Lee A. Bygrave, Senter for rettsinformatikk. Rettslig grunnlag og samtykke sett fra EU

Like dokumenter
EUs forordning om personopplysningsvern: En oversikt

EUs kommende (?) personvernforordning:

Lee A. Bygrave, Senter for rettsinformatikk EUs forordning om personopplysningsvern: Historikk, kontekst og hovedtrekk

GDPR og test. Advokat Eva Jarbekk

GDPR og samtykke. DSOP, 29. august 2017

Automatiseringsvennlig lovgivning hva er det og hvordan gjør man det?

Samtykke som behandlingsgrunnlag i arbeidsforhold. 3. September Kari Gimmingsrud.

1 GRUNNLEGGENDE OM GDPR OG PERSONVERN 2 DATAOVERSIKTER 3 GJENNOMSIKTIGHET 4 SAMTYKKER 5 DATAUTVEKSLING 6 ENKELTE ANDRE SENTRALE REGLER 7 HVORDAN

Personvernreglenes betydning for stordata, analyse, AI, agreggerte data, etc

Kampanje Event EU GDPR Advokat Rune Opdahl

MARKEDSFØRING OG PERSONVERN

Lee A. Bygrave, Senter for rettsinformatikk Person(opplsynings)vernforordningens bestemmelser om innebygget person(opplysnings)vern

Grunnleggende personvern. Fagsamling 1: Personvern 18. januar 2017

Personvern i norske bedrifter: Hva er status og hva er utfordringene som kommer

GDPR og diskusjonene som går i markedet. Advokat Eva Jarbekk

Gjermund Vidhammer Avdelingsleder Governance, risk & compliance

GDPR generelt samt kundeopplysninger og digital markedsføring. Advokat/Partner Vebjørn Søndersrød, Oslo, 18. januar 2018

Velkommen. Partner Halfdan Mellbye og Senioradvokat Ketil Sellæg Ramberg

Barns personvern spesielt samtykke til behandling av personopplysninger

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Dialogkveld 03. mars Mobbing i barnehagen

Lukkede pasientgrupper på sosiale medier en utfordring for personvernet. Hvor er løsningene?

Kommersiell bruk av personopplysninger. Fagsamling 2, 1. mars 2017

GDPR. Advokat Kari Gimmingsrud

Stordata og offentlige tjenester personvernutfordringer?

Risikofokus - også på de områdene du er ekspert

Gol Statlige Mottak. Modul 7. Ekteskapsloven

EU General Data Protection Regulation - GDPR: Hva er dette? Hva betyr dette for meg her i Norge? Og hva betyr det for test og utvikling?

Kontraktsmessige følger av at personopplysninger skal inngå i prosjektet ny personvernforordning. 6. Mars 2018 NARMA Av Åshild M.

Trust in the Personal Data Economy. Nina Chung Mathiesen Digital Consulting

Slope-Intercept Formula

EUs personvernforordning- Betydningen av den registrertes samtykke

Ny personvernlovgivning. Tillitsvalgkonferansen 2017

EU General Data Protection Regulation - GDPR: Hva er dette? Hva betyr dette for meg her i Norge? Og hva betyr det for test og utvikling?

Public roadmap for information management, governance and exchange SINTEF

Finans Norge utvalgte rettigheter etter GDPR

HONSEL process monitoring

Dagens tema: Eksempel Klisjéer (mønstre) Tommelfingerregler

Ny personvernforordning Hvordan reguleres informasjonssikkerhet

FREMTIDENS SIKKERHETS- UTFORDRINGER

PERSONVERN TIL HINDER FOR BRUK AV BIG DATA? Advokat Therese Fevang, Bisnode Norge

Samtykke, Helseforskningsloven kap 4

Exercise 1: Phase Splitter DC Operation

ENDRINGER I MARKEDSFØRINGSLOV OG PERSONVERNLOVGIVNING. Advokat Therese Fevang, Bisnode Norge

Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder

Bakgrunnen for forslaget er blant annet gjennomføring av EUs reviderte betalingstjenestedirektiv gjerne kalt PSD 2.

PATIENCE TÅLMODIGHET. Is the ability to wait for something. Det trenger vi når vi må vente på noe

Big Data, kommersialisering og eierskap til informasjon

Krav til behandlingsgrunnlag for behandling av personopplysninger. DR1010 Mona Naomi Lintvedt

Den som gjør godt, er av Gud (Multilingual Edition)

5 E Lesson: Solving Monohybrid Punnett Squares with Coding

Microsoftkjennelsen. - Amerikanske myndigheters tilgang til data. Eirik Andersen 16. oktober

Unit Relational Algebra 1 1. Relational Algebra 1. Unit 3.3

Nåværende EU-rett Dir 96/3/EC

6350 Månedstabell / Month table Klasse / Class 1 Tax deduction table (tax to be withheld) 2012

Ny personvernforordning

Microsoft Dynamics C5 Version 2008 Oversigt over Microsoft Reporting Services rapporter

Vedrørende forståelsen av skatteforvaltningslovens 3-3 bokstav a) og 3-7 bokstav a)

Rolls-Royce Deck Machinery

OM OSS / ARBEIDSLIV / CORPORATE, BØRS & FINANS / ENERGI / EUROPA- & KONKURRANSERETT/ FAMILIE, ARV & SKIFTE / EIENDOM & ENTREPRISE/ IMMATERIALRETT /

eutdanningsdirektoratet Eksamen ENG1002/ENG1003 Engelsk fellesfag For elevar og privatistar/for elever og privatister Nynorsk/Bokmal

STILLAS - STANDARD FORSLAG FRA SEF TIL NY STILLAS - STANDARD

Kundetilfredshetsundersøkelse FHI/SMAP

Rolls-Royce` globale strategi og maritimsatsingen

CRM-løsninger i skyen - hva har du lov til å lagre?

Endring av forskrift om bruk av bilbelte legeerklæring om unntak fra påbudet om bruk av bilbelte

Endelig ikke-røyker for Kvinner! (Norwegian Edition)

September 2013 Absorption Report

Høringsuttalelse - EUs reviderte betalingstjenestedirektiv (PSD 2) - Finansdepartementet

Commercial Marine. Yrjar Garshol Vice President Marketing. Trusted to deliver excellence

Updated Articles of the EPCI NS8407

PETROLEUMSPRISRÅDET. NORM PRICE FOR ALVHEIM AND NORNE CRUDE OIL PRODUCED ON THE NORWEGIAN CONTINENTAL SHELF 1st QUARTER 2016

Juridiske aspekter ved publisering i åpne institusjonelle arkiv

Revisjon av EUs personverndirektiv - hva innebærer forslagene?

Resesjonsrisiko? Trondheim 7. mars 2019

Vannforvaltning som regional samordning

Samtykkets skjøre grunnlag. Jakob Elster REK sør-øst

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

ALTERNATIVE VEIER FOR REGULERING AV PENSJONS- OG FORSIKRINGSVIRKSOMHET. Pensjonsforum 8. mai 2015 Advokat Tore Mydske

E39 Kristiansand vest Mandal øst. Konkurransegrunnlag. Kapittel C5 Skjemaer. Versjon Revisjonsdato Revisjonen gjelder

Prosjektet Digital kontaktinformasjon og fullmakter for virksomheter Digital contact information and mandates for entities

Søknadsskjema Strategiske Partnerskap. Anne Kloster Holst Seniorrådgiver SIU Oslo

Eksamensoppgaver til SOSANT1101. Regional etnografi: jordens folk og kulturelt mangfold. Utsatt skoleeksamen 12. desember 2013 kl.

Agenda. 1. Hvilke regler gjelder ved markedsføring. 2. Typetilfelle: Annonsering på nettsteder og i sosiale medier

Tjenestedirektivet og. «sosial dumping»

Dublin-regelverket og barn muligheter og begrensninger. Norsk Folkehjelp Temakveld for verger 14 juni 2012 Vigdis Vevstad

Rocksource ASA «Full gass» i en bransje med bremsene på. Manifestasjon, Grieghallen 14. april 2015 Adm. direktør Terje Arnesen

Advokat/Partner Kim Ellertsen

Human Factors relevant ved subsea operasjoner?

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Barnekonvensjonen Barnets beste Barnets rett til å bli hørt. Seniorrådgiver Silje Therese Nyhus

2A September 23, 2005 SPECIAL SECTION TO IN BUSINESS LAS VEGAS

Brexit i et EØS-perspektiv

Building conservation in practice

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Social Project Management. CIO Konferansen Prosjektstyring 09. juni 2016

The regulation requires that everyone at NTNU shall have fire drills and fire prevention courses.

17. desember 2015 kl December 2015 at (CET) 4. FORSLAG OM ENDRING AV VEDTEKTENE 5 4 PROPOSAL FOR CHANGE OF ARTICLES OF ASSOCIATIONS 5

Ny instituttpolitikk

FIRST LEGO League. Härnösand 2012

Transkript:

Lee A. Bygrave, Senter for rettsinformatikk Rettslig grunnlag og samtykke sett fra EU

«Informationelle Selbstbestimmung» Samtykke tradisjonelt ansett som sentralt i europeisk diskurs Sml «privacy» («the claim of individuals to determine for themselves when, how, and to what extent information about them is communicated to others», jf. Westin 1967) Men i realitet er det snarere «informationelle Mitbestimmung»

«Putting the data subject in control» «Improve individuals ability to control their data, by ensuring that, when their consent is required, it is given explicitly, meaning that it is based either on a statement or on a clear affirmative action by the person concerned and is freely given» [«Safeguarding Privacy in a Connected World A European Data Protection Framework for the 21st Century», COM (2012) 9 final]

Charter of Fundamental Rights Personopplysninger must be processed on the basis of the consent of the person concerned or some other legitimate basis laid down by law (artikkel 8(2)) Samtykke får ikke fortrinn over andre rettslige grunnlag for databehandling En kan ikke avtale bort grunnleggende pv-krav

Forslag til forordningen Tre versjoner: Komm., EP, Rådet Stor grad av enighet, men enkelte forskjeller ikke minst ift samtykke-krav I hovedsak viderefører dagens samtykkekrav ihht direktiv 96/46/EF, men tilføyer presiseringer (f.eks. ift barn) Samspill mellom art. 4(8) (som definerer samtykke), art. 6 og 9 (samtykke og andre rettslige grunnlag), art. 7 (særskilte krav til samtykke) og fortalen (utbrodering)

Hva er samtykke? «any freely given, specific and informed indication of wishes by which the data subject signifies agreement to personal data relating to them being processed» (Rådets innstilling artikkel 4(8)) tradisjonell tilnærming (samtykke som enkel «engangs» handling; sml. «dynamisk» samtykke)

Hvor frivillig skal samtykke være? «any freely given indication of wishes» (EP art. 4(8)) Kan ikke bruke samtykke «where there is a significant imbalance between the position of the data subject and the controller» (Komm art. 7(4)) [men sløyfet i EPs innstilling] Kan når som helst trekke samtykke tilbake (art. 7(3))

Frivillighet (2) EP fortalen avsnitt 25 («result of choice»); Rådet fortalen avsnitt 32 (d.s. må ha «genuine and free choice» og «refuse or withdraw consent without detriment») Rådet/Komm fortalen avsnitt 34, 34a (inkorporerer krav fra art. 7(4), men spesifiserer at forhold mellom offentlig myndighet og ds. samt arbeidsgiver og arbeidstaker «should not constitute a clear imbalance making it unlikely that consent was not given freely»)

Hvor informert skal samtykke være? ds. «should be aware at least of the identity of the controller and the purposes of processing» (Rådet/Komm fortalen avsnitt 32; se videre art. 14) Merk også krav ihht. art. 11 flg. om «transparency and modalities» F.eks skjerpede krav til pv-erklæringer («policies»): «the controller shall have concise, transparent, clear and easily accessible policies» (art. 11(1))

Hvor klart skal innhenting av samtykke være? «If consent is given in the context of a written declaration which also concerns other matters, the request for consent must be presented in a manner which is clearly distinguishable from the other matters» (Rådet/Komm art. 7(2)); EP samme) Sml. info-skriv

Hvor eksplisitt skal samtykke være? «any explicit indication of wishes by which the data subject, either by a statement or by a clear affirmative action, signifies agreement» (EP art. 4(8)) Rådet sløyfer uttrykkelighetskrav i art. 4(8), men beholder det for sensitive opplysn. (art. 7(1a), 9(2)(a)) og inkorporerer utvetydighetskrav i art. 7(1) (bha. «shall be able to demonstrate that unambiguous consent was given»)

Bevisbyrde «Where processing is based on consent, the controller shall bear the burden of proof for the consent» (EP art. 7(1))

Hvor spesifikk skal samtykke være? Samtykke må alltid begrenses til «one or more specific purposes» (art. 6(1)(a)) Samtykke ikke gyldig når formålet det tjener, faller bort (EP art. 7(4)) Kan ikke gi samtykke for behandling av opplysninger om tredje personer (EP fortalen avsnitt 32) Er «generell» / «åpen» samtykke tillatt? Sml. samtykkeskjemaet for eksempelvis HUNT biobankforskning

Forhold mellom samtykke og andre rettslige grunnlag for behandling Ingen normativ prioritering av samtykke ift. andre rettslige krav etter art. 6 Annerledes ift sensitive data ihht. art. 9? EP art. 7(4): Kan ikke bruke samtykke til å unngå nødvendighetskrav etter art. 6(1)(b) «The execution of a contract or provision of a service shall not be made conditional on the consent to the processing of data that is not necessary for the execution of the contract or the provision of the service».

Mens vi venter på Godot «Nothing is agreed until everything is agreed», jf. Rådets uttalelse av 4. des. 2014