Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Like dokumenter
Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR - viktige prinsipper og rettigheter

Nye personvernregler fra mai 2018, hva nå?

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Nye personvernregler fra mai 2018, hva nå?

Nye personvernregler fra mai 2018, hva nå?

Nye personvernregler

Personvern i digitaliseringens tid Kommuner og nytt regelverk

Nye personvernregler fra mai 2018

Nye personvernregler

Nye personvernregler fra 2018

Hva gjør så KiNS og KS med GDPR?

GDPR - PERSONVERN. Advokat Sunniva Berntsen

NORID - Registrarseminar 26. april 2017

Nye personvernregler fra 2018 hva betyr det for din virksomhet?

Ny forordning om behandling av personopplysninger. Hvordan går det med pasienten?

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

Nye personvernregler (GDPR)

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

Steinar Nørstebø, styreleder

Nytt personvernregelverk GDPR e-kommunedagen Hordaland

Nye personvernregler (GDPR)

Informasjonssikkerhet i forordningen

Rusmiddeltesting i arbeidslivet et personvernperspektiv

Nye personvernregler Gullik Gundersen juridisk rådgiver

EUs nye forordning for personvern

Nye personvernregler fra mai 2018

Nye personvernregler

Informasjonssikkerhet og internkontroll - hva er nytt med EUs personvernforordning

OM PERSONVERN TRONDHEIM. Mai 2018

Nytt personvernregelverk på 1-2-3

CW Event, CIO Forum GDPR: Kan jeg bestemme mitt personvern i den smarte verden?

Personvern - Hva er det

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Nye personvernregler fra mai Mars 2017

Normkonferansen 2017 (GDPR) Juridisk opplæring personvern

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Nye personvernregler fra mai 2018

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

Krav til informasjonssikkerhet i nytt personvernregelverk

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

Personvern i digitalisering av forvaltningen

Skytjenester og nytt personvernregelverk

REKRUTTERING OG GDPR

Underbygger lovverket kravene til en digital offentlighet

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

Personopplysningsvern med ProFundo som databehandler

Ny personvernlovgivning. Tillitsvalgkonferansen 2017

Ny personopplysningslov. Leif Erik Nohr Juridisk rådgiver UNN, KVALUT juni 2018

Vurdering av personvernkonsekvenser (DPIA)

Nye personvernregler fra mai 2018

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Vi blir "smartere og smartere", snart er nesten alt tilknyttet alt, alltid. Det stiller store krav til sikkerhet og personvern

Sanksjoner ved overtredelse av personvernforordningen. Senioradvokat (PhD ) Thomas Olsen Personvernkonferansen 2. desember 2016

Personvernforordningen

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

Vurdering av personvernkonsekvenser, databehandleravtaler og avvik

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

GDPR HVA ER VIKTIG FOR HR- DATA

GDPR TIL GLEDE ELLER BESVÆR? Nye regler for behandling av personopplysninger

Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering»)

GDPR i et nøtteskall

EUs nye forordning for personvern

Tilsyn med etterlevelse av personvernforordningen

Kliniske studier mars Nye personvernregler Camilla Nervik Seniorrådgiver, Datatilsynet

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

Personvern og studieadministrasjon. Sadia Zaka Juridisk seniorrådgiver Unit

FORHOLDET MELLOM GDPR OG ARKIV. Domstoladministrasjonen 1

NYHETSBREV. Forslag til ny personopplysningslov. 7. juli 2017

Kontraktsmessige følger av at personopplysninger skal inngå i prosjektet ny personvernforordning. 6. Mars 2018 NARMA Av Åshild M.

Fagseminar og nettverkssamling personvern. Quality Hotel Leangkollen mai 2019

De nasjonale tilsynsmyndighetene (Datatilsynet i Norge)

Implementering av det nye personvernregelverket ved UiB

Personvernforordningen og utfordringer i dagens helsetjeneste

Personvern - vurdering av personvernkonsekvenser - DPIA

Personvernforordningen

Personopplysningsloven (GDPR) 5. desember 2017

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

Databehandleravtale for NLF-medlemmer

Personvern nye krav etter GDPR. Stian F. Kristensen seniorrådgiver, SBU

Arbeidsgiverens behandling av personopplysninger om sine ansatte. Personvernforordningen i det daglige. Dana Jaedicke juridisk seniorrådgiver

GDPR Hva, hvordan og når

Sikkerhet og personvern i skole og klasserom

Endringer i universitets- og høyskoleloven og EUs nye personvernforordning

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

ADDSECURES BEHANDLING AV PERSONOPPLYSNINGER

Databehandleravtale. Charlotte Lindberg Difi

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Nye personvernregler

Transkript:

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018 21.09.2017

Agenda Bakgrunn for nye personvernregler De viktigste endringene fra i dag til 2018 Hva nå? våre forventninger og råd om veien videre 2

Hvorfor innføres det nye regler?

Bakgrunn personvernregelverk Personopplysningsloven og -forskriften 2000 (2001) Nye norske personvernregler 2018 EUs personverndirektiv 1995 EUs personvernforordning (GDPR) 2016

Nye rammer for behandling av personopplysninger! (EU 2016/679) Vedtatt i 2016 og vil tre i kraft 25.05.2018 Hvorfor? Styrke den europeiske borgers rettigheter Gjøre det lettere å utveksle personopplysninger over landegrenser Styrke tilliten til digitale tjenester Sikre samarbeid mellom personvernmyndigheter Hvordan? Gjennom en forordning Erstatter nasjonal lovgivning Direkte gjeldende i EU/EØS Begrenset handlingsrom for nasjonale tilpasninger 5

60000 Dagens og kommende regelverk 50000 40000 Antall ord 30000 20000 10000 0

Hva skjer a (i Norge)?

Er alle forberedt? Forberedt Ja Uavhengige undersøkelser foretatt av aktører som Evry, Atea og andre viser at ca 60 % av norske virksomheter sier de ikke har kommet langt nok i forberedelsene til nytt regelverk. Det er en reell fare for at noen tror de er kommet lengre enn de er. 9

Hva skjer hos myndighetene i Norge? Innlemmelse i EØS avtalen (Justisdepartementet/ EFTA) Innføring i norsk lov (Justisdepartementet/Kommunal og Moderniseringsdepartementet - høring med frist 15. oktober) Ny personopplysningslov Forordningen i sin helhet som Annex (inkorporasjon) Endelig Norsk oversettelse Kommentar utgave Datatilsynet Eget internprosjekt IKT Juridisk WEB (nytt nettsted introduseres) Personvernombud Kommunikasjon Deltar i internasjonalt arbeid og bidrar til utredninger 10

Forordningen (GDPR), litt om hva og hvordan

Alle norske virksomheter får nye plikter Alle må finne ut hva regelverket betyr Nye rutiner er et ledelsesansvar Alle ansatte skal følge nye rutiner 12

Finne oversikt Artikkel 1 Formål og mål Artikkel 2 Materielt virkeområde Artikkel 3 Geografisk virkeområde Artikkel 4 Definisjoner Artikkel 5 Prinsipper for behandling av personopplysninger Artikkel 6 Behandlingens lovlighet 13

Sentrale personvernprinsipper videreføres Lovlig, rettferdig og gjennomsiktig Respekter de registrertes interesser og forventninger. Informer på en forståelig måte. Korrekte og oppdaterte Ukorrekte eller utdaterte personopplysninger skal rettes eller slettes. Formålsbegrensning Opplysningene skal brukes til uttrykkelig angitte og legitime formål, og ikke (senere) til uforenlige formål. Dataminimering Personopplysningene skal være tilstrekkelige, relevante og begrenset til hva som er nødvendig. Rutiner for lagring og sletting Skal ikke være mulig å identifisere de registrerte lenger enn hva som er nødvendig. Integritet og konfidensialitet Personopplysninger sikres mot uautorisert tilgang og mot tap, ødeleggelse eller skade. Ansvarlighet Den behandlingsansvarlige har ansvar for, og må kunne dokumentere, etterlevelse.

Overordnede krav i forordningen Krav i regelverket: Innebygd personvern og personvern som standardinnstilling Vurdering av personvernkonsekvenser Tydeligere krav til informasjon og samtykke Strengere sanksjoner Strategier for etterlevelse av regelverket: Obligatorisk med personvernombud Risikobasert tilnærming Forhåndsdrøftelser Bransjenormer og sertifisering Europeisk samarbeid 15

Fra forhåndskontroll til risikobasert veiledning Risikovurderinger skal alltid foretas som en del av internkontroll jf. art. 32(1) Identifisere behandlinger som vil kunne medføre en høy risiko for personvernet Der behandlingen vil kunne resultere i høy risiko, plikter behandlingsansvarlig/databehandler å gjennomføre en vurdering av personvernkonsekvensene (DPIA) Den behandlingsansvarlige skal identifisere risikoreduserende tiltak Der risikoen ikke kan håndteres av den behandlingsansvarlig på en tilfredsstillende måte, skal forhåndsdrøftelser (prior consultation) igangsettes, jf. art 36 Gi råd Bruke andre virkemidler (pålegg, sanksjoner) Forby behandlingen 16

Alle skal bygge personvern i løsningene sine Ta hensyn til personvern i alle utviklingsfaser av et system eller en løsning. Det er både kostnadsbesparende og mer effektivt enn å endre et ferdig system. Tekniske og organisatoriske tiltak F.eks. pseudonymisering Utformet for å ivareta personvernprinsipper F.eks. minimalisering Det minst personverninngripende alternativet som standard: mengde omfang lagringstid tilgjengelighet 17

Den behandlingsansvarliges plikter ovenfor de registrerte Plikt til å: Utforme samtykkeerklæring (art. 7, 8 ) Utforme informasjonsskriv (art. 12 ) Informere den registrerte om tiltak truffet på anmodning (art. 15-20, 12(3) Informere om behandlingen av personopplysninger (art. 13, 14) Gi innsyn (art 15) Rette unøyaktige eller supplere ufullstendige opplysninger (art. 16) Slette (art. 17, meldeplikt art 19 ) Begrense behandlingen av personopplysninger (art. 18) Overføre opplysninger til den registrerte etter art. (dataportabilitet), og hvis teknisk mulig, direkte til en eventuell ny behandlingsansvarlig (art. 20) Iverksette tiltak for å ivareta retten til å motsette seg behandling av personopplysninger (art. 6 (e) og (f), art. 21) Ivareta forbudet mot automatiserte avgjørelser basert på personprofiler (art 22) Melde avvik til de registrerte (art. 34) 18

Etter artikkel 13 og 14 skal den behandlingsansvarlige oppgi hvilke personopplysninger som samles inn, hva formålet med de ulike behandlingene er og hvilket rettslige grunnlag behandlingene har Den behandlingsansvarlige skriver følgende i personvernerklæringen: Vi behandler navn, fødselsnummer, kjøredata, helsedata og lokasjonsdata. Formålene er å levere tjenesten, svindelforebygging, noe forskning og å forbedre egne tjenester. De rettslige grunnlagene er art. 6 (1) (a), (b) og (f). Er dette greit?

Den behandlingsansvarliges plikter ovenfor databehandlere og Datatilsynet Plikt til å sjekke tekniske eller organisatoriske garantier som databehandleren gir (art. 28 (1)) Plikt til å godkjenne underleverandører av databehandleren (art. 28 (2) og (4)) Plikt til å inngå bindende avtale (databehandleravtale), skriftlig (art. 28 (3)) Plikt til å melde avvik til Datatilsynet (art. 33) Plikt til å igangsette forhåndsdrøftelser (art. 36) Plikt til å søke forhåndsgodkjennelse, hvis påkrevd i særlov (art. 36 (5)) Plikt til å medvirke til tilsyn (art. 58 (e) og (f)) Generell plikt til å samarbeide med Datatilsynet (art. 31) 20

Databehandlere får nye plikter (art 28) Egne rutiner for behandling av personopplysninger dokumentere etterlevelse Si ifra om instrukser er i strid med loven Underleverandører skal godkjennes Melde avvik til behandlingsansvarlig Behandle personopplysninger ihht databehandleravtale Kan bli erstatningspliktige 21

Plikter for databehandlere (i dag) Behandlingsansvarlig Personopplysningsloven Datatilsynet Databehandler Databehandleravtale Underleverandør 22

Plikter for databehandlere (i nytt regelverk) Behandlingsansvarlig Personopplysningsloven Datatilsynet Databehandler Databehandleravtale Underleverandør Databehandleravtale Spesifikk godkjenning Generell godkjenning med informasjon og reservasjonsrett 23

Bransjenormer Medlemsland, tilsyn, European DataProtection Board (EDPB) og EU-Kommisjonen skal oppmuntre til utarbeidelse av bransjenormer hos: Bransjen selv Sammenslutninger eller andre organer,som representerer kategorier av behandlingsansvarlig eller databehandler Nytteverdi: sikre garantier ved overføring til tredjeland element i å dokumentere etterlevelse for databehandler og behandlingsansvarlig (art 32) nyttige tips vedr håndtering av ulike risiki 24

Sertifisering (art. 42, 43) Sertifiseringsmekanismer, segl og merker Prosedyrer for å utstede sertifisering, basert på kriterier fra Datailsynet eller EDPB EDPB skal ha et offentlig register En sertifisering gjelder for maks tre år, men kan fornyes eller trekkes tilbake. Sertifiseringsorgan, akkreditert av Datatilsynet Krav til organ som kan akkrediteres Kommer veiledning fra Artikkel 29-gruppen 25

Sanksjoner overtredelsesgebyr (art. 83) Brudd på behandlingsansvarliges (også databehandleres) forpliktelser 10 millioner euro, eller 2% årlig global omsetning Overtredelse av grunnprinsippene (inkludert samtykke) 20 millioner euro, eller 4% av årlig global omsetning Overtredelse av påbud fra Datatilsynet 20 millioner euro, eller 4% av årlig global omsetning For offentlige virksomheter Ikke besluttet og skal avgjøres nasjonalt I høring til ny lov er det foreslått at også offentlige virksomheter skal kunne ilegges overtredelsesgebyr, men da med kun faste summer (ikke %) 26

Automatiserte avgjørelser Adgangen til å ta i bruk automatiserte avgjørelser, altså avgjørelser basert på algoritmer, er snevret inn etter de nye reglene. Et eksempel på denne typen behandling av personopplysninger er virksomheter som benytter algoritmer for å utarbeide profiler om et individ. Disse profilene brukes til å avgjøre vedkommendes kredittverdighet, adgang til å ta opp lån, forsikringspremier, og så videre. Automatiserte avgjørelser er kun tillatt dersom de: er nødvendige for å inngå eller gjennomføre en avtale med de registrerte, er hjemlet i lov som samtidig gir tilfredsstillende garantier for personvernet til de registrerte er basert på gyldig samtykke. Dersom den behandlingsansvarlige ikke kan bruke noen av de tre behandlingsgrunnlagene over, har den registrerte ikke bare en rett til å motsette seg («opt ut») slik profilering. Det er rett og slett forbudt å utføre den. Dersom profiler som har rettsvirkning på et individ også inneholder sensitive personopplysninger, er de eneste gyldige behandlingsgrunnlagene samtykke eller lovhjemlet vesentlig offentlig interesse 27

Hva nå da, der det for seint eller kanskje for tidlig?

Dørstokkmila Blir det så mye lettere for bedriftene nå, eller blir dørstokkmila enda verre? 29

Åtte steg til forberedelse 1. Bli kjent med ny lovgivning. 2. Få oversikt over hvilke personopplysninger dere behandler, med hvilket rettslig grunnlag og med hvem man deler. 3. Særlig stor risiko? 4. Hvem er ansvarlig internt? Hvem er databehandlere? Opererer vi i flere land? 5. Skal dere opprette personvernombud? 30

Åtte steg til forberedelse 6) Lag rutiner for å oppdage, rapportere og reparere avvik. 7) Bygges personvern inn i løsninger dere utvikler? 8) Tilrettelegg for de registrertes rettigheter: Gis informasjon på et tilpasset språk? Er rutinene for innhenting av samtykke gode nok? Ivaretas retten til innsyn, retting, sletting og sperring? Dataportabilitet, reservasjon mot profilering, automatiske beslutninger. 31

Henok Tesfazghi juridisk seniorrådgiver ht@datatilsynet.no Følg oss: datatilsynet.no personvernbloggen.no Twitter.com/datatilsynet 21.09.2017 Side 32