PERSONDATAFORORDNINGEN 10. December 2015 Pia Kirstine Voldmester Advokat (H), Partner
Persondatareglerne i dag status EU-Kommissionen Udvalgte evalueringskonklusioner Beskyttelsen er ikke tilstrækkelig sikret ved databehandlingsprocesser hos eksterne leverandører Øget transparens for de registrerede Øgede dokumentationskrav for den dataansvarlige Driveren: Skærpet beskyttelse af individet Krav om forudgående risiko- og sikkerhedsanalyser og kontrol/opfølgning Sanktionerne skal være hårdere 2
Persondataretten i fremtiden Tidshorisonten Kommissionens forslag fremsat 25 januar 2012 Nationale høringsrunder mange input Rød tråd? Bearbejdning i Parlamentet og Rådet 3 forskellige versioner, senest General approach fra Rådet 15. juni 2015 Uenighed på en række centrale områder Pt. trialogforhandlinger Tidshorisonten? Vedtagelse (måske) primo 2016 Ikrafttrædelsesfrist: To år 3
Persondatareglerne i fremtiden Fremtidens regelgrundlag Form Reglerne formes som en Forordning Direkte virkning i medlemsstaterne Intet rum for nationale særregler (eller i hvert fald begrænset mulighed) Koordineret og ensartet fortolkning og Ensartet sanktionering (!) 4
Persondatareglerne i fremtiden - sanktioner Omkostningerne stiger. Sanktionerne Øget og strengere sanktionering compliance bliver en (nødvendig) investering i at undgå bøder Ambition om bøder i konkurrenceretsniveau (!) dog også undtagelsesmuligheder Mulighed for advarsel, regelmæssige inspektioner eller bøde Faktorer af betydning for bødestørrelsen fastsat i forordningen, f.eks. karakteren, alvoren og varigheden, gentagelsessituationer, omfanget af skade osv. Forvent bødestraf som udgangspunkt Bødeniveau Oprindelig forslag om loft på 100.000.000 EURO eller 5% (2%) af den årlige globale omsætning Seneste nyt: Kompromis med bødetrapper på hhv. 2% og 4% (EUR 1/2.000.000 for offentlige myndigheder) Bøder kan udstedes administrativt bare ikke i DK 5
Det, der ikke ændrer sig Gældende regler, som genfindes i Forordningen Dataansvarlig, databehandler og etableringsreglen Samme definitioner Lovvalget følger stadig den dataansvarliges etablering Samme krav om skriftlig aftale/den dataansvarliges opretholdelse af kontrol med data blot mere detaljeret Datakategorier Proportionalitet og saglighed Samme (overordnede) datakategorier som i dag og samme adgang til behandling/krav om samtykke osv. Følsomme vs. ufølsomme data dog med tilføjelse af flere behandlingskategorier, som kræver særlig beskyttelse De grundlæggende principper fra PDL 5 fortsat gældende Registreredes rettigheder Sikkerhedskrav Der vil fortsat gælde regler om oplysningspligt, indsigtsrets og indsigelsesret Rettighederne styrkes, fx mere udførlige transparenskrav, udvidet oplysningspligt osv. Nye rettigheder kommer (måske) til, fx retten til dataportabilitet, retten til underretning ved sikkerhedsbrud osv. De overordnede krav om både teknisk og organisatorisk sikkerhed vil bestå men vil blive penslet mere ud Internationale dataoverførsler Der vil fortsat være krav om et overførselsgrundlag, når data sendes til lande uden for EU (BCR og Modelkontrakter ) Materielle regler i grundmaterien (næsten) same same 6
Det, der er nyt - i overblik Fokuspunkter Registreredes rettigheder mere i fokus Krav om (en del) politikker om rettigheder og håndtering heraf Sikkerhed(s)brud Nye krav til håndtering af sikkerhedsbrist underretning mv. Dokumentationskrav Både dataansvarlige og databehandlere skal have dokumentation for de behandlingsaktiviteter, som de ansvarlige for/deltager i Risikoanalyse Forud for behandlingen af data skal den dataansvarlige udarbejde en risikoanalyse Konsekvensanalyse Hvis risikoanalysen viser, at behandlingen er (særligt) risikabel, skal der gennemføres en (omfattende) konsekvensanalyse Kontrol Kontrol og opfølgning - auditering Udpegning af data protection officer - ny complianceopgave Samlet set: Mange og omfattende nye proces- og dokumentationskrav 7
Overordnet: Tilsikring af privacy - Data protection by design and by default Pligt til at anvende tilgængelige og rimelige tekniske muligheder ved it-udvikling og ved den efterfølgende behandling af data By design: Privacy skal tænkes ind i udviklingen af software-løsninger By default : Den dataansvarlige skal indføre [passende] mekanismer for at sikre at kun nødvendige data behandles Iflg. Rådet: Både fsva. omfang af data, den behandling der udføres, den periode, behandlingen strækker sig over og den adgang, der gives til dataene Certificering kan anvendes 8
Persondatareglerne i fremtiden - justeringer Behandlingshjemlen - Samtykkekravet, art. 7 Samtykkekravene skærpes Et samtykke skal iflg. Parlamentet være udtrykkeligt Frivillig, specifik, informeret og udtrykkelig viljestilkendegivelse Et samtykke skal iflg. Rådet være utvetydigt (for almindelige data) eller udtrykkeligt fsva. følsomme data Gennemførelse af en kontrakt må ikke betinges af samtykke til behandling eller brug af oplysninger, som ikke er nødvendige for gennemførelsen af kontrakten (art. 7, stk. 4) Bevisbyrden påhviler den dataansvarlige -> indrette systemer så der sikres opsamling og opbevaring af dokumentation Samtykket skal være tydeligt adskilt fra øvrig tekst (fx ikke indeholdt i leveringsvilkår, abonnementsaftale, osv.) 9
Registreredes rettigheder Politikker, sletteret mv. Registreredes rettigheder et særligt fokusområde Krav om kortfattede, gennemsigtige og lettilgængelige regler for behandlingen af data og udøvelse af den registreredes rettigheder Ret til sletning inkluderer pligt til aktivt at sikre sletning hos tredjeparter Krav om standardiserede informationspolitikker til behandling af indsigtsbegæringer Pligt til at gennemføre mekanismer, der sikrer overholdelse af slettefrister og/eller periodisk evaluering af nødvendigheden af fortsat opbevaring 10
Særligt om oplysningspligten Udvidet forpligtelse Interesseafvejning som behandlingshjemmel -> Pligt til at oplyse, hvilke berettigede interesser, der danner grundlag for behandlingen (!) Videregivelse -> oplysning om, hvem der videregives data til (ikke kun kategorier af modtagere!) Overførsel til 3. lande -> oplysning om overførslen og overførselsgrundlaget (sikkert 3. land, modelkontrakt, BCR mv.) Opbevaringsperioden/kriterierne for fastlæggelsen af opbevaringsperioden Registreredes rettigheder, retten til at tilbagekalde et samtykke 11
Sikkerhedsbrud Skærpet pligt til underretning Pligt til at underrette frister og metode Datatilsynet (tidsfrist) Andre involverede hurtigst muligt Databehandler skal underrette den dataansvarlige straks Beskrivelse af sikkerhedsbruddet kategorier af data, antal af registrerede, kontaktoplysninger, measures, konsekvenser 12
Dokumentationskravene Princippet om accountability Særlige fokusområder Krav om accountability Realitet frem for formalitet ingen indhentelse af tilladelser fra Datatilsynet Øgede dokumentationskrav i forhold til behandlingsaktiviteterne Krav om implementering af passende procedurer, politikker osv., bl.a. for at mindske behandlingsrisici Brug af Code of Conducts og certificeringer bør anvendes som led i compliance tilrettelæggelsen Krav om udpegning af DPO og træning af relevante medarbejdere i persondatabeskyttelse 13
Accountability - opgavens omfang Rådets tilgang - Risikobaseret Reglerne i Rådets optik Rådet er opmærksom på både administrative byrder og omkostningerne til efterlevelse af de nye regler Foreslår derfor (blandt andet) at kravene til den dataansvarlige baseres på den konkrete risiko Dvs. ingen one size fits all Forskellige risiko-niveauer og deraf følgende forskel i sikkerheds- og dokumentationskrav data protection officer pligten skal ikke gælde efter faste tabeller over antal medarbejdere eller antal registrerede Implementering og efterlevelse af code of conducts skal kunne bruges som ét element som led i dokumentation af compliance med sikkerhedskravene - og skal indgå ved fastsættelse af bøde Formandsskabets kompromisforslag ligger langt hen ad vejen tæt opad rådets forslag 14
Risikohåndtering overblik Hvad indebærer forpligtelserne? Nye krav om dokumentation og intern kontrol Alle behandlinger forudsætter en risikoanalyse (art. 30) Krav om konsekvensanalyser (art. 33) ved særlige behandlingskategorier data protection impact assessment, hvor konklusionen skal indgå ved fastlæggelsen af de påkrævede, passende foranstaltninger Pligt til at konsultere myndighederne, og pligt til at reducere risici, hvor muligt forud for behandlingen Krav om kontrol/auditering ( data protection compliance reviews ) to års frist Krav om Data Protection Officer (art. 34): Alle offentlige myndigheder (ubetinget) og nogle private virksomheder (under visse forudsætninger) > krav om udpegning af data protection officer ( databeskyttelsesansvarlig ) Den interne kontrol skal være uafhængig 15
Risikoanalysen Art. 30 Rådets forslag: Bestemmelse med udtrykkelig forpligtelse til at foretage en risikovurdering. Formandsskabets kompromisforslag: Risikovurderingen er indeholdt i sikkerhedskravene i art. 30 Behandling af personoplysninger skal ske under anvendelse af et tilstrækkeligt sikkerhedsniveau, som fastsættes under hensyntagen til Behandlingens karakter, omfang, kontekst og formål samt Risikoen for den registrerede Sikkerhedsniveauet skal være passende i forhold til den risiko, som behandlingen involverer. Dvs. fortsat (indirekte) krav om risikoanalyse Hvis behandlingen er risikabel -> krav om konsekvensanalyse 16
Konsekvensanalyse Data Protection Impact Assessment (PIA) art. 33 Rådets forslag Opregning af eksempler på særligt risikable behandlinger 17
Konsekvensanalyse Data Protection Impact Assessment (PIA) art. 33 Formandsskabets kompromisforslag Hvis en behandling indebærer en høj risiko (...likely to result in a high risk ) -> krav om PIA Hvad er high risk? Identificerede behandlinger med high risk: Brug af nye teknologier Systematiske og omfattende profilering baseret på automatisk profilering, som danner grundlag for beslutninger af betydning for den enkelte eller væsentligt påvirker den enkelte Large scale behandling af særlige kategorier af data (følsomme data, strafbare forhold og biometriske data Large scale Systematisk monitorering af offentligt tilgængelige områder Hvad er large scale? De nationale tilsynsmyndigheder skal udarbejde oversigt over omfattede behandlingstyper og evt. white lists 18
Konsekvensanalysen Data Protection Impact Assessment (PIA) art. 33 Sikkerhed Risikoanalysen kan føre til gennemførelse af konsekvensanalyse Indholdsmæssige (minimums)krav til konsekvensanalysen: Generel beskrivelse af behandlingen Risikoanalyse Nødvendige foranstaltninger for at afhjælpe risici Garantier, sikkerhedsforanstaltninger og øvrige mekanismer, som kan sikre beskyttelsen og påvise overensstemmelse med Forordningens krav 19
Konsekvensanalysen Privacy Impact Assessment (PIA) Krav Evt. data protection officer skal medvirke Analysen skal dokumenteres samt omfatte tidsplan for regelmæssige evalueringer (dvs. ikke en engangsforpligtelse) Evaluering skal som minium ske, når der sker ændringer i risikovurderingen senest to år efter konsekvensanalysen (Rådet foreslog 2 års frist) Inspiration: Se fx. ICO s PIA håndbog (privacy impact asessment code of practice) https://ico.org.uk/about-the-ico/news-and-events/news-and-blogs/2014/02/privacyimpact-assessments-code-published/ 20
Risikohåndtering intern kontrol Opfølgning og kontrol Den dataansvarlige skal implementere mekanismer til efterprøvelse (kontrol) af foranstaltningernes effekt Evt. ved interne eller eksterne revisorer, hvis hensigtsmæssigt Udpegning af DPO, som ud over løbende compliance arbejde - skal sikre at forordningens regler overholdes (!) 21
Kontrol Data Protection Officer DPO: Alle offentlige myndigheder (ubetinget) og visse private virksomheder -> krav om udpegning af data protection officer ( databeskyttelsesansvarlig ) Gælder både dataansvarlige og databehandlere For private virksomheder Ingen fast grænse baseret på antal - obligatorisk ordning for nogen og frivillig for andre the core activity sonsist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of the data subjects on a large scale The core activities consist of processing on a large scale of special categories of data and data relating to criminal convictions and offences Den interne kontrol skal (formentlig) være uafhængig af den daglige ledelse Tildeles ansættelsesretlig beskyttelse mod usaglig afskedigelse Krav om professionelle kvalifikationer, herunder særligt expert knowledge of data protection law and practises DPO ens kontaktoplysninger skal være offentligt tilgængelige og skal meddeles til tilsynsmyndigheden 22
Kontrol Data Protection Officer DPO ens opgaver: Skal rådgive den dataansvarlige og relevante medarbejdere om reglerne, regeloverholdelse osv. Skal udarbejde/overvåge/kontrollere policies osv. Skal udarbejde/overvåge/kontrollere udarbejdelsen af den påkrævede dokumentation og rådgive herom (risikoanalyser, konsekvensanalyser) Skal være bindeled til myndighederne og de registrerede Skal håndtere informationsflow ved sikkerhedsbrud Skal deltage i uddannelse/tilsikre uddannelse af relevante medarbejdere Skal svare på spørgsmål internt og eksternt Skal varetage rigtig rigtig mange opgaver 23
Internationale dataoverførsler Overførselsgrundlag Hvad fortsætter? Hvad er nyt? Sikre tredjelande Lande Andre godkendelses-ordninger f.eks. Safe Harbour Territorier Sektorer Internationale organisationer Usikre tredjelande Samtykke Kontrakter Samfundsinteresser Retskrav Vitale interesser Offentligt register Interesseafvejning (I) Usikre tredjelande Kommissionens standardkontrakter Binding Corporate Rules (G) Ad-hoc kontrakter (T) Standardkontrakter godkendt af nationale tilsyn (consistency) (G) Godkendt certificering el. European Data Protection Seal (G) Evt. Code of Conduct Administrative arrangements (T) I: Information til nationalt tilsyn G: Godkendt i forvejen af nationalt tilsyn el. via consistency mechanism T: kræver tilladelse fra nationalt tilsyn 24
Tilstrækkeligt sikre tredjelande Forordningen chapter V Tilstrækkeligt sikre tredjelande (art. 41) Udvider scopet til Lande Territorier i et tredjeland Sektorer i et tredjeland (USA!) Internationale organisationer Vurdering baseret på bl.a. Lovgivning, respekt for menneskerettigheder, sektorlovgivning, onward transfers til andre tredjeparter/lande, effektiv og håndhævelse for registrerede Eksistensen af og faktisk effektive uafhængige tilsynsmyndigheder med reel mulighed for håndhævelse og for at rådgive de registrerede Internationale tiltag, f.eks. deltagelse i konventioner European Data Protection Board (EDPB) udarbejder vurdering til Kommissionen, både for nye lande og review af eksisterende landes sikkerhed Derefter vedtager Kommissionen (enten i implementing act eller delegated act) Kommissionen kan ændre, erstatte eller trække en beslutning tilbage, dog ikke med tilbagevirkende kraft det berørte land skal inddrages forud herfor Tidligere beslutninger efter Direktivet fortsat gyldige. 25
Ikke tilstrækkeligt sikre tredjelande Forordningen chapter V Ikke tilstrækkeligt sikre tredjelande (art. 42) Tilstrækkeligt sikre grundlag uden krav om tilladelse fra nationalt datatilsyn Binding Corporate Rules (dog godkendelsesprocedure) Standardkontrakter Vedtaget af Kommissionen Godkendt af et nationalt datatilsyn (consistency mechanism eller Kommissionen godkender) Godkendt certificering eller et gyldigt European Data Protection Seal for dataansvarlig eller databehandler i tredjelandet Code of Conduct (dog godkendelsesprocedure) i sammenhæng med forpligtende tilsagn fra dataansvarlig og behandler til at efterelve sikkerhedskravene Tilstrækkelige grundlag med krav om tilladelse fra nationalt datatilsyn (consistency mechanism) Ad-hoc kontrakter Administrative arrangements mellem offentlige institutioner, herunder om håndhævelse og effektive rettigheder for registrerede Tilladelser efter Direktivet er fortsat gyldige 26
Ikke tilstrækkeligt sikre tredjelande I Forordningen chapter V Andre grundlag for overførsler til ikke tilstrækkeligt sikre tredjelande (art. 44) Samtykke: Samtykke fra registrerede på baggrund af information om risici pba. manglende anerkendelse af modtagerlandet som tilstrækkeligt sikkert Kontrakt: Overførsel er nødvendig for opfyldelse af kontrakt mellem dataansvarlig og den registrerede eller foranstaltninger forud herfor på anmodning fra den registrerede Kontrakt: Overførsel er nødvendig for indgåelse eller opfyldelse af kontrakt indgået i den registreredes interesse mellem den dataansvarlige og en tredjepart Offentlige myndigheder kan ikke ved myndighedsudøvelse anvende de tre første overførselsgrundlag (samtykke og kontrakter) og evt. 44(1)(h) nedenfor Samfundsinteresser: Overførsel er nødvendig af hensyn til vigtige samfundsinteresser. Disse interesser skal følge af EU-ret eller national ret i den dataansvarliges land. Samtidig fastsættes hjemmel til at lave national lovgivning om overførsel baseret på vigtige samfundsinteresser. Retskrav: Overførsel er nødvendig for, at et retskrav kan fastlægges, gøres gældende eller forsvares Vitale interesser: Overførsel er nødvendig for at beskytte den registreredes eller andre vitale interesser i tilfælde hvor den registrerede fysisk eller juridisk ikke er i stand til at give samtykke 27
Ikke tilstrækkeligt sikre tredjelande II Forordningen chapter V Andre grundlag for overførsler til ikke tilstrækkeligt sikre tredjelande (art. 44) Offentligt register: Overførsel finder sted fra et register, der ifølge EU-ret eller national ret har til formål at stille information til rådighed for offentligheden, og som er tilgængelig for offentligheden eller enhver, der kan godtgøre at have en berettiget interesse heri, i det omfang de i lovgivningen fastsatte betingelser for offentlig tilgængelighed er opfyldt i det specifikke tilfælde Interesseafvejning Andre overførsler, som ikke er stor-skala eller hyppige, er nødvendig ud fra en interesseafvejning, og hvor den dataansvarlige har undersøgt alle omstændighederne vedrørende overførslen og baseret på denne undersøgelse har tilvejebragt egnede foranstaltninger for at beskytte oplysningerne. Overførslen må ikke omfatte alle oplysningerne eller hele kategorier af oplysninger i registeret. Når et register er beregnet til at blive konsulteret af personer, der har en legitim interesse heri, bør videregivelse kun ske på anmodning af disse personer, eller hvis de selv er modtageren. Dokumentationskrav for dataansvarlig og databehandler vedr. vurderingen og de egnede foranstaltninger (afhænger af art. 28 om dokumentation) Som en sidste udvej, hvor andre grundlag ikke anvendes Information til nationale tilsyn om overførslen Information til de registrerede 28
Flere nyskabelser Nyskabelser (art. 43a) Den helt store akilleshæl: Overførsler på grundlag af myndighedsbeslutning i 3. land (Discovery) Uenigheden er (tilsyneladende) løst ved art. 43 a: Dom eller administrativ beslutning fra 3. land kan kun danne grundlag for overførsel fra EU, hvis dette er baseret på internationale aftaler om fx gensidig bistand (enforcement). 29
Praktisk håndtering what to do? Forslag til tiltag på den korte bane Gå i gang nu opgaven er større end I tror Nedsæt en arbejdsgruppe Udpeg en DPO (?) Få overblik over eksisterende politikker, procedurer mv. Udbyg oplysningstekster, samtykketekster mv. Skab overblik over dataflows, brug af underleverandører osv. Lap evt. huller i nuværende compliance niveau, De lavthængende frugter fx tilladelse til behandling af HR-data, manglende databehandleraftaler osv. Påbegynd træning af relevante medarbejdere (hæv awareness-barren i god tid) 30
KONTAKT Pia Kirstine Voldmester pkv@bruunhjejle.dk +45 26 86 64 28 Persondata, Immaterielret 31