Vår referanse (bes oppgitt ved svar)

Størrelse: px
Begynne med side:

Download "Vår referanse (bes oppgitt ved svar)"

Transkript

1 Kjøpmannshuset Norge AS Postboks 330 Skøyen 0213 Oslo Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/ /BSO 25. juni 2013 Vedtak om pålegg - Endelig kontrollrapport Den 19. oktober 2012 gjennomførte Datatilsynet en kontroll med NG Spar Øst AS. Kontrollen skjedde med hjemmel i lov om behandling av personopplysninger av 14. april 2000 nr. 31 (personopplysningsloven) 42 tredje ledd nr. 3, og fant sted ved butikken Spar Tåsen. Om bakgrunnen for hvorfor vedtak om pålegg er rettet mot Kjøpmannshuset Norge AS, se nedenfor i vedtaksbrevet og vedlagt kontrollrapport. Generelt om avvik Virksomheten har plassert behandlingsansvaret for kameraovervåkning av «bank i butikk»- tjenester i strid med Datatilsynets dispensasjon for utvidet lagringstid og senere konsesjon for banktjenester. Dette har blitt gjennomført uten at nødvendige og grunnleggende krav i personvernregelverket har blitt vurdert, jf krav til internkontroll. Etter Datatilsynets vurdering er dette kritikkverdig. Dette innebærer at ethvert billedopptak som lagres utover de alminnelige regler i personopplysningsforskriften 8-4 første og annet ledd er lagret ulovlig. Det foreligger også mangelfull dokumentasjon på at kravene til internkontroll og informasjonssikkerhet er ivaretatt, jf personopplysningsloven 14 og 13. Avvikene gjelder sannsynligvis også andre virksomheter Datatilsynet har i rapportens punkt 6 beskrevet at det anses som sannsynlig at enkelte avvik som er avdekket gjennom denne kontrollen i Spar Tåsen også gjelder for andre selskaper, eid av NorgesGruppen ASA, som utfører «bank i butikk»- tjenester på vegne av DnB Bank ASA. Avvikene gjelder sannsynligvis også andre butikker i Spar- kjeden. Dette gjelder blant annet krav til internkontroll og informasjonssikkerhet etter personopplysningsloven 14 og 13, samt lagring av billedopptak utover det virksomhetene har adgang til etter personopplysningsforskriften 8-4 første og annet ledd. DnB Bank ASA har gitt tilbakemelding på at virksomheten ikke anser seg for å være behandlingsansvarlig for kameraovervåkning av «bank i butikk»- tjenester. Datatilsynet har i kontrollrapporten plassert behandlingsansvaret for kameraovervåkning av «bank- i butikk»- tjenester hos DnB Bank ASA. Postadresse: Kontoradresse: Telefon: Telefaks: Org.nr: Postboks 8177 Dep Tollbugt OSLO Hjemmeside:

2 For lagring av billedopptak i Spar Tåsen gjelder derfor de alminnelige regler etter personopplysningsforskriften 8-4 første og annet ledd. Dette innebærer at billedopptak i utgangspunktet skal slettes etter 7 dager, med mindre det er sannsynlig at billedopptaket vil bli utlevert til politiet i forbindelse med etterforskning av straffbare handlinger, i forbindelse med oppklaring av ulykker eller i saker om ettersøking av forsvunne personer. I slike tilfeller kan billedopptakene oppbevares inntil 30 dager. NorgesGruppen har i tilsvar til foreløpig kontrollrapport uttalt at de er av samme oppfatning som Datatilsynet «og anser det som selvfølgelig at de tiltak som skal gjennomføres, vil gjelde for samtlige butikker, kjeder og selskaper som tilbyr «Bank i Butikk» tjenestene». Om søknad om dispensasjon Det er opplyst at det søkes om dispensasjon for utvidet lagring av billedopptak etter personopplysningsforskriften 8-4 siste ledd. Det er også opplyst at man har drøftet dette med DnB Bank ASA, og kommer frem til en god løsning knyttet til DnB som databehandler for opptak som er eldre enn 7 dager. Datatilsynet påpeker at søknad om utvidet lagring av billedopptak ikke vil bli behandlet i kontrollrapporten. Datatilsynet vil imidlertid opprette en egen sak for denne søknaden, og saksbehandle denne når vedtakene fra kontrollen er endelige. Datatilsynet påpeker at plasseringen av behandlingsansvaret for kameraovervåkning av «bank i butikk»- tjenester er styrende for hvem som kan gis en dispensasjon for overvåkning av «bank i butikk»- tjenester. Datatilsynet har kommet til at behandlingsansvaret for slik overvåkning ikke kan plasseres hos Kjøpmannshuset Norge AS. Dette er til hinder for en løsning med Kjøpmannshuset Norge AS som behandlingsansvarlig og DnB Bank ASA som databehandler. Vurdering av tilsvar Merknader til foreløpig kontrollrapport Tilbakemelding på foreløpig kontrollrapport er tatt inn i endelig kontrollrapport. Dette er i stor grad gjort ved henvisning til NorgesGruppen ASA sitt tilsvar. Vurdering av tidligere varslede pålegg Datatilsynet varslet i brev av 11. februar 2013 at tilsynet ville fatte vedtak om følgende pålegg: 1. Virksomheten må etablere og dokumentere internkontroll i samsvar med personopplysningsloven 14 jf personopplysningsforskriften kapittel 3. Det vises til tilsynsrapportens punkt 5.3 flg. Som ledd i dette arbeidet må virksomheten blant annet: a. plassere ansvaret for å gjennomføre den behandlingsansvarliges oppgaver, jf personopplysningsloven 14 jf 2 nr 4. Dette gjelder for all behandling av personopplysninger som virksomheten er behandlingsansvarlig for. Det vises til rapportens punkt 5.3 flg og punkt 5.1 flg, herunder punkt b. utarbeide en samlet oversikt over alle behandlinger av personopplysninger virksomheten er behandlingsansvarlig for med behandlingens formål og 2

3 behandlingsgrunnlag i henhold til personopplysningsloven 14 jf personopplysningsforskriften 3-1. Det vises til rapportens punkt 5.3, herunder punkt c. utarbeide dokumenterte rutiner på ivaretakelse av sletteplikten, jf personopplysningsloven 14 jf 11 bokstav e, jf 28 og personopplysningsforskriften 8-4. Det vises til rapportens punkt 5.3, herunder og 5.4, herunder punkt d. utarbeide dokumenterte rutiner om utlevering av billedopptak som sikrer at eventuelle utleveringer skjer i henhold til regelverket, jf personopplysningsloven 14 jf 39. Det vises til rapportens punkt 5.3 flg og punkt flg. e. utarbeide rutiner som sikrer oppfyllelse av melde- og konsesjonsplikt i henhold til personopplysningsloven 14 jf personopplysningsforskriften 3-1 tredje ledd bokstav f. Det vises til rapportens 5.3 flg. 2. Virksomheten må sørge for tilfredsstillende informasjonssikkerhet i samsvar med kravene i personopplysningsloven 13. Det vises til rapportens punkt 5.5 flg herunder punkt Virksomheten skal sørge for at det inngås gyldige databehandleravtaler i samsvar med personopplysningsloven 15. Det vises til kontrollrapportens punkt 5.6 flg, herunder punkt Virksomheten må slette billedopptak som er lagret utover det som følger av personopplysningsforskriften 8-4 første og annet ledd. Det vises til rapportens punkt 5.4, herunder punkt Vurdering av svar varslet pålegg 1 Det er opplyst at det på bakgrunn av endelig kontrollrapport vil bli foretatt en revisjon av dokumentasjon og rutinebeskrivelser som tidligere er oversendt Datatilsynet for å ivareta krav til internkontroll. Datatilsynet ser behov for at virksomheten igangsetter en prosess for å etablere en internkontrollen som samsvar med kravene i personopplysningsloven. NorgesGruppen ASA har opplyst at kontrollene berører samtlige butikker, og at man vil følge opp dette. Datatilsynet legger ved veileder til internkontroll. Der beskrives oppgaver i prosessen med å etablere en internkontroll. 1 DnB Bank ASA har også skrevet et tilsvar til foreløpig kontrollrapport. Dette knytter seg hovedsakelig til «bank i butikk»- tjenestene. Det påpekes at personopplysningsloven 14 innebærer en plikt til å gå igjennom hele loven med forskrift, og på det grunnlaget vurdere om det er behov for tiltak som sikrer etterlevelse av aktuelle bestemmelser. Det påpekes at de underpunktene til pålegg 1 flg kun inneholder enkelte deler av krav til internkontroll som må være på plass. 1 Se side 10 i dokumentet og punkt 3 om innledende oppgaver. 3

4 Datatilsynet fastholder det varslede pålegget. Vurdering av svar varslet pålegg 1a. Det er i etterkant av kontrollen foretatt et arbeid med plassering av behandlingsansvaret. Det er opplyst at administrerende direktør i Kjøpmannshuset Norge AS, Ole Christian Fjeldheim, som innehar det formelle behandlingsansvaret for all behandling av personopplysninger, og herunder kameraovervåkning. Det er opplyst at det er sikkerhetssjef Lene Simonsen Andreas som innehar det daglige og operative ansvaret. Det er opplyst at dette er basert på eksisterende interne arbeidsfordeling i Kjøpmannshuset Norge AS, og at det er direkte knyttet til reell daglig innflytelse / utøvelse når det gjelder ITVutstyr og andre sikkerhetsrelaterte oppgaver i butikkene. Videre at butikksjef for den enkelte butikk har ansvaret for at regler og rutiner følges. Det er opplyst at av det totale antall butikker i porteføljen er 845 butikker kjøpmannseid, og 101 butikker eid av NorgesGruppen ASA. Det følger av personopplysningsloven 2 nr 4 at «behandlingsansvarlig» skal bestemme formålet med behandlingen av personopplysninger, og hvilke hjelpemidler som skal anvendes som ledd i behandlingen. Arbeidsgiveransvaret og forholdet til arbeidsmiljøloven kan også være relevant i vurderingen av plasseringen av behandlingsansvaret. Det følger av arbeidsmiljøloven 2-1 at arbeidsgiver skal sørge for at bestemmelsene gitt i og i medhold av denne lov blir overholdt. Hvorvidt arbeidsgiver holder seg innenfor rammene i arbeidsmiljøloven, er i mange tilfeller avgjørende for om behandlingen av personopplysninger om ansatte er lovlig etter personopplysningsloven, for eksempel behandlinger etter arbeidsmiljøloven kapittel 9. Datatilsynet legger foreløpig konsernets egen vurdering av plassering av behandlingsansvaret hos Kjøpmannshuset Norge AS til grunn. Datatilsynet kan ikke se det er på det rene at behandlingsansvaret for all behandling av personopplysninger i Spar Tåsen (og øvrige butikker) kan plasseres hos Kjøpmannshuset Norge AS. Datatilsynet påpeker i denne sammenheng at det ved etablering av internkontrolldokumentasjon må foretas en nærmere gjennomgang av plasseringen av behandlingsansvaret opp mot samtlige behandlinger av personopplysninger. Denne gjennomgangen er ikke foretatt på nåværende tidspunkt. Dette er bakgrunnen for at Datatilsynet fatter pålegget slik det er varslet. Det påpekes at Datatilsynet er åpne for dialog og veiledning omkring det videre arbeidet med plassering av behandlingsansvaret. Vurdering av svar plassering av behandlingsansvaret for kameraovervåkning av «bank i butikk»-tjenester NorgesGruppen opplyser at det aldri har vært aktuelt å tillate at DnB monterer egne kameraer for å overvåke «bank i butikk»- tjenestene. «Bakgrunnen for dette er at det er umulig å skille ut «Bank i butikk» transaksjonene slik at kameraene kun aktiveres når denne typen banktjenester utføres. I praksis ville dette medført at våre butikkunder som ikke bruker DNB 4

5 som bank ville blitt overvåket av DNB når de handlet i våre butikker. Vi ville mest sannsynlig fått mange kritiske kunder eller i verste fall mistet kunder dersom de ble møtt med et skilt som sier at de blir overvåket av DNB. En slik løsning ville også skapt missnøye og usikkerhet hos våre ansatte. På bakgrunn av dette kan NorgesGruppen ikke se at DNB oppfyller kravene i Personopplysningsloven 11 bokstav b til å være databehandlingsansvarlig for en fullstendig kameraovervåkning av all aktivitet som skjer i våre butikklokaler. I tillegg ville dette også blitt veldig kostbart og driftsmessig kompliserende.» (Vår utheving) DnB Bank ASA har også skrevet et tilsvar om plassering av behandlingsansvaret for «bank i butikk»- tjenester. Der beskrives det også at det ikke har vært aktuelt for DnB Bank ASA å etablere kameraovervåkning i egen regi. Datatilsynet har i kontrollrapporten punkt 5.2 flg foretatt en nærmere redegjørelse av regelverket om plassering av behandlingsansvaret, samt praksis på området. Det fremgår klart av vedtaket av 24. september 2007 og konsesjon av 31. mai 2010 at det er DnB som er behandlingsansvarlig for kameraovervåkning av «bank i butikk»- tjenestene. Datatilsynet gjentar at det er kritikkverdig at ingen har forholdt seg til plasseringen av behandlingsansvaret gitt i tidligere vedtak. Det følger også klare føringer for slik kameraovervåkning i konsesjonen. Det vises for eksempel til følgende uttalelser: «Utover billedopptak av ordinære ekspedisjonssteder, minibanker plassert i og rett utenfor banklokalet, vil dispensasjonen om utvidet lagringstid til tre måneder bl. a. dekke opptak gjort av frittstående minibanker og betalingsterminaler knyttet til bank i butikk tjenesten. Lagring i tre måneder vil kun være tillatt av det området av butikklokalet hvor kunder ekspederes for bank i butikk -tjenester. Ved billedopptak i lokaler (for eksempel i forbindelse med bank i butikk ) og av terminaler/automater som ikke direkte blir kontrollert av banken, skal banken som behandlingsansvarlig for opptaket, inngå en databehandleravtale med den som har utplassert og/eller drifter kameraet, jf. personopplysningslovens 15. Videre skal det tydelig fremgå av merkingen i lokalet og på terminalen at banken er ansvarlig for overvåkingen, jf. personopplysningslovens 40. Personopplysningslovens 38 oppstiller krav om at det skal foreligge et særskilt behov for overvåking av et sted hvor en begrenset krets av personer ferdes jevnlig. Overvåking av ansatte, enten bankens eller butikkens ansatte i bank i butikk - tjenester, må således oppfylle kravet til et særskilt behov, i tillegg til arbeidsmiljølovens kapittel 9 om kontrolltiltak i virksomheten. Utvidet lagringstid ved fjernsynsovervåking, anses som en personvernulempe både for ansatte og kunder. Det stilles i den forbindelse krav til banken om at overvåking med utvidet lagringstid begrenses til et minimum, jf. personopplysningslovens 11 bokstav b. Typisk bør overvåking av bank i butikk være begrenset til dedikerte kasser.» 5

6 Datatilsynet påpeker at konsesjonen og dispensasjonen til DnB Bank ASA på ingen måte åpner «for en fullstendig kameraovervåkning av all aktivitet som skjer i [ ] butikklokaler». Lagring i tre måneder er kun tillatt av det området av butikklokalet hvor kunder ekspederes for «bank i butikk»- tjenester. Det er ikke anledning til overvåkning i andre områder av butikklokalet. Det vises også til krav etter personopplysningsloven 38 og arbeidsmiljøloven kapittel 9. Overvåkning med utvidet lagringstid skal dessuten begrenses til et minimum, jf personopplysningsloven 11 bokstav b. Typisk bør overvåking av «bank i butikk» være begrenset til dedikerte kasser. Datatilsynet fastholder vurderingen av plassering av behandlingsansvar, jf det ovenfor nevnte. Kjøpmannshuset Norge AS er ikke å anse som behandlingsansvarlig for kameraovervåkning av «bank i butikk»- tjenestene. Datatilsynet påpeker at plassering av behandlingsansvar har betydning for samtlige av de varslede påleggene. Vurdering av svar varslet pålegg 1c Det er opplyst at ITV-systemene til profilhusene er konfigurert slik at opptak knyttet til «Bank i butikk» slettes automatisk etter maksimum 90 dager, eller tidligere dersom lagringskapasiteten overskrides. Lagringstiden kontrolleres og dokumenteres årlig av utstyrsleverandør. I tillegg utføres det interne kontroller av driftsapparatet i de enkelte kjedene. I noen tilfeller har det vært mangelfull informasjon om dette til enkelte butikksjefer. Datatilsynet påpeker at Kjøpmannshuset Norge AS ikke har adgang til å lagre kameraopptak utover det som følger av personopplysningsforskriften 8-4 første og annet ledd. Virksomheten må altså endre sletterutinen slik at det ikke lagres opptak utover det personopplysningsforskriften 8-4 første og annet ledd gir adgang til. Det vil si hovedregel om sletting av opptak etter 7 dager. Datatilsynet anbefaler også at dagens sensorstyrte opptaksrutine endres slik at man sikrer at opptak som hovedregel slettes etter 7 dager. Datatilsynet fastholder det varslede pålegget. Vurdering av svar varslet pålegg 1 d Det er opplyst at man ønsker en løsning hvor DnB Bank ASA er databehandler for opptak som er eldre enn 7 dager. Datatilsynet viser i denne forbindelse til det som er skrevet ovenfor om søknad om dispensasjon. Datatilsynet har i rapportens punkt 5.2 flg foretatt en rettslig vurdering av plassering av at behandlingsansvar ikke kan plasseres hos Kjøpmannshuset Norge AS. Datatilsynet påpeker dessuten at Kjøpmannshuset Norge AS og DnB Bank ASA ikke kan omgå kravene i blant annet personopplysningsloven 39 om utlevering av billedopptak ved formelt i inngå en databehandleravtale. Datatilsynet fastholder de varslede pålegg. 6

7 Vurdering av svar varslet pålegg 2 Det er opplyst at arbeidet med informasjonssikkerhet i NorgesGruppen er godt forankret i konsernledelsen og i de ulike selskapene i konsernet. 2 Videre at NorgesGruppen har etablert en felles informasjonssikkerhetspolicy med tilhørende håndbøker og retningslinjer som gjelder for alle selskaper og ansatte i konsernet, og at denne er tilgjengelig på intranettsidene i de ulike selskapene i konsernet. Datatilsynet påpeker at krav til informasjonssikkerhet følger av personopplysningsloven 13. Tiltakene skal være dokumenterte. Kravene til informasjonssikkerhet er utdypet i personopplysningsforskriftens kapittel 2. Se også personopplysningsforskriften 8-2 om sikring av billedopptak. Datatilsynet ba under kontrollen om å få all dokumentasjon etter personopplysningsloven 14 og 13, herunder det som var tilgjengelig for ansatte. Det ble også bedt om å få eventuell dokumentasjon ettersendt. Datatilsynet utelukker ikke at Kjøpmannshuset Norge AS oppfyller deler av de krav som stilles i personopplysningsloven 13 og personopplysningsforskriften kapittel 2. Datatilsynet forholder seg imidlertid til den dokumentasjon og informasjon som er gitt i forbindelse med kontrollen, og det er på bakgrunn av dette at Datatilsynet fastslår at kravene etter personopplysningsloven 13 jf personopplysningsforskriften kapittel 2 ikke er ivaretatt. 3 For veiledning om kravene vises det til vedlagt veileder om internkontroll. Se for eksempel punkt 5 om informasjonssikkerhet, punkt 6 om oppfølging og punkt 9 om kontroll med sikkerhet hos partner/leverandør. Datatilsynet fastholder det varslede pålegget. Vurdering av svar varslet pålegg 3 Det er opplyst at Kjøpmannshuset Norge AS har etablert databehandleravtaler med AS Skankontroll med datterselskaper, Pegasus kontroll AS og NOKAS. Videre at dagens praksis er etablert «basert på vår tolkning av konsesjon og dispensasjon for Bank i Butikk med tilhørende databehandleravtaler som er inngått.» Datatilsynet viser til det ovenfor nevnte om plassering av behandlingsansvaret for kameraovervåkning av «bank i butikk»- tjenester. Kjøpmannshuset Norge AS er ikke å anse som behandlingsansvarlig for nevnte kameraovervåkning av «bank i butikk»- tjenestene, som igjen medfører at inngåtte databehandleravtaler om dette ikke er gyldige. Datatilsynet viser til punktet ovenfor om varslet pålegg 1 d, herunder om DnB Bank ASA som databehandler. Dette innebærer at Kjøpmannshuset Norge AS må sikre at billedopptak ikke utleveres til DnB. Det påpekes at Kjøpmannshuset Norge AS ikke kan omgå kravene i 2 Det vises til side 14 om informasjonssikkerhet i svarbrevet fra NorgesGruppen ASA. 3 Det vises for eksempel til punkt i kontrollrapporten om oversikt over behandlinger og behandlingsgrunnlag. At det på overordnet nivå er utarbeidet en oversikt over samtlige behandlinger av personopplysninger er grunnleggende for å legge til rette for at regelverket blir fulgt. Dette er grunnlaget for senere å utarbeide de nødvendige rutinene som det er behov for, se for eksempel personopplysningsforskriften 2-3, 2-4, og

8 blant annet personopplysningsloven 39 om utlevering av billedopptak ved formelt å inngå en databehandleravtale. Datatilsynet fastholder det varslede pålegget. Vurdering av svar varslet pålegg 4 Som nevnt ovenfor har virksomheten ikke rettslig grunnlag til å oppbevare opptak utover det som følger av personopplysningsforskriften 8-4 første og annet ledd. Dette innebærer at Kjøpmannshuset Norge AS må sikre at billedopptak som er lagret lengre enn dette i Spar Tåsen blir slettet. Datatilsynet fastholder det varslede pålegget. Vedtak om pålegg Datatilsynet fatter med hjemmel i personopplysningsloven 46 vedtak om følgende pålegg: 1. Virksomheten må etablere og dokumentere internkontroll i samsvar med personopplysningsloven 14 jf personopplysningsforskriften kapittel 3. Det vises til tilsynsrapportens punkt 5.3 flg. Som ledd i dette arbeidet må virksomheten blant annet: a. plassere ansvaret for å gjennomføre den behandlingsansvarliges oppgaver, jf personopplysningsloven 14 jf 2 nr 4. Dette gjelder for all behandling av personopplysninger som virksomheten er behandlingsansvarlig for. Det vises til rapportens punkt 5.3 flg og punkt 5.1 flg, herunder punkt Det vises også til vurderingen av svar til dette pålegget ovenfor. b. utarbeide en samlet oversikt over alle behandlinger av personopplysninger virksomheten er behandlingsansvarlig for med behandlingens formål og behandlingsgrunnlag i henhold til personopplysningsloven 14 jf personopplysningsforskriften 3-1. Det vises til rapportens punkt 5.3, herunder punkt c. utarbeide dokumenterte rutiner på ivaretakelse av sletteplikten, jf personopplysningsloven 14 jf. 11 bokstav e, jf 28 og personopplysningsforskriften 8-4. Det vises til rapportens punkt 5.3, herunder og 5.4, herunder punkt d. utarbeide dokumenterte rutiner om utlevering av billedopptak som sikrer at eventuelle utleveringer skjer i henhold til regelverket, jf personopplysningsloven 14 jf 39. Det vises til rapportens punkt 5.3 flg og punkt flg. e. utarbeide rutiner som sikrer oppfyllelse av melde- og konsesjonsplikt i henhold til personopplysningsloven 14 jf personopplysningsforskriften 3-1 tredje ledd bokstav f. Det vises til rapportens 5.3 flg. 8

9 2. Virksomheten må sørge for tilfredsstillende informasjonssikkerhet i samsvar med kravene i personopplysningsloven 13. Det vises til rapportens punkt 5.5 flg herunder punkt Virksomheten skal sørge for at det inngås gyldige databehandleravtaler i samsvar med personopplysningsloven 15. Det vises til kontrollrapportens punkt 5.6 flg, herunder punkt Virksomheten må slette billedopptak som er lagret utover det som følger av personopplysningsforskriften 8-4 første og annet ledd. Det vises til rapportens punkt 5.4, herunder punkt Lukking av avvik Datatilsynet anbefalte i brev 19. mars 2013 at det ble oversendt et forslag til fremdriftsplan for lukking av de avvik som er beskrevet i kontrollrapporten. Det ble videre opplyst at tilsynet vil se hen til denne fremdriftsplanen når det skal vedtas en frist for virksomhetens gjennomføring av påleggende. Datatilsynet har ikke mottatt slikt forslag til fremdriftsplan. Datatilsynet gir på denne bakgrunn en frist for gjennomføring av samtlige pålegg til 31.oktober Virksomheten må innen nevnte datoer bekrefte skriftlig overfor Datatilsynet at påleggene er gjennomført. Med mindre annet er særskilt angitt kreves det ikke ytterligere dokumentasjon på at påleggene er gjennomført. Det gjøres imidlertid oppmerksom på at Datatilsynet vil kunne foreta en etterkontroll av dette. Dersom virksomheten har kommentarer til fristen for gjennomføring av påleggende, bes det om en rask tilbakemelding på dette. 9

10 Klageadgang Dette vedtaket kan påklages i henhold til forvaltningslovens bestemmelser. Eventuell klage må fremsettes overfor Datatilsynet innen tre uker etter at vedtaket ble mottatt. Personvernnemnda er klageorgan, og skal behandle saken dersom Datatilsynet ikke finner grunn til å gjøre om sitt eget vedtak. Dersom det på grunn av ferieavvikling er ønskelig med en lengre klagefrist, bes det om en rask tilbakemelding på dette. Med vennlig hilsen Helge Veum avdelingsdirektør Bård Soløy Ødegaard seniorrådgiver Vedlegg: Endelig kontrollrapport Veileder til internkontroll Kopi: NorgesGruppen ASA DnB Bank ASA v/ Stig Andersen 10

11 Saksnummer: 12/00852 Dato for kontroll: Rapportdato: Endelig kontrollrapport Kontrollobjekt: Kjøpmannshuset Norge AS Sted: Spar Tåsen Utarbeidet av: Bård Soløy Ødegaard Martha Eike Henok Tesfazghi 1 Innledning Datatilsynet gjennomførte kontroll hos Kjøpmannshuset Norge AS den 19.oktober Kontrollen ble utført med hjemmel i personopplysningslovens 44 jf. 42 tredje ledd. Formålet med kontrollen er å vurdere virksomhetens kameraovervåkning av «bank i butikk»- tjenester. Kontrollen fant sted i butikklokalene til Spar Tåsen. Kontrollen viste mangelfull etterlevelse av regelverket på andre områder. Kontrollrapporten vil derfor også omtale enkelte andre forhold enn kameraovervåkning av bank i butikk - tjenester. I det følgende vil Datatilsynet beskrive de faktiske forhold som ble avdekket under kontrollen. Kontrollrapporten danner grunnlag for Datatilsynets vurderinger og eventuelle pålegg. 2 Tilstede under kontrollen 2.1 Fra virksomheten: - Lene Simonsen, sikkerhetssjef - Kjøpmannshuset Norge AS - Oddvar Iversen, sikkerhetskonsulent NOKAS Teknikk 2.2 Fra Datatilsynet: - Bård Soløy Ødegaard, seniorrådgiver - Martha Eike, overingeniør - Henok Tesfazghi, rådgiver 3 Generelt NG Spar Øst AS er et eget selskap. Selskapet driver butikkhandel med bredt vareutvalg med hovedvekt på nærings- og nytelsesmidler. Butikken Spar Tåsen er eid av NG Spar Øst AS. Kjøpmannshuset Norge AS er NorgesGruppens profilhus for kjøpmannseide butikker. Sentrale formål for selskapet er å utvikle, forvalte og administrere Spar-konseptet, herunder vedta overliggende styringsdokumenter for Spar-konseptet. NG Spar Øst AS og Kjøpmannshuset Norge AS er eid av NorgesGruppen ruppen ASA (heretter NorgesGruppen). 1 av 14

12 4 Kort om behandling av personopplysninger for kameraovervåkning av «bank i butikk»- tjenester NG Spar Øst AS (heretter Spar Øst eller butikken) og Kjøpmannshuset Norge AS behandler personopplysninger for ulike formål. Kontrollen er i utgangspunktet rettet mot behandling av personopplysninger for kameraovervåkning av «bank i butikk» -tjenester. Det er inngått databehandleravtaler for kameraovervåkning med AS Skan-kontroll. NOKAS Security og Security Norway er i databehandleravtalen oppgitt som underleverandør. DnB Nor er også vurdert som databehandler. 5 Funn og avvik fra lovbestemte krav til behandling av personopplysninger 5.1 Generell plassering av behandlingsansvaret for behandling av personopplysninger i Spar Tåsen Regelverkets krav Behandlingsansvarlig defineres i personopplysningsloven 2 nr 4. Der står det at behandlingsansvarlig er den som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som kan brukes. Det er den behandlingsansvarlige som er pliktsubjekt etter personopplysningsloven. Det er derfor av avgjørende betydning for enhver virksomhet å ha behandlingsansvaret klart plassert. Behandlingsansvarlig vil ofte være en juridisk person. Ansvaret for å gjennomføre den behandlingsansvarliges oppgaver vil ligge hos virksomheten som sådan, representert ved virksomhetens ledelse. Ledelsen må sørge for at loven etterleves, og som ledd i dette må ledelsen foreta en intern arbeidsdeling slik at det er klart i hvilken stilling det tilliger å sørge for at loven etterleves i praksis. Funksjonen bør knyttes til en lederstilling slik at stillingsinnehaveren har reell daglig innflytelse på behandlingene som foretas. Plassering av behandlingsansvaret avhenger av hvordan virksomheten er organisert og strukturert og hvem som avgjør hva som er formålet med behandlingen av personopplysninger. Selv om ansvaret skal plasseres hos virksomhetens ledelse, er ikke personopplysningsloven til hinder for at den daglige utøvelsen av ansvaret delegeres. Det daglige behandlingsansvaret for kundebehandlingen kan for eksempel plasseres hos markedsavdelingen i en bank, mens det daglige ansvaret for kameraovervåkningen kan tillegges sikkerhetsansvarlig. Delegasjon av det daglige ansvaret har imidlertid ingen betydning for det formelle behandlingsansvaret. 2 av 14

13 5.1.2 Faktisk forhold Det ble opplyst at arbeidsgiveransvaret er plassert hos Spar Øst. I melding til Datatilsynet datert 8. oktober 2012 står det også oppgitt at Spar Øst er behandlingsansvarlig for kameraovervåkning. I mottatt databehandleravtale står imidlertid Kjøpmannshuset Norge AS som behandlingsansvarlig og AS Skan-kontroll som databehandler. NorgesGruppen har i tilsvar til foreløpig kontrollrapport redegjort for plasseringen av behandlingsansvaret. Der er det beskrevet at behandlingsansvaret skal plasseres hos Kiwi Norge Datatilsynets vurdering Datatilsynets vurdering vil først ta for seg avvik som ble avdekket på kontrolltidspunktet, deretter tilsvar etter kontrollen. På kontrolltidspunktet: Behandlingsansvaret var ikke klart formelt plassert. Ansvaret for å gjennomføre den behandlingsansvarliges oppgaver var heller ikke plassert. Det forelå ingen intern arbeidsdeling slik at det er klart i hvilken stilling det tilligger å sørge for at loven etterleves i praksis. Ut fra sakens opplysninger la Datatilsynet i foreløpig kontrollrapport til grunn at Spar Øst er å anse som behandlingsansvarlig for all behandling av personopplysninger som skjer hos Spar Tåsen. Det vil si at behandlingsansvaret ikke er begrenset til behandling av personopplysninger i forbindelse med kameraovervåkningen. Datatilsynet la i denne forbindelse vekt på at virksomheten er oppgitt som behandlingsansvarlig, og at virksomheten har arbeidsgiveransvaret. Datatilsynet la til grunn at Kjøpmannshuset Norge AS ikke er å anse som behandlingsansvarlig for behandlinger av personopplysninger hos Spar Tåsen. Det forå ingen internkontrolldokumentasjon som tilsier at virksomheten er organisert og strukturert på en slik måte at også Kjøpmannshuset Norge AS kan være behandlingsansvarlig for behandling av personopplysninger i Spar Tåsen. Etter kontrolltidspunktet NorgesGruppen har i tilsvar til foreløpig kontrollrapport plassert behandlingsansvaret for all behandling av personopplysninger hos at Kjøpmannshuset Norge AS. Datatilsynet mener det ikke er på det rene at behandlingsansvaret rettslig sett er plassert riktig hos Kjøpmannshuset Norge AS. Det vises til svar på det varslede pålegg 1 i vedtaksbrevet Konklusjon På kontrolltidspunktet Det anses som avvik at behandlingsansvaret ikke var klart plassert for behandling av personopplysninger som foretas i Spar Tåsen, jf personopplysningsloven 14 jf 2 nr 4. 3 av 14

14 Det anses om avvik at ansvaret for å gjennomføre den behandlingsansvarliges oppgaver ikke var klart plassert, jf personopplysningsloven 14 jf 2 nr 4. Det vises til det ovennevnte om at ledelsen i virksomheten som har behandlingsansvaret må sørge for at loven etterleves, og som ledd i dette må ledelsen foreta en intern arbeidsdeling slik at det er klart i hvilken stilling(er) det tilligger å sørge for at loven etterleves i praksis. Funksjonen bør knyttes til (en) lederstilling(er) slik at stillingsinnehaveren(e) har reell daglig innflytelse på behandlingene som foretas. Etter kontrolltidspunktet Det er ikke på det rene at behandlingsansvaret for all behandling av personopplysninger rettslig sett kan plasseres hos Kjøpmannshuset Norge AS, jf personopplysningsloven 2 nr Plassering av behandlingsansvaret for behandling av personopplysninger for kameraovervåkning av «bank i butikk» -tjenester Regelverket Behandlingsansvarlig er beskrevet i punkt ovenfor. Begrepet knyttes til den som har bestemmelsesrett over opplysningene og den elektroniske behandlingen av disse. Selv om man setter arbeidet bort til andre ( outsourcing ), vil man selv sitte med bestemmelsesretten - og dermed ansvaret. De som eventuelt utfører et avtalt arbeid for den behandlingsansvarlige, vil være databehandlere. For eksempel hvis firma A setter ut behandlingen av lønnsystemet til databehandler B, er det klart at ansvaret fortsatt skal ligge hos den behandlingsansvarlige, som er A. I vurderingen av plassering av behandlingsansvaret for kameraovervåkning av bank i butikk -tjenester er det relevant å se på personopplysningsloven 11 om grunnkrav til behandling av personopplysninger. Det følger av 11 bokstav b at den behandlingsansvarlige skal sørge for at personopplysninger som behandles bare nyttes til uttrykkelige angitte formål som er saklig begrunnet i den behandlingsansvarliges virksomhet. I dette ligger blant annet at den behandlingsansvarlige ikke fritt kan velge et hvilket som helst lovlig formål for behandling av personopplysninger. Formålet må være saklig begrunnet i den behandlingsansvarliges virksomhet og dermed ha en nær og naturlig sammenheng med den aktuelle virksomheten Datatilsynets praksis Datatilsynet innvilget 24. september 2007 dispensasjon om utvidet lagringstid for oppbevaring av billedopptak etter personopplysningsforskriften 8-4 siste ledd. Det ble gitt dispensasjon til DnB Bank ASA (heretter DnB eller banken) for billedopptak gjort i «bankdelen» av bank i butikk- konseptet i inntil 3 måneder. Søknaden var begrunnet i mulighetene for å forebygge og oppklare kriminelle anslag mot «bank-delen» i NorgesGruppens butikker tilknyttet konseptet bank i butikk. 4 av 14

15 Datatilsynet har omgjort konsesjon for banker og finansinstitusjoners behandling av personopplysninger. Det vises til konsesjon av 31. mai 2010 til DnB (Vårt referansenummer 10/00581). Der fremgår det blant annet at: «I tillegg gir Datatilsynet ved denne konsesjonen en dispensasjon med tilhørende vilkår, jf. personopplysningsforskriftens 8-4 siste ledd, for: Utvidet lagringstid for fjernsynsovervåking for forebygging og oppklaring av straffbare forhold knyttet til bankvirksomhet. Dispensasjonen er avgrenset til områder i umiddelbar nærhet til betalingsterminaler for bank i butikk og frittstående minibanker. Konsesjonen er gitt under forutsetning av at behandlingen foretas i henhold til søknaden, fastlagte konsesjonsvilkår, vedlagte merknader og de bestemmelser som følger av personopplysningsloven med forskrifter. Navn- og organisasjonsendringer må skriftlig meddeles til Datatilsynet. Dersom det skjer endringer i behandlingen i forhold til de opplysninger som er gitt i søknaden, må det fremmes ny konsesjonssøknad.» Videre står i det i konsesjonens punkt 8: «8. Særlig om utvidet lagringstid for fjernsynsovervåking Datatilsynet gir med dette en dispensasjon for oppbevaring av billedopptak i inntil tre måneder, når opptak er gjort i forbindelse med bankvirksomhet og med det formål å avdekke og oppklare straffbare forhold, jf. personopplysningslovens 37 jf. 8 bokstav f. Dispensasjonen er gitt med hjemmel i personopplysningsforskriftens 8-4 siste ledd. Banken skal vurdere hvorvidt det foreligger et særlig behov for utvidet lagringstid i det enkelte overvåkingstilfellet. Et slikt særlig behov for utvidet lagringstid skal dokumenteres, jf. personopplysningslovens 14 og personopplysningsforskriftens 3-1 andre ledd. Dispensasjonen gjelder for den fjernsynsovervåkingen som banken selv er behandlingsansvarlig for, og er kun knyttet til bankvirksomhet. Banken må selv ha kontroll, eventuelt gjennom en databehandleravtale, over overvåkningsutstyret som benyttes. Dersom banken benytter en databehandler til å foreta fjernsynsovervåkingen, skal det inngås en databehandleravtale jf. personopplysningslovens 15. Eventuelle opptak skal lagres adskilt fra eventuelle opptak som butikken selv er behandlingsansvarlig for. Det må fremgå klart av skiltingen/merkingen i henhold til personopplysningslovens 40, at det er banken som er ansvarlig for overvåkingen. Utveksling av opptak mellom banken som behandlingsansvarlig og butikken som behandlingsansvarlig, vil være å regne som utlevering av billedopptak etter personopplysningslovens 39.» 5 av 14

16 I merknader til punkt 8 står det til slutt: «8. Til punkt 8. Særlig om behandlingsformålet utvidet lagringstid for fjernsynsovervåking Banker har etter personopplysningsforskriften 8-4 tredje ledd rett til å oppbevare billedopptak gjort i post- og banklokaler i inntil tre måneder. Typisk gjelder dette billedopptak fra fjernsynsovervåking av ekspedisjonslokaler og av minibanker plassert i og rett utenfor banklokalet. Den ordinære slettefristen for andre former for billedopptak, er syv dager, jf. forskriftens 8-4 andre ledd første punktum. Datatilsynet har funnet det hensiktsmessig å fastsette en generell dispensasjon for oppbevaring av billedopptak som er gjort i forbindelse med bankvirksomhet i inntil tre måneder, jf. personopplysningsforskriften 8-4 siste ledd. Den forlengede oppbevaringstiden er begrunnet ut i fra kriminalitetsforebyggende og oppklaringsmessige hensyn, tilsvarende som for billedopptak gjort i post- og banklokaler. Rekognosering av ekspedisjonssteder som ledd i forberedelse av ran samt gjennomførte alvorlige forbrytelser eller forsøk på samme, for eksempel bedragerier, oppdages ofte på et senere tidspunkt. Det samme gjelder nyere former for IT-kriminalitet som rettsstridig montering av lese- og videoutstyr på minibankene med det formål å fange opp kortets magnetstripe og ta opptak ved inntasting av PIN-kode. Felles for slike situasjoner er at banken og/eller fornærmede først blir oppmerksom på forholdet etter slettefristen på syv dager. Utover billedopptak av ordinære ekspedisjonssteder, minibanker plassert i og rett utenfor banklokalet, vil dispensasjonen om utvidet lagringstid til tre måneder bl. a. dekke opptak gjort av «frittstående» minibanker og betalingsterminaler knyttet til «bank i butikk» tjenesten. Lagring i tre måneder vil kun være tillatt av det området av butikklokalet hvor kunder ekspederes for «bank i butikk»-tjenester. Ved billedopptak i lokaler (for eksempel i forbindelse med «bank i butikk») og av terminaler/automater som ikke direkte blir kontrollert av banken, skal banken som behandlingsansvarlig for opptaket, inngå en databehandleravtale med den som har utplassert og/eller drifter kameraet, jf. personopplysningslovens 15. Videre skal det tydelig fremgå av merkingen i lokalet og på terminalen at banken er ansvarlig for overvåkingen, jf. personopplysningslovens 40. Personopplysningslovens 38 oppstiller krav om at det skal foreligge et særskilt behov for overvåking av et sted hvor en begrenset krets av personer ferdes jevnlig. Overvåking av ansatte, enten bankens eller butikkens ansatte i «bank i butikk»- tjenester, må således oppfylle kravet til et særskilt behov, i tillegg til arbeidsmiljølovens kapittel 9 om kontrolltiltak i virksomheten. 6 av 14

17 Utvidet lagringstid ved fjernsynsovervåking, anses som en personvernulempe både for ansatte og kunder. Det stilles i den forbindelse krav til banken om at overvåking med utvidet lagringstid begrenses til et minimum, jf. personopplysningslovens 11 bokstav b. Typisk bør overvåking av «bank i butikk» være begrenset til dedikerte kasser.» Faktiske forhold Datatilsynet varslet opprinnelig DnB om kontroll med kameraovervåkning av «bank i butikk»- tjenester. Bakgrunnen for dette er at Datatilsynet, etter søknad fra DnB har gitt konsesjon og dispensasjon hvor behandlingsansvaret for slik kameraovervåkning har blitt plassert hos DnB. Verken DnB eller Spar Øst har forholdt seg til tidligere gitte konsesjoner og dispensasjoner om kameraovervåkning av «bank i butikk»- tjenester. I e-post av 18. september 2012 skriver DnB v/ advokat Stig Andersen at banken ikke ser på seg selv som behandlingsansvarlig for kameraovervåkning for «bank i butikk»- tjenester i de to butikkene (henholdsvis Spar Tåsen og Kiwi Sognsveien) Datatilsynet varselet tilsyn hos. Det er uklart for Datatilsynet hvorfor ingen har forholdt seg til plasseringen av behandlingsansvaret som følger av konsesjon og dispensasjon. Datatilsynet har bedt om mer informasjon som kan belyse plasseringen av behandlingsansvaret for bank i butikk -tjenester. Datatilsynet har ikke mottatt noen dokumentasjon som nærmere kan belyse dette. Spar Øst har heller ikke utarbeidet noen internkontrolldokumentasjon som kan belyse hvorfor behandlingsansvaret for kameraovervåkning av «bank i butikk»- tjenester er plassert hos denne virksomheten jf. personopplysningsloven 14 jf 2 nr 4. Konsesjon og dispensasjon for slik kameraovervåkning er som nevnt gitt til DnB og ikke Spar Øst. Datatilsynet har gjennom kontrollen fått tilgang til samarbeidsavtalen mellom NorgesGruppen ASA og DnB vedrørende «bank i butikk»- tjenestene datert 5. november 2004 (heretter samarbeidsavtalen). 1 Samarbeidsavtalen vil bli omtalt nedenfor i punkt NorgesGruppen har i tilsvar til foreløpig kontrollrapport søkt om dispensasjon for Kiwi Norge om utvidet lagringstid for billedopptak av «bank i butikk»- tjenestene. Det vises til vedtaksbrevet for Datatilsynet vurdering av dette Datatilsynets vurdering Banken tilbyr sine kunder banktjenester gjennom Spar Øst sine butikker. Butikkmedarbeidere logger seg på bankens fagsystem for å betjene bankens kunder. Banken plikter å sørge for at butikkansatte som yter banktjenestene får nødvendig grunnopplæring og kompetanseutvikling. Det er på det rene at banken er behandlingsansvarlig for banktjenester som ytes. Det vises i den forbindelse til samarbeidsavtalen og Datatilsynets gitte konsesjon til DnB for behandling av personopplysninger til blant annet kundeadministrasjon og 1 Datatilsynets saksnummer 12/ av 14

18 gjennomføring av bank- og finansieringstjenester. Spar Øst er i denne relasjon en databehandler, siden virksomheten behandler personopplysninger på vegne av banken. Formålet med kameraovervåkingen av bank i butikk -tjenesten er blant annet å virke preventivt og forsøke å oppklare ran og svindel som bank i butikk -tjenesten kan utsettes for. Dette er et tiltak som primært gjøres i bankens (den behandlingsansvarliges) interesse. Etter tilsynets vurdering vil kameraovervåkingen av bank i butikk -tjenesten være saklig begrunnet i bankens virksomhet. Etter tilsynets vurdering trekker også dette i retning av at behandlingsansvaret for kameraovervåking av bank i butikk -tjenesten ikke kan plasseres hos Spar Øst jf personopplysningsloven 2 nr 4 jf. personopplysningsloven 11 bokstav b. I vurderingen av plassering av behandlingsansvaret er det også relevant å se hen på det ansvaret butikken har påtatt seg etter samarbeidsavtalen. Etter en gjennomgang av samarbeidsavtalen vurderes butikkens ansvar i den anledning å være begrenset. Det følger dessuten av Datatilsynets vurdering gjennom praksis at det er DnB som er behandlingsansvarlig for oppbevaring av billedopptak i inntil tre måneder, jf. personopplysningsforskriften 8-4 siste ledd jf. ovenfor nevnte konsesjon og dispensasjon. På bakgrunn av det ovenfor nevnte legger Datatilsynet til grunn at behandlingsansvaret for kameraovervåkning av bank i butikk -tjenester ikke kan plasseres hos Kjøpmannshuset Norge AS Konklusjon Kjøpmannshuset Norge AS er ikke å anse som behandlingsansvarlig for kameraovervåkning av «bank i butikk»- tjenester jf personopplysningsloven 2 nr 4. Kjøpmannshuset Norge AS har ikke adgang til å lagre billedopptak utover det som følger av de alminnelige reglene i personopplysningsforskriften 8-4 første og annet ledd. 5.3 Internkontroll Regelverkets krav Virksomheten har etter personopplysningsloven 14 plikt til å etablere og holde ved like systematiske tiltak som er nødvendige for å oppfylle kravene i eller i medhold av hhv. personopplysningsloven og helseregisterloven. Bestemmelsene er utdypet i personopplysningsforskriftens kapittel 3. Personopplysningsloven 14 innebærer en plikt til å gå igjennom hele loven med forskrift, og på det grunnlaget vurdere om det er behov for tiltak som sikrer etterlevelse av aktuelle bestemmelser. Det er med andre ord ingen plikt til å iverksette tiltak for alle lovens krav, jf ordlyden «nødvendig» i bestemmelses første ledd. I henhold til personopplysningsloven 14 skal behandlingsansvarlig dokumentere tiltakene. Dokumentasjonen skal blant annet være tilgjengelig for medarbeiderne hos den behandlingsansvarlige samt for Datatilsynet. 8 av 14

19 Personopplysningsforskriften 3-1 stiller utfyllende krav. De systematiske tiltakene skal tilpasses virksomhetens art, aktiviteter og størrelse. Det er krav om at den behandlingsansvarlige kjenner reglene for behandling av personopplysninger og at det utarbeides de nødvendige rutiner i denne sammenheng. I denne sammenheng er lovens og forskriftens generelle krav mest relevant virksomheten må gjennom planlagte og systematiske tiltak sikre etterlevelse av regelverkets krav. For å tilfredsstille kravet bør virksomheten, etter en alminnelig tilnærming for internkontroll, etablere styrende, gjennomførende og kontrollerende dokumenter. Internkontrollens styrende del forventes å dekke de overordnede rammer, som oversikt over behandlinger, identifisering av plikter, ansvar og myndighet, og hvorledes internkontrollen følges opp i virksomheten. Den gjennomførende delen vil inneholde de nødvendige rutiner som skal følges. Gjennom den kontrollerende delen følger ledelsen opp at rutinene og regelverket etterleves i organisasjonen. Dette gjøres normalt gjennom interne revisjoner av praksis, avvikshåndtering og revisjoner av internkontrollen. For mer informasjon om hvordan et internkontrollsystem kan bygges opp vises det til Datatilsynets hjemmeside, 2 Virksomhetens internkontroll skal også omfatte nødvendig sikkerhetsdokumentasjon. Dette er nærmere nedenfor i rapporten Internkontroll for Kjøpmannshuset Norge AS Faktiske forhold Datatilsynet ba i forkant av kontrollen om å få tilsendt den delen av internkontrollen som gjelder kameraovervåkning. Under kontrollen ba Datatilsynet om å få all dokumentasjon på internkontroll etter personopplysningsloven 14 og 13. Datatilsynet ba også om å se tilgjengelig dokumentasjon for medarbeidere. Det ble bedt om at eventuell dokumentasjon ble ettersendt. Slik dokumentasjon har ikke blitt mottatt av tilsynet. NorgesGruppen har i tilsvar til foreløpig kontrollrapport omtalt krav til internkontroll Datatilsynets vurdering: Datatilsynet har i punkt 5.1 flg. vurdert at det foreligger avvik når det kommer til plassering av behandlingsansvaret. Plassering av behandlingsansvaret og ansvaret for å gjennomføre den behandlingsansvarliges plikter er sentralt ved etablering av et internkontrollsystem. 2 Det vises for eksempel til dokumentet: En veiledning om internkontroll og informasjonssikkerhet 9 av 14

20 Det forelå mangelfull dokumentasjon på kravene som følger av personopplysningsloven 14 og personopplysningsforskriften kapittel 3. Det var ikke foretatt en gjennomgang av loven med forskrift, for å vurdere behovet for tiltak som sikrer etterlevelse av aktuelle bestemmelser. Det var videre ikke dokumenterte rutiner som var tilgjengelige for medarbeidere. Datatilsynet understreker at en sentral del av etableringen av et internkontrollsystem er å gjøre dette kjent for underliggende butikker og de ansatte, jf personopplysningsloven 14 annet ledd Konklusjon: Mangelfull dokumentasjon på internkontroll regnes som avvik, jf personopplysningsloven 14 jf personopplysningsforskriften kapittel 3. Mangelfull tilgjengelig dokumentasjon på internkontroll regnes som avvik, jf personopplysningsloven 14 annet ledd Særlig om oversikt over behandlinger og behandlingsgrunnlag for Kjøpmannshuset Norge AS Regelverkets krav For at den behandlingsansvarlige skal ha oversikt over omfanget av sitt ansvar må virksomheten ha en oversikt over hvilke behandlinger av personopplysninger som foretas og hvilke opplysninger som inngår i disse. Oversikten er nødvendig for å sikre at grunnvilkårene i personopplysningsloven 11 er oppfylt og danner grunnlag for utarbeidelse av virksomhetens sikkerhetsmål og sikkerhetsstrategi og vil være grunnlag for risikovurderinger. Se også personopplysningsforskriften 2-3, 2-4 og 3-1. Oversikten må blant annet omfatte den enkelte behandlingens behandlingsgrunnlag (personopplysningsloven 8 og 9) samt formålet med behandlingen ( 11). Alternativt må angivelse av behandlingsgrunnlag og formål fremkomme et annet sted i dokumentasjonen. 3 Oversikten bør foreligge på overordnet nivå i de styrende dokumentene. Disse skal være tilgjengelig for de ansatte Faktiske forhold Som nevnt under punkt ba Datatilsynet under kontrollen om å få all dokumentasjon på internkontroll etter personopplysningsloven 14 og 13. Datatilsynet ba også om å se tilgjengelig dokumentasjon for medarbeidere. Det forelå ingen samlet oversikt over blant annet den enkelte behandlingens behandlingsgrunnlag (personopplysningsloven 8 og 9) samt formålet med behandlingen ( 11). 3 Kravene til oversikt over behandlinger og behandlingsgrunnlag er beskrevet i kapittel 3.5 i veilederen Internkontroll og informasjonssikkerhet. 10 av 14

21 Datatilsynet har heller ikke mottatt en slik samlet oversikt i tilsvar til foreløpig kontrollrapport, og det foreligger ingen merknader til det varslede pålegget om utarbeidelse av en slik oversikt Konklusjon Det anses som avvik at Kjøpmannshuset Norge AS manglet en samlet oversikt over alle behandlinger av personopplysninger med behandlingens formål og behandlingsgrunnlag i henhold til personopplysningsloven 14 jf 11 jf personopplysningsforskriften Sletting av billedopptak Regelverket Personopplysningsforskriften 8-4 først ledd stadfester at billedopptak skal slettes når det ikke lenger er saklig grunn for oppbevaring, jf personopplysningsloven 28. Billedopptak skal senest slettes 7 dager etter at opptakene er gjort, jf personopplysningsforskriften 8-4 annet ledd første punktum. Sletteplikten gjelder likevel ikke dersom det er sannsynlig at billedopptaket vil bli utlevert til politiet i forbindelse med etterforskning av straffbare handlinger eller ulykker. I slike tilfeller kan billedopptakene oppbevares inntil 30 dager. Dette følger av personopplysningsforskriften 8-4 annet ledd annet punktum. I bestemmelsens siste ledd er det fastslått at dersom det foreligger et «særlig behov» for oppbevaring i lengre tid enn fastsatt i andre og tredje ledd, kan Datatilsynet gjøre unntak fra disse bestemmelsene Datatilsynets konsesjon, dispensasjon og faktiske forhold Datatilsynet har gitt DnB en generell dispensasjon for utvidet billeddopptak for blant annet betalingsterminaler knyttet til «bank i butikk»- tjenester, jf personopplysningsloven 8-4 siste ledd. 5 Butikken var pusset opp og fornyet i forkant av tilsynet. Det var også satt inn et nytt kameraanlegg. Minst et av kameraene knyttet til «bank i butikk»- tjenester var allerede på kontrolltidspunktet stilt inn på 90 dagers lagringstid. Det var opplyst at flere kameraer skulle ha utvidet lagringstid for kameraovervåkning av «bank i butikk»- tjenester. Opptak fra det tidligere kameraanlegget befant seg ikke lenger i butikken, men var utlevert til en leverandør. Det var ikke inngått databehandleravtale for en slik utlevering. Datatilsynet foretok heller ikke en stedlig kontroll hos leverandør som oppbevarte disse opptakene. Det ble påpekt at det måtte inngås en databehandleravtale, samt at opptakene måtte slettes etter fristene i personopplysningsforskriften 8-4. Det ble lagret kameraopptak utover fristen etter personopplysningsforskriften 8-4 første og annet ledd. 4 Personopplysningsforskriften 8-4 siste ledd ble vurdert i klagesak PVN Se Personvernnemndas hjemmeside: 5 Se punkt 5.2 flg., herunder av 14

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Kiwi Norge AS Postboks 551 3412 LIERSTRANDA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00853-13/BSO 21. juni 2013 Vedtak om pålegg Den 10. oktober 2012 gjennomførte Datatilsynet en kontroll

Detaljer

Det vises til Datatilsynets kontroll hos virksomheten den 28. september 2011 og Datatilsynets varsel om vedtak av 3.november 2011.

Det vises til Datatilsynets kontroll hos virksomheten den 28. september 2011 og Datatilsynets varsel om vedtak av 3.november 2011. Sjøsiden v/senterleder Teatergaten 6 3187 HORTEN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/01070-2/SEV 12. mars 2012 Vedtak om pålegg og endelig kontrollrapport Det vises til Datatilsynets

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00057 Dato for kontroll: 18.01.2012 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Paulsens Hotell AS Sted: Lyngdal Utarbeidet av: Stein Erik Vetland 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Oversendelse av sak til klagebehandling - kameraovervåking av post i butikk - Personvernnemnda

Oversendelse av sak til klagebehandling - kameraovervåking av post i butikk - Personvernnemnda Personvernnemnda Postboks 423 3201 SANDEFJORD Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00859-19/HTE 14. februar 2014 Oversendelse av sak til klagebehandling - kameraovervåking av post

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/00262-7 Dato for kontroll: 11.02.2011 Rapportdato: 23.06.2011 Endelig kontrollrapport Kontrollobjekt: Senterdrift Halden Storsenter Sted: Halden Utarbeidet av: Knut B. Kaspersen Stein Erik

Detaljer

Oversendelse av sak til klagebehandling - kameraovervåking i bank i butikk - Personvernnemnda

Oversendelse av sak til klagebehandling - kameraovervåking i bank i butikk - Personvernnemnda Personvernnemnda Postboks 423 3201 SANDEFJORD Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00853-19/HTE 6. november 2013 Oversendelse av sak til klagebehandling - kameraovervåking i bank

Detaljer

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014.

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014. Lier kommune Postboks 205 3401 LIER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00141-9/MEI 22. oktober 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Elverum kommune Postboks 403 2418 ELVERUM Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi - Kameraovervåking av taxi

Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi - Kameraovervåking av taxi Stavanger Taxi Postboks 14 Forus 4064 STAVANGER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00716-13/SDK 17. oktober 2013 Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi

Detaljer

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Finnmark fylkeskommune Fylkeshuset 9815 VADSØ Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Vedtak om pålegg - Brevkontroll ved Alta videregående skole Vi viser til Datatilsynets

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vestfold fylkeskommune Svend Foynsgt 9 3126 TØNSBERG Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til

Detaljer

Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak TVNorge AS Postboks 4800 Nydalen 0422 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00442-5/FUE 2. august 2011 Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Bring Dialog Norge AS Drammensveien 145 a 0277 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 11/00589-10/ABE Dato 4. juli 2012 Vedtak - kontrollrapport for Bring Dialog Norge AS Det vises til

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune Bindal kommune - Rådmannenn Oldervikveien 5 7980 TERRÅK Deres referanse Vår referanse (bes oppgitt ved svar) 2010/2733-11 13/00455-6/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport

Detaljer

Vedtak om pålegg og overtredelsesgebyr Kameraovervåking hos Mona Lisa huset

Vedtak om pålegg og overtredelsesgebyr Kameraovervåking hos Mona Lisa huset St Croix AS Østre vei 76 1397 NESØYA Deres referanse Vår referanse Dato 14/01190-8/MLS 22.06.2015 Vedtak om pålegg og overtredelsesgebyr Kameraovervåking hos Mona Lisa huset Den 16. oktober 2014 gjennomførte

Detaljer

Vedtak om pålegg og endelig kontrollrapport - Kontroll hos Norsk Medisinaldepot AS 28092011

Vedtak om pålegg og endelig kontrollrapport - Kontroll hos Norsk Medisinaldepot AS 28092011 Norsk Medisinaldepot AS Postboks 183 Kalbakken 0903 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00939-8/SEV 28. februar 2012 Vedtak om pålegg og endelig kontrollrapport - Kontroll

Detaljer

Vedtak om pålegg kameraovervåking hos Move treningssenter

Vedtak om pålegg kameraovervåking hos Move treningssenter Move Treningssenter AS Arnemannsveien 5 3510 HØNEFOSS Deres referanse Vår referanse Dato 14/01089-7/YMA 05.06.2015 Vedtak om pålegg kameraovervåking hos Move treningssenter Datatilsynet viser til kontroll

Detaljer

Det vises til Datatilsynets kontroll hos NextGenTel AS 27. april 2011 og Datatilsynets varsel om vedtak av 3. juni 2011.

Det vises til Datatilsynets kontroll hos NextGenTel AS 27. april 2011 og Datatilsynets varsel om vedtak av 3. juni 2011. NextGenTel AS Postboks 3 Sandsli 5861 BERGEN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00257-7/FUE 2. august 2011 Kontroll hos NextGenTel AS 27042011 - Vedtak Det vises til Datatilsynets

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Kripos - Internasjonal seksjon Postboks 8136 Dep 0034 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 2010/00638 10/00525-10/HVE 18. mai 2012 Dato Vedtak om pålegg - Endelig kontrollrapport for

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 201104681/MKJ 11/00706-2/CBR 14. september 2011 Dato Høringsuttalelse - Forslag til ny forskrift

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet Eigersund kommune 4370 EGERSUND Deres referanse Vår referanse Dato 15/8889 / 14/605 /FE-060, Ti-&58 14/00406-11/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet Kristiansund kommune Rådhuset, Kaibakken 2 6509 KRISTIANSUND N Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00906-5/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Kristiansund

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune Kongsvinger kommune Fjellg 2 2226 KONGSVINGER Deres referanse Vår referanse (bes oppgitt ved svar) Dato ARI/14/4710/K2- G90, K3-&40/ 13/01091-8/MEP 26. mars 2014 Vedtak om pålegg og endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00707 Dato for kontroll: 11.07.2012 Rapportdato: 21.08.2012 Endelig kontrollrapport Kontrollobjekt: BIT Oslo City Utarbeidet av: Stian D Kringlebotn Sted: Oslo City Mari Hersoug Nedberg

Detaljer

om konsesjon til å behandle personopplysninger i forbindelse med program om antidoping ved treningssentre.

om konsesjon til å behandle personopplysninger i forbindelse med program om antidoping ved treningssentre. Treningssenter AS Postboks OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00001-34/KBK 10. september 2013 Konsesjon til å behandle personopplysninger - Treningssenter - Dopingkontroll

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00157 Dato for kontroll: 26.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Kvænangen kommune Sted: Burfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato

Deres ref Vår ref (bes oppgitt ved svar) Dato Datatilsynet TELE AS Deres ref Vår ref (bes oppgitt ved svar) Dato XXXX XXXXXX KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER BEHANDLING AV OPPLYSNINGER OM ABONNENTERS BRUK AV TELETJENESTER I medhold av Lov

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00173 Dato for kontroll: 27.03.2012 Rapportdato: 22.08.2012 Endelig kontrollrapport Kontrollobjekt: Nordreisa kommune Sted: Storslett Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer

Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots Norge AS 26092011

Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots Norge AS 26092011 Boots Norge AS Postboks 413 Skøyen 0213 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00938-7/SEV 28. februar 2012 Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Kontroll av reseptformidleren 11122013 endelig kontrollrapport

Kontroll av reseptformidleren 11122013 endelig kontrollrapport Helsedirektoratet Postboks 7000 St Olavs plass 0130 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/10134-6 13/01268-8/MEP 27. februar 2014 Kontroll av reseptformidleren 11122013 endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00179 Dato for kontroll: 28.03.2012 Rapportdato: 21.08.2012 Endelig kontrollrapport Kontrollobjekt: Storfjord kommune Sted: Storfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) NorgesGruppen ASA Postboks 2775 Solli 0203 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00832-9/MAB 1. februar 2012 Vedtak om pålegg - Endelig kontrollrapport for Trumf AS Det vises

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet Averøy kommune - Rådmannen Bruhagen Postboks 152 6538 AVERØY Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00904-6/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Averøy

Detaljer

Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet Flekkefjord kommune Kirkegaten 50 4400 FLEKKEFJORD Deres referanse Vår referanse Dato 15/3356 14/00404-9/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak

Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak Personvernnemnda Postboks 423 3201 SANDEFJORD Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00864-17/HTE 22. oktober 2013 Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Telenor Objects AS Sted: Fornebu

Kontrollrapport. Kontrollobjekt: Telenor Objects AS Sted: Fornebu Saksnummer: 14/01291 Dato for kontroll: 02.12.2014 Rapportdato: 30.03.2015 Kontrollrapport Kontrollobjekt: Telenor Objects AS Sted: Fornebu Utarbeidet av: Camilla Nervik 1 Innledning og bakgrunn for kontrollen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00319 Dato for kontroll: 02.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Sosialistisk Venstreparti Sted: Akersgata 35, Oslo Utarbeidet av: Knut-Bredee Kaspersen

Detaljer

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Saksnummer: 14/00492 Dato for kontroll: 28.05.2014 Rapportdato: 30.04.2015 1 Innledning Kontrollrapport Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Utarbeidet av: Knut-Brede Kaspersen

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune Vega kommune - Rådmannen Gladstad 8980 VEGA Deres referanse Vår referanse (bes oppgitt ved svar) 2013/1601-4 13/00451-8/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport Oppegård Kommune Postboks 510 1411 KOLBOTN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/137-11 13/01092-10/MEP 21. mai 2014 Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/01089 Dato for kontroll: 08.11.2013 Rapportdato: 26.03.2014 Endelig kontrollrapport Kontrollobjekt: Byhagen legesenter Sted: Alta Utarbeidet av: Camilla G. Nervik Grete Alhaug Marius Engh

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Sømna kommune - Rådmannen Vik 8920 SØMNA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00454-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Det vises

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/01141 Dato for kontroll: 28.11.2012 Rapportdato: 22.01.2014 Endelig kontrollrapport Kontrollobjekt: Grottebadet AS Sted: Harstad Utarbeidet av: Ragnhild Castberg Stein Erik Vetland 1 Innledning

Detaljer

Vedrørende publisering av personopplysninger på nettstedet www.iam.no - Varsel om vedtak

Vedrørende publisering av personopplysninger på nettstedet www.iam.no - Varsel om vedtak Wiersholm Mellbye & Bech advokatfirma AS Att.: Advokat Line Coll Postboks 1400 Vika 0115 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato M1596276/1/126907-001/LCO 09/01240-11 /HSG 19. januar

Detaljer

PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN)

PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN) PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN) Behandling av personopplysninger i Newsec Basale AS Når du bruker nettsiden vår og/eller er i kontakt med oss vil Newsec Basale AS behandle personopplysninger

Detaljer

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013.

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013. Brønnøy kommune Rådmannen Rådhuset 8905 BRØNNØYSUND Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00452-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport - Brønnøy kommune

Detaljer

Avslutning av sak - Foreløpig kontrollapport for Vestre Viken Helseforetak

Avslutning av sak - Foreløpig kontrollapport for Vestre Viken Helseforetak Vestre Viken HF c/o Sykehuset Buskerud 3004 Drammen Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/01080-5/MEP 19. april 2013 Avslutning av sak - Foreløpig kontrollapport for Vestre Viken

Detaljer

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden (behandlingsansvarlig) og Norsk Byggtjeneste AS ( databehandler) Revidert

Detaljer

Retningslinjer for databehandleravtaler

Retningslinjer for databehandleravtaler Retningslinjer for databehandleravtaler Operativ sikkerhetsdokumentasjon INNHOLDSFORTEGNELSE 1. HENSIKT... 2 2. BEHANDLINGSANSVAR OG DATABEHANDLERAVTALER... 2 2.1 SENTRALE BEGREPER... 2 2.2 HVORFOR ER

Detaljer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Saksnummer: 15/00437 Dato for kontroll: 15.06.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet Direktoratet for naturforvaltning Postboks 5672 Sluppen 7485 TRONDHEIM Deres referanse 2012/15619 org-itev Vår referanse (bes oppgitt ved svar) Dato 12/01045-8/KBK 18. februar 2013 Vedtak om pålegg - Endelig

Detaljer

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Saksnummer: 14/00404 Dato for kontroll: 29.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/00958 Dato for kontroll: 12.09.2011 Rapportdato: 21.11.2012 Endelig kontrollrapport Kontrollobjekt: Horten Næringspark AS Sted: Horten Utarbeidet av: Knut B. Kaspersen Stein Erik Vetland

Detaljer

Lydopptak og personopplysningsloven

Lydopptak og personopplysningsloven Lydopptak og personopplysningsloven Innhold: 1 Innledning... 1 2 Bestemmelser om lydopptak... 1 2.1 Personopplysningsloven regulerer lydopptak... 1 2.2 Hemmelige opptak og opptak til private formål...

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Scanstat Norway AS avdeling CATI Sjøfartsgata 14 7725 STEINKJER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00720-6/MHN 29. august 2011 Vedtak - Endelig kontrollrapport for Scanstat i

Detaljer

Det vises til Datatilsynets kontroll hos Eniro Norge AS, avdeling Trondheim, den 27. juni 2011 og Datatilsynets varsel om vedtak av 5. juli 2011.

Det vises til Datatilsynets kontroll hos Eniro Norge AS, avdeling Trondheim, den 27. juni 2011 og Datatilsynets varsel om vedtak av 5. juli 2011. Eniro Norge AS avd Trondheim Postboks 2333 7004 TRONDHEIM Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00721-5/MHN 29. august 2011 Vedtak - endelig kontrollrapport for Eniro Norge AS Det

Detaljer

Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys

Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys Blålys Postboks 70 7201 KYRKSÆTERØRA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/01053-4/SEV 12. mars 2013 Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys Det vises

Detaljer

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet Hovedredningssentralen for Nord-Norge Postbpoks 1016 8001 BODØ Deres referanse Vår referanse Dato 2014/01692-2 010 14/00492-7/KBK 30.04.2015 Vedtak - Endelig kontrollrapport for Hovedredningssentralen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00754 Dato for kontroll: 08.10.2012 Rapportdato: 08.04.2013 Endelig kontrollrapport Kontrollobjekt: Toll- og avgiftsdirektoratet Sted: Oslo Utarbeidet av: Atle Årnes Cecilie Rønnevik 1 Innledning

Detaljer

Deres referanse Vår referanse Dato 15/01099-1/JSK 22.10.2015

Deres referanse Vår referanse Dato 15/01099-1/JSK 22.10.2015 Se mottakerliste Deres referanse Vår referanse Dato 15/01099-1/JSK 22.10.2015 Safe Harbor - Informasjon til berørte virksomheter om EU-domstolens avgjørelse om Safe Harbor-beslutningen - Konsekvensene

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Smart Club AS v/ Advokatene Kjetil Bull og Bjørn Tore Flaatten Postboks 1173 Sentrum 0107 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00831-9/HVE 21. desember 2011 Vedtak om pålegg

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet - Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet - Internkontroll og informasjonssikkerhet Justis- og beredskapsdepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse Dato 14/7350-AHA 14/00130-7/HHU 30.04.2015 Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00937 Dato for kontroll: 17.10.2013 Foreløpig rapport: 13.01.2014 Endelig rapport: 13.08.2014 Endelig kontrollrapport Kontrollobjekt: Randaberg kommune, Harestad skole Sted: Randaberg Utarbeidet

Detaljer

Varsel om pålegg - Personvern og informasjonssikkerhet i smartklokker for barn - PepCall AS

Varsel om pålegg - Personvern og informasjonssikkerhet i smartklokker for barn - PepCall AS PepCall AS Munkedamsveien 35 0250 Oslo Deres referanse Vår referanse Dato 17/01484-10/EOL 12.12.2017 Varsel om pålegg - Personvern og informasjonssikkerhet i smartklokker for barn - PepCall AS Vi viser

Detaljer

Følgende stod i oversendelsesbrevet til alle banker og finansinstitusjoner:

Følgende stod i oversendelsesbrevet til alle banker og finansinstitusjoner: Følgende stod i oversendelsesbrevet til alle banker og finansinstitusjoner: Omgjøring av konsesjon for banker og finansinstitusjoners behandling av Personopplysninger Datatilsynet viser til konsesjonen

Detaljer

Omgjøring av vedtak om delvis avslag på søknad om endring av konsesjon til Regional Forskningsbiobank Midt-Norge

Omgjøring av vedtak om delvis avslag på søknad om endring av konsesjon til Regional Forskningsbiobank Midt-Norge "'~ Datatilsynet Helse Midt-Norge RHF Postboks 464 7501 STJØRDAL HELSE o: MIDT-NORGE Saksdok.: Mottatt: 2 B AUG. 2013 Saksbeh ---Unnt.off.: Arkiv: -. Deres referanse 2010/121-1653/2013 Vår referanse (bes

Detaljer

Lagring av forskningsdata i Tjeneste for Sensitive Data

Lagring av forskningsdata i Tjeneste for Sensitive Data AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER Lagring av forskningsdata i Tjeneste for Sensitive Data Tekst i kursiv skal fjernes og erstattes med relevant tekst, evt. velges ett av flere alternativer. 1

Detaljer

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Personvernkrav ved behandling av kundeopplysninger utvalgte emner Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Disposisjon Innledende bemerkninger om a) personvern b) personopplysning c) personopplysningslovens

Detaljer

Lagring av advarsler i personalmapper - Datatilsynets veiledning

Lagring av advarsler i personalmapper - Datatilsynets veiledning DET KONGELIGE ARBEIDSDEPARTEMENT Se vedlagte adresseliste Deres ref Vår ref 201002004-/ISF Dato 1 7 2010 Lagring av advarsler i personalmapper - Datatilsynets veiledning Arbeidsdepartementet mottok nylig

Detaljer

Kontroll hos TV2 Sumo 28042011 - Internettbaserte TV-tjenester

Kontroll hos TV2 Sumo 28042011 - Internettbaserte TV-tjenester TV 2 AS Postboks 2 Sentrum 0101 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Adv. Theo Jordahl 11/00258-7/FUE 4. august 2011 Dato Kontroll hos TV2 Sumo 28042011 - Internettbaserte TV-tjenester

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet Fiskeridirektoratet Postboks 185 Sentrum 5804 BERGEN Deres referanse Vår referanse (bes oppgitt ved svar) 11/7937 13/00201-8/HHU 26. juni 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00176 Dato for kontroll: 27.03.2012 Rapportdato: 05.09.2012 Endelig kontrollrapport Kontrollobjekt: Kåfjord kommune Sted: Kåfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01434 Dato for kontroll: 13.02.2015 Foreløpig rapport: 19.02.2015 Rapportdato: 27.03.2015 Endelig kontrollrapport Kontrollobjekt: Ving Norge AS Sted: Oslo Utarbeidet av: Martha Eike Knut

Detaljer

Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av 14. mai 2009.

Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av 14. mai 2009. Avslutning av sak - kontroll hos kommune - Internkontroll og informasjonssikkerhet Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av

Detaljer

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet Direktoratet for arbeidstilsynet Postboks 4720 Sluppen 7468 TRONDHEIM Deres referanse Vår referanse (bes oppgitt ved svar) 2012/30431 12/01044-8/MEI 5. mars 2013 Dato Vedtak om pålegg - endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00320 Dato for kontroll: 05.06.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Høyre Utarbeidet av: Knut-Bredee Kaspersen Sted: Oslo 1 Innledning Datatilsynet gjennomførte

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00491 Dato for kontroll: 27.05.2014 Rapportdato: 20.08.2014 Endelig kontrollrapport Kontrollobjekt: Kontoret for voldsoffererstatning Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen Rannveig

Detaljer

Databehandleravtale for NLF-medlemmer

Databehandleravtale for NLF-medlemmer Databehandleravtale for NLF-medlemmer I henhold til Europa parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 (heretter GDPR) om vern av fysiske personer i forbindelse med behandling av

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01433 Dato for kontroll: 26.01.2015 Foreløpig rapport: 02.02.2015 Endelig rapport: 08.04.2015 Endelig kontrollrapport Kontrollobjekt: Hurtigruten ASA Sted: Tromsø Utarbeidet av: Martha Eike

Detaljer