PERSONDATAFORORDNINGEN 10. December 2015. Pia Kirstine Voldmester Advokat (H), Partner



Relaterede dokumenter
EU Persondataforordning. Af Hans Henrik Berthing, Statsautoriseret Revisor, CIA, CGEIT, CRISC, CISA

PERSONDATAKONFERENCEN - FORORDNINGENS DOKUMENTATIONSKRAV. Advokat Pia Kirstine Voldmester

Overblik over persondataforordningen

Databeskyttelse i den almene sektor en digital fremtid. 30. august 2018

INTRO TIL PERSONDATAFORORDNINGEN. Væsentligste nyskabelser af relevans for IT-leverandører 8. juni 2016

PERSONDATAFORORDNINGEN STATUS???? OG ER DER NOGET NYT I DEN?

Grab n Go: Session 2 EU s persondataforordning og hvad så?!? 17. marts 2016

Persondataforordningen

Introduktion til persondataforordning

DEN KOMMENDE EU-FORORDNING

Persondataforordningen

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Persondataforordningen...den nye erklæringsstandard

Rigsarkivets konference 2. november 2016

Er I klar til den nye persondataforordning?

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Det skal du have styr pa inden 2018

Persondataforordningen og offentlige organisationer

Aftale vedrørende fælles dataansvar

CIR1H nr 9352 af 23/05/2018 (Gældende) Udskriftsdato: 24. maj Senere ændringer til forskriften Ingen. Journalnummer: Kirkemin., j.nr.

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar vedrørende Moderniseringsstyrelsens fællesoffentlige systemer

Persondataforordningen & kommuner. Vejle, 5. maj 2015 Advokat, partner Nis Peter Dall. Baseret på persondatadirektivet (fra 1995)

1. Har jeres organisation kendskab til den nye databeskyttelsesforordning?

EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

September Indledning

Den nye persondataforordning. 2. februar 2017

Plesner Certifikat i Persondataret

! Databehandleraftale

Persondataforordningen den 20. februar 2018

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I. INDHOLDSFORTEGNELSE: 1. Generelt... 2

EU-FORORDNING OM PERSONDATA I UDKAST

Regler om persondata Koordinatormøde den 28. nov. 2017

Advokat (H), partner Anders Aagaard. Ledelsesansvar for IT-sikkerhed

OVERORDNET INTERN PERSONDATAPOLITIK FOR BEHANDLING AF PERSONLIGE OPLYSNINGER I LIONS MD 106.

Behandling af personoplysninger

Persondataforordningen. Henrik Aslund Pedersen Partner

HAR DIN VIRKSOMHED STYR PÅ GDPR? v/ Advokat Henrik Mansfeldt Witt & Advokatfuldmægtig Majbritt Alemany

Databeskyttelsesdagen

Persondata politik for GHP Gildhøj Privathospital

Overblik over persondataforordningen

Persondatapolitik for Aabenraa Statsskole

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen

Databehandleraftale. Mellem. Webdomain CVR (herefter "Databehandleren")

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik Vordingborg Gymnasium & HF

GML-HR A/S CVR-nr.:

Den registrerede er den fysiske person, som personoplysningerne vedrører, fx medarbejdere, elever, leverandører, samarbejdspartnere og andre.

Konsekvensanalyse/Data Protection Impact Assessment (DIA)

Den nye persondataforordning. 17. maj 2016

Birgitte Toxværd Bruun & Hjejle

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Retningslinje om ansvarsfordeling - dataansvarlig vs. databehandler

Lector ApS CVR-nr.:

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

Persondataforordningen - set med danske øjne

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Collectia Årsdag 2016 Persondataforordningen Onsdag, den 2. november 2016 Pia Kirstine Voldmester, advokat og partner hos Bruun & Hjejle

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

Persondataretlig compliance i praksis. Uddannelsesdagen 28. maj 2015 v/ partner Thomas Munk Rasmussen og partner Mikkel Friis Rossa

Plesner Certifikat i Persondataret

Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner

Persondatapolitik for behandling af personoplysninger i Børnecancerfonden Vedtaget af Børnecancerfonden den

Europaudvalget EUU Alm.del EU Note 27 Offentligt

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Den Dataansvarlige og Databehandleren benævnes herefter samlet "Parter" og hver for sig "Part".

PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?

Persondatapolitik på Gentofte Studenterkursus

PERSONDATA - INDSAMLING, BEHANDLING OG OPBEVARING AF FORBRUGSDATA I FORSYNINGSSEKTOREN

Komiteen for Sundhedsoplysning CVR-nr.:

Persondatapolitik for Odense Katedralskole

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

BILAG 3.2 FÆLLES DATAANSVARSAFTALE

Vi passer på dine persondata

Ma lrettet arbejde med persondataforordningen for

Side 2 af 15

DATABEHANDLERAFTALE. Omsorgsbemanding

DATABEHANDLERAFTALE. Conscia A/S. Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf

Brud på datasikkerheden

Må lrettet årbejde med persondåtåforordningen for Gl. Rye Våndværk

Persondataretlig compliance - Hvordan bliver din organisation klar?

Standardvilkår. Databehandleraftale

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Kontrakt om IT-infrastruktur-services 2017

Forsvarsministeriets Materiel- og Indkøbsstyrelse

BILAG 14: DATABEHANDLERAFTALE

Målrettet arbejde med persondataforordningen for

Retningslinje om dataansvarlig/databehandler

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

Plan og Handling CVR-nr.:

Konsekvensanalyse vedrørende databeskyttelse

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

Transkript:

PERSONDATAFORORDNINGEN 10. December 2015 Pia Kirstine Voldmester Advokat (H), Partner

Persondatareglerne i dag status EU-Kommissionen Udvalgte evalueringskonklusioner Beskyttelsen er ikke tilstrækkelig sikret ved databehandlingsprocesser hos eksterne leverandører Øget transparens for de registrerede Øgede dokumentationskrav for den dataansvarlige Driveren: Skærpet beskyttelse af individet Krav om forudgående risiko- og sikkerhedsanalyser og kontrol/opfølgning Sanktionerne skal være hårdere 2

Persondataretten i fremtiden Tidshorisonten Kommissionens forslag fremsat 25 januar 2012 Nationale høringsrunder mange input Rød tråd? Bearbejdning i Parlamentet og Rådet 3 forskellige versioner, senest General approach fra Rådet 15. juni 2015 Uenighed på en række centrale områder Pt. trialogforhandlinger Tidshorisonten? Vedtagelse (måske) primo 2016 Ikrafttrædelsesfrist: To år 3

Persondatareglerne i fremtiden Fremtidens regelgrundlag Form Reglerne formes som en Forordning Direkte virkning i medlemsstaterne Intet rum for nationale særregler (eller i hvert fald begrænset mulighed) Koordineret og ensartet fortolkning og Ensartet sanktionering (!) 4

Persondatareglerne i fremtiden - sanktioner Omkostningerne stiger. Sanktionerne Øget og strengere sanktionering compliance bliver en (nødvendig) investering i at undgå bøder Ambition om bøder i konkurrenceretsniveau (!) dog også undtagelsesmuligheder Mulighed for advarsel, regelmæssige inspektioner eller bøde Faktorer af betydning for bødestørrelsen fastsat i forordningen, f.eks. karakteren, alvoren og varigheden, gentagelsessituationer, omfanget af skade osv. Forvent bødestraf som udgangspunkt Bødeniveau Oprindelig forslag om loft på 100.000.000 EURO eller 5% (2%) af den årlige globale omsætning Seneste nyt: Kompromis med bødetrapper på hhv. 2% og 4% (EUR 1/2.000.000 for offentlige myndigheder) Bøder kan udstedes administrativt bare ikke i DK 5

Det, der ikke ændrer sig Gældende regler, som genfindes i Forordningen Dataansvarlig, databehandler og etableringsreglen Samme definitioner Lovvalget følger stadig den dataansvarliges etablering Samme krav om skriftlig aftale/den dataansvarliges opretholdelse af kontrol med data blot mere detaljeret Datakategorier Proportionalitet og saglighed Samme (overordnede) datakategorier som i dag og samme adgang til behandling/krav om samtykke osv. Følsomme vs. ufølsomme data dog med tilføjelse af flere behandlingskategorier, som kræver særlig beskyttelse De grundlæggende principper fra PDL 5 fortsat gældende Registreredes rettigheder Sikkerhedskrav Der vil fortsat gælde regler om oplysningspligt, indsigtsrets og indsigelsesret Rettighederne styrkes, fx mere udførlige transparenskrav, udvidet oplysningspligt osv. Nye rettigheder kommer (måske) til, fx retten til dataportabilitet, retten til underretning ved sikkerhedsbrud osv. De overordnede krav om både teknisk og organisatorisk sikkerhed vil bestå men vil blive penslet mere ud Internationale dataoverførsler Der vil fortsat være krav om et overførselsgrundlag, når data sendes til lande uden for EU (BCR og Modelkontrakter ) Materielle regler i grundmaterien (næsten) same same 6

Det, der er nyt - i overblik Fokuspunkter Registreredes rettigheder mere i fokus Krav om (en del) politikker om rettigheder og håndtering heraf Sikkerhed(s)brud Nye krav til håndtering af sikkerhedsbrist underretning mv. Dokumentationskrav Både dataansvarlige og databehandlere skal have dokumentation for de behandlingsaktiviteter, som de ansvarlige for/deltager i Risikoanalyse Forud for behandlingen af data skal den dataansvarlige udarbejde en risikoanalyse Konsekvensanalyse Hvis risikoanalysen viser, at behandlingen er (særligt) risikabel, skal der gennemføres en (omfattende) konsekvensanalyse Kontrol Kontrol og opfølgning - auditering Udpegning af data protection officer - ny complianceopgave Samlet set: Mange og omfattende nye proces- og dokumentationskrav 7

Overordnet: Tilsikring af privacy - Data protection by design and by default Pligt til at anvende tilgængelige og rimelige tekniske muligheder ved it-udvikling og ved den efterfølgende behandling af data By design: Privacy skal tænkes ind i udviklingen af software-løsninger By default : Den dataansvarlige skal indføre [passende] mekanismer for at sikre at kun nødvendige data behandles Iflg. Rådet: Både fsva. omfang af data, den behandling der udføres, den periode, behandlingen strækker sig over og den adgang, der gives til dataene Certificering kan anvendes 8

Persondatareglerne i fremtiden - justeringer Behandlingshjemlen - Samtykkekravet, art. 7 Samtykkekravene skærpes Et samtykke skal iflg. Parlamentet være udtrykkeligt Frivillig, specifik, informeret og udtrykkelig viljestilkendegivelse Et samtykke skal iflg. Rådet være utvetydigt (for almindelige data) eller udtrykkeligt fsva. følsomme data Gennemførelse af en kontrakt må ikke betinges af samtykke til behandling eller brug af oplysninger, som ikke er nødvendige for gennemførelsen af kontrakten (art. 7, stk. 4) Bevisbyrden påhviler den dataansvarlige -> indrette systemer så der sikres opsamling og opbevaring af dokumentation Samtykket skal være tydeligt adskilt fra øvrig tekst (fx ikke indeholdt i leveringsvilkår, abonnementsaftale, osv.) 9

Registreredes rettigheder Politikker, sletteret mv. Registreredes rettigheder et særligt fokusområde Krav om kortfattede, gennemsigtige og lettilgængelige regler for behandlingen af data og udøvelse af den registreredes rettigheder Ret til sletning inkluderer pligt til aktivt at sikre sletning hos tredjeparter Krav om standardiserede informationspolitikker til behandling af indsigtsbegæringer Pligt til at gennemføre mekanismer, der sikrer overholdelse af slettefrister og/eller periodisk evaluering af nødvendigheden af fortsat opbevaring 10

Særligt om oplysningspligten Udvidet forpligtelse Interesseafvejning som behandlingshjemmel -> Pligt til at oplyse, hvilke berettigede interesser, der danner grundlag for behandlingen (!) Videregivelse -> oplysning om, hvem der videregives data til (ikke kun kategorier af modtagere!) Overførsel til 3. lande -> oplysning om overførslen og overførselsgrundlaget (sikkert 3. land, modelkontrakt, BCR mv.) Opbevaringsperioden/kriterierne for fastlæggelsen af opbevaringsperioden Registreredes rettigheder, retten til at tilbagekalde et samtykke 11

Sikkerhedsbrud Skærpet pligt til underretning Pligt til at underrette frister og metode Datatilsynet (tidsfrist) Andre involverede hurtigst muligt Databehandler skal underrette den dataansvarlige straks Beskrivelse af sikkerhedsbruddet kategorier af data, antal af registrerede, kontaktoplysninger, measures, konsekvenser 12

Dokumentationskravene Princippet om accountability Særlige fokusområder Krav om accountability Realitet frem for formalitet ingen indhentelse af tilladelser fra Datatilsynet Øgede dokumentationskrav i forhold til behandlingsaktiviteterne Krav om implementering af passende procedurer, politikker osv., bl.a. for at mindske behandlingsrisici Brug af Code of Conducts og certificeringer bør anvendes som led i compliance tilrettelæggelsen Krav om udpegning af DPO og træning af relevante medarbejdere i persondatabeskyttelse 13

Accountability - opgavens omfang Rådets tilgang - Risikobaseret Reglerne i Rådets optik Rådet er opmærksom på både administrative byrder og omkostningerne til efterlevelse af de nye regler Foreslår derfor (blandt andet) at kravene til den dataansvarlige baseres på den konkrete risiko Dvs. ingen one size fits all Forskellige risiko-niveauer og deraf følgende forskel i sikkerheds- og dokumentationskrav data protection officer pligten skal ikke gælde efter faste tabeller over antal medarbejdere eller antal registrerede Implementering og efterlevelse af code of conducts skal kunne bruges som ét element som led i dokumentation af compliance med sikkerhedskravene - og skal indgå ved fastsættelse af bøde Formandsskabets kompromisforslag ligger langt hen ad vejen tæt opad rådets forslag 14

Risikohåndtering overblik Hvad indebærer forpligtelserne? Nye krav om dokumentation og intern kontrol Alle behandlinger forudsætter en risikoanalyse (art. 30) Krav om konsekvensanalyser (art. 33) ved særlige behandlingskategorier data protection impact assessment, hvor konklusionen skal indgå ved fastlæggelsen af de påkrævede, passende foranstaltninger Pligt til at konsultere myndighederne, og pligt til at reducere risici, hvor muligt forud for behandlingen Krav om kontrol/auditering ( data protection compliance reviews ) to års frist Krav om Data Protection Officer (art. 34): Alle offentlige myndigheder (ubetinget) og nogle private virksomheder (under visse forudsætninger) > krav om udpegning af data protection officer ( databeskyttelsesansvarlig ) Den interne kontrol skal være uafhængig 15

Risikoanalysen Art. 30 Rådets forslag: Bestemmelse med udtrykkelig forpligtelse til at foretage en risikovurdering. Formandsskabets kompromisforslag: Risikovurderingen er indeholdt i sikkerhedskravene i art. 30 Behandling af personoplysninger skal ske under anvendelse af et tilstrækkeligt sikkerhedsniveau, som fastsættes under hensyntagen til Behandlingens karakter, omfang, kontekst og formål samt Risikoen for den registrerede Sikkerhedsniveauet skal være passende i forhold til den risiko, som behandlingen involverer. Dvs. fortsat (indirekte) krav om risikoanalyse Hvis behandlingen er risikabel -> krav om konsekvensanalyse 16

Konsekvensanalyse Data Protection Impact Assessment (PIA) art. 33 Rådets forslag Opregning af eksempler på særligt risikable behandlinger 17

Konsekvensanalyse Data Protection Impact Assessment (PIA) art. 33 Formandsskabets kompromisforslag Hvis en behandling indebærer en høj risiko (...likely to result in a high risk ) -> krav om PIA Hvad er high risk? Identificerede behandlinger med high risk: Brug af nye teknologier Systematiske og omfattende profilering baseret på automatisk profilering, som danner grundlag for beslutninger af betydning for den enkelte eller væsentligt påvirker den enkelte Large scale behandling af særlige kategorier af data (følsomme data, strafbare forhold og biometriske data Large scale Systematisk monitorering af offentligt tilgængelige områder Hvad er large scale? De nationale tilsynsmyndigheder skal udarbejde oversigt over omfattede behandlingstyper og evt. white lists 18

Konsekvensanalysen Data Protection Impact Assessment (PIA) art. 33 Sikkerhed Risikoanalysen kan føre til gennemførelse af konsekvensanalyse Indholdsmæssige (minimums)krav til konsekvensanalysen: Generel beskrivelse af behandlingen Risikoanalyse Nødvendige foranstaltninger for at afhjælpe risici Garantier, sikkerhedsforanstaltninger og øvrige mekanismer, som kan sikre beskyttelsen og påvise overensstemmelse med Forordningens krav 19

Konsekvensanalysen Privacy Impact Assessment (PIA) Krav Evt. data protection officer skal medvirke Analysen skal dokumenteres samt omfatte tidsplan for regelmæssige evalueringer (dvs. ikke en engangsforpligtelse) Evaluering skal som minium ske, når der sker ændringer i risikovurderingen senest to år efter konsekvensanalysen (Rådet foreslog 2 års frist) Inspiration: Se fx. ICO s PIA håndbog (privacy impact asessment code of practice) https://ico.org.uk/about-the-ico/news-and-events/news-and-blogs/2014/02/privacyimpact-assessments-code-published/ 20

Risikohåndtering intern kontrol Opfølgning og kontrol Den dataansvarlige skal implementere mekanismer til efterprøvelse (kontrol) af foranstaltningernes effekt Evt. ved interne eller eksterne revisorer, hvis hensigtsmæssigt Udpegning af DPO, som ud over løbende compliance arbejde - skal sikre at forordningens regler overholdes (!) 21

Kontrol Data Protection Officer DPO: Alle offentlige myndigheder (ubetinget) og visse private virksomheder -> krav om udpegning af data protection officer ( databeskyttelsesansvarlig ) Gælder både dataansvarlige og databehandlere For private virksomheder Ingen fast grænse baseret på antal - obligatorisk ordning for nogen og frivillig for andre the core activity sonsist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of the data subjects on a large scale The core activities consist of processing on a large scale of special categories of data and data relating to criminal convictions and offences Den interne kontrol skal (formentlig) være uafhængig af den daglige ledelse Tildeles ansættelsesretlig beskyttelse mod usaglig afskedigelse Krav om professionelle kvalifikationer, herunder særligt expert knowledge of data protection law and practises DPO ens kontaktoplysninger skal være offentligt tilgængelige og skal meddeles til tilsynsmyndigheden 22

Kontrol Data Protection Officer DPO ens opgaver: Skal rådgive den dataansvarlige og relevante medarbejdere om reglerne, regeloverholdelse osv. Skal udarbejde/overvåge/kontrollere policies osv. Skal udarbejde/overvåge/kontrollere udarbejdelsen af den påkrævede dokumentation og rådgive herom (risikoanalyser, konsekvensanalyser) Skal være bindeled til myndighederne og de registrerede Skal håndtere informationsflow ved sikkerhedsbrud Skal deltage i uddannelse/tilsikre uddannelse af relevante medarbejdere Skal svare på spørgsmål internt og eksternt Skal varetage rigtig rigtig mange opgaver 23

Internationale dataoverførsler Overførselsgrundlag Hvad fortsætter? Hvad er nyt? Sikre tredjelande Lande Andre godkendelses-ordninger f.eks. Safe Harbour Territorier Sektorer Internationale organisationer Usikre tredjelande Samtykke Kontrakter Samfundsinteresser Retskrav Vitale interesser Offentligt register Interesseafvejning (I) Usikre tredjelande Kommissionens standardkontrakter Binding Corporate Rules (G) Ad-hoc kontrakter (T) Standardkontrakter godkendt af nationale tilsyn (consistency) (G) Godkendt certificering el. European Data Protection Seal (G) Evt. Code of Conduct Administrative arrangements (T) I: Information til nationalt tilsyn G: Godkendt i forvejen af nationalt tilsyn el. via consistency mechanism T: kræver tilladelse fra nationalt tilsyn 24

Tilstrækkeligt sikre tredjelande Forordningen chapter V Tilstrækkeligt sikre tredjelande (art. 41) Udvider scopet til Lande Territorier i et tredjeland Sektorer i et tredjeland (USA!) Internationale organisationer Vurdering baseret på bl.a. Lovgivning, respekt for menneskerettigheder, sektorlovgivning, onward transfers til andre tredjeparter/lande, effektiv og håndhævelse for registrerede Eksistensen af og faktisk effektive uafhængige tilsynsmyndigheder med reel mulighed for håndhævelse og for at rådgive de registrerede Internationale tiltag, f.eks. deltagelse i konventioner European Data Protection Board (EDPB) udarbejder vurdering til Kommissionen, både for nye lande og review af eksisterende landes sikkerhed Derefter vedtager Kommissionen (enten i implementing act eller delegated act) Kommissionen kan ændre, erstatte eller trække en beslutning tilbage, dog ikke med tilbagevirkende kraft det berørte land skal inddrages forud herfor Tidligere beslutninger efter Direktivet fortsat gyldige. 25

Ikke tilstrækkeligt sikre tredjelande Forordningen chapter V Ikke tilstrækkeligt sikre tredjelande (art. 42) Tilstrækkeligt sikre grundlag uden krav om tilladelse fra nationalt datatilsyn Binding Corporate Rules (dog godkendelsesprocedure) Standardkontrakter Vedtaget af Kommissionen Godkendt af et nationalt datatilsyn (consistency mechanism eller Kommissionen godkender) Godkendt certificering eller et gyldigt European Data Protection Seal for dataansvarlig eller databehandler i tredjelandet Code of Conduct (dog godkendelsesprocedure) i sammenhæng med forpligtende tilsagn fra dataansvarlig og behandler til at efterelve sikkerhedskravene Tilstrækkelige grundlag med krav om tilladelse fra nationalt datatilsyn (consistency mechanism) Ad-hoc kontrakter Administrative arrangements mellem offentlige institutioner, herunder om håndhævelse og effektive rettigheder for registrerede Tilladelser efter Direktivet er fortsat gyldige 26

Ikke tilstrækkeligt sikre tredjelande I Forordningen chapter V Andre grundlag for overførsler til ikke tilstrækkeligt sikre tredjelande (art. 44) Samtykke: Samtykke fra registrerede på baggrund af information om risici pba. manglende anerkendelse af modtagerlandet som tilstrækkeligt sikkert Kontrakt: Overførsel er nødvendig for opfyldelse af kontrakt mellem dataansvarlig og den registrerede eller foranstaltninger forud herfor på anmodning fra den registrerede Kontrakt: Overførsel er nødvendig for indgåelse eller opfyldelse af kontrakt indgået i den registreredes interesse mellem den dataansvarlige og en tredjepart Offentlige myndigheder kan ikke ved myndighedsudøvelse anvende de tre første overførselsgrundlag (samtykke og kontrakter) og evt. 44(1)(h) nedenfor Samfundsinteresser: Overførsel er nødvendig af hensyn til vigtige samfundsinteresser. Disse interesser skal følge af EU-ret eller national ret i den dataansvarliges land. Samtidig fastsættes hjemmel til at lave national lovgivning om overførsel baseret på vigtige samfundsinteresser. Retskrav: Overførsel er nødvendig for, at et retskrav kan fastlægges, gøres gældende eller forsvares Vitale interesser: Overførsel er nødvendig for at beskytte den registreredes eller andre vitale interesser i tilfælde hvor den registrerede fysisk eller juridisk ikke er i stand til at give samtykke 27

Ikke tilstrækkeligt sikre tredjelande II Forordningen chapter V Andre grundlag for overførsler til ikke tilstrækkeligt sikre tredjelande (art. 44) Offentligt register: Overførsel finder sted fra et register, der ifølge EU-ret eller national ret har til formål at stille information til rådighed for offentligheden, og som er tilgængelig for offentligheden eller enhver, der kan godtgøre at have en berettiget interesse heri, i det omfang de i lovgivningen fastsatte betingelser for offentlig tilgængelighed er opfyldt i det specifikke tilfælde Interesseafvejning Andre overførsler, som ikke er stor-skala eller hyppige, er nødvendig ud fra en interesseafvejning, og hvor den dataansvarlige har undersøgt alle omstændighederne vedrørende overførslen og baseret på denne undersøgelse har tilvejebragt egnede foranstaltninger for at beskytte oplysningerne. Overførslen må ikke omfatte alle oplysningerne eller hele kategorier af oplysninger i registeret. Når et register er beregnet til at blive konsulteret af personer, der har en legitim interesse heri, bør videregivelse kun ske på anmodning af disse personer, eller hvis de selv er modtageren. Dokumentationskrav for dataansvarlig og databehandler vedr. vurderingen og de egnede foranstaltninger (afhænger af art. 28 om dokumentation) Som en sidste udvej, hvor andre grundlag ikke anvendes Information til nationale tilsyn om overførslen Information til de registrerede 28

Flere nyskabelser Nyskabelser (art. 43a) Den helt store akilleshæl: Overførsler på grundlag af myndighedsbeslutning i 3. land (Discovery) Uenigheden er (tilsyneladende) løst ved art. 43 a: Dom eller administrativ beslutning fra 3. land kan kun danne grundlag for overførsel fra EU, hvis dette er baseret på internationale aftaler om fx gensidig bistand (enforcement). 29

Praktisk håndtering what to do? Forslag til tiltag på den korte bane Gå i gang nu opgaven er større end I tror Nedsæt en arbejdsgruppe Udpeg en DPO (?) Få overblik over eksisterende politikker, procedurer mv. Udbyg oplysningstekster, samtykketekster mv. Skab overblik over dataflows, brug af underleverandører osv. Lap evt. huller i nuværende compliance niveau, De lavthængende frugter fx tilladelse til behandling af HR-data, manglende databehandleraftaler osv. Påbegynd træning af relevante medarbejdere (hæv awareness-barren i god tid) 30

KONTAKT Pia Kirstine Voldmester pkv@bruunhjejle.dk +45 26 86 64 28 Persondata, Immaterielret 31