Personvern og informasjonssikkerhet ved anskaffelser



Like dokumenter
Bedre personvern i skole og barnehage

Kan du legge personopplysninger i skyen?

Informasjonssikkerhet i forordningen

Nye personvernregler

Ny personvernforordning Hvordan reguleres informasjonssikkerhet

Nye personvernregler fra 2018

Nye personvernregler (GDPR)

Skytjenester og nytt personvernregelverk

Nye personvernregler

Nye personvernregler og innebygd personvern

Nøkkelen til morgendagens personvern innebygd personvern

Nye personvernregler

Nye personvernregler fra mai 2018

Helseopplysninger på tvers - rammer for deling og tilgang HelsIT. 15. oktober 2014 Marius Engh Pellerud

Underbygger lovverket kravene til en digital offentlighet

Personvern barnehagen

Nye personvernregler (GDPR)

Risikogrupper og personvernhensyn hvor viktig er personvern når det gjelder sikkerhet, liv og helse?

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Personvern og velferdsteknologi

Bruk av skytjenester og sosiale medier i skolen

Personvern i digitalisering av forvaltningen

NORID - Registrarseminar 26. april 2017

Atle Årnes Fagdirektør. Personvern og bolig

Store data store spørsmål. Bruk av statens store datamengder

Nye personvernregler Gullik Gundersen juridisk rådgiver

EUs nye forordning for personvern

På tide med sikker samhandling? Helge Veum, avdelingsdirektør Sikkerhet og Sårbarhet 2013, 8. mai 2013

Personvernmessige utfordringer ved sammenslåing av kommuner Den nye personvernforordningen

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

GDPR TIL GLEDE ELLER BESVÆR? Nye regler for behandling av personopplysninger

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Nytt personvernregelverk på 1-2-3

Hvordan være lur. Ståle Askerød Johansen - UiO-CERT Espen Grøndahl IT-sikkerhetssjef

Mobile enheter, sikkerhet og personvern. Bjørn Erik Thon direktør

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

GDPR - PERSONVERN. Advokat Sunniva Berntsen

Personvern i digitaliseringens tid Kommuner og nytt regelverk

Personvern og det påtrengende behovet for data om oss.

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Hva gjør så KiNS og KS med GDPR?

Hvordan opprettholde DIGITALISERINGSFARTEN etter ny personvernforordning?

Personvern - vurdering av personvernkonsekvenser - DPIA

Skytjenester bruk dem gjerne, men bruk dem riktig

Personvern og omsorgsteknologi utfordringer og muligheter

GDPR - viktige prinsipper og rettigheter

CW Event, CIO Forum GDPR: Kan jeg bestemme mitt personvern i den smarte verden?

Kommunens Internkontroll

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Hvordan kan personvernet ivaretas i helsesektoren?

Big data i offentlig sektor og personvern

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

Er det så farlig å dele data fra trafikantene?

STRATEGI FOR ET GODT PERSONVERN I SAMFERDSELSSEKTOREN

Ansvarlighetsprinsippet og virksomhetens plikter

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

Innebygd personvern og personvern som standard. 27. februar 2019

Diabetesforbundet. Personvernerklæring

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Plassering og bevegelse

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Hvordan ivareta personvernet med velferdsteknologiske løsninger?

BEHANDLING AV PERSONOPPLYSNINGER. Tone Tenold 2017

Rusmiddeltesting i arbeidslivet et personvernperspektiv

Registrering og overvåking i fiskeribransjen rettslig regulering og aktuelle problemstillinger

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Databehandleravtale for NLF-medlemmer

Personvernforordningen

Internkontroll og informasjonssikkerhet lover og standarder

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR Prosjektgjennomføring Sjekkliste

«GDPR i Bodø kommune» 22. januar 2019 Silje Valberg

Vurdering av personvernkonsekvenser (DPIA)

Sikkerhet og personvern i skole og klasserom

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

Privacy Shield og Skytjenester

Vurdering av personvernkonsekvenser, databehandleravtaler og avvik

Nye personvernregler fra mai 2018, hva nå?

Vurdering av personvernkonsekvenser (DPIA) -vi vet hvorfor og når, men HVORDAN

Rollen som databehandler innebærer at vi behandler opplysninger på oppdrag fra den ansvarlige virksomheten (itfag.no).

Hvordan ivareta personvernet ved skikkethetsvurderinger?

Bransjenorm. for personvern og informasjonssikkerhet i elektronisk billettering. Vedlegg 4: Veiledning for internkontroll - informasjonssikkerhet

Ny personvernforordning trer i kraft i mai 2018

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Kampanje Event EU GDPR Advokat Rune Opdahl

Hvor går Datatilsynets grenser? Norvegfinans konferansen 18. september Direktør Bjørn Erik Thon

Vi fikk ny personopplysningslov 20. juli 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Retningslinjer for databehandleravtaler

Nye personvernregler fra 2018 hva betyr det for din virksomhet?

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

Personvern for apputviklere

Transkript:

Personvern og informasjonssikkerhet ved anskaffelser

Innledning 2

Datatilsynet Uavhengig forvaltningsorgan Tilsyn og ombud Forvalter personopplysningsloven og forskrifter 40 medarbeidere Faggruppe 1 (justis, bank/finans/forsikring, arbeidsliv) Faggruppe 2 (veiledning, kamera, kredittoplysning, krenkelser og sletting på nett) Faggruppe 3 (samferdsel, telekom, skole, digitalisering i offl.) Faggruppe 4 (helse, forskning) Informasjonsavdeling Administrasjonsavdeling 3

Agenda Hva er personvern? Innebygd personvern Privacy Impact Assessment vurdering av konsekvenser for personvernet Anskaffelser Thinkstock.com 4

Hva handler personvern om? Autonomi / selvbestemmelse Å vite = retten til å velge Forutsigbarhet Tillit Informasjonssikkerhet Thinkstock.com 5

Personopplysninger hva er det? Peder Aas 2020 Lillevik F.nr 180262 34997 6

Innebygd personvern og vurdering av personvernkonsekvens 7

Innebygd personvern (Privacy by Design) Å ta hensyn til personvernet i alle utviklingsfasene av et system Utviklet av IPC i Ontario Vedtatt på internasjonal personvernkonferanse EUs kommende forordning 8

Innebygd personvern 7 steg 1. Vær i forkant, forebygg fremfor å reparere 2. Gjør personvern til standardinnstilling 3. Bygg personvern inn i designet 4. Skap full funksjonalitet: Både-og, ikke enten-eller 5. Ivareta informasjonssikkerhet fra start til slutt 6. Vis åpenhet 7. Respekter brukerens personvern 9

Vurdering av personvernkonsekvenser (PIA) 10

Hva innebærer det? Målet er å sikre at systemet i minst mulig grad innskrenker brukernes personvern. 11

Hvorfor er det viktig? Hva er fordelene? Et verktøy for å: forutse mulige trusler innføre tiltak for å avverge trusler Sikre riktige beslutninger Oppdage potensielle personvernproblemer Forutse brukernes bekymringer økt tillit til virksomheten Dokumentere at man har gjort en vurdering Redusere kostnader 12

Hva er godt personvern? Viktige personvernprinsipper: Samtykke eller annet rettslig grunnlag Formålsbestemthet Relevans og minimalitet Fullstendighet og kvalitet Informasjon og innsyn Informasjonssikkerhet 13

Hvordan? 1. Forhåndsvurdering 2. Vurderingen a) Kartlegging av informasjon og personopplysninger b) Identifisering av risiko c) Identifisering og anbefaling av tiltak d) Dokumentasjon 14

Spørsmål ved kartlegging av konsekvenser Eksempler: Hvilke personopplysninger samles inn? Hvordan samles opplysningene inn? Hvordan sjekker man at opplysningene er korrekte? Hvor lenge lagres opplysningene? Hvilke eksterne virksomheter deles opplysningene med? Blir den enkelte informert om innsamling? Hvilke rutiner finnes for å rette feil? Er tilgangsstyring rollebasert? Hvilke revisjonsmål og tekniske sikringstiltak er etablert for å hindre misbruk av data? 15

Vurderingstema Rettslige rammer Alternativ behandling? Informasjon ved registrering av nye brukere og autentisering av eksisterende brukere Datafangst Systematisering / supplering av personopplysninger Forvaltning av personopplysninger Beredskap ved sikkerhetsbrudd Samhandling internt i virksomheten og med andre virksomheter Rutiner for sletting og avhending 16

Veiledninger på nett http://www.datatilsynet.no/teknologi/innebygdpersonvern/ www.datatilsynet.no/teknologi/innebygd- personvern/vurdering-av-personvernkonsekvenser--- privacy-impact-assesment/ 17

Hvordan ivareta dette i et anskaffelsesprosjekt 18

Gjør en PIA før bestilling Gjennomføre vurderingen av konsekvenser for personvernet så tidlig i utviklingen som mulig. Vurderingen bør foretas før et nytt informasjonssystem bestilles, og utføres i samarbeid med beslutningstakere. Revider PIA underveis i anskaffelsesprosessen 19

Men Ikke et fasitsvar på hvordan dette skal ivaretas. Avhenger av prosedyre anbudskonkurranse: konkurransepreget dialog konkurranse med forhandling Avhenger selvfølgelig av anskaffelsens art Et PIA-forprosjekt som en egen anskaffelse eller et internt forprosjekt? 20

Konkurransegrunnlaget er viktig Kriterier for tildeling av kontrakt Vurderbare personvernkrav i anskaffelsen Bruk av absolutte krav 21

Eksempler på krav fra egen anskaffelse Krav 7.5.12 Brukervalgt overstyring av lekkasjekontrollen skal kunne logges, og felter som logges og lagringstid skal være konfigurerbart. A Krav 7.5.13 Forsøk på bruk av blokkert funksjonalitet i lekkasjekontrollen skal kunne logges. Felter som logges og lagringstid skal være konfigurerbart. A Krav 7.5.14 Handlinger i lekkasjekontrollen som ikke gjennomføres etter brukervalg skal ikke logges. Dvs. at dersom bruker får opp en advarsel om at han/hun er i ferd med å overføre A 22

Skytjenester Har ikke berørt det som er spesielt for skytjenester. Men se mer informasjon her: http://www.anskaffelser.no/offentlige-anskaffelserit/temaer-it/skytjenester-cloud 23

Mer informasjon Innebygd personvern: 7 steg Sjekkliste for utviklere Lenker til internasjonalt arbeide Veileder for Vurdering av konsekvenser for personvernet Annet som er relevant: Risikovurdering (veileder) Databehandleravtaler (veileder og mal) Skytjenester (veileder) og masse mer på www.datatilsynet.no 24

Takk for meg! postkasse@datatilsynet.no Telefon: +47 22 39 69 00 datatilsynet.no personvernbloggen.no