Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker
|
|
|
- Astrid Clausen
- 8 år siden
- Visninger:
Transkript
1 Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker
2 Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper også persondata som skal beskyttes? Hvilke persondata må vandforsyningen være i besiddelse af? Hvordan skal de beskyttes? Hvordan kan persondata og overholdelse af den kommende lovgivning bedst håndteres af vandforsyningens personale, og eksterne samarbejdspartnere?
3 Spørgsmål 1 Hvem har ansvaret for beskyttelse af forbrugernes persondata?
4 Dataansvarlig»dataansvarlig«: en fysisk eller juridisk person, en offentlig myndighed, en institution eller et andet organ, der alene eller sammen med andre afgør, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger; hvis formålene og hjælpemidlerne til en sådan behandling er fastlagt i EU-retten eller medlemsstaternes nationale ret, kan den dataansvarlige eller de specifikke kriterier for udpegelse af denne fastsættes i EU-retten eller medlemsstaternes nationale ret.
5 Spørgsmål 2 Er medlemslister i ringbindsmapper også persondata som skal beskyttes?
6 Hvad er en personoplysning?»personoplysninger«: enhver form for information om en identificeret eller identificerbar fysisk person (»den registrerede«); ved identificerbar fysisk person forstås en fysisk person, der direkte eller indirekte kan identificeres, navnlig ved en identifikator som f.eks. et navn, et identifikationsnummer, lokaliseringsdata, en onlineidentifikator eller et eller flere elementer, der er særlige for denne fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet.
7 Hvornår er en personoplysning følsom? Race eller etnisk oprindelse Politisk, religiøs eller filosofisk overbevisning Fagforeningsmæssigt tilhørsforhold Genetiske eller biometriske data med det formål entydigt at identificere en fysisk person Helbredsoplysninger Seksuelle forhold eller seksuelle orientering (Samt straffedomme og lovovertrædelser, der kun må behandles under kontrol af en offentlig myndighed / hjemlet ved lov) Særregler for CPR nummer (vedtages ved national lovgivning jfr. artikel 87)
8 Hvad betyder persondataforordningen for mig? (privatperson) Langt strammere håndhævelse af rettighederne og nye rettigheder Oplysningspligt ( hvad gør I med mine data og hvorfor? ) Ret til berigtigelse ( det der står er forkert ) Ret til at blive glemt ( slet mig også fra backup!) Ret til begrænsning af behandling ( stop! ) Ret til dataportabilitet ( jeg flytter, hjælp mig ) Ret til indsigelse ( det er ikke ok, det I gør )
9 Inden spørgsmål 3 De grundlæggende krav
10 Grundlæggende krav til lovlig behandling Krav om dokumentation for at man lever op til forordningens krav. Lovlig, rimelig og gennemsigtig behandling af personoplysninger Udtrykkelige formål for behandlingen Dataminimering ift. nødvendighed Ajourførte data ( ethvert rimeligt skridt ) ift. behandlingens formål Anonymiseres / slettes når data ikke længere er nødvendige Sikres tilstrækkeligt (både mod lækage, sletning og beskadigelse) Både teknisk og organisatorisk. Ansvarlighed påvise at ovenstående overholdes
11 Spørgsmål 3 Hvilke persondata må vandforsyningen være i besiddelse af?
12 Hjemmel for behandlingen Hvornår må man behandle almindelige personoplysninger? Samtykke skal kunne trækkes tilbage, så let som det gives! Nødvendig pga. aftale med den registrerede (eller af hensyn til samme) Retlig forpligtelse (lovgivning) Beskyttelse af vitale interesser Nødvendig for samfundets interesse (lovgivning) Forfølgelse af en legitim interesse med mindre den registreredes interesser/rettigheder går forud herfor
13 Hjemmel for behandlingen Hvornår må man behandle særlige ( følsomme ) personoplysninger? Udtrykkeligt samtykke til et eller flere specifikke formål skal kunne trækkes tilbage, så let som det gives! Arbejds-, sundheds- og socialretlige forpligtelser og specifikke rettigheder (lovgivning) Beskyttelse af vitale interesser i tilfælde, hvor den registrerede fysisk eller juridisk ikke er i stand til at give samtykke Behandling foretages af en stiftelse, en sammenslutning eller et andet organ, som ikke arbejder med gevinst for øje, og hvis sigte er af politisk, filosofisk, religiøs eller fagforeningsmæssig art, som led i organets legitime aktiviteter og med de fornødne garantier, og på betingelse af at behandlingen alene vedrører organets medlemmer, tidligere medlemmer eller personer, der på grund af organets formål er i regelmæssig kontakt hermed, og at personoplysningerne ikke videregives uden for organet uden den registreredes samtykke. Personoplysninger, som tydeligvis er offentliggjort af den registrerede. Nødvendig, for at retskrav kan fastlægges, gøres gældende eller forsvares. Nødvendig for væsentlige samfundsinteresser (lovgivning) Nødvendig i forbindelse med medicinsk diagnose, behandling eller sundhedsomsorg (lovgivning) Nødvendig for samfundsinteresser på folkesundhedsområdet (lovgivning) Nødvendig til arkivformål i samfundets interesse, til videnskabelige eller historiske forskningsformål eller til statistiske formål i overensstemmelse med artikel 89, stk. 1 (lovgivning)
14 Spørgsmål 4 Hvordan skal de beskyttes?
15 Hvilke sikkerhedskrav vil man forventeligt have til et vandværks behandling af personoplysninger? sikrer tilstrækkelig sikkerhed mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse, under anvendelse af passende tekniske eller organisatoriske foranstaltninger (»integritet og fortrolighed«). Risikovurdering (overvej brug af konsekvensanalyse/dpia) I praksis betyder ovenstående at man skal vurdere hver behandlingsaktivitet og sikre den til det niveau man mener er tilstrækkeligt og dokumentere hvorfor og hvordan man gør det.
16 Normal forventelig sikkerhed Uddannelse af personale Styr på adgangsrettigheder (både mennesker og IT systemer) Så få personer som muligt må have adgang til personoplysninger I papirform er styring af adgangsrettigheder = lås Logning af forgæves adgangsforsøg og blokering af adgang ved flere forsøg Kryptér persondata når det er muligt (både ved overførsel og lagring) Backup Opdater software Firewall og antivirus/antimalware Procedure for sletning/makulering
17 Spørgsmål 5 Hvordan kan persondata og overholdelse af den kommende lovgivning bedst håndteres af vandforsyningens personale, og eksterne samarbejdspartnere?
18 Brug af databehandlere
19 Hvornår er en underleverandør databehandler?»databehandler«: en fysisk eller juridisk person, en offentlig myndighed, en institution eller et andet organ, der behandler personoplysninger på den dataansvarliges vegne.
20 Når man vælger underleverandører Den dataansvarlige har pligt til at: udelukkende at benytte databehandlere, der [...] gennemføre de passende tekniske og organisatoriske foranstaltninger [ ] opfylder kravene [ ] beskyttelse af den registreredes rettigheder. Databehandleren må ikke gøre brug af en anden databehandler uden forudgående [ ] godkendelse fra den dataansvarlige Kontrakt [ ] genstanden for og varigheden af behandlingen, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder
21 Hvad SKAL databehandleren Som databehandler har man pligt til at kun må behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige [ ] medmindre det kræves i henhold til [ ] ret, som databehandleren er underlagt. sikrer, at de personer, der er autoriseret til at behandle personoplysninger, har [ ] tavshedspligt iværksætter alle foranstaltninger, som kræves i henhold til artikel 32 (behandlingssikkerhed) bistår den dataansvarlige [ ] med opfyldelse af den dataansvarliges forpligtelse [ ] de registreredes rettigheder bistår den dataansvarlige med at sikre overholdelse af forpligtelserne i medfør af artikel (hele pakken fra behandlingssikkerhed, anmeldelse til datatilsyn, underretning af brud på sikkerhed, konsekvensanalyser og evt. forudgående høring af datatilsynet) efter den dataansvarliges valg sletter eller tilbageleverer alle personoplysninger til den dataansvarlige stiller alle oplysninger, der er nødvendige for at påvise overholdelse af kravene i denne artikel, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige
22 Erfaringer
23 Forudsætninger for compliance med persondataforordningen Overblik over behandlingsaktiviteter der indeholder personoplysninger Formkrav til oplysning til de registrerede Procedurer for håndtering af rettigheder (indsigtsanmodninger, sletning, etc.) Hjemmel for behandlingen hvis samtykke, er det gyldigt? (formkrav) Særlige krav vedr. børns personoplysninger Procedurer for anmeldelse af brud på persondatasikkerheden (72 timer) Risikovurdering (konsekvensanalyse/dpia) Indtænke databeskyttelse i processer og IT systemer (ingen krav til ændring af eksisterende IT systemer dog skal indstillinger justeres, hvis man kan) Styr på databehandlere Skal I have en DPO? (Ønsker I en DPO, hvis nu det ikke er et krav?) Internationale overførsler koncernstruktur databehandlere udenfor EU
24 Learnings Fokuser i starten på at få overblik over behandlingsaktiviteterne (artikel 30) Identificer hurtigst muligt de behandlingsaktiviteter, hvor hjemlen er samtykke, disse tekster skal sandsynligvis opdateres og samtykke derfor genindhentes fra alle! Vælg et solidt framework til at støtte jeres governance arbejde vi valgte ISO for at komme hele vejen rundt inkl. undervisning af medarbejdere. Sørg for de rette kompetencer er med i projekt teamet. Lav procedurer og overvej hvor understøttelse med IT skaber værdi. Hvordan sletter man en persons oplysninger? (backup?) Hvordan sikres ajourføring af personoplysninger? (evt. integration med offentlige datakilder)
25 Det var noget af en mundfuld! Håndbøger og skabelonerne indeholder vores erfaringer og struktur fra alle projekterne! -husk: man spiser elefanter én bid ad gangen
Introduktion til persondataforordning
Introduktion til persondataforordning Lektor Dorte Høilund Anvendelse fra 25. maj 2018 Direktiv contra forordning Mange muligheder for nationale særregler Opbygning og struktur Forslag til Databeskyttelseslov
GDPR og arkivloven. Poul Olsen, DPO, Rigsarkivet
GDPR og arkivloven Poul Olsen, DPO, Rigsarkivet Arkivformål i samfundets interesse Præambelbetragtning nr. 50: Behandling af personoplysninger til andre formål end de formål, som personoplysningerne oprindelig
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring
Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen
BILAG 3.2 FÆLLES DATAANSVARSAFTALE
BILAG 3.2 FÆLLES DATAANSVARSAFTALE Denne fælles dataansvarsaftale ("Dataansvarsaftale") er indgået mellem Parterne i Samarbejdsaftalen, og med de definitioner for Parterne, som anvendes i Samarbejdsaftalen.
DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )
DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er
EN DAG OM PERSONDATAFORORDNINGEN. STU Foreningen. 7. december 2017
EN DAG OM PERSONDATAFORORDNINGEN STU Foreningen 7. december 2017 Oplæg v/ Peter Sindal Lundsberg Advokat, underviser, fast værge Hovedvagtsgade 6, 4. sal 1103 København K T: 3311 3636 M: 5373 2100 E: [email protected]
POLITIK FOR DATABESKYTTELSE
POLITIK FOR DATABESKYTTELSE 1 Formål... 2 2 Anvendelsesområde... 2 3 Referencer... 2 4 Definitioner... 2 5 Vision og mål for beskyttelse af personoplysninger... 3 6 Roller og ansvar... 3 7 Databehandlingsprincipper...
Persondataforordningen. Overblik over initiativer og ansvar. Dubex Summit - Rasmus Lund november 2016
Persondataforordningen Overblik over initiativer og ansvar Dubex Summit - Rasmus Lund november 2016 Rasmus Lund Advokat, partner Leder af persondata team Agenda Henning Mortensen, DI har givet overblik
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017
Persondataforordningen fra Dansk Energis perspektiv Xellent inspirationsdag, 1. juni 2017 Brancheorganisationen Mathilde Øelund Jensen Konsulent cand. Jur. Direkte: 35 300 422 [email protected] Agenda
Retningslinje om fortegnelser over behandlingsaktiviteter
Retningslinje om fortegnelser over behandlingsaktiviteter Anvendelsesområde Retningslinje om fortegnelser over behandlingsaktiviteter er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET?
PERSONDATA - HVAD ER DET FOR NOGET OG HVORDAN BRUGES DET? Jimmy Povlsen og Toke Arndal Aabenraa, den 19. januar 2018 Baggrunden for persondataloven Hvorfor en persondatalov? Persondataloven af 1. juli
Ordliste begreber om håndtering af personoplysninger til patientbehandling og forskningsbrug
Sundheds- og Ældreministeriet NOTAT Enhed: SPOLD Sagsbeh.: DEPSSHP Koordineret med: SDS Sagsnr.: 1702041 Dok. nr.: 419300 Dato: 27-11-2017 Bilag 6 Ordliste begreber om håndtering af personoplysninger til
DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers
Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018
Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse?
Hvad betyder den nye persondataforordning for udvikling og brug af digitale sundhedsløsninger, og hvem har ansvaret for overholdelse? 1 KORT PRÆSENTATION 2 Svenn Bekmose, CISA Tem Schnell Christiansen,
Overblik over persondataforordningen
Overblik over persondataforordningen November 2016 2 Sanktioner Overtrædelsestype: Indhentning af samtykke ift. børn Behandlinger, som ikke kræver identifikation Data protection by Design/Default Delt
Persondatareguleringen. Hvorfor, hvornår, systemet og lidt om maj 2018
Persondatareguleringen Hvorfor, hvornår, systemet og lidt om maj 2018 Hvorfor? I er så meget i et brændpunkt for persondataretten, at vi er nødt til at stige op i helikopteren. Hvad tænker EU? Hvad tænker
Brud på datasikkerheden
Brud på datasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april
September Indledning
September 2016 Eksempel fra KOMBIT: Vejledning til gennemførelse af indledende overordnet kortlægning af it-løsningers parathed i forhold til efterlevelse af kendte krav i Databeskyttelsesforordningen
