Vedtak om pålegg - endelig kontrollrapport for AS Scan Detect - privat etterforskningsvirksomhet

Størrelse: px
Begynne med side:

Download "Vedtak om pålegg - endelig kontrollrapport for AS Scan Detect - privat etterforskningsvirksomhet"

Transkript

1 AS Scan Detect Postboks FORNEBU Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/ /MEP 12. november 2013 Vedtak om pålegg - endelig kontrollrapport for AS Scan Detect - privat etterforskningsvirksomhet Det vises til Datatilsynets kontroll hos AS Scan Detect 3. mai 2013 og Datatilsynets varsel om vedtak av 20. juni. Vurdering av tilsvar Datatilsynet har i brev av 10. september mottatt virksomhetens merknader til varselet og foreløpig kontroll, og har følgende kommentarer til det som fremkommer der: Kommentarer til foreløpig kontrollrapport Ad punkt 4 Om personopplysningslovens virkeområde Datatilsynet har lagt til grunn at selskapets s behandlinger i mange tilfeller faller utenfor loven, jf dennes 3 annet ledd, idet opplysningene behandles på vegne av en enkelt person for dennes «rent personlige eller andre private formål». Datatilsynet er enig i at også andre sakstyper/oppdrag enn de som er behandlet i kontrollrapporten, etter omstendighetene kan omfattes av dette unntaket. Det må bero på en konkret vurdering i det enkelte tilfellet, av den som får et mulig ansvar etter personopplysningsloven. Datatilsynet har bare vurdert to oppdragstyper i denne omgang, og våre konklusjoner gjelder følgelig bare for disse. Når selskapet påtar seg oppdrag fra en advokat, vil selskapets behandling etter vår vurdering skje på vegne av v advokaten. Dersom behandlingen faller innenfor lovens virkeområde vil det være naturlig å se advokaten som behandlingsansvarlig. I så tilfelle blir Scan-Detect å anse som dennes databehandler, jf personopplysningslovens 2 nr 5. En databehandler utleder sine rettigheter og plikter ved behandlingen, fra sin oppdragsgiver. Også advokatens oppdrag må av advokaten selv holdes opp mot unntaket i personopplysningslovens 3 annet ledd (jf over). Det må i tillegg vurderes hvorvidt saken «behandles eller avgjøres i medhold av rettspleielovene», jf unntaket i personopplysningsforskriftens 1-3. Det skal i den forbindelse bemerkes at det er høyst uklart hvor langt advokaters virksomhet «som sådan» kan sies å være fullt ut regulert i Postadresse: Kontoradresse: Telefon: Telefaks: Org.nr: Postboks 8177 Dep Tollbugt OSLO Hjemmeside:

2 rettspleielovene. Også dette må bero på en konkret vurdering av oppdragets art. Dersom loven kommer til anvendelse plikter advokaten å inngå en databehandleravtale med Scan Detect, for deres behandling av personopplysninger, jf personopplysningslovens 15. Scan Detect AS kan heller ikke uten en slik avtale, behandle opplysninger på vegne av advokaten. Datatilsynet har justert ordlyden i kontrollrapporten noe, men finner ikke grunnlag for å endre sine konklusjoner. Avsnitt rett til innsyn Scan Detect har i etterkant av kontrolltidspunktet utformet rutine for oppfyllelse av begjæring om innsyn. Datatilsynet har mottatt denne rutinen og konstaterer at avviket er lukket. Datatilsynet vil derfor ikke fatte vedtak som varslet. Avsnitt sletting Scan Detect har i etterkant av kontrolltidspunktet utformet ny oppdragsavtale som omfatter slettekrav og utformet en rutine for oppfyllelse av lovens krav til sletting. Datatilsynet konstaterer at avviket er lukket. Datatilsynet vil derfor ikke fatte vedtak som varslet. Avsnitt sikkerhetsledelse, mål og strategi Scan Detect har i etterkant av kontrolltidspunktet inkludert momenter for å oppfylle krav til sikkerhetsmål og strategi. Datatilsynet konstaterer at avviket er lukket. Datatilsynet vil derfor ikke fatte vedtak som varslet. Avsnitt risikovurdering Scan Detect har i etterkant av kontrolltidspunktet inkludert en bestemmelse i sin sikkerhetsinstruks om risikovurderinger. Virksomheten har også gjennomført en risikovurdering. Datatilsynet konstaterer at avviket er lukket. Datatilsynet vil derfor ikke fatte vedtak som varslet. Avsnitt sikkerhetsrevisjon Scan Detect har i etterkant av kontrolltidspunktet inkludert en bestemmelse i sin sikkerhetsinstruks om gjennomføring av sikkerhetsrevisjoner. Det framstår som virksomheten ikke ennå har gjennomført en slik revisjon. Datatilsynet vil derfor fatte vedtak som varslet. Avsnitt bruk av e-post Scan Detect har i etterkant av kontrolltidspunktet skjerpet inn sin rutine for håndtering av oppstartsfasen av nye oppdrag og bruker ikke lenger e-post til dette. I den grad potensielle kunder ønsker å benytte e-post skal vedkommende oppfordres til å kryptere informasjonen. Datatilsynet konstaterer at avviket er lukket. Datatilsynet vil derfor ikke fatte vedtak som varslet. Datatilsynet har foretatt mindre justering av den foreløpige rapporten, men de er uten betydning for Datatilsynets konklusjoner. 2

3 Vedtak om pålegg Med hjemmel i personopplysningsloven 46 gir Datatilsynet følgende pålegg: 1. Virksomheten må gjennomføre sikkerhetsrevisjoner, jf. personopplysningsloven 13, jf. personopplysningsforskriften 2-5. Det vises for øvrig til tilsynsrapportens Virksomheten må etablere tilfredsstillende informasjonssikkerhet hva gjelder konfidensialitet og tilgjengelighet ved arkivering av avsluttede saker til journalistiske formål ved at det etableres sikkerhetstiltak, jf. personopplysningsloven 13, jf. personopplysningsforskriften 2-11 og Det vises for øvrig til tilsynsrapportens Datatilsynet gir frist for gjennomføring av pålegget/ene til 1. mars Virksomheten må innen nevnte dato bekrefte skriftlig overfor Datatilsynet at pålegget er gjennomført. Med mindre annet er særskilt angitt kreves det ikke ytterligere dokumentasjon på at pålegget er gjennomført. Det gjøres imidlertid oppmerksom på at Datatilsynet vil kunne foreta en etterkontroll av dette. Klageadgang Dette vedtaket kan påklages i henhold til forvaltningslovens bestemmelser. Eventuell klage må fremsettes overfor Datatilsynet innen tre uker etter at vedtaket ble mottatt. Datatilsynet gjør i den forbindelse oppmerksom på at virksomheten/de har rett til innsyn i sakens dokumenter, jf. forvaltningsloven 18. Personvernnemnda er klageorgan, og skal behandle saken dersom Datatilsynet ikke finner grunn til å gjøre om sitt eget vedtak. Med vennlig hilsen Helge Veum avdelingsdirektør Marius Engh Pellerud rådgiver Vedlegg: Endelig kontrollrapport 3

4 Saksnummer: 13/00327 Dato for kontroll: Rapportdato: Endelig kontrollrapport Kontrollobjekt: AS Scan Detect Sted: Vækerøveien 75, Oslo Utarbeidet av: Kathrine Ekeberg Cecilie Rønnevik Marius Engh Pellerud 1 Innledning Datatilsynet gjennomførte kontroll hos AS Scan Detect den 3. mai Kontrollen ble utført med hjemmel i personopplysningslovens 44, jf. 42, 3. ledd. Temaet for kontrollen var virksomhetens behandling av personopplysninger, særlig i forbindelse med privat etterforskning. Kontrollen fant sted ved virksomhetens faste forretningsadresse. I det følgende vil Datatilsynet beskrive de faktiske forhold som ble avdekket under kontrollen. Kontrollrapporten danner grunnlag for Datatilsynets vurderinger og eventuelle pålegg. 2 Tilstede under kontrollen Fra virksomheten: - Ola Thune, daglig leder Fra Datatilsynet: - Marius Engh Pellerud, rådgiver - Kathrine Ekeberg, rådgiver - Cecilie Rønnevik, fagdirektør 3 Generelt AS Scan Detect er heleid av Ola Thune AS, som igjen er et rent holdingselskap eid av Ola Thune og Haleh Thune. Selskapet har en ansatt og knytter i tillegg til seg enkeltpersoner når det er nødvendig for å løse ulike oppdrag. Selskapet driver utredning i sivil- og straffesaker og tilbyr rådgivning innen samme saksområder. AS Scan Detect tilbyr sine tjenester både til privatpersoner og virksomheter. Selskapets portefølje består i dag av utredning, analyser, bevisvurdering og kontroll, blant annet i savnetsaker og gjenopptagelsessaker. I gjenopptagelsessaker samarbeider virksomheten med advokaten til den dømte. 1 av 12

5 4 Om formålet med behandlingene og personopplysningslovens virkeområde 4.1 Unntaket for private formål personopplysningslovens 3 annet ledd I henhold til personopplysningslovens 3 annet ledd gjelder ikke loven for «behandling som den enkelte foretar for et rent personlig eller annet privat formål». Unntaket er ment å verne om den enkeltes personlige handlefrihet. Unntaket kan bare påberopes av privatpersoner som opptrer som sådan. AS Scan Detect tar en rekke oppdrag fra privatpersoner Gjenopptagelsessaker Virksomheten utfører oppdrag fra personer som er dømt for en straffbar handling. Formålet med behandlingen er i slike tilfelle å fremskaffe tilstrekkelig bevis til å begjære saken gjenopptatt. Det behandles opplysninger om oppdragsgiver selv og om andre aktører fra straffesaken (typisk fornærmede, andre mistenkte eller siktede, pårørende og vitner). Det hentes blant annet inn opplysninger fra straffesaken, med hjemmel i påtaleinstruksen kap 4. Datatilsynet vurderer det slik at AS Scan Detect ikke har kompetanse til å beslutte formålet med behandlingen og hvilke hjelpemidler som skal brukes, men utleder sin kompetanse fra den dømte gjennom en skriftlig fullmakt og oppdragsavtale. Behandlingen gjennomføres på vegne av den private. Datatilsynet vurderer det videre slik at privatpersonens formål er å anse som privat, i personopplysningslovens forstand. Den enkeltes adgang til å samle dokumentasjon for å søke å bevise sin uskyld etter å ha blitt dømt i en straffesak, må være grunnleggende i en rettsstat. De vilkår som personopplysningsloven oppstiller vil i praksis være til hinder for slik aktivitet. Dette gjelder både kravet til rettslig grunnlag, ivaretagelse av de registrertes rettigheter, og forholdet til tilsynsmyndighetene (konsesjon og kontroll). Sterke reelle hensyn taler derved for at behandlingen ikke bør underlegges den offentligrettslige regulering som personopplysningsloven representerer. Datatilsynet har kommet til at den behandling som AS Scan Detect gjennomfører med det formål å etablere gjenopptagelsesaker faller utenfor personopplysningslovens virkeområde, jf dennes 3 annet ledd. Dette gjelder bare så langt behandlingen er hjemlet i en avtale mellom privatpersonen og virksomheten. I den grad AS Scan Detect treffer selvstendige beslutninger, for eksempel vedrørende lagring av opplysningene etter at oppdraget er fullført, må virksomheten allikevel svare som behandlingsansvarlig for dette etter personopplysningslovens bestemmelser Søk etter savnede personer Virksomheten utfører også oppdrag fra pårørende til personer som er erklært savnet. Formålet er å finne vedkommende. Det behandles typisk opplysninger om den savnede og dennes familie og omgangskrets. Det hentes blant annet inn opplysninger fra politiets etterforskning. Datatilsynet vurderer det slik at AS Scan Detect ikke har kompetanse til å beslutte formålet med behandlingen og hvilke hjelpemidler som skal brukes, men utleder sin kompetanse fra 2 av 12

6 oppdragsgiver gjennom en skriftlig fullmakt og oppdragsavtale. Behandlingen gjennomføres på vegne av den private. Datatilsynet vurderer det videre slik at privatpersonens formål er å anse som privat, i personopplysningslovens forstand. Pårørende bør ha vid adgang til å samle dokumentasjon og lete etter en savnet person. De vilkår som personopplysningsloven oppstiller vil i praksis være til hinder for slik aktivitet. Dette gjelder både kravet til rettslig grunnlag, ivaretagelse av de registrertes rettigheter, og forholdet til tilsynsmyndighetene (konsesjon og kontroll). Sterke reelle hensyn taler derved for at behandlingen ikke bør underlegges den offentligrettslige regulering som personopplysningsloven representerer. Datatilsynet har kommet til at den behandling som AS Scan Detect gjennomfører med det formål å finne savnede personer faller utenfor personopplysningslovens virkeområde, jf dennes 3 annet ledd. Dette gjelder bare så langt behandlingen er hjemlet i en avtale mellom den pårørende og virksomheten. I den grad AS Scan Detect treffer selvstendige beslutninger, for eksempel vedrørende lagring av opplysningene etter at oppdraget er fullført, må virksomheten allikevel svare som behandlingsansvarlig for dette etter personopplysningslovens bestemmelser. 4.2 Behandlinger som er omfattet av personopplysningsloven Behandling som selskapet gjennomfører, og som i tid eller formål strekker seg utover et angitt oppdrag fra private, er i utgangspunktet omfattet av personopplysningsloven (jf dog unntaket for journalistisk virksomhet som er berørt i pkt 4.3). Under kontrollen fremkom det at virksomheten også behandler opplysninger på egne vegne, på en slik måte at personopplysningsloven kommer til anvendelse og virksomheten har et behandlingsansvar E-postkommunikasjon AS Scan Detect kommuniserer på epost, blant annet med personer som tar kontakt for et mulig oppdrag, tips eller lignende. I den forbindelse benyttes adressene office@thunesecurity.no, tips@thunesecurity.no og ola@thunesecurity.no. Selskapet vil være ansvarlig for den kommunikasjon som inngår i slik virksomhet som ellers faller innenfor personopplysningslovens anvendelsesområde. Dersom selskapet initierer bruk av epost i den forbindelse, må lovens krav til informasjonssikkerhet være oppfylt, jf dennes 13. Se for øvrig denne rapportens avsnitt Unntaket for journalistisk virksomhet personopplysningslovens 7 Datatilsynet vurderer det slik at AS Scan Detect er behandlingsansvarlig for oppbevaring av opplysninger, utover det som er avtalt med og gjennomføres for oppdragsgivers private formål 1. 1 Jf pkt av 12

7 I henhold til personopplysningslovens 7 gjelder bare deler av personopplysningsloven for behandling som skjer utelukkende for kunstneriske, litterære og journalistiske formål. Bestemmelsen er ment å etablere et vern av ytringsfriheten. Under kontrollen opplyste Ola Thune at virksomheten oppbevarte dokumenter (inneholdende personopplysninger) fra oppdrag som må anses å være avsluttet. Enkelte av sakene er av en slik karakter at han ønsker å skrive bøker eller lage TV-programmer, eller på annen måte skape offentlig oppmerksomhet om dem. Etter hans vurdering vil dokumentene underbygge kritikkverdige forhold, myndighetsmisbruk og straffbare handlinger blant annet i politi og påtalemyndighet. Ola Thune har også tidligere utgitt bøker og laget tv-programmer basert på enkeltsaker han har vært involvert i. Datatilsynet har kommet til at det formålet som er oppgitt er journalistisk eller kunstnerisk, og at oppbevaringen og den videre behandlingen derved er vernet av ytringsfriheten. Dette gjelder bare så lenge formålet er aktuelt. Når det er på det rene at dette formålet allikevel ikke vil bli realisert, vil derved loven gjelde fullt ut. Personopplysningslovens bestemmelser om blant annet informasjonssikkerhet og internkontroll gjelder uansett for behandlinger som er vernet av ytringsfriheten. Det vises til kontrollrapportens avsnitt 5 og spesielt avsnitt Unntaket for behandling som skjer i medhold av rettspleielovene Forut for kontrollen anførte virksomheten at de behandler personopplysninger i saker som gjelder straffeprosess, og at personopplysningsloven derved ikke kommer til anvendelse. Det ble vist til personopplysningslovens 3 tredje ledd jf personopplysningsforskriftens 1-3 hvoretter loven ikke gjelder for «saker som behandles eller avgjøres i medhold av rettspleielovene (domstolloven, straffeprosessloven, tvisteloven og tvangsfullbyrdelsesloven mv.)». Datatilsynet kan ikke se at selskapet er gitt selvstendig kompetanse i straffeprosessloven, til å behandle personopplysninger. Eventuell kompetanse må derved utledes fra de retts- og pliktsubjekter som loven omhandler. Når selskapet behandler opplysninger på vegne av pårørende (savnetsaker), mistenkte, siktede eller dømte (straffesaker), har tilsynet kommet til at behandlingen faller utenfor personopplysningsloven etter dennes 3 annet ledd, jf pkt 4.1. Datatilsynet er ikke kjent med at selskapet behandler opplysninger på vegne av andre retts- og pliktsubjekter etter straffeprosessloven, på en slik måte at personopplysningsloven settes til side ved behandlingen. Hvilket ansvar Scan-Detect eventuelt har ved oppdrag fra advokater må avklares konkret, både i lys av lovens anvendelsesområde og oppdragsavtalen. For behandling som faller innenfor lovens anvendelsesområde, vil selskapet være å anse som databehandler for advokaten, jf 2 nr 5. Det foreligger da en plikt til å inngå databehandleravtaler, jf 15 4 av 12

8 5 Funn og avvik fra lovbestemte krav til behandling av personopplysninger 5.1 Internkontroll Systematisk internkontroll Virksomheten har etter personopplysningsloven 14 plikt til å etablere og holde ved like systematiske tiltak som er nødvendige for å oppfylle kravene i personopplysningsloven regelverk. Bestemmelsen er utdypet i personopplysningsforskriften kapittel 3. Scan Detect overleverte under den stedlige kontrollen dokumentet Rutiner/Instruks for Scan Detect (sist revidert 10. mars 2013). Dette dokumentet behandler enkelte sider av regelverkets krav til internkontroll og informasjonssikkerhet, men går også noe ut over dette. Her beskrives blant annet virksomhetens tjenester, rutiner for kundehåndtering, etablering av oppdragsbeskrivelse og avtale, sletterutiner, etiske føringer, håndtering av opplysninger og bevis, ordning av saksdokumenter, konfidensialitet, regler for bruk av IT og fysisk sikring av virksomhetens kontorer. Dokumentet behandler kort de lover som Scan Detect er eller kan være omfattet av (straffeloven, straffeprosessloven, tvisteloven, personopplysningsloven og arbeidsmiljøloven). Det framkommer av dokumentet at også andre lover kan være relevante. Et eget avsnitt omhandler virksomhetens forhold til personopplysningsloven. Nevnte dokument er relativt kort sett i forhold til stort antall tema som behandles. De fleste tema behandles overfladisk. Likevel vurderer Datatilsynet det slik at dokumentet oppfyller lovens krav om nødvendige tiltak sett i forhold til virksomhetens størrelse og at det kun er en ansatt, jf. personopplysningsloven 14, 1. ledd Oversikt over behandlinger og behandlingsgrunnlag For at den behandlingsansvarlige skal ha oversikt over omfanget av sitt ansvar må virksomheten ha en oversikt over hvilke behandlinger av personopplysninger som foretas og hvilke opplysninger som inngår i disse. Oversikten er nødvendig for å sikre at grunnvilkårene i personopplysningsloven 11 er oppfylt. Videre danner oversikten grunnlag for utarbeidelse av virksomhetens sikkerhetsmål og sikkerhetsstrategi og vil være underlag ved virksomhetens risikovurderinger. Kravet til oversikt over behandlinger følger derfor også av personopplysningsforskriften 2-4 og 3-1. Oversikten over behandlinger må blant annet omfatte den enkelte behandlingens behandlingsgrunnlag (personopplysningsloven 8 og 9) samt formålet med behandlingen ( 11). Alternativt må angivelse av behandlingsgrunnlag og formål fremkomme et annet sted i dokumentasjonen. 5 av 12

9 og vurdering Datatilsynet anbefaler at en oversikt over behandlinger av personopplysning gjøres i tabellform. Scan Detect har ingen oversikt over behandlinger som gjøres i virksomheten i denne formen. Enkelte behandlinger er beskrevet tekstlig i dokumentet Rutiner/Instruks for Scan Detect. Det at selskapet kun har en ansatt, har et begrenset antall saker og det faktum at det meste av selskapets behandling av personopplysninger ikke er omfattet av personopplysningsloven peker i retning av at lovens krav om oversikt over behandlinger av personopplysninger ivaretas av dette dokumentet. Datatilsynet vil derfor ikke konstatere et avvik i dette tilfellet, men vil likevel anbefale Scan Detect å utforme og å holde ved like en oversikt over alle behandlinger av personopplysninger, også de som ikke er omfattet av personopplysningsloven Rett til innsyn Regelverkets krav Det følger av personopplysningsloven 18, 1. ledd at enhver som ber om det skal få vite hva slags behandling av opplysninger behandlingsansvarlig foretar. Den registrertes rett til innsyn følger også av bestemmelsens andre ledd. Virksomheten skal etter personopplysningsloven 3-1, tredje ledd bokstav d ha rutiner for å sikre at innsyn foretas i samsvar med bestemmelsene i loven. Unntak fra retten til innsyn følger av personopplysningsloven 18 siste ledd og 23. : Scan Detect manglet dokumenterte rutiner for oppfyllelse av begjæringer om innsyn etter personopplysningsloven. Selv om den faktiske utførelsen av innsynshåndtering ikke behøver å være regulert i detalj, skal det framgå av virksomheters dokumenter at dette er en relevant plikt. Manglende rutiner for håndtering av innsyn er et avvik, jf. personopplysningsloven 18, 1. ledd Informasjonsplikt Regelverkets krav Det følger av personopplysningsloven ledd at når det samles inn opplysninger fra den registrerte selv skal den behandlingsansvarlige av eget tiltak gjennomføre informasjonstiltak overfor den registrerte. Virksomheten skal etter personopplysningsloven 3-1, 3. ledd bokstav d) ha rutiner for å sikre at informasjonsplikten foretas i samsvar med bestemmelsene i loven. 6 av 12

10 Unntak fra informasjonsplikten følger av personopplysningsloven 19 siste ledd og personopplysningsloven 23. Personopplysninger som behandles av Scan Detect som omfattes av personopplysningsloven vil i de fleste tilfeller være initiert av den registrerte. Derfor kan vi anta at Scan Detects behandling av personopplysninger er kjent av den registrerte, og at Scan Detect dermed i de fleste tilfeller er unntatt informasjonsplikt, jf. Personopplysningsloven 19, siste ledd Sletting Regelverkets krav I henhold til personopplysningsloven 11 bokstav e, jf 28, skal personopplysninger slettes når de ikke lenger er nødvendige for formålet med behandlingen. Virksomheten skal etter personopplysningsloven 3-1, bokstav c ha rutiner for å sikre at sletting foretas i samsvar med bestemmelsene i loven. Sletting er omtalt flere steder i dokumentet Rutiner/Instruks for Scan Detect. Rutinene er forholdsvis overfladiske og sier at elektroniske dokumenter skal slettes og at papirdokumenter enten skal oversendes oppdragsgiver eller makuleres når saken/ oppdraget er endelig avsluttet. Det framgår imidlertid verken av rutinen/instruksen eller av oppdragsavtalene Scan Detect har med sine oppdragsgivere når en sak er endelig avsluttet. Dermed er Scan Detects sletterutiner mangelfulle fordi det ikke reguleres når sletteplikten inntrer. Datatilsynet har anledning til å pålegge virksomheter å gjennomføre sletting. I dette tilfellet er ikke det et naturlig virkemiddel fordi det er uavklart hva som skal slettes og hva avtaler vil tilsi skal lagres. Datatilsynet anser det imidlertid slik at etter at sletterutiner som definerer når opplysninger skal slettes er etablert, skal Scan Detect gjennomføre sletting etter denne. Mangelfulle sletterutiner med definert ramme for når sletteplikt inntrer (dvs. når et oppdrag er avsluttet) er å anse som et avvik fra personopplysningsloven 11, bokstav e, jf. personopplysningsloven Krav om informasjonssikkerhet I henhold til personopplysningsloven 13 skal virksomheten gjennom planlagte og systematiske tiltak sørge for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet ved behandling av personopplysninger. Tiltakene skal være dokumenterte. Kravene til informasjonssikkerhet er utdypet i personopplysningsforskriften kapittel Sikkerhetsledelse, mål og strategi 7 av 12

11 I henhold til personopplysningsforskriften 2-3 skal formålet med behandling av personopplysninger og overordnede føringer for bruk av informasjonsteknologi beskrives i sikkerhetsmål. Valg og prioriteringer skal beskrives i en sikkerhetsstrategi. Bruk av informasjonssystemet skal jevnlig, eksempelvis årlig, gjennomgås for å kartlegge om den er hensiktsmessig for virksomhetens behov og om sikkerhetsstrategien gir tilfredsstillende informasjonssikkerhet som resultat. Sikkerhetsstrategier vil omfatte grunnleggende beslutninger om organisering og gjennomføring av sikkerhetsarbeidet i virksomheten. Bestemmelsene innebærer blant annet at behandlingsansvarlig skal etablere en sikkerhetsorganisasjon i virksomheten. Scan Detect har ingen nedskrevne sikkerhetsmål. Dette er et avvik fra personopplysningslovens krav. Det faktum at selskapet kun har en ansatt gjør at kravene til omfanget av sikkerhetsmål senkes. Å etablere en sikkerhetsorganisasjon er ikke relevant i et enkeltpersonsforetak. Manglende sikkerhetsmål og strategi er et avvik, jf. personopplysningsloven 13, jf. personopplysningsforskriften Risikovurdering I henhold til personopplysningsforskriften 2-4 skal det føres en oversikt over hvilke personopplysninger som behandles. Det skal fastsette kriterier for akseptabel risiko forbundet med behandlingen av personopplysninger. På bakgrunn av dette skal den behandlingsansvarlige foreta risikovurderinger for å kartlegge sannsynligheten for og konsekvenser av sikkerhetsbrudd. Ny risikovurdering skal gjennomføres ved endringer som har betydning for informasjonssikkerheten. Resultatet av risikovurderingen skal sammenlignes med de fastlagte kriterier for akseptabel risiko. Resultatet av risikovurderingen skal dokumenteres. Datatilsynet har ikke identifisert rutiner for risikovurderinger hos Scan Detect. Datatilsynet har heller ikke fått oversendt gjennomførte risikovurderinger. Å gjennomføre risikovurderinger må sies å være nødvendig i alle virksomheter, også små, ettersom det er nødvendig for å fastsette nødvendig sikkerhet i virksomheten og for å vurdere sikkerhetstiltak opp mot risiki. Manglende risikovurderinger er et avvik, jf. personopplysningsloven 13, jf. personopplysningsforskriften Sikkerhetsrevisjon 8 av 12

12 Virksomheten plikter i henhold til personopplysningsforskriften 2-5 å gjennomføre sikkerhetsrevisjon jevnlig, eksempelvis årlig. Sikkerhetsrevisjon skal omfatte vurdering av organisering og at sikkerhetstiltak som er besluttet etablert faktisk er iverksatt og fungerer etter sin hensikt. Resultatet av sikkerhetsrevisjon skal dokumenteres. Sikkerhetsrevisjon er et viktig grunnlag for kontinuerlig forbedring av informasjonssikkerhet i virksomheten. Resultatet fra sikkerhetsrevisjonen vil være en del av grunnlaget for ledelsens gjennomgang jf. personopplysningsforskriften 2-3. Under Datatilsynets kontroll framkom det ikke at virksomheten har rutiner for gjennomføring av sikkerhetsrevisjoner eller at slike er gjennomført. At virksomheten ikke gjennomfører sikkerhetsrevisjoner er et avvik, jf. personopplysningsloven 13, jf. personopplysningsforskriften 2-5. Kravene til omfanget av slike revisjoner er imidlertid begrenset gitt virksomhetens størrelse Avvikshåndtering/sikkerhetsbrudd Det følger av personopplysningsforskriften 2-6 at virksomheten skal ha rutiner for avvikshåndtering. Resultatet fra avviksbehandling skal dokumenteres. Etter personopplysningsloven 2-8, andre ledd skal medarbeidere ha nødvendig kunnskap for å bruke informasjonssystemet i tråd med de rutiner som er fastlagt. Det er således et krav til at de foreliggende rutiner må implementeres i virksomheten. For de tilfeller der avvik har avdekket uautorisert utlevering av personopplysninger hvor konfidensialitet er nødvendig, skal Datatilsynet orienteres. Rutine for håndtering av avvik er behandlet i Rutine/instruks for AS Scan Detect Sikkerhetstiltak Personopplysningsloven 13 jf. personopplysningsforskriften 2-11, 2-12 og 2-13 stiller som krav til den behandlingsansvarlige at det gjennomføres tiltak som sørger for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet. Personopplysningsforskriftens 2-14 pålegger at det skal innføres sikkerhetstiltak som skal hindre uautorisert bruk av informasjonssystemet og gjøre det mulig å oppdage forsøk på slik 9 av 12

13 bruk. Videre pålegger forskriftens 2-8, 3. ledd og 2-14, 2. ledd at henholdsvis autorisert og uautorisert bruk av informasjonssystemet skal registreres Papirbasert nærarkiv Det som i denne rapporten omtales som nærarkiv er fysisk sett tre ulike arkiv. Alle er papirbasert. Scan Detect har ett papirarkiv i ulåste skap rett ved kontorpult. Her oppbevares saker som er under arbeid. Skapene kan lukkes slik at sakene (ofte oppbevart i permer) ikke er synlig for besøkende eller fra vinduet. Skapene er lett synlige fra store vinduer. Scan Detect har en arkivhylle som oppbevares på et kjøkken i direkte tilknytning til arbeidsrom/kontor. Her oppbevares saker når de fortsatt er pågående, men der det er mindre aktivitet i en periode. I denne arkivhylla ligger sakene åpent og ikke skjult. Denne hylla er ikke direkte synlig fra vindu, men er lett synlig for gjester og besøkende. I tillegg oppbevares enkelte saker i en ulåst bod i direkte tilknytning til kontor. Alle tre nærarkiv er plassert i Scan Detects kontorlokaler, som igjen er en del av Ola Thunes private hjem. Kontordelen av huset kan i følge Thune låses, men dette skjer i varierende grad. Hele huset er alarmert. Alarm er aktiv når huset er tomt og om natta. Datatilsynet antar at alle dokumenter i disse arkivene er unntatt fra reglene i personopplysningsloven (se avsnitt 4.1 i denne rapporten). Datatilsynet har derfor ikke anledning til å pålegge sikkerhetstiltak for å beskytte disse dokumentene. Vi vil likevel anbefale Scan Detect å styrke informasjonssikkerheten til de papirbaserte nærarkivene. Dette kan for eksempel gjøres ved å oppbevare alle saksdokumenter innelåst. Scan Detect oppbevarer også i mange tilfeller politidokumenter. Politidokumenter på utlån låses inn i egen safe. Slike dokumenter er som regel utlånt på vilkår. Datatilsynet har ingen kommentarer til dette Papirbasert fjernarkiv Scan Detect oppbevarer en del sakspapirer fra avsluttede saker for å kunne benytte materialet til journalistisk virksomhet senere (se avsnitt 4.3 i denne rapport). Slike dokumenter omtales i denne rapporten som et fjernarkiv. Disse opplysningene er omfattet av personopplysningslovens krav til internkontroll og informasjonssikkerhet. Dokumentene fra slike avsluttede saker oppbevares i papirformat i pappesker på et loft. Dette loftet er i tilknytning til Ola Thunes private hjem og Scan Detects virksomhetsadresse. Datatilsynet har ikke selv sett disse pappeskene, men ut fra informasjon gitt ved stedlig kontroll framgår det at dette arkivet inneholder store mengder opplysninger som avdekkes i 10 av 12

14 løpet av et oppdrag. Politidokumenter som skal returneres politiet er ikke en del av dette arkivet. Dokumentene i dette arkivet vil ofte være av en sensitiv karakter, for eksempel informasjon om straffbare forhold, jf. personopplysningsloven 2, nr 8, bokstav b. Opplysningene vil videre være av en art som har et høyt behov for konfidensialitetsbeskyttelse. Videre vil opplysningene kunne være viktig for den registrerte i ettertid, slik at tilgjengelighetskravet også må ivaretas. Manglende tiltak for beskyttelse av konfidensialitet og tilgjengelighet for personopplysninger som oppbevares i papirform på loft er et avvik fra personopplysningsloven 13, jf. personopplysningsforskriften 2-11 og Bruk av e-post For kommunikasjon over media utenfor den behandlingsansvarliges kontroll kreves det at kommunikasjonen skal krypteres eller sikres på annen måte, jf. personopplysningsforskriften I praksis medfører dette at kommunikasjon av identifiserbare beskyttelseverdige personopplysninger må krypteres dersom de kommuniseres over for eksempel e-post. Scan Detect benytter e-post i en oppstartsfase før et oppdrag starter. Fordi virksomheten ikke har egen sentralbordtjeneste forekommer det atpotensielle kunder bes om å beskrive sitt behov i en e-post til Scan Detect. Scan Detect benytter kun ukryptert e-post til slik kommunikasjon. Slike e-poster vil i noen tilfeller inneholde informasjon om straffbare forhold, og er dermed sensitive personopplysninger, jf. personopplysningsloven 2, nr 8, bokstav b. Det at publikum sender inn sensitive opplysninger på e-post er det vanskelig å sikre seg mot. Når Scan Detect derimot aktivt oppfordrer potensielle kunder om å oversende beskyttelsesverdige opplysninger må de sies å ha et ansvar for innholdet i kommunikasjonen. Scan Detect skal som behandlingsansvarlig enten legge til rette for sikker kommunikasjon, f.eks. ved bruk av kryptert e-post, eller ved å oppfordre til å benytte andre kommunikasjonskanaler. Scan Detects systematiske bruk av e-post for mottak av oppdragsbeskrivelser på usikret e-post er et avvik, jf. personopplysningsloven 13, jf. personopplysningsforskriften 2-11, 3. ledd Bruk av bærbar PC Under det pågående arbeidet med saker er det utstrakt bruk av bærbar PC. Denne PCen benyttes kun av Ola Thune. På denne ligger scannede dokumenter og egne nedtegnelser. Denne PCen er kun beskyttet av Windows-passord. Det er ingen kryptering eller andre former for konfidensialitetsbeskyttelse av denne. Så vidt Datatilsynet forstår er alle personopplysninger på denne PCen unntatt fra reglene i personopplysningsloven. Dermed har ikke Datatilsynet anledning til å pålegge sikkerhetstiltak 11 av 12

15 for opplysningene på denne. Datatilsynet vil likevel på det sterkeste anbefale Scan Detect å gjennomføre tekniske tiltak for å beskytte personopplysninger på denne maskinen. Dette vil for eksempel være kryptering av harddisk og installasjon av programvare for sikker sletting Opplæring I henhold til personopplysningsforskriften 2-8 skal medarbeideren ha nødvendig kunnskap for å bruke informasjonssystemet i samsvar med fastlagte rutiner. Dette medfører at de rutiner som utformes med bakgrunn i de øvrige bestemmelser må implementeres i virksomheten, og at de ansatte må gis den opplæring som er nødvendig for å kunne følge dem. Under Datatilsynets kontroll framkom det ikke at virksomheten har rutiner for gjennomføring av opplæring. Imidlertid vurderer Datatilsynet det slik at formalisert opplæring ikke i alle tilfeller er å anse som et nødvendig tiltak sett i forhold til virksomhetens størrelse og at det kun er en ansatt, jf. personopplysningsloven 14, 1. ledd Databehandlere En databehandler er i personopplysningsloven 2 nr 5 definert som den som behandler personopplysninger på vegne av den behandlingsansvarlige. Dersom andre virksomheter behandler personopplysninger på vegne av Scan Detect må det inngås en skriftlig databehandleravtale med virksomheten, jf. personopplysningsloven 15. I avtalen skal det fremgå at databehandleren plikter å gjennomføre tiltak for å ivareta tilfredsstillende informasjonssikkerhet, jf. personopplysningsloven 13. Databehandler har et selvstendig ansvar for å ha tilfredsstillende informasjonssikkerhet, for å verne personopplysningene som behandles på vegne av virksomheten, jf. personopplysningsloven 13. Databehandler kan bare behandle opplysninger i henhold til en avtale med virksomheten. Det framkom under stedlig kontroll at Scan Detect ikke benytter databehandlere i tradisjonell forstand. Scan Detect benytter imidlertid underleverandører. Slike underleverandører er folk med politibakgrunn som benyttes til konkrete oppdrag. Slik virksomhet er ikke omfattet av personopplysningsloven. 12 av 12

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune Bindal kommune - Rådmannenn Oldervikveien 5 7980 TERRÅK Deres referanse Vår referanse (bes oppgitt ved svar) 2010/2733-11 13/00455-6/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet Kristiansund kommune Rådhuset, Kaibakken 2 6509 KRISTIANSUND N Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00906-5/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Kristiansund

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet Averøy kommune - Rådmannen Bruhagen Postboks 152 6538 AVERØY Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00904-6/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Averøy

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Elverum kommune Postboks 403 2418 ELVERUM Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune Vega kommune - Rådmannen Gladstad 8980 VEGA Deres referanse Vår referanse (bes oppgitt ved svar) 2013/1601-4 13/00451-8/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Sømna kommune - Rådmannen Vik 8920 SØMNA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00454-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Det vises

Detaljer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Saksnummer: 15/00437 Dato for kontroll: 15.06.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak TVNorge AS Postboks 4800 Nydalen 0422 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00442-5/FUE 2. august 2011 Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Detaljer

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Saksnummer: 14/00404 Dato for kontroll: 29.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014.

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014. Lier kommune Postboks 205 3401 LIER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00141-9/MEI 22. oktober 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Kripos - Internasjonal seksjon Postboks 8136 Dep 0034 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 2010/00638 10/00525-10/HVE 18. mai 2012 Dato Vedtak om pålegg - Endelig kontrollrapport for

Detaljer

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet Eigersund kommune 4370 EGERSUND Deres referanse Vår referanse Dato 15/8889 / 14/605 /FE-060, Ti-&58 14/00406-11/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vestfold fylkeskommune Svend Foynsgt 9 3126 TØNSBERG Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til

Detaljer

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Saksnummer: 14/00492 Dato for kontroll: 28.05.2014 Rapportdato: 30.04.2015 1 Innledning Kontrollrapport Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Utarbeidet av: Knut-Brede Kaspersen

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet Direktoratet for naturforvaltning Postboks 5672 Sluppen 7485 TRONDHEIM Deres referanse 2012/15619 org-itev Vår referanse (bes oppgitt ved svar) Dato 12/01045-8/KBK 18. februar 2013 Vedtak om pålegg - Endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00491 Dato for kontroll: 27.05.2014 Rapportdato: 20.08.2014 Endelig kontrollrapport Kontrollobjekt: Kontoret for voldsoffererstatning Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen Rannveig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00319 Dato for kontroll: 02.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Sosialistisk Venstreparti Sted: Akersgata 35, Oslo Utarbeidet av: Knut-Bredee Kaspersen

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 201104681/MKJ 11/00706-2/CBR 14. september 2011 Dato Høringsuttalelse - Forslag til ny forskrift

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet Fiskeridirektoratet Postboks 185 Sentrum 5804 BERGEN Deres referanse Vår referanse (bes oppgitt ved svar) 11/7937 13/00201-8/HHU 26. juni 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet

Detaljer

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Finnmark fylkeskommune Fylkeshuset 9815 VADSØ Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Vedtak om pålegg - Brevkontroll ved Alta videregående skole Vi viser til Datatilsynets

Detaljer

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013.

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013. Brønnøy kommune Rådmannen Rådhuset 8905 BRØNNØYSUND Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00452-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport - Brønnøy kommune

Detaljer

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet Direktoratet for arbeidstilsynet Postboks 4720 Sluppen 7468 TRONDHEIM Deres referanse Vår referanse (bes oppgitt ved svar) 2012/30431 12/01044-8/MEI 5. mars 2013 Dato Vedtak om pålegg - endelig kontrollrapport

Detaljer

Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet Flekkefjord kommune Kirkegaten 50 4400 FLEKKEFJORD Deres referanse Vår referanse Dato 15/3356 14/00404-9/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Flekkefjord kommune - Internkontroll og informasjonssikkerhet

Detaljer

Foreløpig kontrollrapport

Foreløpig kontrollrapport Saksnummer: 14/00129 Dato for kontroll: 17.03.2014 Rapportdato: 23.06.2014 Foreløpig kontrollrapport Kontrollobjekt: Statens sivilrettsforvaltning Sted: Møllergata 1, Oslo Utarbeidet av: Hallstein Husand

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00157 Dato for kontroll: 26.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Kvænangen kommune Sted: Burfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00173 Dato for kontroll: 27.03.2012 Rapportdato: 22.08.2012 Endelig kontrollrapport Kontrollobjekt: Nordreisa kommune Sted: Storslett Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00179 Dato for kontroll: 28.03.2012 Rapportdato: 21.08.2012 Endelig kontrollrapport Kontrollobjekt: Storfjord kommune Sted: Storfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Bring Dialog Norge AS Drammensveien 145 a 0277 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 11/00589-10/ABE Dato 4. juli 2012 Vedtak - kontrollrapport for Bring Dialog Norge AS Det vises til

Detaljer

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet Hovedredningssentralen for Nord-Norge Postbpoks 1016 8001 BODØ Deres referanse Vår referanse Dato 2014/01692-2 010 14/00492-7/KBK 30.04.2015 Vedtak - Endelig kontrollrapport for Hovedredningssentralen

Detaljer

Det vises til Datatilsynets kontroll hos virksomheten den 28. september 2011 og Datatilsynets varsel om vedtak av 3.november 2011.

Det vises til Datatilsynets kontroll hos virksomheten den 28. september 2011 og Datatilsynets varsel om vedtak av 3.november 2011. Sjøsiden v/senterleder Teatergaten 6 3187 HORTEN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/01070-2/SEV 12. mars 2012 Vedtak om pålegg og endelig kontrollrapport Det vises til Datatilsynets

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00320 Dato for kontroll: 05.06.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Høyre Utarbeidet av: Knut-Bredee Kaspersen Sted: Oslo 1 Innledning Datatilsynet gjennomførte

Detaljer

Vedtak om pålegg - endelig kontrollrapport - Kontroll hos Utlendingsnemnda Internkontroll og informasjonssikkerhet

Vedtak om pålegg - endelig kontrollrapport - Kontroll hos Utlendingsnemnda Internkontroll og informasjonssikkerhet Utlendingsnemnda Postboks 8175 Dep 0034 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 12/00685-8 12/00994-9/MEP 19. februar 2013 Dato Vedtak om pålegg - endelig kontrollrapport - Kontroll hos

Detaljer

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune Kongsvinger kommune Fjellg 2 2226 KONGSVINGER Deres referanse Vår referanse (bes oppgitt ved svar) Dato ARI/14/4710/K2- G90, K3-&40/ 13/01091-8/MEP 26. mars 2014 Vedtak om pålegg og endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01434 Dato for kontroll: 13.02.2015 Foreløpig rapport: 19.02.2015 Rapportdato: 27.03.2015 Endelig kontrollrapport Kontrollobjekt: Ving Norge AS Sted: Oslo Utarbeidet av: Martha Eike Knut

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00940 Dato for kontroll: 07.11.2013 Rapportdato: 11.03.2014 Endelig kontrollrapport Kontrollobjekt: Rudolf Steinerskolen i Oslo Sted: Oslo Utarbeidet av: Andreas Hobæk Martha Eike 1 Innledning

Detaljer

Det vises til Datatilsynets kontroll hos NextGenTel AS 27. april 2011 og Datatilsynets varsel om vedtak av 3. juni 2011.

Det vises til Datatilsynets kontroll hos NextGenTel AS 27. april 2011 og Datatilsynets varsel om vedtak av 3. juni 2011. NextGenTel AS Postboks 3 Sandsli 5861 BERGEN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00257-7/FUE 2. august 2011 Kontroll hos NextGenTel AS 27042011 - Vedtak Det vises til Datatilsynets

Detaljer

Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet - Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet - Internkontroll og informasjonssikkerhet Justis- og beredskapsdepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse Dato 14/7350-AHA 14/00130-7/HHU 30.04.2015 Vedtak - Endelig kontrollrapport - Justis -og beredskapsdepartementet

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi - Kameraovervåking av taxi

Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi - Kameraovervåking av taxi Stavanger Taxi Postboks 14 Forus 4064 STAVANGER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00716-13/SDK 17. oktober 2013 Vedtak om pålegg - Endelig kontrollrapport for Stavanger Taxi

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00754 Dato for kontroll: 08.10.2012 Rapportdato: 08.04.2013 Endelig kontrollrapport Kontrollobjekt: Toll- og avgiftsdirektoratet Sted: Oslo Utarbeidet av: Atle Årnes Cecilie Rønnevik 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01433 Dato for kontroll: 26.01.2015 Foreløpig rapport: 02.02.2015 Endelig rapport: 08.04.2015 Endelig kontrollrapport Kontrollobjekt: Hurtigruten ASA Sted: Tromsø Utarbeidet av: Martha Eike

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Utdanningsdirektoratet - internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Utdanningsdirektoratet - internkontroll og informasjonssikkerhet Utdanningsdirektoratet Postboks 2924 Tøyen 0608 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 2012/6050 12/00973-10/KBK 27. februar 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for

Detaljer

PERSONVERNERKLÆRING FOR ADVOKATFIRMA OMDAL

PERSONVERNERKLÆRING FOR ADVOKATFIRMA OMDAL PERSONVERNERKLÆRING FOR ADVOKATFIRMA OMDAL (Org.nr. 916 487 703) Sist endret: 05.10.2018 Denne personvernerklæringen gjelder for Advokatfirma Omdal ("vi" eller "oss"). Vi er behandlingsansvarlige for behandlingen

Detaljer

Vedtak om pålegg Endelig kontrollrapport for Statens Havarikommisjon for Transport Internkontroll og informasjonssikkerhet

Vedtak om pålegg Endelig kontrollrapport for Statens Havarikommisjon for Transport Internkontroll og informasjonssikkerhet Statens Havarikommisjon for Transport Postboks 213 2001 LILLESTRØM Deres referanse Vår referanse (bes oppgitt ved svar) 12/611-6 12/01022-8/HHU 28. februar 2013 Dato Vedtak om pålegg Endelig kontrollrapport

Detaljer

Vedtak om pålegg og endelig kontrollrapport - Kontroll hos Norsk Medisinaldepot AS 28092011

Vedtak om pålegg og endelig kontrollrapport - Kontroll hos Norsk Medisinaldepot AS 28092011 Norsk Medisinaldepot AS Postboks 183 Kalbakken 0903 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00939-8/SEV 28. februar 2012 Vedtak om pålegg og endelig kontrollrapport - Kontroll

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/00262-7 Dato for kontroll: 11.02.2011 Rapportdato: 23.06.2011 Endelig kontrollrapport Kontrollobjekt: Senterdrift Halden Storsenter Sted: Halden Utarbeidet av: Knut B. Kaspersen Stein Erik

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01435 Dato for kontroll: 13.01.2015 Foreløpig rapport: 02.02.2015 Endelig rapport: 06.03.2015 Endelig kontrollrapport Kontrollobjekt: TUI Norway Holding AS Sted: Stabekk Utarbeidet av: Knut

Detaljer

Kontrollrapport. Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo

Kontrollrapport. Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo Saksnummer: 14/00130 Dato for kontroll: 05.05.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo Utarbeidet av: Hallstein Husand, Knut B. Kaspersen

Detaljer

Kontroll av reseptformidleren 11122013 endelig kontrollrapport

Kontroll av reseptformidleren 11122013 endelig kontrollrapport Helsedirektoratet Postboks 7000 St Olavs plass 0130 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/10134-6 13/01268-8/MEP 27. februar 2014 Kontroll av reseptformidleren 11122013 endelig

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport Oppegård Kommune Postboks 510 1411 KOLBOTN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/137-11 13/01092-10/MEP 21. mai 2014 Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig

Detaljer

Datatilsynet viser til gjennomført kontroll hos Fell kommune den 24. november 2010 og til varsel om vedtak gitt i vårt brev av 13. desember 2010.

Datatilsynet viser til gjennomført kontroll hos Fell kommune den 24. november 2010 og til varsel om vedtak gitt i vårt brev av 13. desember 2010. Fjell kommune Postboks 184 5342 STRAUME Deres referanse Vår referanse (bes oppgitt ved svar) Dato 10/01137-9/RTH 27. februar 2012 Avslutning av sak - kontroll hos Fjell kommune- Internkontroll og informasjonssikkerhet

Detaljer

PERSONVERNERKLÆRING FOR ADVOKATFIRMAET EVEN SOLBRAA-BAY (ORG.NR )

PERSONVERNERKLÆRING FOR ADVOKATFIRMAET EVEN SOLBRAA-BAY (ORG.NR ) PERSONVERNERKLÆRING FOR ADVOKATFIRMAET EVEN SOLBRAA-BAY (ORG.NR.994 236 016) (Sist endret 05.07.2018) Denne personvernerklæringen gjelder for Advokatfirmaet Even Solbraa-Bay. Jeg er behandlingsansvarlig

Detaljer

Vår referanse (bes oppgitt ved svar) 12/ /CBR

Vår referanse (bes oppgitt ved svar) 12/ /CBR Arbeids- og velferdsdirektoratet - Styringsenheten IKT Postboks 5200 Nydalen 0426 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 12/00116-8/CBR Dato 24. september 2012 Vedtak om pålegg - endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00057 Dato for kontroll: 18.01.2012 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Paulsens Hotell AS Sted: Lyngdal Utarbeidet av: Stein Erik Vetland 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00937 Dato for kontroll: 17.10.2013 Foreløpig rapport: 13.01.2014 Endelig rapport: 13.08.2014 Endelig kontrollrapport Kontrollobjekt: Randaberg kommune, Harestad skole Sted: Randaberg Utarbeidet

Detaljer

PERSONVERNERKLÆRING FOR KOLBOTN ADVOKATFELLESSKAP SA Sist endret:

PERSONVERNERKLÆRING FOR KOLBOTN ADVOKATFELLESSKAP SA Sist endret: PERSONVERNERKLÆRING FOR KOLBOTN ADVOKATFELLESSKAP SA Sist endret: 10.9.2018 Denne personvernerklæringen gjelder for Kolbotn Advokatfellesskap SA som omfatter følgende advokater: - Trude Mohn King, org.

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00176 Dato for kontroll: 27.03.2012 Rapportdato: 05.09.2012 Endelig kontrollrapport Kontrollobjekt: Kåfjord kommune Sted: Kåfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Personvernkrav ved behandling av kundeopplysninger utvalgte emner Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Disposisjon Innledende bemerkninger om a) personvern b) personopplysning c) personopplysningslovens

Detaljer

Vedtak om pålegg - endelig kontrollrapport

Vedtak om pålegg - endelig kontrollrapport Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 07/01455-9 /CBR 25. januar 2008 Vedtak om pålegg - endelig kontrollrapport Det vises

Detaljer

PERSONVERNERKLÆRING FOR LARSEN ADVOKATFIRMA AS. 1. Hvem vi behandler personopplysninger om

PERSONVERNERKLÆRING FOR LARSEN ADVOKATFIRMA AS. 1. Hvem vi behandler personopplysninger om PERSONVERNERKLÆRING FOR LARSEN ADVOKATFIRMA AS Sist endret: 20.07.2018 Denne personvernerklæringen gjelder for Larsen Advokatfirma AS («vi»). Vi er behandlingsansvarlige for behandlingen av personopplysninger

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00120 Dato for kontroll: 3.3.2014 Foreløpig rapport: 22.4.2014 Endelig rapport: 08.08.14 Endelig kontrollrapport Kontrollobjekt: Rosenlund barnehage Sted:Ski Utarbeidet av: Eirin Oda Lauvset

Detaljer

Kontrollrapport. Kontrollobjekt: Telenor Objects AS Sted: Fornebu

Kontrollrapport. Kontrollobjekt: Telenor Objects AS Sted: Fornebu Saksnummer: 14/01291 Dato for kontroll: 02.12.2014 Rapportdato: 30.03.2015 Kontrollrapport Kontrollobjekt: Telenor Objects AS Sted: Fornebu Utarbeidet av: Camilla Nervik 1 Innledning og bakgrunn for kontrollen

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots Norge AS 26092011

Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots Norge AS 26092011 Boots Norge AS Postboks 413 Skøyen 0213 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 11/00938-7/SEV 28. februar 2012 Avslutning av sak og endelig kontrollrapport - Kontroll hos Boots

Detaljer

Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys

Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys Blålys Postboks 70 7201 KYRKSÆTERØRA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/01053-4/SEV 12. mars 2013 Avslutning av sak og endelig kontrollrapport - Kontroll hos Blålys Det vises

Detaljer

PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN)

PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN) PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN) Behandling av personopplysninger i Newsec Basale AS Når du bruker nettsiden vår og/eller er i kontakt med oss vil Newsec Basale AS behandle personopplysninger

Detaljer

Vedtak og endelig kontrollrapport

Vedtak og endelig kontrollrapport Securitas AS Postboks 35 Grønland 0133 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00329-11/CBR 21. november 2013 Vedtak og endelig kontrollrapport Det vises til Datatilsynets foreløpige

Detaljer

Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss

Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss Saksnummer: 13/00933 Dato for kontroll: 15.10.2013 Foreløpig rapport: 19.12.2013 Endelig rapport: 07.07.2014 Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss Utarbeidet av:

Detaljer

om konsesjon til å behandle personopplysninger i forbindelse med program om antidoping ved treningssentre.

om konsesjon til å behandle personopplysninger i forbindelse med program om antidoping ved treningssentre. Treningssenter AS Postboks OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00001-34/KBK 10. september 2013 Konsesjon til å behandle personopplysninger - Treningssenter - Dopingkontroll

Detaljer

Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak

Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak Personvernnemnda Postboks 423 3201 SANDEFJORD Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/00864-17/HTE 22. oktober 2013 Klage fra SpareBank 1 Markets AS på Datatilsynets vedtak Datatilsynet

Detaljer

Lydopptak og personopplysningsloven

Lydopptak og personopplysningsloven Lydopptak og personopplysningsloven Innhold: 1 Innledning... 1 2 Bestemmelser om lydopptak... 1 2.1 Personopplysningsloven regulerer lydopptak... 1 2.2 Hemmelige opptak og opptak til private formål...

Detaljer

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1. Cloud computing en veileder i bruk av nettskytjenester En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1. april 2011 Innledning Cloud Computing, heretter kalt Nettskyen, er en

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Foreløpig kontrollrapport

Foreløpig kontrollrapport Saksnummer: 14/00121 Dato for kontroll: 28.02.2014 Foreløpig rapport: 29.04.2014 Endelig rapport: 08.08.2014 Foreløpig kontrollrapport Kontrollobjekt: Nesodden kommune Sted: Heia barnehage Utarbeidet av:

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer