/Data Protection Impact Assessment (DIA) Nye instrumenter i persondataretten Janne Glæsel (Gorrissen Federspiel) Max Sørensen ()
Oversigt 01 Kort om konsekvensanalyse/data Protection Impact Assessment (DIA) og Privacy Impact Assessment (PIA) 02 Kort om forordningens artikel 33 og 34 03 Praktiske eksempler
01 Kort om konsekvensanalyse / DIA og PIA Gorrissen Federspiel
Kort om konsekvensanalyse/dia/pia /DIA/PIA - Risikoanalyse - PIA er allerede et kendt og anvendt værktøj indenfor privacy/persondataretten i bl.a. Canada, Australien, New Zealand, USA, Finland og UK - Direktivets art. 20 tilladelse/ prior checking /vilkår og høring af Tilsyn: - Member States shall dertermine the processing operations likely to present specific risks to the rights and freedoms of data subjects and shall check that these processing operations are examined prior to the start hereof and in context of preparation of af measure of the national parliament - PDA 50 tilladelse til/vilkår for specifikke behandlinger - compliance - Datatilsynet skal efter PDL 57 høres ved udfærdigelse af lovforslag bekendtgørelser, cirkulærer, der har betydning for beskyttelsen af privatlivet i forbindelse med behandling af oplysninger (Datatilsynet har i forbindelse med høringssvar lagt op til gennemførelse af en PIA fx GovCERT overvågning og projekt om digital post og juli 2011 EU Rammemodel for RFID PIA)
Kort om konsekvensanalyse/dia/pia PIA - ikke et eksakt begreb En proces, - hvor et projekts mulige konsekvenser og virkninger for beskyttelsen af privatlivet klarlægges og undersøges før projektimplementering ud fra en systematisk tilgang, - hvor alle interessenters synsvinkler inddrages og typisk bred vurdering - ikke kun juridisk compliance, mhp. - at finde løsninger på, hvordan sådanne konsekvenser og virkninger kan undgås, imødegås eller minimeres, og som løbende følges op, revurderes og dokumenteres Se ICO s international study: http://www.ico.gov.uk/for_organisations/data_protection/topic_guides/priva cy_impact_assessment.aspx
Kort om konsekvensanalyse/dia/pia Eksempler England - The ICO PIA handbook - http://www.ico.gov.uk/for_organisations/data_protection/topic_guides/p rivacy_impact_assessment.aspx Canada - Directive on privacy impact assessment - http://www.tbs-sct.gc.ca/pol/doc-eng.aspx?section=text&id=18308 Australien - Privacy Impact Assessment Guide - http://www.oaic.gov.au/publications/guidelines/privacy_impact_assessm ent_guide.html
02 Forordningens artikel 33 og 34 Gorrissen Federspiel
Forordningens artikel 33 Forordningens artikel 33 n - DIA - skal udføres når: - Behandlingen af personoplysninger kan indebære specifikke risici for registreredes rettigheder og frihedsrettigheder ( rights and freedoms of data subjects ) i medfør af behandlingens karakter, omfang eller formål - Eksempler (som kan indebære specifikke risici): - systematisk og omfattende evaluering af personlige aspekter om en persons økonomi, sundhed, præferencer mv. eller adfærd baseret på elektronisk behandling (profilering) hvis konsekvens har retsvirkning/berører væsentligt - oplysninger om seksuelle forhold, helbred, race og etnisk oprindelse eller med henblik på ydelse af sundhedsydelser, epidemiologisk forskning eller undersøgelse af psykiske eller smitsomme sygdomme, hvis oplysningerne behandles med det formål at træffe foranstaltninger eller beslutninger vedrørende omfattende grupper af specifikke personer - overvågning af offentligt tilgængelige områder - Omfattende registre vedrørende børn, genetiske data eller biometriske data
Forordningens artikel 33 Forordningens artikel 33 n skal omfatte: - en generel beskrivelse af den planlagte behandling - projektbeskrivelse, herunder formål og hvilke personoplysninger, som bliver behandlet, beskrivelse af data flow (indsamling, brug, videregivelse mv.), - en analyse af risiciene for registreredes rettigheder og frihedsrettigheder - hvordan påvirker behandlingen datasubjektets rettigheder og frihedsrettigheder - de foranstaltninger, der er nødvendige for at afhjælpe disse risici - herunder alternative muligheder, begrænsninger og transparens - garantier, sikkerhedsforanstaltninger og mekanismer, som kan sikre beskyttelsen af personoplysninger og påvise overensstemmelse med forordningen - dokumentation
Forordningens artikel 33 ICO s PIA håndbogs fasebeskrivelse - Projektoplæg/beskrivelse - Forberedende fase - Hørings- og analysefase - Dokumentationsfase - Revurderings- og revisionsfase
Forordningens artikel 33 Forordningens artikel 33 - Den registeransvarlige skal indhente udtalelser fra registrerede eller deres repræsentanter vedrørende den planlagte behandling - Offentlige myndigheder vil være fritaget for at skulle foretage en konsekvensanalyse, hvis behandlingen følger af en retlig forpligtelse, som er reguleret i EU-retten, medmindre medlemsstaterne vurderer, at en sådan analyse skal foretages inden behandlingen - Kommissionen er tillagt kompetence til at fastsætte standarder og procedurer for gennemførelse, kontrol og revision af konsekvensanalysen gennem delegerede retsakter
Forordningens artikel 33 The ICO PIA handbook Appendix A - Threshold Privacy Assessment Form
Forordningens artikel 33 Forordningens artikel 34 Pligt til forudgående høring af tilsynsmyndigheden: - n viser, at en behandling i medfør af dens karakter, omfang eller formål kan indebære store konkrete risici - Behandlingen fremgår af en liste udfærdiget af tilsynsmyndigheden (behandlinger, der sandsynligvis kan indebære specifikke risici) Indlevering af konsekvensanalysen til tilsynsmyndigheden: - Datatilsynet anbefaler i høringssvaret ud fra et synspunkt om accountability, at man arbejder for en ændring af artikel 34, stk. 6 således, at konsekvensanalysen kun skal indsendes, hvis tilsynet anmoder herom eller analysen viser, at behandlingen indebærer store konkrete risici
03 Praktiske eksempler Gorrissen Federspiel
Praktiske eksempler Eksempel på behovet for konsekvensanalyse Bioniske kontaktlinser. Linser med sender der kan kobles sammen med smartphone m.v. Transmiterer oplysninger om forskellige fysiske tilstande hos brugeren. Men kan i fremtiden også bruges til marketing sammen med geo location, facial recognition, push marketing. Facial recognition på smartphones anvendes allerede i dag af politiet i USA, hvor scanningsprogrammer transmiterer data der matches med data i databaser over registrerede personer.
Praktiske eksempler Eksempel på en konsekvensanalyse - EU rammemodel for RFID PIA (PIA) 1) Beskrivelse af systemet: - Skal give et omfattende og fyldestgørende billede af det samlede system - Fx visualisering af design, snitflader og informationsstrømme 2) Identifikation af relevante risici - Identificere omstændigheder, som vil kunne true eller kompromittere personlige data - Vurdering af sandsynligheden for risiciene
Praktiske eksempler Eksempel på en konsekvensanalyse - EU rammemodel for RFID PIA (PIA) 3) Identifikation af nuværende og foreslåede kontroller: - Kontroller af enten teknisk eller ikke-teknisk karakter - Tekniske kontroller kan være indbygget i systemet gennem design og konfiguration - Ikke-tekniske kontroller er styrings- og driftsmæssige kontroller 4) Dokumentation af dækning og udestående risici - Resultaterne af risikovurderingen dokumenteres i en PIA rapport
Spørgsmål?
Kontaktoplysninger Gorrissen Federspiel
Kontaktoplysninger Kontaktoplysninger Janne Glæsel jgl@gorrissenfederspiel.com D 33 41 42 81 M 27 80 40 10 Max Sørensen Max.Sorensen@.com D 79 50 51 26 M 52 15 97 60