Offshoring, skytjenester og Binding Corporate Rules - foredrag for Dataforeningen, 1. desember Bjørn Erik Thon Jørgen Skorstad

Like dokumenter
Er offentlig sektor bevisst farene ved bruk av teknologi? Bjørn Erik Thon Direktør Datatilsynet

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

Utviklingen av framtidas elektroniske forvaltning hvor går grensen

Cloud juridiske utgangspunkter. advokat Eva I.E. Jarbekk

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

Kan du legge personopplysninger i skyen?

Skytjenester bruk dem gjerne, men bruk dem riktig

GDPR - PERSONVERN. Advokat Sunniva Berntsen

Nye personvernregler fra mai 2018

Retningslinjer for databehandleravtaler

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

Tjenester i skyen hva må vi tenke på?

Høringsnotat utkast til endring av personopplysningsforskriftens regler om overføring av personopplysninger til utlandet

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Risikogrupper og personvernhensyn hvor viktig er personvern når det gjelder sikkerhet, liv og helse?

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Bjørn Erik Thon Direktør

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

Cloud og nettsky - IKT-kontrakter og anskaffelser/anbud. Mai 2014

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

Databehandleravtaler

Kontraktsmessige følger av at personopplysninger skal inngå i prosjektet ny personvernforordning. 6. Mars 2018 NARMA Av Åshild M.

Deres referanse Vår referanse Dato 15/ /JSK

Skytjenester i skolen

Nettskyen, kontroll med data og ledelsens ansvar

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Virksomhetens kontroll og ansvar - Når den ansatte går i skyen. Helge Veum, avdelingsdirektør Dataforeningen Outsourcing&Offshoring, Oslo

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Hvor går Datatilsynets grenser? Norvegfinans konferansen 18. september Direktør Bjørn Erik Thon

Cloud computing og offshoring. Juridiske sjekkpunkter for overføring av data til utlandet. Espen Werring, 1. desember 2011

Databehandleravtale for NLF-medlemmer

Verdipapirfondenes forening. Ny personvernforordningen GDPR

Helsedata i skyen og personvern på viddene? Helge Veum, avdelingsdirektør H-dir arbeidsseminar om skyteknologi Kongsvinger 10.

GDPR-møte

DATABEHANDLERAVTALE. Behandlingsansvarlig og Databehandler er i fellesskap benevnt "Partene" og alene "Parten".

Nye personvernregler Gullik Gundersen juridisk rådgiver

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Skytjenester - Risikohåndtering og compliance

Personvernombud i Norge og databeskyttelsesansvarlig i EU-Kommisjonens forslag til forordning om databeskyttelse

Sikkerhet og personvern i skole og klasserom

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Nye personvernregler

Forum for Kontroll og Tilsyn 27. mars 2019 Sekretariatskonferanse. Personvernombud Marianne Seim

Denne personvernerklæringen handler om hvordan El-Tilsynet as samler inn og bruker personopplysninger om deg.

Databehandleravtaler m.m. etter GDPR

Myndighetssamarbeid i Europa etter GDPR

Public 360 Online Datasikkerhet

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Sammendrag - Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

Nye personvernregler

Forslag til ny lov om behandling av personopplysninger

Personvern i praksis, GDPR personvernforordningen erfaringer

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

Skytjenester og nytt personvernregelverk

Databehandleravtale. mellom. [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» Xledger AS org.nr , Østensjøveien OSLO

Ny personopplysningslov. Leif Erik Nohr Juridisk rådgiver UNN, KVALUT juni 2018

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

Mobile enheter, sikkerhet og personvern. Bjørn Erik Thon direktør

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

OM PERSONVERN TRONDHEIM. Mai 2018

Vår referanse (bes oppgitt ved svar) Dato 12/ /CBR 4. juli Høringsuttalelse EU-kommisjonens forslag til nye personvernregler

Kunden er behandlingsansvarlig Unifaun er databehandler

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Bruk av skytjenester og sosiale medier i skolen

Personvern - sjekkliste for databehandleravtale

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Status personvern Hedmark og Oppland fylkeskommuner

Tilsyn med etterlevelse av personvernforordningen

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Lovlig bruk av Cloud Computing. Hallstein Husand Sikkerhetskonferansen 2013 Gjøvik 15. april 2013

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

Endelig kontrollrapport

Personvernmessige utfordringer ved sammenslåing av kommuner Den nye personvernforordningen

Databehandleravtaler. Tommy Tranvik Unit

Personvern-rett H2016

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

PERSONVERN OG DELING FRA KVALITETSREGISTRE

Arkiv skal ikkje førast ut or landet

Advokat Arve Føyen Advokatfirmaet FØYEN Torkildsen

Arkivsystemer med skyløsninger

I POLITIET. Politidirektoratet Postboks 8051 Dep OSLO HØRINGSSVAR OM MANDAT TIL PERSONVERNKOM MISJON

14/ /KBK Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Vi vil ut I skyen hva gjør vi? Tilgangsstyring. Foredrag på NIFS-møte ved Seniorrådgiver Mari Vestre Difi

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Personvernforordningen

Strategi for Datatilsynets internasjonale engasjement. Juli 2012

Nytt personvernregelverk på 1-2-3

Nye personvernregler (GDPR)

Internkontroll og informasjonssikkerhet lover og standarder

Transkript:

Offshoring, skytjenester og Binding Corporate Rules - foredrag for Dataforeningen, 1. desember 2011 Bjørn Erik Thon Jørgen Skorstad

Dagens tema Kort om Datatilsynet Kort om den internasjonale utviklingen og Datatilsynets engasjement Nettskyen Overføring av personopplysninger til utlandet Binding Corporate Rules ( BCR )

Datatilsynet Håndhever personopplysningsloven, helseregisterloven og helseforsknings-loven Saksbehandling Tilsyn/kontroll Veiledning/informasjon Ombud 40 medarbeidere ( jurister, teknologer, samfunnsvitere, informasjonsfolk, administrativt personale)

Den internasjonale utvikling Globalisering Multinasjonale selskaper Internasjonalt arbeidsmarked Personopplysninger som handelsvare Behov for internasjonale mekanismer (Binding Corporate Rules) Nytt personverndirektiv i støpeskjeen

Nettskyen - Stor aktivitet både i offentlig og privat sektor - Datatilsynet har utarbeidet en veileder om bruk av nettskyen - IKT Norges initiativ - veileder - Berlin-gruppen - Odense kommune - Narvik kommune 01.12.2011 Side 5

Nettskyen..stikker kjepper i hjulene. Behandlingsansvarliges forpliktelser hva er det? Hvor mye må vi stole på andre uten å ha kontroll selv? Forholdet til store globale leverandører. Det vi har bedt om er at kommunen redegjør for sin forpliktelse etter personopplysingsloven. 01.12.2011 Side 6

Nettskyen - Narvik kommune en prøvesak - Hvilke personopplysninger behandles i Google Apps - Den risikovurdering kommunen har fortatt - Segmentering av data - Kopi av avtalen + ev databehandleravtale - Hvem har tilgang hos Google? - sett i lys av bl.a. sikkerhetsforskriftens krav til risikovurdering og sikkerhetsrevisjon - Møte med Google 01.12.2011 Side 7 - Svar fra Narvik kommune

01.12.2011 Side 8

BINDING CORPORATE RULES (BCR) 01.12.2011 Side 9

Hva er Binding Corporate Rules? betegnelsen på et sett regler om overføring og behandling av personopplysninger som gjelder internt i konsern med enheter i mange land 01.12.2011 Side 10

Formålet: BCR kan brukes til å oppfylle kravene i direktiv 95/46/EF artikkel 26 (2) som svarer til personopplysningsloven 30 andre ledd Stiller vilkår for overføring av personopplysninger til tredjeland Vilkåret er at den behandlingsansvarlige garanterer for vern av den registrertes rettigheter 01.12.2011 Side 11

Hva skal en BCR inneholde? Personvernprinsipper Gjennomsiktighet Datakvalitet Informasjonssikkerhet Verktøy som sikrer at BCR-ene får effekt i praksis Internkontroll Opplæring Klagebehandlingssystem Element som viser at BCR-ene er bindende Unilaterale erklæringer Bilaterale avtaler mellom selskapene 01.12.2011 Side 12

Hva er fordelene? Fri flyt av personopplysninger innad i konsernet, også til tredjeland Ensartet praksis i hele konsernet Redusert (personvern)risiko etter overføring til tredjeland Ikke nødvendig å kontraktsregulere hver enkelt overføring Ekstern kommunisering av konsernets policy Interne retningslinjer for ansattes håndtering av persondata 01.12.2011 Side 13

For hvem kan BCR være egnet? Selskaper som eksporterer store mengder persondata fra EU/EØS til andre selskaper i samme konsern, i land utenfor EU/EØS Hvem bør ikke satse på BCR? Mindre selskaper som eksporterer data i enkeltstående tilfeller, eller som ikke eksporterer data utenfor EU/EØS 01.12.2011 Side 14

Godkjennelsesprosedyren: BCR-ene skal alltid godkjennes av nasjonale personvernmyndigheter Dette fremgår av: Artikkel 26 (2) i direktiv 95/46/EF Personopplysningsloven 30 andre ledd 01.12.2011 Side 15

1. Utpeke Lead Authority Utgangspunktet: Personvernmyndigheten der hvor konsernets europeiske hovedkvarter er plassert Eventuelt: Personvernmyndigheten der hvor selskapet med delegert behandlingsansvar er plassert Personvernmyndigheten der de fleste beslutninger om behandlingsformål og hjelpemidler tas Personvernmyndigheten i det medlemslandet som eksporterer mest personopplysninger til tredjeland 01.12.2011 Side 16

2. Samarbeid mellom Datatilsynet og søker Forberedende dialog og veiledning Selskapet må selv utforme utkast til BCR må fylle ut og sende standardsøknad (WP 133) og BCR-utkast Datatilsynet går gjennom utkastet og søknaden gir tilbakemeldinger Selskapet Sender endelig søknad (med endringer etter tilsynets tilbakemeldinger) 01.12.2011 Side 17

3. Mutual Recognition Procedure (MRP) Bakgrunn: to år å behandle én søknad Samarbeid mellom personvernmyndighetene i Europa Lead Authority tar seg av grovarbeidet (drahjelp av to andre DPA) De andre myndighetene i ordningen aksepterer vurderingen gjort av Lead Authority Raskere godkjenning 01.12.2011 Side 18

4. Strafferunde Noen EU-land står utenfor Mutual Recognition Procedure Disse landene for eksempel Sverige deltar ikke pga. nasjonale begrensninger i adgangen til å delegere godkjenning etter personverndirektivet artikkel 26 (2) Personvernmyndighetene i disse landene skal derfor godkjenne BCR-ene parallelt med Lead Authority 01.12.2011 Side 19

5. Endelige BCR hva nå? Lead Authority går god for BCR-ene MRP-landene retter seg etter dette Men: det kreves likevel at konsernet sender formelle søknader til flere av personvernmyndighetene i EU (ca 75%) Dette er en formalitet som skyldes rettslige teknikaliteter Skal ikke forsinke prosessen i nevneverdig grad 01.12.2011 Side 20

Godkjente BCR hittil: GE ICO (UK) Atmel ICO (UK) Accenture ICO (UK) BP ICO (UK) e-bay Luxemburg Hyatt ICO (UK) Sanofi Aventis CNIL (FR) Michelin CNIL (FR) JPMC ICO (UK) Safran CNIL (FR) Spencer Stuart ICO (UK) Care Fusion ICO (UK) Hewlett Packard CNIL (FR) International SOS CNIL (FR) Bristol Myers Squibb CNIL (FR) 01.12.2011 Side 21

Datatilsynet er p.t. Lead Authority for to søknader Spørsmål om BCR kan gjerne rettes til jsk@datatilsynet.no 01.12.2011 Side 22