Ny forordning om behandling av personopplysninger. Hvordan går det med pasienten?

Like dokumenter
Ny personvernforordning. ny hverdag for bransjen?

Ny actionserie fra EU: «General Data Protection Regulation»! Behovet for regelendringer

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

Nye personvernregler fra mai 2018, hva nå?

Nye personvernregler

Nye personvernregler

Etterlevelse av personvernforordningen

Tilsyn med etterlevelse av personvernforordningen

Nye personvernregler fra mai 2018, hva nå?

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Nye personvernregler Gullik Gundersen juridisk rådgiver

Personvern i digitaliseringens tid Kommuner og nytt regelverk

Nye personvernregler fra mai 2018, hva nå?

NORID - Registrarseminar 26. april 2017

I 2018 innføres ny personvernlovgivning i Norge og Europa. Hva blir annerledes? Opplysninger skal ikke brukes til nye, uforenlige formål

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

EUs nye forordning for personvern

GDPR - viktige prinsipper og rettigheter

Hva gjør så KiNS og KS med GDPR?

Normkonferansen 2017 (GDPR) Juridisk opplæring personvern

Nytt personvernregelverk på 1-2-3

Sanksjoner ved overtredelse av personvernforordningen. Senioradvokat (PhD ) Thomas Olsen Personvernkonferansen 2. desember 2016

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Personvernforordningen

GDPR - PERSONVERN. Advokat Sunniva Berntsen

OM PERSONVERN TRONDHEIM. Mai 2018

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Vi blir "smartere og smartere", snart er nesten alt tilknyttet alt, alltid. Det stiller store krav til sikkerhet og personvern

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Myndighetssamarbeid i Europa etter GDPR

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Nye personvernregler fra mai 2018

NYHETSBREV. Forslag til ny personopplysningslov. 7. juli 2017

Personvern i digitalisering av forvaltningen

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Personvern - Hva er det

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

Personvern i norske bedrifter: Hva er status og hva er utfordringene som kommer

Kontraktsmessige følger av at personopplysninger skal inngå i prosjektet ny personvernforordning. 6. Mars 2018 NARMA Av Åshild M.

Personvernmessige utfordringer ved sammenslåing av kommuner Den nye personvernforordningen

GDPR Prosjektgjennomføring Sjekkliste

Informasjonssikkerhet i forordningen

Personvernforordningen

Nye personvernregler fra mai 2018

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Nye personvernregler (GDPR)

Nye personvernregler fra 2018

Ny personvernforordning Hvordan reguleres informasjonssikkerhet

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Ny personvernforordning

REKRUTTERING OG GDPR

Ny personvernlovgivning

Ny personopplysningslov. Leif Erik Nohr Juridisk rådgiver UNN, KVALUT juni 2018

Personvern-rett H2016

Krav til informasjonssikkerhet i nytt personvernregelverk

Underbygger lovverket kravene til en digital offentlighet

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

Nye personvernregler (GDPR)

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

Informasjonssikkerhet og internkontroll - hva er nytt med EUs personvernforordning

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

GDPR i et nøtteskall

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

Nye personvernregler fra mai Mars 2017

Nye personvernregler

Verdipapirfondenes forening. Ny personvernforordningen GDPR

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Innholdsoversikt. Forord Sammendrag av bokens kapitler Personvernbegrepet Personopplysningsloven og -forskriften...

Endringer i universitets- og høyskoleloven og EUs nye personvernforordning

GDPR Ny personvernforordning

Nye personvernregler fra mai 2018

GDPR HVA ER VIKTIG FOR HR- DATA

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

GDPR Nye personvernregler i 2018

Personvern og informasjonssikkerhet i UH sektoren

Hvem er vi? Hege Stensland Sveen Thomas Flo Haugaard Maja Glad Pedersen Sverre McSeveny-Åril Susanne K. Larsen

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

POWEL DATABEHANDLERAVTALE

Innføring av ny personvernforordning (GDPR) på universitetet

Nye personvernregler fra mai 2018

Finans Norges bransjenormer. PwC 1

EUs personvernforordning (GDPR)

Ny personvernlovgivning. Tillitsvalgkonferansen 2017

Ny personvernforordning trer i kraft i mai 2018

Personvern i arbeidsforhold

Nye personvernregler fra 2018 hva betyr det for din virksomhet?

GDPR Hva, hvordan og når

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Transkript:

Ny forordning om behandling av personopplysninger Hvordan går det med pasienten? 14.12.2015

Behovet for regelendringer 2

Idealer møter byråkrati Status 01.december: - 95% ferdig - Gjenstår noe dialog om: - Forholdet til direktivet - Fleksibilitet for offentlig sektor - Dataportabilitet (art 19) - Avvikshåndtering (art 31, 32) - Erstatning (art 77) - Sanksjoner (art 79) - Forskningsformål mm. (art 83) - Neste forhandlingsrunde 10. december 3

Antall ord 60000 Dagens og kommende regelverk 50000 40000 30000 20000 10000 0

Dørstokkmila «Den ansvarlige virksomheten må sette seg inn i regelverket og påse at praksis er innenfor det tillatte.» Sette seg inn i regelverket Blir det så mye lettere for bedriftene nå, eller blir dørstokkmila enda verre? 5

Overgangsregler Forordningen trer i kraft to år etter at den er vedtatt Herunder innlemmelse i EØS avtalen, evt. tilpasninger Behandlinger som er påbegynt- skal bringes i samsvar innen to år etter ikrafttredelsesdatoen Forhåndsveiledning PIA Avgitt samtykke ihht. D 95/46/EC vil fortsette å gjelde Konsesjoner vil fortsatt gjelde inntil endret, erstattet eller opphevet 6

Forholdet til nasjonal rett D 95/46/EC minimum standard med store muligheter for tilpasninger på nasjonalt nivå GDPR- begrenser medlemslandenes mulighet for å introdusere «lokale» bestemmelser: Presisere, detaljere, utdype Art 6(2a)- fleksibilitet for offentlig sektor, avtale Art 9 (5)- helse/ genetiske opplysninger Art 80- forholdet til ytringsfriheten Art 80a forholdet til offentlighetsloven Art 80b- fødselsnummer Usikkerhet: Kameraovervåkning Innsyn i e-postkasse, kredittopplysningsvirksomhet Avvike, gjøre unntak Art 76(2) og pkt.112- klage «ex-officio» pkt. 119- straffeansvar Art. 82-arbeidsforhold (herunder bruk av samtykke) Art 21- unntak fra rettighetene til de registrerte, avviksmelding og grunnkrav, til uttrykkelig angitte formål (a-g) Art.83 (usikker)- forskning, statistikk, mm 7

Hvor er vi nå? Personopplysningslov Personopplysningsforskrift Spesialregulering Datatilsynets praksis Saksbehandling Standardkonsesjoner Tilsyn Personvernnemndas avgjørelser med mer 8

Hvor skal vi? Utvidet geografisk anvendelsesområde Flere plikter for BA og DB Mer dialog Mer standardisering Strengere sanksjoner 9

EU Kommisjon Personvernombud Registrert Concerned DPA(s) Behandlingsansvarlig Datatilsynet Lead DPA Databehandler Personvernnemnda EDPB

Prinsipper Viderefører i alt hovedsak bestemmelsene i pol 11 Samtykke som behandlingsgrunnlag er styrket, med tydelige(re) krav til informasjon og frivillighet Formålsbestemthetsprinsippet 11

De registrerte Rettigheter Åpenhet (transparency) Informasjon Retting og sletting Retten til å begrense behandlingen (restriction of processing ), art 17 a Retten til data portabilitet (data portability), art 18 Retten til å motsette seg behandlingen ( right to object), art 19 Rettigheter ved profilering / automatiserte avgjørelser Private formål 12

Profilering 21 og 22 i personopplysningsloven 19 og 20 i GDPR Rett til å motsette seg/ reservere seg mot utarbeidelse av profiler basert på 6(1)e og f - BA må bevise nødvendighet Rett til å motsette seg bruk av profiler til direkte markedsføring Rett til å motsette seg automatiserte avgjørelser, med noen begrensninger (art 20 1a) Det skal ikke benyttes sensitive opplysninger uten uttrykkelig samtykke eller lovhjemlet vesentlig offentlig interesse Noen rettigheter etter pol forsvinner: Retten til å kreve manuell behandling, gi tilsvar og klage Retten til informasjon om logikken 13

Behandlingsansvarlige Geografisk virkeområde er utvidet Risikobaserte krav til etterlevelse Identifisere behandlinger som vil kunne medføre en stor risiko for personvernet Der behandlingen vil resultere i stor risiko, plikter BA/ DB å gjennomføre en vurdering av personvernkonsekvensene (PIA) Den behandlingsansvarlige skal identifisere risikoreduserende tiltak (Der risikoen ikke kan håndteres av den BA på en tilfredsstillende måte) må en forhåndsveiledning (prior consultation) igangsettes, jf. 34 Gi råd Bruke virkemidler jf. 53 Avvikshåndtering Bransjenormer og standarder Innebygd personvern og personvern som standardinnstilling blir lovpålagt (art 23) 14

Databehandlere Skal oppnevne personvernombud Skal sikre informasjonssikkerhet og dokumentere det Skal gjennomføre risikovurderinger Innholdskrav til databehandleravtale Ved tjenesteutsetting videre: databehandleren fortsetter å ha juridisk ansvar i henhold til avtalen den behandlingsansvarlige må forhåndgodkjenne Datatilsynet kan føre tilsyn og ilegge sanksjoner direkte til databehandleren 15

Personombudsordningen v.02 Oppgaver (art 37): - Å informere og veilede internt i virksomheten - Å følge opp etterlevelse av internkontrollsystemet: - Opplæring av ansatte - Risikovurdering - Bevisstgjøringskampanjer - Å delta i og gi råd til gjennomføring av personvernvurderinger - Å være kontaktpunkt for henvendelser fra Datatilsynet, herunder ved forhåndsveiledninger 16

Datatilsynsmyndighet(er) Forordningens kap 6 omhandler uavhengige tilsynsorganer Datatilsynet vil måtte jobbe (enda) mer proaktivt i samarbeid med bransjeorganisasjoner Ombudsrollen vil måtte ta mer plass i vårt arbeid Redusert omfang av forhåndsgodkjennelser Mer dialog med datatilsyn i andre land (plikt) Større behov for å delta på den internasjonale arenaen Uklar om Personvernnemnda videreføres 17

Hvem bestemmer? Faglig uavhengighet, innenfor et europeisk felleskap Internasjonale saker (konsistensmekanismen): «Lead DPA» (LDPA) oppnevnes etter art 51 a LDPA-CDPA skal utveksle alt relevant informasjon Detaljerte regler for hvem kunngjør avgjørelsen til BA, DB, registrert/ klager avhengig av utfallet Ved uenighet: EDPB kan fatte bindende avgjørelse etter reglene i art 58a 1 og 61 (2) 18

Hvem tolker? Datatilsynet Personvernnemnda eller tilsvarende EDPB: noen eksempler EU Kommisjonen gjennom delegerende eller implementerende akter 19

Sanksjoner Art 79 (2a): momenter som skal tas med i vurderingen av om administrative sanksjoner skal ilegges; Gradert tilnærming: for ikke å ivareta den BA/ DB plikter: opp til 1 mil EUR, eller 2% av global omsetning per år; behandling uten behandlingsgrunnlag mm: opp til 2 mil EUR, eller 4% global omsetning per år; ikke etterkomme DTs pålegg: opp til 1 mil EUR, or in case of an undertaking, 2% eller 2% av global omsetning per år. Kan ilegges BA, eller DB 21

Hvor skal vi begynne? Avklare Lære opp Iverksette Kommunisere Dokumentere Rapportere 22

Utfordringer Datatilsynet må ivareta ordinære oppgaver i overgangsperioden Forordningens struktur er fastsatt. En ny måte å forholde seg til regelverket? Det vil ta tid å bli klokke på det nye regelverket men alle er i samme båt Norge er ikke en del av EU, men vil måtte etterleve forordningen Språk Forordningen må innlemmes i EØS avtalen (mest sannsynligvis) kun observatørstatus i EDPB Løsninger må utvikles i felleskap

24

Dana Jaedicke dij@datatilsynet.no Følg oss: datatilsynet.no personvernbloggen.no Twitter.com/datatilsynet 14.12.2015 Side 25