Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.



Like dokumenter
Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Personopplysningsloven problemstillinger som er særlig aktuelle for offentlig ansatte. Knut B. Kaspersen, fagdirektør, Datatilsynet 12.

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Arkiv og enkeltindivider. Kim Ellertsen IKA 22. april 2010

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Personvern-rett H2016

Personopplysningsloven særlig om behandling av studentopplysninger. Mari Hersoug Nedberg Høgskulen i Sogn og Fjordane, 6.

Personvern overvåking og kontrolltiltak i arbeidslivet. Paratkonferansen, 16. november 2010 Bjørn Erik Thon

BEHANDLING AV PERSONOPPLYSNINGER

[start kap] Innholdsoversikt

Arbeidsgivers styringsrett og ansattes personvern. Partnerforum 16. september 2008 Aslaug Bendiksen

Personvern i arkivene Drammen, 7. september 2011

Personopplysningsloven

FORHOLDET MELLOM GDPR OG ARKIV. Domstoladministrasjonen 1

Lydopptak og personopplysningsloven

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

GDPR HVA ER VIKTIG FOR HR- DATA

Personopplysningsloven

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Hvordan ivareta personvernet ved skikkethetsvurderinger?

Registrering og overvåking i fiskeribransjen rettslig regulering og aktuelle problemstillinger

LOV nr 31: Lov om behandling av personopplysninger (personopplysnin...

Risikogrupper og personvernhensyn hvor viktig er personvern når det gjelder sikkerhet, liv og helse?

1.6 Sentrale lover og forskrifter

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

Personvernerklæring for Vesterålsprodukter AS

Rusmiddeltesting i arbeidslivet et personvernperspektiv

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Melde- og konsesjonsplikt, og om myndighetene. DR1010 Mona Naomi Lintvedt

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

OM PERSONVERN TRONDHEIM. Mai 2018

PERSONVERN I FINANSSEKTOREN

Besl. O. nr. 58. Jf. Innst. O. nr. 51 ( ) og Ot.prp. nr. 92 ( ) År 2000 den 7. mars holdtes Odelsting, hvor da ble gjort slikt

Lov om behandling av personopplysninger (personopplysningsloven).

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

DRI1010 Emnekode. Oppgave Kandidatnummer Dato


Brevkontroll - TVNorge WebTV - Internettbaserte TV-tjenester - Vedtak

Kan du legge personopplysninger i skyen?

Nytt personvernregelverk på 1-2-3

Veiledningsdokument for håndtering av personopplysninger i Norge digitalt

GDPR - viktige prinsipper og rettigheter

Tjenester i skyen hva må vi tenke på?

PERSONVERNERKLÆRING FOR KUNDER OG ANDRE (EKSTERN)

Personvern i offentlig forvaltning

Obligatorisk Oppgave 2

Kort innføring i personopplysningsloven

Personvern i offentlig forvaltning

Oppsummering og råd til eksamen. DR1010 Personvern i offentlig forvaltning Vår 2011 Mona Naomi Lintvedt

PERSONVERNERKLÆRING FOR LARSEN ADVOKATFIRMA AS. 1. Hvem vi behandler personopplysninger om

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

PERSONVERNERKLÆRING FOR KOLBOTN ADVOKATFELLESSKAP SA Sist endret:

Personvernforordningen en praktisk tilnærming

GDPR og ny personvernlovgivning. Advokat (H) Torbjørn Saggau Holm

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Endelig kontrollrapport

Foreløpig kontrollrapport

Brukerinstruks Informasjonssikkerhet

Vår referanse (bes oppgitt ved svar)

NINAs personverndokument

PERSONVERNERKLÆRING FOR ADVOKATFIRMA OMDAL

Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering»)

Kommentarer til mørketallsundersøkelsen og visjoner for Datatilsynet

Innsynsrettigheter og plikt til å gi informasjon til registrerte. Dag Wiese Schartum, AFIN

Del 1 Generelle bestemmelser og behandlingsansvar

Diabetesforbundet. Personvernerklæring

Personvernperspektivet og oppbevaring av intervjumateriale

Personvern og kundedata

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

Nye personvernregler

Oppgave 1. DRI1010 Emnekode 7464 Kandidatnummer Dato SIDE 1 AV 6

Personvernforordningen

PERSONVERNERKLÆRING FOR ADVOKATENE PÅ NORDSTRAND AS

Personvernerklæring for Eurofins norske selskaper

Nye personvernregler fra mai 2018

PERSONVERNERKLÆRING FOR ADVOKATFIRMAET EVEN SOLBRAA-BAY (ORG.NR )

Personvernerklæring for medlemmer

Personvernerklæring. Hvorfor behandler vi personopplysninger om deg?

VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

Endelig kontrollrapport

Personvern og informasjonssikkerhet - Begreper, systematikk og rettslig regulering EL&IT forbundets konferanse (Drammen, 17.

Del 2. Fagdag GDPR - Arkiv Troms

Her får du få svar på sentrale spørsmål knyttet til vurderingsarbeidet. Teksten er ikke uttømmende, men ment som en hjelp i arbeidet.

GDPR Hva, hvordan og når

GDPR Prosjektgjennomføring Sjekkliste

Personvern i arkivene. Grunnleggende elementer og noen eksempler

Personopplysningslovens formål, grunnbegreper og virkeområde. Dag Wiese Schartum, AFIN

PERSONVERNERKLÆRING FOR STIFTELSEN PRINSESSE MÄRTHA LOUISES FOND. 1 Behandling av personopplysninger ved Prinsesse Märtha Louises Fond

Personopplysninger og opplæring i kriminalomsorgen

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Personvern og velferdsteknologi

Internkontroll og informasjonssikkerhet lover og standarder

Deres ref Vår ref (bes oppgitt ved svar) Dato

Personvern i EPD-Norge

Hva betyr GDPR for forskere. Livet etter GDPR. Camilla Nervik Seniorrådgiver, Datatilsynet

Databehandleravtaler

INTEGRITETSPOLICY REKRUTTERING

Transkript:

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

Disposisjon 1) Innledning a) Kort om Datatilsynets oppgaver og administrasjon b) Personopplysningsloven hva er hensikten 2) Avgrensning til personopplysninger og personvern vs. Sporbarhet og arkivering 3) Utfordringer med lagring (arkivering) og sporbarhet (rettigheter og plikter) 01.10.2009 Side 2

Innledning Om Datatilsynet Uavhengig forvaltningsorgan Etablert i 1980 Kan ikke instrueres av Kongen eller departementet Administrativt underlagt FAD Direktør Georg Apenes 33 medarbeidere - Fire avdelinger Håndhever personopplysningsloven, helseregisterloven Tilsynsmyndighet etter esignaturloven og SIS-loven Vedtak kan påklages til Personvernnemnda Faglig uavhengig Beslutningene er endelige og kan bare omgjøres gjennom søksmål 01.10.2009 Side 3

Personopplysningsloven Overtok for personregisterloven av 1978 Bygger på EUs personverndirektiv (95/46/EF) I kraft fra 01.01.2001 Personopplysningsforskriften Konsesjoner gitt etter personregisterloven er ikke lenger gyldige 01.10.2009 Side 4

Formål - 1 Beskytte den enkelte mot at personvernet blir krenket gjennom behandling av personopplysninger 01.10.2009 Side 5

Hva er personvern? Personlig integritet Privatlivets fred Retten til bestemme over opplysninger om seg selv Retten til å være i fred 01.10.2009 Side 6

Definisjoner - 2 Personopplysninger Kan knyttes til en enkeltperson ( 2 nr. 1) Behandling av personopplysninger Enhver bruk av personopplysninger ( 2 nr. 2) Personregister Opplysningene er lagret systematisk slik at de lett kan finnes igjen (2 nr. 3) 01.10.2009 Side 7

Virkeområde Behandling av personopplysninger - som helt eller delvis skjer elektronisk ELLER - når opplysningene inngår eller skal inngå i et personregister Unntak: Private formål Kunstneriske, litterære eller journalistiske formål 01.10.2009 Side 8

Forholdet til andre lover Bestemmelsene i loven gjelder for behandling av personopplysninger om ikke annet følger av en særskilt lov som regulerer behandlingsmåten. ( 5) For eksempel arkivloven, offentleglova, regnskapsloven, sosialtjenesteloven, 01.10.2009 Side 9

Sporbarhet og arkivering Utfordring I Hva er det nødvendig å ta vare på og hvorfor. Utfordring II Hvem skal ha tilgang og hvorfor Utfordring III Følger det noen plikter og/eller rettigheter med oppbevaring av personopplysninger

Hva er det nødvendig å ta vare på og hvorfor. Følger av lov eller forskrift (pol 5) Grense mot regnskapslovgivning og arkivlov. Knyttet til formål som er utrykkelig knyttet til formål som er saklig begrunnet i virksomheten. (pol 11) og behandlingsgrunnlag ( 8 og 9) Formålet med innhenting og bruk av opplysningene definerer og begrenser hva de senere kan benyttes til. Skal ikke lagres lenger enn nødvendig (pol 28) Dette bestemmes igjen ut fra formålet

Vilkår for behandlingen - 8 Hjemmel i lov Behandlingen må være forutsatt eller nødvendig for gjennomføringen av loven Mange/følsomme opplysninger = krav til klar hjemmel Samtykke - 2 nr. 7 Eller behandlingen er nødvendig for å oppfylle avtale med den registrerte oppfylle en rettslig forpliktelse ivareta den registrertes vitale interesser utføre oppgave av allmenn interesse utøve offentlig myndighet ivareta en berettiget interesse 01.10.2009 Side 12

Samtykke - 2 nr. 7 - frivillig, - uttrykkelig og - informert - erklæring fra den registrerte om at han eller hun godtar behandling av opplysninger om seg selv. Konkludent adferd er ikke tilstrekkelig Passivitet kan ikke tolkes som et ja 01.10.2009 Side 13

Interesseavveiningen etter 8 f Den behandlingsansvarliges berettigede interesse Hensynet til den registrertes personvern Berettiget interesse 01.10.2009 Side 14

Fødselsnummer - 12 Ikke en sensitiv personopplysning Kan bare nyttes når det er 1. Saklig behov for sikker identifisering og 2. Metoden er nødvendig for å oppnå slik identifisering Må ikke fremkomme av postsendinger eller telekommunikasjon slik at det er tilgjengelig for andre enn adressaten (POF 9-2) ikke utenpå konvolutt eller i åpent kort Bare unntaksvis som KID eller medlemsnummer på regning kryptering ved bruk i Internettløsninger sladding av dokumenter før de legges ut på Internett NB! Selv om en virksomhet har rett til å bruke fødselsnummer i visse sammenhenger, betyr det ikke at det kan og skal brukes i ALLE sammenhenger 01.10.2009 Side 15

Rettigheter og plikter Informasjonsplikt - 19 og 20 Formålet er å gjøre den enkelte i stand til å benytte sine rettigheter etter loven Før innhenting fra den registrerte selv ( 19) Etter innhenting fra andre enn den registrerte selv eller eventuelt før utlevering til andre ( 20) Ved henvendelse eller beslutninger fattet på bakgrunn av personprofiler ( 21) og ved automatiserte avgjørelser ( 22) 30 dagers frist ( 16), gratis ( 17) og skriftlig ( 24) Brudd på informasjonsplikten er straffsanksjonert ( 48 ) 01.10.2009 Side 16

Rett til innsyn - 18 Enhver har rett til grunninformasjon om behandlingen Hva slags behandling av personopplysninger Navn og adresse på den behandlingsansvarlige Hvem som har daglig ansvar for behandlingene Formålet med behandlingen Hvilke typer personopplysninger som behandles Om eventuell utlevering til andre I tillegg kan den registrete kreve å få vite Hva er registrert om meg? Sikkerhetstiltak? Utdypning av informasjonen som gis til enhver Unntak: 18 siste ledd og 23 01.10.2009 Side 17

Retting av uriktige eller mangelfulle opplysninger - 27 Av eget tiltak eller på begjæring Skadereduksjon varsle mottakere av opplysningene Retting skal skje ved markering og supplering sperring eller sletting NB! Særlovgivning kan ha bestemmelser om metoden for retting (f. eks. arkivloven) 01.10.2009 Side 18

Sletting - 28 Sletting skal skje når opplysningene ikke lenger er nødvendig for å gjennomføre formålet Arkivloven kan medføre fortsatt lagring Sletting kan skje når opplysningene er sterkt belastende og Sletting ikke strider mot annen lov og Sletting er forsvarlig ut fra en samlet vurdering Datatilsynet kan vedta sletting av opplysninger som ellers skulle arkiveres jf. arkivloven 9 og 18 Riksarkivaren skal høres først «Mange foretak bryr seg ikke om å sette av ressurser til sletting og opprydding i datalagrene.» Leif Aanensen, Datatilsynet 01.10.2009 Side 19

Lagringstid for personopplysninger Utgangspunkt: nødvendig for formålet ( 28) For en del opplysninger innebærer dette lagring i svært lang tid Regnskapslov, skattelovgivning, arkivlov Arbeidsforhold så lenge arbeidsforholdet varer og i noen tid etterpå Bedriftshistorie hvem var ansatt når og i hvilken stilling Adresselister for pensjonistforeningen og andre velferdstiltak med samtykke Rettssaker til rettskraftig avgjørelse foreligger evt. til foreldelse inntreffer 01.10.2009 Side 20

Informasjonssikkerhet og Internkontroll 13 og 14 Formålet er å sørge for tilfredsstillende sikkerhet Konfidensialitet Integritet Tilgjengelighet Skape og dokumentere rutiner som sikrer at man oppfyller kravene i personopplysningsloven (og helseregisterloven) NB! Brudd på bestemmelsene om informasjonssikkerhet er straffsanksjonert Og det er i hovedsak disse dokumentene Datatilsynet ser på ved eventuelt tilsyn 01.10.2009 Side 21

Oppsummering Formålet med loven er å styrke personvernet Behandling av personopplysninger må ha saklig begrunnelse og være formålsbestemt Behandlingen kan skje på bakgrunn av lov, samtykke eller oppfyllelse av konkrete nødvendighetskriterier Sensitive personopplysninger skal behandles med særlig varsomhet En rettighetslov som gir den enkelte øket kontroll med opplysninger om seg selv Loven krever dokumenterte rutiner for behandling av personopplysninger 01.10.2009 Side 22

Personopplysningsloven vs. Offentlighetsloven Personopplysningsloven begrenser ikke innsynsrett etter offentleglova, forvaltningsloven eller annen lovbestemt rett til innsyn i personopplysninger. (POL 6, 1. ledd) Hva innebærer det? Innsynsrett = der det ikke foreligger unntak fra offentlighet Ved KAN bestemmelser eller utøvelse av meroffentlighet skal man ta hensyn til personvernkonsekvensene 01.10.2009 Side 23

Kontaktopplysninger Informasjon på www.datatilsynet.no Juridisk: juridisk@datatilsynet.no Sikkerhet: sikkerhet@datatilsynet.no 01.10.2009 Side 24