Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

Like dokumenter
Sanksjoner ved overtredelse av personvernforordningen. Senioradvokat (PhD ) Thomas Olsen Personvernkonferansen 2. desember 2016

Informasjonssikkerhet og internkontroll - hva er nytt med EUs personvernforordning

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Personvern - sjekkliste for databehandleravtale

GDPR - PERSONVERN. Advokat Sunniva Berntsen

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

Kontraktsmessige følger av at personopplysninger skal inngå i prosjektet ny personvernforordning. 6. Mars 2018 NARMA Av Åshild M.

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Verdipapirfondenes forening. Ny personvernforordningen GDPR

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Retningslinjer for databehandleravtaler

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

CRM-løsninger i skyen - hva har du lov til å lagre?

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

Personopplysningsloven (GDPR) 5. desember 2017

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

Ny personvernlovgivning

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

Nye personvernregler

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

Personvern-rett H2016

Cloud computing og offshoring. Juridiske sjekkpunkter for overføring av data til utlandet. Espen Werring, 1. desember 2011

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

OM PERSONVERN TRONDHEIM. Mai 2018

Stiftelser og GDPR - noen vesentlige endringer i kravene til personvern?

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Personvernforordningen

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Databehandleravtaler. Tommy Tranvik Unit

Nye personvernregler

Databehandleravtale mellom [Kunde] og Tibe T Reklamebyrå AS

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Velkommen. Partner Halfdan Mellbye og Senioradvokat Ketil Sellæg Ramberg

GDPR og PSD2 - særlig om håndtering av samtykke. Rolf Riisnæs Advokat dr. juris BITS seminar PSD2 11. oktober 2017

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

GDPR Ny personvernforordning

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Smarte bygg og personvern

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Arkivsystemer med skyløsninger

Deres referanse Vår referanse Dato 15/ /JSK

Vi vil ut I skyen hva gjør vi? Tilgangsstyring. Foredrag på NIFS-møte ved Seniorrådgiver Mari Vestre Difi

GDPR FOR EIENDOMSSELSKAPER

Nye personvernregler fra 2018

EUs nye forordning for personvern

Nytt personvernregelverk på 1-2-3

REKRUTTERING OG GDPR

Nye personvernregler (GDPR)

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Skytjenester - Risikohåndtering og compliance

Personvern i skyen

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

GDPR Nye personvernregler i 2018

Blir du klar til mai 2018?

Personvern nye krav etter GDPR. Stian F. Kristensen seniorrådgiver, SBU

Personvern. GDPR - Hva er nytt og hva må du gjøre? EPJ og ES i praksis for dummies og viderekomne; leger og medarbeidere

Databehandleravtale for NLF-medlemmer

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Nye personvernregler fra mai 2018

Skytjenester. Forside og Databehandleravtale. Telenor Norge

Cloud juridiske utgangspunkter. advokat Eva I.E. Jarbekk

Sikkerhet og personvern i skole og klasserom

Skytjenester i skolen

Krav til informasjonssikkerhet i nytt personvernregelverk

Hvordan lage forespørsler for cloud-baserte tjenester og utarbeidelse av avtaler Advokat Herman Valen

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Implementering av det nye personvernregelverket ved UiB

Nye personvernregler

Personvernforordningen

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

Ny personvernforordning trer i kraft i mai 2018

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Nye personvernregler

Databehandleravtale. Charlotte Lindberg Difi

POWEL DATABEHANDLERAVTALE

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Kampanje Event EU GDPR Advokat Rune Opdahl

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Kan du legge personopplysninger i skyen?

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

Transkript:

Personvernregelverket Personvernregelverkets krav til skytjenester EUs personverndirektiv 95/46/EU Personopplysningsloven med forskrift Særlovgivning, markedsføringsloven og taushetspliktregler Ny EU-forordning (i kraft mai 2016, virkning fra mai 2018) Begreper: Personopplysning: opplysninger og vurderinger som kan knyttes til enkeltperson Behandlingsansvarlig: bestemmer formål og hjelpemidler Databehandler: behandler personopplysninger på vegne av behandlingsansvarlig Den registrerte: den opplysningene gjelder Senioradvokat (PhD) Thomas Olsen Seminar AFIN, UiO, 27. oktober 2016 www.svw.no side 2 Krav og prinsipper Generelle krav og prinsipper: Formålsbestemt innsamling og behandling (forbud mot nye uforenlige formål) Rettslig grunnlag/behandlingsgrunnlag (samtykke, lov, nødvendighetsgrunner) Strengere vern for sensitive personopplysninger (bl.a helse og kriminelle forhold) Datakvalitet og sletting (når formålet er oppnådd) Informasjon og innsyn Informasjonssikkerhet Overføring ut av EØS forbudt (krever særskilt grunnlag) Praktisk viktig: Databehandleravtale (BA-DB) Melde- og konsesjonsplikt Internkontroll (interne retningslinjer og rutiner) Ny personvernforordning Forordning 2016/679/EU General data protection regulation ("GDPR") Forordning med direkte effekt (ikke direktiv) Ett kontinent én regulering Viderefører dagens grunnprinsipper Økte dokumentasjonskrav (tilsvarende internkontroll) Ikke lenger meldeplikt (men konsultasjonsplikt i visse tilfeller) Data protection officer (DPO) obligatorisk for offentlige virksomheter Vurdering av personvernkonsekvenser (PIA) Innebygd personvern (Data protection by design and by default) Rett til dataportabilitet Skjerpede krav til informasjon og samtykke Strengere krav til sletting (right to be forgotten) Varsling av registrerte ved sikkerhetsbrudd Strengere sanksjoner (20 M Euro / 4 % av årlig omsetning) side 4 1

Utsetting av IT-tjenester - roller og ansvar Sentrale krav ved IT-utsetting Virksomhet som setter ut tjenesten (kunden) er gjerne behandlingsansvarlig (BA) Bestemmer formål og hjelpemidler Hovedansvarlig for etterlevelse av regelverkets krav Krav om databehandleravtale ved bruk av tjenesteleverandører IT-tjenesteleverandøren er gjerne databehandler (DB) Behandler personopplysninger på vegne av BA og etter instruks fra BA Har selvstendig ansvar for sikkerhet i løsningen Risikoanalyse (krav til «tilfredsstillende informasjonssikkerhet») Krav til databehandleravtale Revisjonsordning for oppfølgning av leverandør Rettslig grunnlag for dataoverføring side 5 side 6 SaaS Skytjenester Ulike leveransemodeller: Offentlig sky åpen tjeneste deles av mange Privat sky leveres til én virksomhet eller avgrenset gruppe Felles sky flere virksomheter (samme bransje, like behov) Hybrid sky Kombinasjoner av ovennevnte PaaS IaaS Særlige utfordringer ved skytjenester Standardiserte vilkår (og ensidige endringer) Komplekse leveransemodeller Risiko må vurderes konkret Kontraktsbestemmelser / øvrig dokumentasjon (policies and white papers) Mulighet til å instruere og følge opp leverandøren Overføring av personopplysninger datasentre underleverandører 8 2

Narvik-saken Datatilsynet ba kommunen om redegjørelse vedr.: Hvilke opplysninger som behandles Risikovurdering Databehandleravtale Hvor data lagres (EØS/USA) Sikkerhetsforhold Sikkerhetskopiering Googles tilgang Sikkerhetshetsrevisjoner hos Google Segmentering/atskillelse Sletting, logging mv. 9 10 Databehandleravtale Hovedregel "overføring" Følge kundens instrukser Tilfredsstilllende informasjonssikkerhet Revisjon anerkjente standarder / uavhengig tredjepart Taushetsplikt Bruk av underleverandører må reguleres Varighet og exit-mulighet Overføring til tredjeland Bare adgang til å overføre til stater som sikrer forsvarlig behandling (EØS-området) Som utgangspunkt forbudt å overføre til tredjeland (utenfor EØS) NB - overføring også dersom noen har tilgang fra tredjeland (for eksempel support) NB! Krav til mer detaljerte databehandleravtaler under GDPR 11 side 12 3

Grunnlag for overføring til tredjeland Privacy Shield 1. Godkjente land 2. USA: Privacy Shield 3. EUs standardkontrakter (SCC) 4. Binding Corporate Rules (BCR) 5. Individuelle unntak, jf 30 (1) a-h Bakgrunn: Safe Harbor (2000-2015) Avtale mellom EU-kommisjonen og US Department of Commerce fra år 2000 Overføring til amerikanske virksomheter som følger Safe Harbor-prinsippene kjent ugyldig av EU-domstolen (Schrems Facebook) oktober 2015 EU-US Privacy Shield 2. februar 2016: politisk enighet om EU-US Privacy Shield 13. april: uttalelse fra Art 29 Working Party 26. mai: uttalelse fra Europaparlamentet 12. juli: formelt vedtatt gjennom "adequacy finding" fra EU-kommisjonen 1. august: åpnet opp for registrering (selvsertifisering) 13 14 Privacy Shield hovedelementer Overføring basert på Privacy Shield Strengere krav, mer robust håndheving Oppfølgning/adm. fra US dept. of commerce Vern og transparens knyttet til overvåkning fra am. myndigheter Skal avstå fra "mass and indiscriminate surveillance" Uavhengig ombudsmansmekanisme Flere klagemuligheter Til selskapet, alternativ tvisteløsning, datatilsyn, Privacy Shield Panel Verifisere at mottaker er sertifisert: https://www.privacyshield.gov/welcome Sjekke hvilke juridiske enheter som er dekket Sjekke hvilke behandlinger sertifiseringen dekker Strenge krav til "onward transfer" Kontrakt som gir samme vern som Privacy Shield Inkl. vern mot innsyn knyttet til justis og nasjonal sikkerhet Uklart hvordan dette vil bli praktisert Oppfølgning og rapportering Årlig felles rapport fra EU-kommisjonen og Dep. of commerce Offentlig rapport til EU-parlamentet 15 16 4

EU standardavtaler (SCC) Pol 30, EUs direktiv 95/45 art 26 (2) kommende Forordning (art. 42) Standard overføringsavtaler (godkjent av EU-kommisjonen) Kan bare gjøres tilpasninger som ikke endrer materielle innholdet Takk for oppmerksomheten! Thomas Olsen Senioradvokat (PhD) Advokatfirmaet Simonsen Vogt Wiig AS tol@svw.no +47 922 56 404 Overføring til behandlingsansvarlig: godkjennelse DT Overføring til databehandler: meldeplikt til DT side 17 side 18 5