Sikkerhed, internet-of -things & persondata

Slides:



Advertisements
Lignende præsentationer
HUNDE SPEED km h 34,4 HUNDE SPEED km h 34,1 HUNDE SPEED km h 32,8 HUNDE SPEED km h 31,9 HUNDE SPEED km h 31,8 HUNDE SPEED km h 30,9.
Advertisements

DOMSTOLENE & KRIMINALITET
Den gode proces for medarbejderne ved virksomhedsoverdragelse
Den Danske Kvalitetsmodel
Bekendtgørelse om samarbejde om sikkerhed og sundhed
Tilbudsportalen Introduktion for de 5 socialtilsyn Januar 2014
EMIR Den videre proces Anna Lærke Kraft, BØRS.
Søren Sandfeld Jakobsen ”Cookies” – hvad siger loven?
Erstatning og tilbudsgivers dilemma når udbudsgrundlaget er fejlbehæftet eller uklart Peter Dann Jørgensen.
Væsentlige ændringer Formålsbestemmelse (§ 1)
Ikrafttræden 1. juli 2010 Klager, der er indbragt for KLFU inden den 1. juli 2010, færdigbehandles efter de hidtil gældende regler. KLFU er obligatorisk.
Samarbejde med eller uden Service Level Agreement (SLA)
Forældreindflydelse ift. børn med psykiatriske vanskeligheder
Datatilsynets hjemmeside:
Arbejdsmiljøcertificering
Ændring af arbejdsmiljøloven
Menneskerettighedskonventioner
Hvad må jeg juridisk Skoleintra efter lovens bogstav
SEO PÅ AU.
Loyalitet – hvad siger juraen?
Hvordan påvirker NemKonto din hverdag…?. NemKonto, hvornår?
Arkitektur - Sikkerhed
Overskrift her Navn på oplægsholder Navn på KU- enhed For at ændre ”Enhedens navn” og ”Sted og dato”: Klik i menulinjen, vælg ”Indsæt” > ”Sidehoved / Sidefod”.
Kursus om borger.dk og brugen af digital signatur
Biocidmidler og behandlede artikler. Godkendelsesordningen for biocider Aktivstofferne vurderes og godkendes/eller ikke godkendes på EU niveau Biocidmidlerne.
Østjysk rapport om udligning og tilskud Seminar om udligning den 26. April 2010 Job og Økonomidirektør Asbjørn Friis Jensen, Favrskov.
Hvilke regler skal iagttages, når man behandler personoplysninger i whistleblower-systemer Professor, dr.jur. Henrik Udsen
Pleje og Sundhed Gennemførte719 Inviterede895 Svarprocent80% FREDERICIA KOMMUNE MTU og Psykisk APV 2012 Rapportspecifikationer.
Kontrol af kosttilskud – indhold og anprisninger
Den Kompetente Myndigheds Rolle Med Fokus På Overvågning
1 COWI BAR Handel, BAR Jord til Bord, BAR Kontor, Grafisk BAR, Industriens BAR 1 ARBEJDSMILJØLEDELSE OHSAS Seminar 1 Arbejdsmiljøledelse OHSAS
Quality Management Systems
Åbne Offentlige Data Advokat, partner Martin von Haller Grønbæk Virk Data Dag - Fra data til forretning 25. november 2014.
ODAs Årsmøde 14. november 2014 Hvad efterspørger kommunen? - fremfinding af digitale sager i arkiveringsversioner og søgning i MiNEA Mie Andersen Emilie.
Tekst starter uden punktopstilling For at få punktopstilling på teksten (flere niveauer findes), brug >Forøg listeniveau- knappen i Topmenuen For at få.
Grunde til at jeg elsker dig
Tilføj hjælpelinjer: 1.Højreklik et sted i det grå område rundt om dette dias 2.Vælg "Gitter og hjælpelinjer" 3.Vælg "Vis hjælpelinjer på skærm" Oplæg.
Præcisering Oplægget baserer sig på den indstilling, der er på vej til byrådets behandling Indstillingen har været i høring i perioden 20/ /1-14.
Forstå kommunens indkøb v/ Pia Ziegler Indkøb- og udbudschef i Hillerød Kommune Navn / stilling / oplæg.
20. maj Datatilsynet og forskningsregistrering – Forskernetværk SHS.
28. maj 2008 Open Source software – jura eller politik? Linux-dag på Christiansborg, onsdag 28. maj 2008 Anders Wernblad og Peter Kaas Lett Advokatfirma.
MærkeforeningsmødeKaroline Thomsen 08.mar. 16 Stigende krav til behandling af persondata Forpligtelser i nuværende lovgivning Ny persondataforordning på.
Privates efterforskning Persondatalovens regler V/Jakob Lundsager.
Stigende krav til behandling af persondata
Anden lovgivning afsætning.
DATATILSYNENES ROLLE OG OPGAVER
Persondata – kortlægning af skolens behandling
Persondata – kortlægning af skolens behandling
Persondataforordning Mette Grovermann sekretariatschef, ISOBRO
MorgenBriefing 19. maj 2017: EU-Persondataforordningen – hvad betyder de nye regler for danske virksomheder.
Betænkning nr Offentliggjort den 24. maj 2017
Persondata v/kontorchef Peter Fogh Knudsen
VUCHosting Revisorerklæring og persondata
Hvorfor er vi her i dag?. Databeskyttelsesforordningen (GDPR) og Databeskyttelsesrådgiveren (DPO)
Persondata-forordningen
Hvad I må, og hvad I ikke må som klub/forening
Persondataforordning Mette Grovermann sekretariatschef, ISOBRO
Persondataforordning
Persondata Kursus for administrationsfolk 16/5
Persondataforordningen Hvad betyder den i praksis for foreningerne?
Medlemsmøde om GDPR Bestyrelsesreferater mv. og fotos
Foreningsliv & Persondataforordning
Persondataforordningen
Tak for invitationen Bambora online betaling Persondataforordningen.
De dataansvarlige kommuner møder databehandleren
Databehandleraftaler
Sikker adfærd er vigtig I det offentlige arbejder vi ofte med personoplysninger, som er følsomme eller skal behandles fortroligt Sikkerhedspakken.
Hvem er jeg Hvad er Persondata Hvad er Persondataforordningen
Persondata og bekæmpelse af hvidvask og terrorfinansiering
Persondata-forordningen en introduktion
Præsentationens transcript:

Sikkerhed, internet-of -things & persondata C-cure Advokat Peter Lind Nielsen 9. december 2014

Ingen grænser for hvad vi smider på nettet Uskyldige/harmløse “gadget” Kritisk udstyr der kan betyde lig og død Dan Tentler @Viss

Persondata? Registreres/behandles der persondata Identificerede eller identificerbare personer Ikke ret meget til før omfattet fx krydsreferencer IP-adresse, el-måler, RFID-tag, sædenummer? Big-data – krydsreferencer på speed Så gælder persondataloven! Ufravigelig og beskytter personer (datasubjekter) Hvilke typer af persondata? Følsomme oplysninger Oplysninger om andre rent private forhold (semi-følsomme) Almindelige ikke-følsomme oplysninger

Krav til oplysninger over for personen Hvilke oplysninger der indsamles, behandles m.v. Hvem den dataansvarlige er Flere dataansvarlige Og evt. databehandlere, underdatabehandlere Formålet Hvad bruges alle de data til? Må ikke behandles uden for formålet Lovhjemmel – må ikke behandles uden lovhjemmel af det offentlige Anonymisering – HELT anonyme! Den registreredes ret til indsigt i data Ret til sletning? Ret til rettelse af forkerte data

Yderligere brug af data - ofte en udfordring ved big-data Videregivelse Udgangspunkt krav om samtykke Samtykke kan tilbagekaldes (Retten til at blive glemt) Nyt formål Nyt samtykke Værdispringsreglen? For allerede indsamlede data?

Sikkerhed Privacy by design Mulighed for at slå registrering/videresendelse til/fra Uhensigtsmæssig eller ulovlig registrering undgås Privacy settings – evt. med sikkerhed som default! HOV – medfører det så en risiko, og virker produktet så? Behandling af oplysninger Krav i persondataloven - behandlingssikkerhed Organisatorisk/Teknisk sikkerhed Kan brugeren selv slette/give adgang? Sikkerhedsbrud – skal der gives meddelelse DK/EU/3. land? Hvor opbevares data

Ansvar for sikkerhedsbrud/dårlig sikkerhed “With millions of devices connected to the Internet – and in many cases running an embedded operating system – in 2014, they will become a magnet for hackers” Problem med sikkerhed Hvordan får vi folk til at opdatere firmware i køleskabet? Udsendelse af advarsel/Orientering om sikkerhedsbrud Erstatningsansvar for producenten Produktansvar – ufravigelig regler fx. personskade Er forsikringen opdateret For brugeren – dækkes de nye risici For producenten – dækkes de nye “produkter” og risici Overtrædelse af persondataloven EU-Forordning på vej - så falder der brænde ned! Krav om meddelelse til de berørte/offentliggørelse

Aftale med leverandører -databehandlerer eller p.g.a. egen sikkerhed Flere er databehandlere end man tror – ikke bare outsourcing Leverandører der har adgang til data, slette data o.s.v. Selvom ikke databehandler så et sikkerheds-issue Krav om overholdelse af persondataloven Krav om at virksomhedens sikkerhedskrav overholdes Hvad siger leverandørens egne sikkerhedskrav Vurdering af dette ved revision og attester hos leverandøren Krav om: Løbende indsigt i sikkerheden Rapportering af “brud” på sikkerheden Sanktioner i kontrakten hvis det sker Egen sikkerhed Overvågning/logning

Pas på med egen sikkerhed over for medarbejdere Og leverandørers medarbejdere, der har adgang til virksomhedens data/udstyr Logning af eksternes adfærd på kundens udstyr/lokaler Logning af medarbejderes adfærd Oplysningskrav Arbejdsmiljøregler Persondataregler Overenskomstregler – varslingskrav m.v. Fx. Geo-logning/GPS udstyr o.s.v.

Forordningen I dag Fremtiden Persondataloven Baseret på persondatadirektivet Forskelle i implementering fra land til land Fremtiden Samme forordning i hele EU Samme regler Nok lidt forskellig fortolkning

Forordningen Overordnede principper beholdes Større fokus på: Lovlig og loyal behandling Formålet skal være specifikt Data skal være præcise og ajour Data må kun opbevares, så længe de er nødvendige Dataansvarlige er ansvarlige for behandlingen Større fokus på: Gennemsigtighed Dokumentation Datasubjektets egen kontrol

Forordningen Stadig kun et forslag Officielle offentliggjorte udgave fra januar 2012 Ændringsforslag fra EU Parlamentet LIBE (udvalg for Borgernes Rettigheder og Retlige og Indre Anliggender) Afventer Kommissionens sammenfattede endelige forslag! Der VIL komme ændringer til forslaget

Forordningen Hvornår kan vi forvente forordningen Jean-Claude Juncker: Inden for 6 måneder (!) Men realistisk nok i løbet af 2015 Der forventes 2 års ’sunrise’-periode efter vedtagelsen Efter udløb af sunrise-periode, så fuld gyldighed

Nye rettigheder De hidtidige rettigheder bibeholdes Orienteringspligt til datasubjekterne Indsigtsret Ret til berigtigelse Indsigelsesret (udvides nok noget, særligt i forhold til markedsføring)

Nye rettigheder ’Retten til at blive glemt’ Udvidelse af sletningsretten Formålet er udtømt Samtykke tilbagekaldes Behandling i strid med forordning Berettiget indsigelse Så skal den dataansvarlige slette data Som er i den dataansvarliges rådighed Stoppe enhver distribution af dataene

Nye rettigheder ’Retten til at blive glemt’ Hvis dataansvarlige har offentliggjort data Så skal den dataansvarlige med alle rimelige midler sikre, at tredjeparter, som behandler data, der stammer fra den dataansvarlige Slettes af tredjepart Tredjepart sletter alle links til dataene Meget drøftet forslag – også af Parlamentet og LIBE Endnu ikke klart hvordan bestemmelse bliver udformet præcist Men ’retten til at blive glemt’ understøttes af ’Google-afgørelsen’ (c-131/12)

Nye rettigheder Dataportabilitet Hvor den dataansvarlige behandler persondata i et struktureret og gængs format Så har datasubjektet ret til at få en kopi af dataene (Hvis teknisk muligt) (Anonymiserede og pseudonymiserede data evt. undtaget) Hvis behandling sker pba. samtykke eller aftale Datasubjektet må overføre til andet system Oprindelig dataansvarlig skal acceptere

Krav om politikker Dataansvarlige skal have skriftlige politikker for alle behandlinger af persondata Hvorfor og hvordan persondata håndteres Hvem der er ansvarlig, og hvordan de kan kontaktes Datasubjektets rettigheder Gennemsigtighed Skal være let tilgængelige Tydeligt og letforståeligt sprog

Procedurekrav Dataansvarlig skal have nedskrevne, interne procedurer for håndteringen af: Orienteringspligt til datasubjekterne Indsigtsret Ret til berigtigelse Indsigelsesret Ret til sletning/retten til at blive glemt Dataportabilitet Afvisning Begrundes Klagemulighed og mulighed for retssag skal beskrives

Dokumentationskrav Dataansvarlige skal have regler og foranstaltninger, der viser og sikrer compliance Særligt ift: Dokumentationskrav Sikkerhedskrav Konsekvensanalyser (PIA – Privacy Impact Assessments) DPO (Data Processing Officer) Uafhængig revisionskontrol

Dokumentationskrav Dataansvarlig og databehandler skal have skriftlig dokumentation for enhver behandling, de foretager. Oplysning om: Kontaktoplysninger for dataansvarlig, databehandler og DPO(’er) Formålsbeskrivelse samt hjemmel Kategorier af datasubjekter og datatyper Kategorier af datamodtagere Overførsler til tredjelande Tidsgrænser for sletning Kontrolforanstaltninger ift. compliance (fx revisionsstandarder) Undtaget, hvis Mindre end 250 ansatte Databehandling ikke er en del af kernevirksomhed

Data Protection Impact Assessment DPIA (PIA) Skal laves, når der er særlige risici i medfør af behandlingens: Karakter Omfang Formål Fx: Automatisk analyse af personers økonomiske forhold, sundhedsforhold, præferencer eller adfærd Omfattende behandling af seksuelle forhold, sundhed eller race for at træffe beslutninger vedrørende grupper af personer Omfattende video-overvågning Laves af dataansvarlig eller databehandler

Data Protection Impact Assessment DPIA skal omfatte: Generel beskrivelse af behandlingen Risici ift. datasubjekterne Hvordan disse risici kan begrænses bl.a. ift. teknisk og organisatorisk sikkerhed Beskrive compliance med forordningen (evt. høring af datasubjekter eller repræsentanter) Myndigheder høres Hvis DPIA viser store risici ved behandlingen.

Privacy by design/default Alle systemer skal designes med persondatasikkerhed og overholdelse af forordningen i mente By default: Kun relevante data indsamles og behandles Data kan ikke gemmes længere end nødvendigt Kun relevante personer har adgang til data Eksisterende systemer, skal tilpasses Hensyntagen til: Omkostninger Aktuelle tekniske niveau Best practice Det forventes, at der kommer tekniske standarder

Sikkerhed Passende tekniske og organisatoriske sikkerhedsforanstaltninger Aktuelle tekniske niveau Omkostninger ved foranstaltninger Uddybende krav kan forventes Svarende til bekendtgørelser som Sikkerhedsbekendtgørelsen Krav om risikovurdering ved hver behandling Skal dokumenteres

Notificering Ved brud på persondatasikkerheden Myndighederne: Uden ugrundet ophold Redegøre for: Sikkerhedsbruddets karakter Konsekvenser af sikkerhedsbruddet Hvordan skaden er/vil blive søgt begrænset af den dataansvarlige Dokumentere alle relevante forhold omkring sikkerhedsbruddet, så myndigheden kan vurdere, om forordningen er overholdt (Evt. til brug for offentligt register over typer af sikkerhedsbrud)

Notificering Datasubjekterne Uden ugrundet ophold efter orientering af myndigheder Redegøre i letforståeligt sprog for: Sikkerhedsbruddets karakter og typer af omfattede data Konsekvenser af sikkerhedsbruddet Anbefalinger til hvordan datasubjektet kan begrænse skaden Kontaktoplysninger til DPO / dataansvarlig Hvor data er gjort ’uforståelige’ for uautoriserede personer – fx ved stærk kryptering – er der ingen notificeringspligt (evt. også over for myndigheder)

Data Protection Officers Der skal udpeges en DPO, hvis: offentlig myndighed (min. 250 ansatte) hovedaktivitet består i databehandling Ansat eller tredjepart Uafhængig Må ikke have ’interessekonflikter’ i stillingen (Udpeges for 2-årige perioder) (evt. beskyttet mod afskedigelse medmindre væsentlig misligholdelse) Rapporterer direkte til ledelse

Data Protection Officers DPO’ens job Deltage i alle spørgsmål vedrørende databehandling Kontaktperson for myndigheder og datasubjekter Tilsyn med overholdelse forordning (compliance) Implementere Politikker, procedure Sikkerhedskrav

Sanktioner Erstatning Alle, der lider tab som følge af overtrædelse, kan kræve erstatning Omvendt bevisbyrde! Dataansvarlig eller databehandler kan helt eller delvist fritages for erstatningsansvar, hvis: Beviser, at de ikke er ansvarlige for hændelsen, der medførte skaden. Datasubjektet skal stadig bevise tabet Kan være svært

Sanktioner (gælder også det offentlige!) Administrative sanktioner Niveauet, vi kender i dag, bliver væsentligt forøget Sanktioner skal være ’afskrækkende’ Ensartede i hele EU Advarsel Bøde Op til EUR 100.000.000 eller 5 % af årlig global omsætning Afhængigt af hvad der er højest Tage højde for: ’grovheden’, skades størrelse, gentagelse m.v.

Peter Lind Nielsen Advokat (H), partner peter.nielsen@twobirds.com Mobil 20 75 27 46 BIRD & BIRD ADVOKATPARTNERSELSKAB Bird & Bird Advokatpartnerselskab er et registreret selskab i Danmark under CVR-nr. 35 14 45 01.  Alle vores advokater er medlem af Advokatsamfundet og underlagt de advokatetiske regler fra Advokatrådet. Reglerne er tilgængelige her: www.advokatsamfundet.dk.   BIRD & BIRD Bird & Bird LLP, er et registreret partnerskab, registreret i England og Wales under registreringsnummer OC340318, der er autoriseret og underlagt Solicitors Regulation Authority, og dets regler og retningslinjer der er tilgængelige her: sra.org.uk/handbook/ For yderligere information om Bird & Bird internationalt, herunder Bird & Bird LLP, dets filialer og associerede selskaber (samlet benævnt ”Bird & Bird”), vores kontorer, ansatte, partnere og rådgivningsområder, brug af e-mails og regulatoriske forhold, se vores website på twobirds.com og navnlig ”Legal Notices”.