systemadgang og netværksadgang, tildeling af rettigheder, indgåelse af IT-kontrakter og andre kontrakter, Indkøb af hardware og installation af software, behandling af henvendelser fra de registrerede, opsamling og styring af anmeldelse af brud på persondatasikkerheden til Datatilsynet og de registrerede, der er berørt af bruddet Databeskyttelsespolitikken revurderes og godkendes én gang årligt, eller i forbindelse med eventuelle situationer, der nødvendiggør det. Ledere og medarbejdere er ansvarlige for at efterleve retningslinjer og procedurer for datasikkerhed i det daglige arbejde. Medarbejdere der konstaterer eller oplever brud på datasikkerheden skal anmelde det hurtigst muligt til ledelsen.

Den nødvendige viden og kompetence om datasikkerhed kommunikeres til alle medarbejdere, og der bliver løbende arbejdet med holdninger og viden omkring datasikkerhed. Ledelsen er ansvarlig for, at databeskyttelsespolitikken overholdes. - Databeskyttelseshåndbogen Databeskyttelsespolitikken uddybes af ledelsen i retningslinjer og forretningsgange. Tilsammen udgør politikken, retningslinjer, beredskabspolitik og forretningsgange Databeskyttelseshåndbogen, der inddeles i følgende hovedområder: - Retningslinjer for medarbejdernes håndtering af sikkerhed. Fokus på, at personoplysninger altid behandles fortroligt Regler for login og password Regler for anvendelse af mobilt udstyr, PC'er, USB-nøgler, mobiltelefoner mv. Regler for anvendelse af private PC'er til behandling af personoplysninger vedrørende beboere og medarbejdere Regler for anvendelse af internettet Regler for anvendelse af mails, herunder sikker mail, og privat anvendelse af institutionens mail Regler for eller forbud mod download af IT-programmer, spil, billeder mv. - Retningslinjer for adgangsstyring - Retningslinjer for behandling af data på mobile enheder - Retningslinjer for anvendelse af sikker mail ved kommunikation med pårørende til beboere og brugere, kommuner og andre offentlige myndigheder - Retningslinjer for netværksstyring, herunder trådløse netværk - Retningslinjer for styring af sikkerhedshændelser, herunder 7) Anmeldelse af brud på persondatasikkerheden til Datatilsynet og de registrerede, herunder procedurer, kontakt til databehandler og indhold i anmeldelsen 8) Forretningsgange for behandling, reetablering og rettelser af data - Principper og forretningsgange for behandling af personoplysninger som beskrevet nedenfor i afsnit 6 - Retningslinjer for styring af leverandører og data-behandlere 1. Databehandleraftaler 2. Databehandlerens sikkerhedsniveau og håndtering af sikkerhed - Principper og forretningsgange for behandling af personoplysninger Ledelsen fastsætter principper og forretningsgange for Sophiagård Elmehøjens behandling af personoplysninger, der sikrer overholdelse af Databeskyttelsesforordningen og Databeskyttelsesloven. Forretningsgangene, der dokumenteres, omfatter Principper for behandling af personoplysninger Anvendelse af samtykke som grundlag for behandling af personoplysninger Procedurer for udøvelse af den registreredes rettigheder, herunder underretning ved registrering og udøvelse af retten til berigtigelse, sletning eller begrænsning af behandling og ret til dataportabillitet Fortegnelser udarbejdet over behandlingsaktiviteter med personoplysninger

7.1 Risikovurdering - Risikovurdering og klassifikation af data Sophiagård Elmehøjen ønsker at være bevidst om enhver risiko, og ud fra en risikovurdering opnå et passende og tilstrækkeligt sikkerhedsniveau etableret både elektronisk og fysisk. Ledelsen deltager aktivt i risikovurderingen og er ansvarlige for at vurdere trusler, konsekvenser og risici ved automatisk og manuel databehandling. Det tages op i ledelsen en gang om året om risikovurderingen skal revurderes, samt ved eventuelle større ændringer i opgaver, leverandører, databehandlingssystemer. 7.2 Klassifikation For at sikre, at systemer og data har det rigtige sikkerhedsniveau, skal disse klassificeres. Data og systemer skal klassificeres efter både tilgængelighed, integritet (pålidelighed) og fortrolighed. Tilgængelighed I tilgængelighedskriteriet ligger, at det skal være muligt at tilgå systemer og data for autoriserede personer, når dette er nødvendigt. Det er for Sophiagård Elmehøjen især vigtigt med høj tilgængelighed til data og IT-systemer, der indeholder oplysninger, der anvendes i forbindelse med: behandlingen af institutionens beboere og brugere medicinadministration personaleadministration, herunder lønudbetaling og indberetninger til myndigheder Tilgængeligheden sikres først og fremmest igennem bestemmelser i de IT-kontrakter og/eller databehandleraftaler, der indgås med leverandørerne. Integritet/pålidelighed I integritet/pålidelighed ligger, om data på systemerne er korrekte, pålidelige, nøjagtige, opdaterede og fuldstændige. Det er for Sophiagård Elmehøjen især vigtigt med høj integritet/pålidelighed i data og IT-systemer, der indeholder oplysninger, der anvendes i forbindelse med: beslutninger vedrørende beboernes/brugernes behandling og udarbejdelse af handleplaner mv. medicinadministration personaleadministration Integritet/pålidelighed sikres først og fremmest gennem den kvalitetskontrol, der finder sted under de fastlagte forretningsgange for behandling af sagerne. 7.2.3 Fortrolighed Med fortrolighed menes der, at kun autoriserede personer har ret til at tilgå oplysningerne, og oplysningerne skal kun være tilgængelige for autoriserede personer. Personoplysninger behandles altid fortroligt og videregives eller offentliggøres kun med samtykke fra den registrerede, med mindre videregivelse har hjemmel i lovgivningen. I Databeskyttelseshåndbogen angives hvilke personer, der har adgang til henholdsvis beboernes/brugernes og medarbejdernes oplysninger.

- Overtrædelse af databeskyttelsespolitikken Alle medarbejdere på Sophiagård Elmehøjen er forpligtet til at efterleve den til enhver tid gældende datasikkerhedspolitik med tilhørende retningslinjer, forretningsgange og relaterede bilag. Alle medarbejdere modtager ved deres tiltræden en kopi af de vigtigste bestemmelser om data- og persondatasikkerhed rettet til medarbejderne. - Afvigelser Hvis der opstår situationer, hvor kravene i Databeskyttelsespolitikken ikke kan efterleves, skal det godkendes af ledelsen og dokumenteres, og der indføres alternative sikringsforanstaltninger. - Udarbejdelse og ikrafttrædelse Ændringer i sikkerhedsdokumentationen forelægges og godkendes af ledelsen. Databeskyttelsespolitikken er godkendt den 31.10.2018.

Bilag 1: Begreber og definitioner Begreb Fortrolighed Definition Kun autoriserede personer har ret til at behandle oplysningerne, der kun skal være tilgængelige for autoriserede personer. Integritet Tilgængelighed Robusthed Pseudonymisering Kryptering Vedvarende Databeskyttelsespolitik Retningslinjer Forretningsgange og instrukser Sikkerhedsforhold Sikkerhedshændelser Det er muligt at validere, om data på systemerne er korrekte, pålidelige, nøjagtige, opdaterede og fuldstændige. Herunder sikring af Backup og eller systemdublering Det skal være muligt at tilgå systemer og data for autoriserede personer, når dette er nødvendigt. Behandlingssystemers- og tjenesters tekniske og organisatoriske modstandsdygtighed, der beskytter dem mod skadelige hændelser. Dette kan fx være sikring mod udfald ved dublering, køling, nødstrømsanlæg, brandslukning mv. Behandling af personoplysninger på en sådan måde, at personoplysningerne ikke længere kan henføres til en bestemt registreret uden brug af supplerende oplysninger, der opbevares separat og sikkert. En proces, der omdanner de oprindelige oplysninger til oplysninger, der er ulæselig for en trediepart. Evnen til at sikre fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester er en løbende teknisk og organisatorisk forpligtelse. Databeskyttelsespolitikken indgår i en dokumentstruktur, hvor politikken er det overordnede dokument, som besluttes af ledelsen, og som udstikker de overordnede krav og målsætninger, som opfyldes igennem specifikke retningslinjer, forretningsgange og instrukser, der findes i Databeskyttelseshåndbogen. I retningslinjerne udfyldes de målsætninger, der er fastlagt i politikken i konkrete beskrivelser af, hvordan sikkerhedspolitikken implementeres. Retningslinjerne fungerer på et overordnet niveau og indeholder ikke tekniske og systemrelaterede beskrivelser. Forretningsgange og instrukser udgør specifikke vejledninger til, hvordan retningslinjerne på detaljeret niveau overholdes og implementeres i den enkelte afdeling. Med sikkerhedsforhold menes alle de forhold, som kan påvirke oplysningers sikkerhed i forhold til fortrolighed, pålidelighed og tilgængelighed. Begrebet forstås bredt som alle de hændelser, der påvirker databeskyttelsessikkerheden, herunder brud på sikkerheden.