Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet



Like dokumenter
Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

BEHANDLING AV PERSONOPPLYSNINGER

Personvern-rett H2016

Lydopptak og personopplysningsloven

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

INF1000: IT og samfunn. Uke 6, høst 2014 Siri Moe Jensen

Krav til rettslig grunnlag for behandling av personopplysninger. Dag Wiese Schartum

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

Veiledningsdokument for håndtering av personopplysninger i Norge digitalt

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Oppsummering og råd til eksamen. DR1010 Personvern i offentlig forvaltning Vår 2011 Mona Naomi Lintvedt

Registrering og overvåking i fiskeribransjen rettslig regulering og aktuelle problemstillinger

PERSONVERN I FINANSSEKTOREN

Foreløpig kontrollrapport

Arbeidsgivers styringsrett og ansattes personvern. Partnerforum 16. september 2008 Aslaug Bendiksen

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

OM PERSONVERN TRONDHEIM. Mai 2018

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Endelig kontrollrapport

FORHOLDET MELLOM GDPR OG ARKIV. Domstoladministrasjonen 1

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

VIRKE. 12. mars 2015

REKRUTTERING OG GDPR

Personvern og informasjonssikkerhet - Begreper, systematikk og rettslig regulering EL&IT forbundets konferanse (Drammen, 17.

Endelig kontrollrapport

Brukerinstruks Informasjonssikkerhet

Endelig kontrollrapport

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Oppgave 1. DRI1010 Emnekode 7464 Kandidatnummer Dato SIDE 1 AV 6

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Personopplysninger og opplæring i kriminalomsorgen

Forsikringselskaper adgang til etterforskning

Nye personvernregler

Personvernperspektivet og oppbevaring av intervjumateriale

GDPR HVA ER VIKTIG FOR HR- DATA

Personvern og informasjonssikkerhet

Personvern og kundedata

Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Personvern overvåking og kontrolltiltak i arbeidslivet. Paratkonferansen, 16. november 2010 Bjørn Erik Thon

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Endelig Kontrollrapport

Her får du få svar på sentrale spørsmål knyttet til vurderingsarbeidet. Teksten er ikke uttømmende, men ment som en hjelp i arbeidet.

Nytt personvernregelverk på 1-2-3

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Adressemekling. Innhold INNLEDNING AKTØRENE

Grunnleggende personvern. Fagsamling 1: Personvern 18. januar 2017

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Rusmiddeltesting i arbeidslivet et personvernperspektiv

Endelig kontrollrapport

Endelig kontrollrapport

GDPR og PSD2 - særlig om håndtering av samtykke. Rolf Riisnæs Advokat dr. juris BITS seminar PSD2 11. oktober 2017

Policy for personvern

Innledning. Behandling av personopplysninger

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

GDPR Ny personvernforordning

Endelig kontrollrapport

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

Veileder for tillitsvalgt ved behandling av personopplysninger

Kan du legge personopplysninger i skyen?

Om personopplysningslovens betydning for systemutvikling. Dag Wiese Schartum, Avdeling for forvaltningsinformatikk (AFIN), UiO

4. Hvilke personopplysninger vi behandler, hvordan vi bruker personopplysningene, samt formålet med opplysningene

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Endelig kontrollrapport

Personopplysningsloven

VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold

Det vises til Datatilsynets kontroll hos NextGenTel AS 27. april 2011 og Datatilsynets varsel om vedtak av 3. juni 2011.

Mønsterbesvarelse til DRI1010 eksamen vår 2013

Hvordan oppfylle hovedkravene i personopplysningsloven? - En veiledning for kommuner og fylkeskommuner

Ny personvernlov. Hilde Lange, personvernombud Troms fylkeskommune

Informasjon om bruk av personnummer i Cristin-systemet

NAV-evaluering. - behandling av personopplysninger. Voksenåsen, Oslo. Personvernombudet for forskning. 23.oktober 2007

NOTAT. Spørreundersøkelser personvern. Jahn-Arne Olsen Dato: Saksnummer:

Databehandleravtaler

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret

Internkontroll og informasjonssikkerhet lover og standarder

Personvern eller vern av personopplysninger. Hvem vet hva om oss

Endelig kontrollrapport

Det vises til Datatilsynets kontroll hos virksomheten den 28. september 2011 og Datatilsynets varsel om vedtak av 3.november 2011.

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Hvordan ivareta personvernet ved skikkethetsvurderinger?

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Om personopplysningslovens btdi betydning for systemutvikling. Dag Wiese Schartum, Avdeling for forvaltningsinformatikk (AFIN), UiO

Kontroll hos TV2 Sumo Internettbaserte TV-tjenester

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

GDPR - Personvern

Muligheter og utfordringer med velferdsteknologi. Varme hender kan fort bli klamme hender godt personvern å bo i egen bolig

Endelig kontrollrapport

Endelig kontrollrapport

[start kap] Innholdsoversikt

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Vår referanse (bes oppgitt ved svar)

Bransjenorm. Forsikringsselskapenes felles retningslinjer innen utredning ved mistanke om forsikringssvindel

Deres ref Vår ref (bes oppgitt ved svar) Dato

Foreløpig kontrollrapport

Transkript:

Personvernkrav ved behandling av kundeopplysninger utvalgte emner Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Disposisjon Innledende bemerkninger om a) personvern b) personopplysning c) personopplysningslovens virkeområde d) pliktsubjektet etter loven Krav til behandlingsgrunnlag Sletteplikt Rett til innsyn og informasjonsplikt Melde- og konsesjonsplikt

Hva er person(opplysnings)vern? Den enkeltes rett til å ha kontroll med egne personopplysninger Selvbestemmelse rett til selv å bestemme hvilke opplysninger som skal brukes, av hvem, til hvilke formål osv. Informasjon hvis man ikke har rett til å samtykke, har man i det minste rett til å vite hvilke opplysninger som brukes, av hvem, til hvilke formål osv. Personvern er noe mer enn informasjonssikkerhet.

Begrepet personopplysning og sensitive personopplysninger Personopplysning: opplysninger og vurderinger som kan knyttes til en enkeltperson. Sensitive personopplysninger: uttømmende definert i 2 nr 8. Omfatter blant annet opplysninger om: Etnisk bakgrunn Seksuelle forhold Straffbare handlinger Helseforhold Medlemskap i fagforeninger

Personopplysningslovens virkeområde 3 Loven gjelder i utgangspunktet for all: Behandling av personopplysninger som helt eller delvis skjer med elektroniske hjelpemidler, og annen behandling av personopplysninger når disse inngår eller skal inngå i et personregister

Hvem retter loven seg mot? Den behandlingsansvarlige pliktsubjektet Den som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes Som hovedregel vil den behandlingsansvarlige være den øverste lederen i en virksomhet eller organisasjon

Krav om behandlingsgrunnlag 8 og 9 All behandling av personopplysninger krever et behandlingsgrunnlag Ordinære personopplysninger 8 Sensitive personopplysninger både 8 og 9 Tre alternative grunnlag Lovhjemmel Samtykke Behandlingen er nødvendig holdt opp mot nærmere angitte formål

Hjemmel i lov 8 og 9 Om behandlingen har hjemmel i lov beror på en konkret vurdering av det aktuelle hjemmelsgrunnlaget Jo mer inngripende, desto klarere må lovteksten være - Typen opplysninger (ordinære eller sensitive) - Antall opplysninger

Samtykke i 8 og 9 Krav til gyldig samtykke - 2 nr. 7. frivillig uttrykkelig informert erklæring fra den registrerte om at han eller hun godtar behandlingen Et samtykke kan være både muntlig og skriftlig

Nødvendighetskriterier i 8 Nødvendig 8 ordinære personopplysninger oppfylle et av nødvendighetskriteriene i 8 bokstav a til f Eksempel på to nødvendighetskriterier a) nødvendig for å oppfylle en avtale med den registrerte, eller for å utføre gjøremål etter den registrertes ønske før en slik avtale inngås, f) nødvendig for å ivareta en berettiget interesse, og hensynet til den registrertes personvern ikke overstiger denne interessen.

Sletteplikt 11 e og 28 Hovedregel Sletteplikt når personopplysningene ikke lenger er nødvendige for å gjennomføre formålet med behandlingen. Unntak Lovhjemmel for fortsatt oppbevaring - Arkivloven - Regnskapsloven - Bokføringsloven

Rettigheter for den registrerte innsyn 18 Hovedregel: Den registrerte kan kreve innsyn i: - Hvilke opplysninger om vedkommende som behandles - Sikkerhetstiltakene ved behandlingen Mål: Den registrerte skal kunne ivareta sine egne interesser Unntak: - 23

Rettigheter for den registrerte informasjon 19 og 20 Hovedregel: Før det samles inn opplysninger fra den registrerte selv etter 19 Når det er samlet inn opplysninger fra andre enn den registrerte selv etter 20 Unntak: - 20 og 23 NB: Brudd på informasjonsplikten er straffesanksjonert ( 47)

Informasjonsplikt forts. Skal informere om Navn og adresse på behandlingsansvarlige Formålet med behandlingen Opplysningene vil blir utlevert og evt. til hvem Det er frivillig å gi fra seg opplysningene Annet som gjør det mulig for den registrerte til å bruke sine rettigheter, for eksempel retten til retting, sletting og innsyn

Informasjonssikkerhet og internkontroll 13 og 14 Formålet er å sørge for tilfredsstillende sikkerhet ( 13) - Konfidensialitet - Integritet - Tilgjengelighet Skape og dokumentere rutiner som sikrer at man oppfyller kravene i personopplysningsloven ( 14) Veiledere finne på www.datatilsynet.no

Melde- eller konsesjonsplikt? Hovedregel: Sensitive personopplysninger = konsesjonsplikt 33 Ordinære personopplysninger = meldeplikt 31 Enkelte unntak i personopplysningsforskriften kap 7: Kunde-, abonnent og leverandøropplysninger 7-7 Sensitive kundeopplysninger 7-14 Foreningers medlemsopplysninger 7-15 NB: Lovens øvrige plikter skal følges selv om unntatt fra pliktene! Dere kan kreve at Datatilsynet avgjør om en behandling krever konsesjon

Sikre kundedata test mot identitetstyveri Test for virksomheter som er nysgjerrige på hvor gode de er til å sikre seg og sine kunder mot identitetstyveri Sammen med resultatet av testen får du tips til hva virksomheten bør ta tak i Testen finnes på www.datatilsynet.no

Spørsmål? Takk for meg