SUSANNE HELLAND FLATØY PUBLIC & HEALTHCARE SOLUTIONS. Få oversikt og kontroll, sikre etterlevelse av kravene i GDPR

Like dokumenter
Personvernforordning i EU Nok en ny lov eller nye muligheter?

Personvernforordning i EU

Har GDPR en sjel? Nok en ny lov eller nye muligheter?

Personvernforordning i EU

GDPR - viktige prinsipper og rettigheter

OM PERSONVERN TRONDHEIM. Mai 2018

Nye personvernregler

Nye personvernregler fra mai 2018

Nye personvernforordning - er vi klar? DFØ kundeforum 2017, Stavanger,

GDPR - PERSONVERN. Advokat Sunniva Berntsen

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

Nye personvernregler fra 2018

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Nye personvernregler

EUs personvernforordning (GDPR)

Nye personvernregler fra mai 2018, hva nå?

1 GRUNNLEGGENDE OM GDPR OG PERSONVERN 2 DATAOVERSIKTER 3 GJENNOMSIKTIGHET 4 SAMTYKKER 5 DATAUTVEKSLING 6 ENKELTE ANDRE SENTRALE REGLER 7 HVORDAN

GDPR Ny personvernforordning

Hva gjør så KiNS og KS med GDPR?

EUs nye forordning for personvern

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

Nye personvernregler fra mai 2018 Personvern og medlemslister Knut B. Kaspersen - Datatilsynet 12. desember 2017

Nye personvernregler (GDPR)

Ny personvernlov. Hilde Lange, personvernombud Troms fylkeskommune

Informasjonssikkerhet i forordningen

Nye personvernregler

Saksframlegg til styret

Personvern i digitaliseringens tid Kommuner og nytt regelverk

GDPR og samtykke. DSOP, 29. august 2017

Personvern i skolen. Skolelederkonferansen 24. oktober Leder forretningsjuridisk/ advokat Hege Stensland Sveen

SAK- & PORTALDAGENE 2018

NORID - Registrarseminar 26. april 2017

Personvern i digitalisering av forvaltningen

Nye personvernregler fra mai 2018, hva nå?

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

GDPR Hva er det og hva er nytt? Presentasjon fra GDPR-prosjektet hos Direktoratet for e-helse

Nye personvernregler

Personvernveileder. for medlemsbedrifter i Norges Bilbransjeforbund

Informasjon om behandling av personopplysninger om frivillige i Kirkens Bymisjon

GDPR hva nå? Johnny

Sanksjoner ved overtredelse av personvernforordningen. Senioradvokat (PhD ) Thomas Olsen Personvernkonferansen 2. desember 2016

Databehandleravtale etter personopplysningsloven

Personopplysningsvern med ProFundo som databehandler

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

I 2018 innføres ny personvernlovgivning i Norge og Europa. Hva blir annerledes? Opplysninger skal ikke brukes til nye, uforenlige formål

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Databehandleravtale mellom [Kunde] og Tibe T Reklamebyrå AS

Personvern i norske bedrifter: Hva er status og hva er utfordringene som kommer

Nye personvernregler Gullik Gundersen juridisk rådgiver

Uansett hvor man står, ikke bli stående! Nye personvernregler fra mai 2018

REKRUTTERING OG GDPR

Personvern nytt landskap i Senioradvokat Simen Evensen Breen

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Steinar Nørstebø, styreleder

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Nye personvernregler fra mai 2018, hva nå?

Nye personvernregler Hvordan blir organisasjonen i overensstemmelse med regelverket? Unicornis, 12. desember 2017

BEHANDLING AV PERSONOPPLYSNINGER OG COOKIES PERSONVERNERKLÆRING

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

Ny forordning om behandling av personopplysninger. Hvordan går det med pasienten?

CRM-løsninger i skyen - hva har du lov til å lagre?

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

Policy for personvern

Nye personvernregler fra mai Hva betyr det for din virksomhet? Advokat Sverre McSeveny-Åril og advokat Maja Glad Pedersen

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

COMPLIANCE GENERAL DATA PROTECTION REGULATION. Johnny Berntsen ISO/IEC Master Knowit

Nye personvernregler (GDPR)

FRA A TIL Å: HVA DU MÅ VITE OM GDPR

GDPR TIL GLEDE ELLER BESVÆR? Nye regler for behandling av personopplysninger

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

Bakgrunn. EU har vedtatt ny personvernforordning

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

GDPR Prosjektgjennomføring Sjekkliste

Personvern i Falck Helse

Verdipapirfondenes forening. Ny personvernforordningen GDPR

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Databehandleravtale for NLF-medlemmer

Finans Norges bransjenormer. PwC 1

Diabetesforbundet. Personvernerklæring

Personopplysninger og opplæring i kriminalomsorgen

Kährs Groups personvernpolicy

Personvern-rett H2016

Normkonferansen 2017 (GDPR) Juridisk opplæring personvern

GDPR. Status og veien videre. Inge V. Bakken. 12. April 2018

SAK NR INFORMASJON OM TILPASNINGER TIL NY PERSONOPPLYSNINGSLOV MED FORORDNING (GDPR) STATUS I ARBEIDET I SYKEHUSET INNLANDET

Vi blir "smartere og smartere", snart er nesten alt tilknyttet alt, alltid. Det stiller store krav til sikkerhet og personvern

GDPR General Data Protection Regulativ

Personvernforordningen Hva kommer og hva risikerer virksomhetene?

EUs nye forordning for personvern

Ny personvernforordning trer i kraft i mai 2018

Hvem er vi? Hege Stensland Sveen Thomas Flo Haugaard Maja Glad Pedersen Sverre McSeveny-Åril Susanne K. Larsen

Endringer i universitets- og høyskoleloven og EUs nye personvernforordning

Big data i offentlig sektor og personvern

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

GDPR. The General Data Protection Regulation. Ny personvernlov i Norge basert på EUs direktivet vedtatt 2016

Transkript:

SUSANNE HELLAND FLATØY PUBLIC & HEALTHCARE SOLUTIONS Få oversikt og kontroll, sikre etterlevelse av kravene i GDPR

Bakgrunn for nye personvernregler Hva er personvern og personopplysninger Når er det tillatt å samle inn og lagre personopplysninger Den registreres rettigheter Virksomhetens plikter Hvordan arbeider vi for våre kunder og i EVRY? Agenda

GDPR GDPR er i utgangspunktet kun en oppdatering av dagens personvernlovgiving og sånn sett ikke noe radikalt nytt. For forbrukerne betyr det imidlertid en ytterligere styrking av deres personvernrettigheter. Den største forskjellen er at forbrukerne får større eierskap til, og kontroll over egne data. Virksomhetene på sin side får utvidet plikt til å selv vurdere personvernkonsekvenser ved behandling av personopplysninger. Virksomheten må ha god kontroll på hvilke personopplysninger de lagrer, hvem som har tilgang til disse og hvordan de blir brukt. Personopplysninger har i dag stor kommersiell verdi, og da er det viktig at de som samler inn opplysningene bruker de på en måte som respekterer forbrukerens personvern.

Bakgrunn for nye personvernregler

Bakgrunn personvernregelverk Dagens personopplysningsregelverk ble vedtatt i 2000 EUs personverndirektiv fra 1995 i 2016 vedtok EU sin personvernforordning/gdpr Den er EØS- relevant og gjelder derfor også i Norge Implementeres direkte inn i vår lovgivning slik den står Fordi det er norsk lov må den på høring før den vedtas av i Stortinget Styrke den europeiske borgers rettigheter Gjøre det lettere å utveksle personopplysninger over landegrenser Styrke tilliten til digitale tjenester

Hva er personvern og personopplysninger

Hva er personvern? Den enkeltes rett til å ha kontroll med egne personopplysninger Selvbestemmelse rett til selv å bestemme hvilke opplysninger som skal brukes, av hvem, til hvilke formål. Informasjon hvis man ikke har rett til å samtykke, har man i det minste rett til å vite hvilke opplysninger som brukes, av hvem og til hvilke formål 10

Hva er en personopplysning og hva er en sensitiv personopplysning? Personopplysninger Atferdsmønstre Sensitive personopplysninger Navn Fødselsnummer Adresse Telefonnummer E-post adresse IP-adresse Bilnummer Fingeravtrykk Irismønster Hodeform Bilder Hva du handler Hvor du handler Hva du ser på tv Hvor du beveger deg Hva du søker på internett Etnisk bakgrunn Politiske oppfatning Filosofiske oppfatning Religiøse oppfatning Helseforhold Seksuelle forhold Vært, mistenkt, siktet, tiltalt eller dømt for straffbar handling

Behandlingsansvarlig og databehandlingsansvarlig

Behandlingsansvarlig Den behandlingsansvarlige har ansvar for, og må kunne dokumentere, etterlevelse. (art. 24, art. 5.2) Oversikt over behandlinger (art. 30) Grunnlag for behandlingen skal beskrives i et uttrykkelig formal Krav til informasjonssikkerhet og internkontrol (art. 32)

Alle databehandlere får nye plikter Egne rutiner for behandling av personopplysninger Si ifra om instrukser er i strid med loven Underleverandører skal godkjennes Melde avvik til behandlingsansvarlig Kan bli erstatningspliktige

Når er det tillat å samle inn og behandle personopplysninger 1 2 3 4 5 6 Artikkel 5 Prinsipp for behandling med bl. Uttrykkelig angitt formål Artikkel 6 Lovlig behandling Artikkel 7 Betingelser for samtykke Artikkel 8 Betingelser for barns samtykke Artikkel 13 om informasjon til den registrerte Artikkel 30 Oversikt over behandlingsak tiviteter

Ikke i samsvar med formålet

Den registrertes rettigheter

Rett til informasjon (art. 13 og 14) Rett til innsyn (art. 15) Rett til korrigering (art. 16) Rett til sletting (art. 17) Rett til begrensning av behandling (art. 18 og 23) Retten til dataportabilitet (art. 20) Retten til å motsette seg behandling (art. 21) Rettigheter

Rett til informasjon (art. 13 og 14) Rettigheter

Informasjonsplikt Navn og kontaktinformasjon til behandlingsansvarlig Navn og kontaktinformasjon til ev. personvernombud Formål og rettslig grunnlag for behandlingen Eventuelle mottakere av personopplysningene Informasjon om hvor lenge dataene skal lagres, evt. kriterier for lagringstid Rett til innsyn, korrigering, sletting, til å protestere mot behandling Bruk av automatiserte avgjørelser og profilering Rett til dataportabilitet Rett til å be om sletting Rett til å trekke tilbake et samtykke Rett til å fremme en klage til Datatilsynet Informasjon om ev. gjenbruk av data til annet formål

Rett til innsyn (art. 15) Rettigheter

Rett til korrigering (art. 16) Rett til sletting (art. 17) Rettigheter

Rett til begrensning av behandling (art. 18 og 23) Rettigheter

Retten til dataportabilitet (art. 20) Rettigheter

Virksomhetens plikter

Forordningens viktigste punkter Samtykke Dataportabilitet Sletting Varsling Samtykket ikke bindende og kan trekkes Rett til å få utlevert personopplysninger Kreve å få informasjon slettet i registre Leverandør er pliktig å varsle innen 72 timer Forhånds avkryssede "samtykkebokser«ikke lenger lov Person opplysninger skilles tydelig fra andre forhold Rett til å gi dem videre til en ny tjenesteleverandør Overføres direkte mellom gammel og ny tjenesteyter Underleverandører som har mottatt informasjon Slette personopplysninger som ikke lenger er nødvendige Underleverandør er pliktig å varsle innen 72 timer

Konsekvenser av ny personvernforordning Manglende etterlevelse av ny forordning gir begrensede muligheter for kognitiv analyse Dataanalyse Økonomiske Overtredelsesgebyr o o 20 mil Euro 4% av global omsetning Konkurransevridende ved å ikke ha likhet for en leverandør i Barcelona vs Tynset Økt tillit Manglende kontroll og etterlevelse av ny forordning kan påvirke omdømme negativt Kunder vil forlate selskaper som ikke kan passe på deres data Ved etterlevelse av ny forordning vil tillitt og villighet hos forbruker øke til å dele data

Nye muligheter PIMS Personal Information Management Systems En plattform utformet som app-store hvor tredjeparter kan tilby nye tjenester som bruker personlig data. Eksempler: lojalitetsklubber, analyseverktøy, tilpassede tilbud Samtykkesentral og Dataportabilitet er innebygde features Samtykkesentral Gi forbrukeren en oversikt over hvilke persondata de deler for hvilke tjenester, på tvers av sektorer Gi muligheten til å enkelt trekke tilbake samtykke og slette data Gi forbrukeren muligheten til å enkelt overføre data fra en tjenestetilbyder til en annen Dataportabilitet

Hva bør alle virksomheter gjøre nå? 1. Bli kjent med ny lovgivning. 2. Få oversikt over hvilke personopplysninger dere behandler, med hvilket rettslig grunnlag og med hvem man deler. 3. Særlig stor risiko? 4. Hvem er ansvarlig internt? Hvem er databehandlere? Opererer vi i flere land? 5. Skal dere opprette personvernombud?

Hva bør alle virksomheter gjøre nå? 6) Lag rutiner for å oppdage, rapportere og reparere avvik. 7) Bygges personvern inn i løsninger dere utvikler? 8) Tilrettelegg for de registrertes rettigheter: Gis informasjon på et tilpasset språk? Er rutinene for innhenting av samtykke gode nok? Ivaretas retten til innsyn, retting, sletting og sperring? Dataportabilitet, reservasjon mot profilering, automatiske beslutninger.

Hvordan arbeider vi for våre kunder og i EVRY?

EVRY s fem stegs tilnærming EVRY ser den nye personvernforordningen som en digital mulighet. Med vår femstegs prosess tilbyr vi en strukturert tilnærming for å bli klar for forordningen... Bevisstgjøring Analyse Målbildet Endringer Nye muligheter Bevisstheten rundt personvernforordninger starter med ledelsen Hva er personvernforordningen? EVRY vil kunne hjelp deg med å forstå konsekvensen. En innledende analyse vil hjelpe deg å avdekke hvordan din nåværende måte å jobbe på er i tråd med nye og gamle krav. Gjennom kombinasjonen av våre detaljerte digitale kunnskap og kunnskap om forordningen vil vi hjelpe deg å sette opp veikartet for å oppfylle nye krav. Bli kompatibel med ny forordning. Forordningen er en nødvendighet og en mulighet. Vi hjelper deg med å finne nye digitale muligheter for din organisasjon.

Pre-Workshop Survey Send Survey Fill Survey Input Workshop

Mønstre fra workshops gamle problemer må løses nå 1. FRA VIRKSOMHETEN: a) Selvsikkerhet i selvvurdering utgjør en risiko b) Lange eksisterende styringsspørsmål om ansvar, mandat og eierskap som lenge har blitt ignorert, må plutselig løses 2. FRA EN TEKNISK : a) Ustrukturert data er en stor bekymring b) Bekymringen for effekten av ny forordning rundt MDM livssyklus for eksisterende arbeidsmåte

EVRY s fem stegs tilnærming EVRY ser den nye personvernforordningen som en digital mulighet. Med vår femstegs prosess tilbyr vi en strukturert tilnærming for å bli klar for forordningen... Bevisstgjøring Analyse Målbildet Endringer Nye muligheter Bevisstheten rundt personvernforordninger starter med ledelsen Hva er personvernforordningen? EVRY vil kunne hjelp deg med å forstå konsekvensen. En innledende analyse vil hjelpe deg å avdekke hvordan din nåværende måte å jobbe på er i tråd med nye og gamle krav. Gjennom kombinasjonen av våre detaljerte digitale kunnskap og kunnskap om forordningen vil vi hjelpe deg å sette opp veikartet for å oppfylle nye krav. Bli kompatibel med ny forordning. Forordningen er en nødvendighet og en mulighet. Vi hjelper deg med å finne nye digitale muligheter for din organisasjon.

Agenda Pri GDPR tema 1. Purpose limitation 2. Consent 3. Profiling restrictions 4. Right to access 5. Right to erasure 6. Data portability 7. Breach notifications 8. Privacy by design 9. Data Protection Officer 10. Record inventory Roller XX: Fasilitator XX: SME/referent GDPR Compliance Owner: CSO Kunde Deltakere: Systemeiere Kunde, DPO, Prosesseiere Kunde, Arkitekter Gjennomføring Fra rødt til gult til grønt metode (Ishikawa) Et fiskebein pr prioritert GDPR Tema Identifisere mest aktuelle system pr GDPR Tema Bygge videre på funn fra spørreskjema Kort idemyldring/diskusjon om mangler ikke avdekket i undersøkelsen Komplettere hvert fiskebein med ny informasjon Forarbeid GDPR Compliance spørreundersøkelse Prioritere agenda basert på funn Resultat Enighet om compliance status Enighet om område(r) med størst GAP Enighet om systemer med størst GAP Enighet om prioritet for videre framdrift

EVRY s fem stegs tilnærming EVRY ser den nye personvernforordningen som en digital mulighet. Med vår femstegs prosess tilbyr vi en strukturert tilnærming for å bli klar for forordningen... Bevisstgjøring Analyse Målbildet Endringer Nye muligheter Bevisstheten rundt personvernforordninger starter med ledelsen Hva er personvernforordningen? EVRY vil kunne hjelp deg med å forstå konsekvensen. En innledende analyse vil hjelpe deg å avdekke hvordan din nåværende måte å jobbe på er i tråd med nye og gamle krav. Gjennom kombinasjonen av våre detaljerte digitale kunnskap og kunnskap om forordningen vil vi hjelpe deg å sette opp veikartet for å oppfylle nye krav. Bli kompatibel med ny forordning. Forordningen er en nødvendighet og en mulighet. Vi hjelper deg med å finne nye digitale muligheter for din organisasjon.

Våre tjenester Risk Manager GDPR as service Business Consulting Data/Content Management ISO27001 Arkitekter Transaksjons-analyse Information @nalyzer AD Scan

Nicolay Moulin VP Enterprise Content Management Nicolay.moulin@evry.com M +47 90591983