Personvern nytt landskap i Senioradvokat Simen Evensen Breen

Like dokumenter
Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

REKRUTTERING OG GDPR

Velkommen. Partner Halfdan Mellbye og Senioradvokat Ketil Sellæg Ramberg

Nytt personvernregelverk på 1-2-3

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Nye personvernregler fra mai 2018

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Personvern i skyen Medlemsmøte i Cloud Security Alliance

GDPR TIL GLEDE ELLER BESVÆR? Nye regler for behandling av personopplysninger

Ny personvernforordning trer i kraft i mai 2018

GDPR i et nøtteskall

OM PERSONVERN TRONDHEIM. Mai 2018

GDPR Ny personvernforordning

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

GDPR - PERSONVERN. Advokat Sunniva Berntsen

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Informasjonssikkerhet og internkontroll - hva er nytt med EUs personvernforordning

Personvern-rett H2016

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Nye personvernregler (GDPR)

Nye personvernregler

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

Nye personvernregler

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

Nye personvernregler fra 2018

GDPR og PSD2 - særlig om håndtering av samtykke. Rolf Riisnæs Advokat dr. juris BITS seminar PSD2 11. oktober 2017

Ny personvernforordning i EU/EØS GDPR (General Data Protection Regulations)

Rusmiddeltesting i arbeidslivet et personvernperspektiv

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

Normkonferansen 2017 (GDPR) Juridisk opplæring personvern

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Big data i offentlig sektor og personvern

Personvernforordningen

Personopplysningsloven (GDPR) 5. desember 2017

EUs personvernforordning (GDPR)

Personvernforordningen

Nye personvernregler fra mai 2018

Hva gjør så KiNS og KS med GDPR?

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

GDPR - viktige prinsipper og rettigheter

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

EUs nye forordning for personvern

Nye personvernregler fra mai 2018, hva nå?

Nye personvernregler

Nye personvernregler Gullik Gundersen juridisk rådgiver

Bli klar for GDPR. En håndbok for ISPer om overgangen til EUs nye personvernforordning

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

EUs nye forordning for personvern

Nye personvernregler (GDPR)

Endringer i universitets- og høyskoleloven og EUs nye personvernforordning

PERSONVERNERKLÆRING FOR STIFTELSEN PRINSESSE MÄRTHA LOUISES FOND. 1 Behandling av personopplysninger ved Prinsesse Märtha Louises Fond

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Personvern - Hva er det

PERSONVERN I C-ITS

Personvern nye krav etter GDPR. Stian F. Kristensen seniorrådgiver, SBU

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

Ny personvernlovgivning. Tillitsvalgkonferansen 2017

Personvernforordningen en praktisk tilnærming

Plassering og bevegelse

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Hvilke krav stiller personvernforordningen (GDPR) til din virksomhet? ALSO webinar 15. desember 2017 senioradvokat Jens C. Gjesti

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Sikkerhet og personvern i skole og klasserom

GDPR. The General Data Protection Regulation. Ny personvernlov i Norge basert på EUs direktivet vedtatt 2016

CRM-løsninger i skyen - hva har du lov til å lagre?

Steinar Nørstebø, styreleder

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

GDPR Nye personvernregler i 2018

GDPR Hva, hvordan og når

Sanksjoner ved overtredelse av personvernforordningen. Senioradvokat (PhD ) Thomas Olsen Personvernkonferansen 2. desember 2016

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

Nye personvernregler

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

ITS, IoT, Big Data og personvern

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

Ny personvernlovgivning

Krav til informasjonssikkerhet i nytt personvernregelverk

GDPR HVA ER VIKTIG FOR HR- DATA

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

Nye personvernregler fra mai 2018, hva nå?

PERSONVERNERKLÆRING FOR STIFTELSEN SIKT

Personvern i norske bedrifter: Hva er status og hva er utfordringene som kommer

Finans Norges bransjenormer. PwC 1

Forum for Kontroll og Tilsyn 27. mars 2019 Sekretariatskonferanse. Personvernombud Marianne Seim

Implementering av det nye personvernregelverket ved UiB

FORHOLDET MELLOM GDPR OG ARKIV. Domstoladministrasjonen 1

Kliniske studier mars Nye personvernregler Camilla Nervik Seniorrådgiver, Datatilsynet

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Stiftelser og GDPR - noen vesentlige endringer i kravene til personvern?

Personvern i skyen

Nye personvernregler fra mai 2018

Ny personopplysningslov. Leif Erik Nohr Juridisk rådgiver UNN, KVALUT juni 2018

Transkript:

Personvern nytt landskap i 2018 Senioradvokat Simen Evensen Breen

Opplegget videre Det regulatoriske rammeverket Terminologi og IP-adresser Grunnprinsipper for å behandle personopplysninger De registrertes rettigheter Data protection by design and default Overføring av personopplysninger til utlandet Big Data 2

Det regulatoriske rammeverket Norge Personopplysningsloven og personopplysningsforskriften EU/EØS Personverndirektivet (dir. 95/46) Personvernforordningen (reg. 2016/679) 3

Personvernforordningen Harmoniserte europeiske regler for behandling av personopplysninger Level playing field. I og utenfor EU Styrke de registrertes rettigheter Sanksjoner I kraft 25. mai 2018 Innebærer GDPR en revolusjon? Nye regler vurdere og tilpasse eksisterende rutiner og systemer 4

Terminologi Personopplysninger Behandling Behandlingsansvarlig Databehandler Registrert 5

Dynamiske IP-adresser EU-domstolen slo fast i 2011 at statiske IPadresser er personopplysninger (Scarlet Extended C-70/10) Breyer-saken fra 19. oktober 2016: Også dynamiske IP-adresser kan utgjøre personopplysninger (Patrick Breyer C-582/14) Breyer-saken gjaldt en sak mellom Patrick Breyer og den tyske stat. Spørsmålet var om IP-adresser loggført på statlige sider utgjorde personopplysninger. Domstolen la til grunn at kun en ISP har tilgang til den nødvendige informasjonen for å identifisere enkeltpersoner ved hjelp av dynamiske IP adresser. Dynamiske IP-adresser kan utgjøre personopplysninger tilfeller der nettstedseieren får mulighet til å identifisere brukeren bak IP-adressen ved hjelp av tilleggsinformasjon fra internettleverandøren. 6

Grunnprinsipper for å behandle personopplysninger Alle som behandler personopplysninger må kunne vise til et behandlingsgrunnlag. Behandlingsgrunnlaget kan være: Avtale Lov Samtykke, dette skal være informert, frivillig og uttrykkelig Behandlingen skal ivareta en berettiget interesse, og hensynet til den registrertes personvern overstiger ikke denne interessen Informasjonsplikter Generelle Den registrerte 7

Grunnprinsipper for å behandle personopplysninger (forts.) Formålsbegrensning Begrense mengden dataopplysninger iht formålet Kvalitet og retting Lagringstid og sletting Informasjonssikkerhet «Accountability» 8

Grunnprinsipper for å behandle personopplysninger når regelverket endres i 2018 Grunnprinsippene består Dagens melde- og konsesjonsplikt utgår, men erstattes med forsterkede interne krav. Databehandlere får nye direkte forpliktelser etter forordningen. Større ansvar for både behandlingsansvarlig og databehandler. Plikt til konsekvensutredning, systemplikter og virksomhetsansvar Konsulteringsplikt med Datatilsynet i noen tilfeller Avvikshåndtering Innebygd personvern Personvernombud Strengere sanksjonsregime Innskjerping av bestemmelsene om når et samtykke er gyldig som behandlingsgrunnlag 9

De registrertes rettigheter utvides Rett til innsyn Rett til informasjon Rett til informasjon om automatiserte avgjørelser og rett til å kreve manuell behandling Retting og sletting Dataportabilitet Retten til å bli glemt 10

Data protection by design and default Data protection by design Tenk og hensynta personvern både ved beslutning om hvilke systemer eller hjelpemidler som skal brukes, i utviklingen av systemer og også mens behandlingen skjer Data protection by default Systemer etc er lagt opp slik at kun opplysninger som er nødvendige for å oppfylle formålet behandles Standardinnstillinger 11

Overføring til utlandet Innenfor EU/EØS Overføring til USA kan skje til selskaper som er knyttet til Privacy Shield. En oppdatert liste over selskaper som er knyttet til ordningen er tilgjengelig her: https://www.privacyshield.gov/welcome Enkelte «godkjente» land EUs standardklausuler Samtykke 12

Big Data Ingen definisjon. Ikke et presist innhold. Innsamling og analyse, både aggregert og individuelt Mengden data i seg selv Artikkel 29-gruppens definisjon: «Big Data refererer til den enorme dekningen i tilgang til, og autoriserte bruk av opplysninger: det referer til gigantiske mengder digitale data som er kontrollert av selskap, myndigheter og andre store organisasjoner 13

Big Data forts., og som gjøres til gjenstand for omfattende analyse ved bruk av algoritmer. Big Data kan bli brukt til å identifisere generelle trender og sammenhenger, men kan også bli benyttet slik at det berører enkeltindividet direkte». Behandling av Big Data kan utløse plikter etter personopplysningsloven. Så lenge det er behandling av personopplysninger. 14

Når blir Big Data personopplysninger? Personopplysninger «opplysninger og vurderinger» Vidtgående all tenkelig informasjon uavhengig av art, omfang eller format. «som kan knyttes til» Må kunne knyttes til en fysisk person, indirekte er nok. Altså: For at loven kommer til anvendelse, må dataene si noe om et enkeltindivid. 15

Når blir Big Data personopplysninger? (forts.) De enkle tilfeller: personalmappen, kundeinformasjon De vanskelige: en bil, et hus, et kjøleskap, en drill. Først og fremst tingen selv, men også om de som har hatt befatning med tingen. «en enkeltperson» Dette betyr at man må kunne skille ut en person fra en gruppe personer. 16

Når blir Big Data personopplysninger? forts. Alle hjelpemidler må med, men det må være rimelig å ta dem i betraktning enten av i) behandlingsansvarlig, eller ii) hvilken som helst annen person. Opplysninger som fremstår som anonyme, kan altså være personopplysninger etter loven. IP-adresser kan derfor i noen sammenhenger være personopplysninger. Ofte også for dynamiske IP-adresser; jf. den nevnte Breyer-saken Refleksjoner: Det skal ikke mye til. Teknologisk utvikling og Big Data i betydningen mengde data medfører at mer og mer blir personopplysninger 17

Når blir Big Data personopplysninger? forts. Behandler man personopplysninger må den behandlingsansvarlige forholde seg til loven. Men: Dette gjelder ikke for anonyme eller anonymiserte opplysninger 18

Takk for oppmerksomheten! Simen Evensen Breen T: 928 20 300 M: seb@sands.no 19