Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Like dokumenter
Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Direktemarkedsføring og forholdet til personvern. Advokat/leder forretningsjuridisk Hege Stensland Sveen

Personvern i skolen. Skolelederkonferansen 24. oktober Leder forretningsjuridisk/ advokat Hege Stensland Sveen

Hvem er vi? Hege Stensland Sveen Thomas Flo Haugaard Maja Glad Pedersen Sverre McSeveny-Åril Susanne K. Larsen

Nye personvernregler

Nye personvernregler

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR Hva, hvordan og når

Nye personvernregler fra mai 2018, hva nå?

Hva gjør så KiNS og KS med GDPR?

Nye personvernreglar Kva betyr det for Seljord kommune?

EUs nye forordning for personvern

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

EUs nye forordning for personvern

Personvern i digitalisering av forvaltningen

GDPR Ny personvernforordning

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Nye personvernregler fra mai 2018

Sjekkliste GDPR. Nye personvernregler Hva bør gjøres frem mot 25.mai

Nye personvernregler fra 2018

Nye personvernregler Gullik Gundersen juridisk rådgiver

Personvernforordningen

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR - PERSONVERN. Advokat Sunniva Berntsen

Nye personvernregler fra mai 2018, hva nå?

Hva betyr det for din virksomhet?

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

GDPR i et nøtteskall

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

Nytt personvernregelverk på 1-2-3

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

GDPR. The General Data Protection Regulation. Ny personvernlov i Norge basert på EUs direktivet vedtatt 2016

NORID - Registrarseminar 26. april 2017

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

Nye personvernregler (GDPR)

OM PERSONVERN TRONDHEIM. Mai 2018

Del 2. Fagdag GDPR - Arkiv Troms

Personvernforordningen

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Nye personvernregler fra mai 2018

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Nye personvernregler

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

CRM-løsninger i skyen - hva har du lov til å lagre?

Personvern - Hva er det

Verdipapirfondenes forening. Ny personvernforordningen GDPR

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

Personvern - vurdering av personvernkonsekvenser - DPIA

GDPR - viktige prinsipper og rettigheter

I 2018 innføres ny personvernlovgivning i Norge og Europa. Hva blir annerledes? Opplysninger skal ikke brukes til nye, uforenlige formål

1 GRUNNLEGGENDE OM GDPR OG PERSONVERN 2 DATAOVERSIKTER 3 GJENNOMSIKTIGHET 4 SAMTYKKER 5 DATAUTVEKSLING 6 ENKELTE ANDRE SENTRALE REGLER 7 HVORDAN

Nye personvernregler fra mai 2018

Nye personvernregler fra mai 2018, hva nå?

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold

Perspektiver og planer ved Universitetet i Oslo

GDPR Prosjektgjennomføring Sjekkliste

Ny personvernforordning hva betyr reglene for deg og din virksomhet?

Personvernforordningen

Ny personvernlovgivning

Ny forordning om behandling av personopplysninger. Hvordan går det med pasienten?

KiNS seminar for fylkeskommunene Databehandleravtaler. Datatilsynet ved seniorrådgiver Ragnhild Castberg

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Bakgrunn. EU har vedtatt ny personvernforordning

Implementering av det nye personvernregelverket ved UiB

Personvernombudsordningen etter GDPR

Personvern-rett H2016

Nye personvernregler fra 2018 hva betyr det for din virksomhet?

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Nye personvernregler fra mai 2018

Steinar Nørstebø, styreleder

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Nye personvernregler

NYHETSBREV. Forslag til ny personopplysningslov. 7. juli 2017

Studieplan 2017/2018. PERSONVERN en grunnopplæring i personvernregelverk (2017) Studiepoeng: 15. Studiets nivå og organisering. Bakgrunn for studiet

GDPR ny personvernforordning. Styring via godt arbeid med informasjonssikkerhet

Ny personvernforordning trer i kraft i mai 2018

Personvern i digitaliseringens tid Kommuner og nytt regelverk

Nye personvernregler fra mai Mars 2017

Forum for Kontroll og Tilsyn 27. mars 2019 Sekretariatskonferanse. Personvernombud Marianne Seim

Instruks for personvernombud ved OsloMet

Status personvern Hedmark og Oppland fylkeskommuner

Den nye personvernsforordningen. Kristin Sæther Bangsund, Seniorrådgiver, EFTAs Overvåkningsorgan (ESA)

Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering»)

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

Ny personopplysningslov. Per Bruvold Sikkerhetssjef/Personvernombud UNN, KVALUT oktober 2018

BEHANDLING AV PERSONOPPLYSNINGER OG COOKIES PERSONVERNERKLÆRING

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

REKRUTTERING OG GDPR

Normkonferansen 2017 (GDPR) Juridisk opplæring personvern

Hvordan oppfyller du personvernforordningens (GDPR) krav til dokumentasjon? Frokostseminar - Sesam.no 30. august 2017 senioradvokat Jens C.

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

Ketil Øyesvold Melhus Registrert Gestaltterapeut MNGF DOKUMENTASJON AV PERSONVERN

Transkript:

Nye personvernregler fra mai 2018 - Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Bakgrunn Ny personvernforordning vedtatt i EU 14. april 2016 Trer i kraft i Norge 25. mai 2018 Erstatter dagens personopplysningslov fra 2000 Moderne og harmonisert europeisk lovgiving Økt innsamling og bruk av kundedata, enorme muligheter: Personrettet reklame Skreddersydd avis Forsikring basert på individuell risiko Segmentering av tilbud Osv. Etterlevelse motiveres gjennom økt bøtenivå

Er dette relevant for din virksomhet? Gjelder alle virksomheter som behandler personopplysninger Personopplysninger er opplysninger som kan knyttes til en enkeltperson Kan være opplysninger knyttet til ansatte, kunder, medlemmer osv. Gjelder alle virksomheter innenfor Europa, og alle som tilbyr varer/tjenester til borgere innenfor EU/EØS Relevant for de aller fleste (alle?) Virkes medlemmer 5

Hva blir nytt?

Hva blir nytt? De grunnleggende prinsippene og reglene for behandling av personopplysninger videreføres i betydelig grad Noen nye krav på toppen Ivareta den enkeltes personvern i møte med den nye teknologiske virkeligheten

Hva blir nytt? Bedrifter får større ansvar for personvern Økt dokumentasjonskrav Plikt til å vurdere personvernkonsekvenser og identifisere risikoreduserende tiltak Avvikshåndtering Strengere sanksjoner

Hva blir nytt? Tydeligere krav til informasjon og samtykke Strengere informasjonskrav Klart, tydelig og forståelig Strengere krav til samtykke Dokumenteres

Hva blir nytt? Innebygd personvern og personvern som standardinnstilling Gjelder ved utvikling av nye systemer Det minst personverninngripende alternativet som standard Mengde, omfang, lagringstid, tilgjengelighet

Hva blir nytt? Styrkede rettigheter for borgerne en tydeligere rett til å kreve sletting av egne personopplysninger (retten til å bli glemt) rett til å kreve at behandlingen begrenses kun benyttes ved særskilt samtykke rett til å ta med seg opplysningene til en annen virksomhet (dataportabilitet) rett til å motsette automatiserte avgjørelser og profilering

Hva blir nytt? Personvernombud Alle offentlige Mange private Skal være bindeledd mellom virksomheten, de registrerte og Datatilsynet Kan være en ansatt eller en profesjonell tredjepart

Hva blir nytt? Databehandlere får direkte ansvar Gjelder virksomheter som behandler personopplysninger på oppdrag fra den ansvarlige virksomheten Ofte IT-leverandører

Virkes 7 steg

Personvern handler om kundens tillit Personvern handler om kundes tillitt - ikke bare om datasikkerhet Flytt ansvaret fra datarommet til styrerommet ALLE VIRKSOMHETER HAR EN JOBB Å GJØRE 15

Verktøy Artikler, sjekklister, maler Sjekkliste Punktvis liste over tiltak som virksomheten må gjennomføre Maler Personvernpolicy Internkontrollrutiner Informasjonssikkerhet 16

17 Virke.no/personvern

Bli klar i tide - følg Virkes 7 steg: 1. Kartlegg hvilke personopplysninger du behandler 2. Sikre at behandlingen er lovlig 3. Utarbeid en klar og forståelig personvernerklæring 4. Oppdater rutiner for internkontroll 5. Oppdater rutiner for informasjonssikkerhet 6. Vurder om du må ha at personvernombud 7. Sikre lovlig overføring av data 18

19 1. Skaff deg en oversikt over hva du behandler

2. Har du lovlig grunnlag for å behandle personopplysninger? Lovlige grunnlag for behandling finner man i dag i personopplysningsloven 8. De samme grunnlagene vil også gjelde etter den nye personvernforordningen. Ofte vil de mest praktiske grunnlagene være at personopplysningene er nødvendige for å oppfylle en avtale eller rettslig forpliktelse, eller at det er gitt uttrykkelig samtykke til å bruke opplysningene til bestemte formål. For eksempel; - navn og kontaktdata slik at ordrebekreftelse og varer kan sendes ut - Dersom opplysningene skal brukes til markedsføringshenvendelser, må det innhentes et særskilt samtykke fra kunden. Samtykke skal være frivillig, uttrykkelig og informert 20

3. Utarbeid en klar og forståelig personvernerklæring Strengere krav til hvordan man opplyser sine kunder om personopplysningene som samles inn, og virksomhetens rutiner for behandling. Krav til klarhet og at opplysningene gis på en enkel og forståelig måte Der personopplysninger samles inn, for eksempel ved et kjøp på nett, inngåelsen av et abonnement eller lignende, skal det blant annet gis informasjon om hvilke opplysninger som samles inn fra kunden, hva opplysningene skal brukes til, hvor lenge opplysningene lagres, rutiner for sletting osv. Kan med fordel samles i en egen personvernerklæring som legges lett tilgjengelig på virksomhetens hjemmeside. Virkeadvokatene har utarbeidet en standard mal for hvordan en slik personvernerklæring kan se ut. 21

Standard mal for personvernerklæring 22

4. Oppdatere rutinene for internkontroll Rutiner for internkontroll - sikre at virksomheten oppfyller rettigheter og plikter knyttet til personvern Dagens krav til internkontroll videreføres i stor grad i det nye regelverket Datatilsynets veileder Rutiner må oppdateres for å legge til rette for å oppfylle forordningens nye krav, som er: en tydeligere rett til å kreve sletting av egne personopplysninger (retten til å bli glemt) rett til å kreve at behandlingen begrenses rett til å ta med seg opplysningene til en annen virksomhet (dataportabilitet) rett til å motsette seg profilering (f.eks. der profilen brukes som ledd i direkte markedsføring) snever adgang til å bruke automatiserte avgjørelser, inkludert personprofiler 23

5. Oppdatere sine rutiner for informasjonssikkerhet Rutiner for informasjonssikkerhet hindre informasjon på avveie Dagens krav til informasjonssikkerhet videreføres i stor grad i den nye forordningen. Datatilsynets veileder Nye krav: Ved stor risiko for personvernet skal personvernkonsekvenser vurderes særskilt Personvern skal "bygges inn" i nye løsninger Strengere krav til håndtering av sikkerhetsbrudd 24

6. Vurder om du må ha at personvernombud Mange virksomheter bli pålagt å opprette et personvernombud. Personvernombudet skal: Gi råd til virksomheten og de ansatte om de forpliktelsene som følger av personvernreglene. Samarbeide med Datatilsynet og fungere som et kontaktpunkt for tilsynet ved spørsmål. Det er plikt å utpeke et personvernombud dersom: Behandlingen utføres av offentlig myndighet eller et offentlig organ, (bortsett fra domstoler). Hovedvirksomheten består av behandlingsaktiviteter som på grunn av art, omfang og/eller formål krever regelmessig og systematisk monitorering i stor skala av registrerte, eller Hovedvirksomheten består av behandling i stor skala av sensitive personopplysninger eller personopplysninger knyttet til straffbare forhold. 25

6. Vurder om du må ha at personvernombud Anbefales at det opprettes et personvernombud i alle virksomheter som behandler personopplysninger; i stor skala, eller sensitive personopplysninger Dersom det ikke opprettes et personvernombud bør virksomheten dokumentere de vurderingene som er foretatt, med mindre det er helt opplagt at virksomheten ikke har en slik plikt.

Bli klar i tide - følg Virkes 7 steg: 1. Kartlegg hvilke personopplysninger du behandler 2. Sikre at behandlingen er lovlig 3. Utarbeid en klar og forståelig personvernerklæring 4. Oppdater rutiner for internkontroll 5. Oppdater rutiner for informasjonssikkerhet 6. Vurder om du må ha at personvernombud 7. Sikre lovlig overføring av data 27

For mer informasjon, gå til www.virke.no/personvern