Top Banner
Overblik over persondataforordningen v/advokat Jesper Løffler Nielsen 1
43

Oplæg v Focus Advokater: Ny EU persondataforordning

Apr 12, 2017

Download

Technology

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Oplæg v Focus Advokater: Ny EU persondataforordning

Overblikoverpersondataforordningen

v/advokatJesperLøfflerNielsen

1

Page 2: Oplæg v Focus Advokater: Ny EU persondataforordning

Agenda

2

Målsætning

- Overblikoverpersondataforordningen– Indholdogkonsekvenser

Konkreteemner

1. Hvaderpersondata?

2. Hvorforskærpesreglerne?

3. Præsentationafreglerne– degældendeogdenye

4. Gennemførelseafetcompliance-projekt

5. Relevantelinksogvejledninger

6. HvadkanFOCUShjælpemed?

7. 10goderåd

Page 3: Oplæg v Focus Advokater: Ny EU persondataforordning

Hvaderpersondata?

Page 4: Oplæg v Focus Advokater: Ny EU persondataforordning

Hvaderpersondata?

Personoplysninger- F.eks.navn,telefonnummer,adresse,e-mailadresserm.v.- Menogså:OplysningeromkontaktpersonerhosB2B-kunderogsamarbejdspartnere

(f.eks.ietCRMsystem),navnepåenkeltmandsvirksomheder,IP-adresser,”anonyme”adfærdsoplysningerosv.

Primærtveddigital behandling- Dogogsåsystematiskbehandlingaf”analoge”oplysninger(f.eks.etregister)

Stortsetallevirksomhederbehandlerpersondata

Page 5: Oplæg v Focus Advokater: Ny EU persondataforordning

Hvaderpersondata?

Dererforskelpåpersonoplysninger- Skærpedekravvedbehandlingaf”følsommeoplysninger”

- Race,etniskoprindelse,politisk/religiøs/filosofiskoverbevisning,fagforeningsmæssigetilhørsforhold,helbredsoplysninger,seksualitet,genetiske/biometriskeoplysninger

- F.eks.indflydelsepåhvornåroplysningermåbehandles,sikkerhedskrav,nødvendigeprocedurerosv.

- Andresærligetyperafoplysninger,f.eks.CPR-numreogoplysningeromstrafbareforhold- Kravendnuikkeendeligtfastlagt

- Ctr.fortroligeoplysninger- Persondatareglerneerligeglademederhvervshemmeligheder…

Page 6: Oplæg v Focus Advokater: Ny EU persondataforordning

Hvorforskærpesreglerne?

Adresselister

Page 7: Oplæg v Focus Advokater: Ny EU persondataforordning

Grundlovenaf1849:”Boligen erukrænkelig.Huusundersøgelse,BeslaglæggelseogUndersøgelseafBreve ogandrePapirermaa,hvoringenLovhjemlerensæregenUndtagelse,aleneskeefterenRetskjendelse.”

Reglerneskalindhenteteknologien

BeskyttelseafpersondataeridagenMENNESKERET!

Page 8: Oplæg v Focus Advokater: Ny EU persondataforordning

Gratistjenesterogbekvemmelighed”betales”medøgetbehandlingafpersondata

Page 9: Oplæg v Focus Advokater: Ny EU persondataforordning

FlereGBforfærrepenge

Virksomhederogmyndighederindsamlerstadigflerepersondata

Begrænsetøkonomiskincitamentforatbegrænseindsamlingenogopbevaringsperioden

Page 10: Oplæg v Focus Advokater: Ny EU persondataforordning

Præsentationafreglerne

-

HvadgælderNU?

Page 11: Oplæg v Focus Advokater: Ny EU persondataforordning

Degældenderegler

Persondataloven(2000)§ ImplementeringafEU-Persondatadirektivfra1995

à Hvertlandharforskelligeregler

§ Enstordelafreglerneidenkommendeforordninggælderalleredeidag– MåskedenmestovertrådteloviDanmarkefterfærdselsloven…

Page 12: Oplæg v Focus Advokater: Ny EU persondataforordning

Degældenderegler– ikortetræk

Krav Eksempel

Enhverbehandling(dvs.altfraindtastning tilsletning)kræverhjemmel

Iformafetsamtykkeelleretlovgrundlag

Enhverbehandlingskalopfyldenoglegrundlæggendekrav

Atderikkeindsamlesflereoplysningerendnødvendigtogikkeilængeretidendnødvendigt

Denregistreredeharenrække rettigheder Kravpåatbliveoplystomenhverbehandlingogfåindsigtioplysningeromsigselv

Kravtilaftalegrundlagetmellemdendataansvarligeogdatabehandleren

Typiskdenvirksomhed,somindsamleroplysningerogenIT-leverandør

Kravtilsikkerhedsforholdene Gælderbådeorganisatoriskogteknisk

SærligekravvedoverførselafdatatillandeudenforEU

Eksempelvis såfremtmanharoutsourcetsinIT-drifttilIndien,harenafdelingiRusland,anvenderenhosting-leverandørfraUSAosv.

Page 13: Oplæg v Focus Advokater: Ny EU persondataforordning

Præsentationafreglerne

-

HvaderNYT?

Page 14: Oplæg v Focus Advokater: Ny EU persondataforordning

Skærpedekravframaj2018

Dennyepersondataforordning

Page 15: Oplæg v Focus Advokater: Ny EU persondataforordning

Baggrundoghistorik

Persondataloven(2000)§ Førinternettetsudbredelse=forældet

FørsteudkasttilforordningfraKommissionen(2012)§ Overordnedeønskererbl.a.

– EnsartederegleriEU– Kontrollentilbagetilindividet(modvægttilpersondatasomenvare)– Hårderesanktioner

§ Omfattendeforhandlinger

Endeligvedtagelseafforordning(april2016)§ Ikrafttræden:25.maj2018§ Fremtilikrafttræden:Suppl.retningslinjer,nationalesærreglerm.v.

Page 16: Oplæg v Focus Advokater: Ny EU persondataforordning

Vigtigeændringer

Ændring Konsekvens

Skærpet bødeniveauogflereressourcertilnationaletilsyn

Bøder optilEUR20.000.000/4%afglobalomsætning

Skærpedekravtil overblikovervirksom-hedensbehandlingafpersonoplysninger

Stillerkravtiløgetansvarlighed

SkærpedekravtildokumentationGælder persondatapolitik,organisatoriskforankring,procedureveddatabrud,risikovurderingervednyetiltagosv.

Skærpedekravtilvirksomhedensorganisatoriskeogtekniskeforanstaltninger

IT-systemerskalindrettetefterprincipperneom”PrivacybyDesign”og”PrivacybyDefault”).

Page 17: Oplæg v Focus Advokater: Ny EU persondataforordning

Vigtigeændringer(fortsat)

Ændring Konsekvens

VissevirksomhederharpligttilatudpegeeninternellereksternDataProtectionOfficer(DPO)

Nogle virksomhederharpligt tilatudpegeenpersondataretsekspertmedansvarforvirksomhedensbehandling – andrebørudpegeen

Pligttilatanmeldebrudpådatasikkerheden Anmeldelsenskalsomudgangspunktskeinden72 timer

Databehandlere fåretmereselvstændigtansvar

Det gældermangeIT-leverandører

Ændredereglerneomgrænseoverskridendebehandlinger

Herunderift.reglernesanvendelsesområde,”one-stop-shop”forbehandlingenafklagesagerm.v.

Page 18: Oplæg v Focus Advokater: Ny EU persondataforordning

Præsentationafreglerne

-

Hvadbliverkravene

FREMADRETTET?

Page 19: Oplæg v Focus Advokater: Ny EU persondataforordning

Defremadrettedekrav

Oversigt§ Ingenbehandlingafpersondataudenhjemmel§ Grundlæggendeprincipperforbehandlingen§ Deregistreredesrettigheder§ Deforpligtedeefterreglerne:Dataansvarligeogdatabehandlere§ Kravtilsikkerhedsforhold

Page 20: Oplæg v Focus Advokater: Ny EU persondataforordning

Behandlingafpersonoplysningererulovligt!

…medmindredererlovligtgrundlagtilbehandlingenipersondataforordningens,f.eks.iformafsamtykke,aftale,andrelovregler,interesseafvejningm.v.

Kilde:Forbes.com

Page 21: Oplæg v Focus Advokater: Ny EU persondataforordning

Principperforbehandlingafpersonoplysninger

Princip Eksemplerpå praktiskcompliance

1. Lovlighed,rimelighedog gennemsigtighed

Indhentelseafsamtykke, overholdelseafoplysningspligtmv.

2. Formålsbegrænsning Sikreatoplysningerikke”genbruges”tilandreformålenddetlovlige(f.eks.markedsføring)

3.Dataminimering Fra”nicetoknow”til”needtoknow”

4.Rigtighed Udarbejde procedurefor håndteringafindsigelserfraregistrerede

5.Opbevaringsbegrænsning Fastlægge procedure forsletning

6.Integritetogfortrolighed FåstyrpåIT-sikkerheden

7.Ansvarlighed Dokumentereoverholdelsenafde6førsteprincipper

Page 22: Oplæg v Focus Advokater: Ny EU persondataforordning

Deregistreredesrettigheder

Egetinitiativ Kræveranmodning

Oplysnings-pligt(rettil

information)

Indsigtsretog

korrektions-ret

Indsigelses-ret

Rettilsletningog

databegræns-ning

Rettildata-portabilitet

Page 23: Oplæg v Focus Advokater: Ny EU persondataforordning

Hvemeransvarlig?

Dataansvarlig Databehandler

Hvem? Virksomheden/myndighedensomafgør,hvilkeoplysningerderindsamles- ogtilhvilkeformål

Behandlingsomforetagespå vegneafendataansvarlig,f.eks.hosting-leverandører,cloud-leverandører,marketing-bureauerm.v.

Ansvar? Primært ansvarssubjektNu:AleneafledtansvarMaj2018:Selvstændigtansvar

Forpligtelser?(eksempler)

§ Generellekravtilbehandlingen§ Ansvarforatenhver

behandlingharhjemmelireglerne

§ Overholdelse afdenregistreredes rettigheder

§ PrivacybyDesignogDefault

§ Passendetekniskeogorganisatoriskeforanstaltninger

§ Kravomdatabehandleraftale§ Alenehandleefterinstruksfra

dataansvarlig§ Kravomdatabehandleraftale

Page 24: Oplæg v Focus Advokater: Ny EU persondataforordning

Kravomdatabehandleraftale

Skalaltid foreligge§ …nårendatabehandlerbehandlerdatapåvegneafendataansvarlig

Kravtilindhold(ikkeudtømmende)§ Specifikationafhvilkedataderbehandles§ Dokumenteretinstruks§ Medarbejderautorisationer§ Teknisksikkerhed§ Underdatabehandlere§ ”Bistandtil”indberetningveddatabrud,DataPrivacyImpactAssesmentm.v.

Page 25: Oplæg v Focus Advokater: Ny EU persondataforordning

Behandlingssikkerhed (artikel32)

”1.Underhensyntagentildetaktuelletekniskeniveau,implementeringsomkostningerneogdenpågældendebehandlingskarakter,omfang,sammenhængogformålsamtrisicieneafvarierendesandsynlighedogalvorforfysiskepersonersrettighederogfrihedsrettighedergennemførerdendataansvarligeogdatabehandlerenpassendetekniskeogorganisatoriskeforanstaltninger foratsikreetsikkerhedsniveau,derpassertildisserisici,herunder…”

Page 26: Oplæg v Focus Advokater: Ny EU persondataforordning

Behandlingssikkerhed(fortsat)

Organisatorisksikkerhed

Teknisksikkerhed

Implementeringafrelevantetiltag,fx:

- Pseudonymisering &kryptering

- SikkerMail

- Brugerrettigheder

- Fysiskadgang

- Back-up

- Politikker&processer

Vurderingafsikkerhed:

- Behandlingensomfang

ogkarakter

- Risiko

- Omkostninger

- Tilgængeligteknologi

Page 27: Oplæg v Focus Advokater: Ny EU persondataforordning

Udpegningafdatabeskyttelsesrådgiver(DPO)

KravomudpegningafDataProtection Officernår:§ Offentligmyndighed§ Virksomhedhviskernaktiviteterovervågning afregistrerede(f.eks.tracking afonlineadfærd)

§ Virksomhedhviskernaktivitetindebærerbehandlingaffølsommeoplysninger ivæsentligtomfang

Persondatakommeruundgåeligttilatspilleencentralrolle.Udpegelseafeninternpersondataansvarligerderfor

oftestengodide!

Page 28: Oplæg v Focus Advokater: Ny EU persondataforordning

Int.virksomhederogdatabehandlereudenforEUGælderogsåsamarbejdspartnere/forhandlerem.v.medadgangtilsystemer

Sikretredjelande,sektorer ogint.

organisationer,jf.art.45

Fornødnegarantier,jf.art.46og47

Dekonkretegrundlag/singulæreoverførsler,

jf.art.49

§ HerunderPrivacyShieldforUSA(krævercertificeringafUS-virksomhed– deflestestørreIT-virksom-hedereromfattet)

§ Retligtbindendeinstrument§ Bindendevirksomhedsregler

(tilsynskalgodkendereglerne)

§ Standardbestemmelser§ Adhoc-aftaler/

administrativeordninger(tilsynskalgodkende)

§ Udtrykkeligtsamtykke§ Opfyldelseafenkontrakt

meddenregistrerede/idenregistreredesinteresse

§ Vigtigesamfundsinteresser§ Retskrav§ Vitaleinteresser§ Informationsregister§ Interesseafvejning

(tilsynskalorient.)Reglerneerkomplekse!

Page 29: Oplæg v Focus Advokater: Ny EU persondataforordning

Gennemførelseafet

compliance-projekt

Page 30: Oplæg v Focus Advokater: Ny EU persondataforordning

6fasertilatblivecompliant

1• Indledendeoverblikogplanlægning:Hvoromfattendebliveropgavenfornetopdinvirksomhed,oghvilkeinterneogeksterneressourcerkrævesder?

2 •Kortlægningafpersondatabehandling:Hvilkedatabehandlesivirksomhedenoghvordan?

3 •Gap-analyse:Hvoroverholdervirksomhedenikkereglernepånuværendetidspunkt?

4• Fastlægindsatsområder:Eksemplerpåindsatsområdererudarbejdelseafnødvendigdokumentation,uddannelseafmedarbejdere,ændringeriadgangsforholdtilIT-systemerm.v.

5• Implementering:Udarbejdelseafenhandlingsplan- beskrivelseafindsatsområder,angivelseafhvemdereransvarligfor,atopgavenudføressamtentidsplanfor,hvornåropgavenskalværeudført.

6• Løbendekontrol:Reglernekræverløbendedokumentation,udarbejdelseafenkonsekvensanalysevedhøjrisikobehandlinger,anmeldelsespligtveddatabrud,revisionafpolitikkerogretningslinjersamthåndteringafklager.

Page 31: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase1:

IndledendeoverblikogplanlægningHvoromfattendebliveropgavenfornetopdinvirksomhed,oghvilkeinterneogeksterneressourcerkrævesder?

HURTIG OMSTILLING TIDSKRÆVENDEOMSTILLING

Harhidtilhaftstorfokuspåhåndteringafpersondataefterdegældenderegler

Håndteringafpersondataeftergældendereglerharhidtilhaftbegrænsetbevågenhed

Lillevirksomhed Storvirksomhed

B2Bmarked B2Cmarked

IngenellerétsimpeltIT-system FlereIT-systemer,somerintegreret

Behandlerkunalm.personoplysninger Behandlerfølsommeoplysninger(race,religion,helbredsoplysningermv)

Operererkunpådetdanskemarked Grænseoverskridendesalg,driftmv.

Aldatabehandlingskerinternt Eksterneaktørerharheltellerdelvistadgangtilvirksomhedensdata(IT-leverandører,marketingvirksomheder,myndighederm.fl.)

Page 32: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase2:

Kortlægningafpersondatabehandling- hvilkedatabehandlesivirksomhedenoghvordan?

Overblikogkontrol§ Mankanikkeoverholdereglerne,hvismanikkeharstyrpå/overblikoversin

databehandling§ Kortlægningkangørespåmangeforskelligemåderogniveauer:

System-niveau:F.eks.analyseafdataflowmedudgangspunktiIT-systemer

Proces-niveau:Behandlingafoplysningerfraindsamling tilsletning (ogalt derimellem!)irelationtilf.eks.rekruttering,ansatte,markedsføring,salg,kundeserviceosv.

Page 33: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase3:

Analysérpotentiellerisici- hvoroverholdervirksomhedenikkereglernepånuværendetidspunkt?

Startermanfra0ellerermanhalvvejsimålallerede?§ Compliance-opgavenermindre,hvismanharanvendtdenødvendigeressourcerpå

atoverholdedegældenderegler

Eksemplerpåfaldgruber:§ Modtagerdenregistrerededeoplysningerreglernekræver?§ Ersikkerhedsniveauettilstrækkeligt?§ OverholderaftalermedIT-leverandørerkravenetildatabehandleraftaler?§ Brugesoplysningertilandreformål,enddeoprindeligterindsamlet?§ Slettesoplysninger,nårbehandlingikkelængereernødvendigforatvaretagedet

oprindeligeformål?§ Personoplysningerogmarkedsføring– indhentesdersamtykke,ogerdet

tilstrækkeligtogdokumenteret?

Page 34: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase4:

Fastlægindsatsområder

Udarbejdelseafhandlingsplan§ Ledelsesmæssigprioritering

§ Fastlægogprioritérdenødvendigeindsatser– irettetidogmedretteprioritet

§ Risikoafvejning– investeringerskalståmålreelrisiko

§ Rollefordelinginterntogeksternt(allesansvar=ingensansvar)

Page 35: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase5:

Implementering- hvilkekonkreteskridternødvendigeforatleveoptilreglerne?

Eksempler:

§ Udarbejdelseafnødvendigdokumentation(!)

§ Interneretningslinjerforhåndteringafindsigelser,periodeforopbevaring

afoplysningerm.v.

§ Uddannelseafmedarbejdere

§ IT-sikkerhed,nødvendigeIT-relateredeinvesteringer/ændringerm.v.

Page 36: Oplæg v Focus Advokater: Ny EU persondataforordning

Fase6:

Løbendekontrol- overholdelseerikkeeténgang-projektmenenløbendeproces!

Eksempler:§ Løbendedokumentation

§ Udarbejdelseafenkonsekvensanalysevedhøjrisiko-behandlinger

§ Sletningafoplysninger(”rettentilatbliveglemt”)

§ Anmeldelsespligtveddatabrud(72timer)

§ Revisionafpolitikkerogretningslinjer

§ Håndteringafklagerm.v.

Page 37: Oplæg v Focus Advokater: Ny EU persondataforordning

Vilduvidemere?

Relevantelinks:§ Databeskyttelsesreform:dbreform.dk§ Datatilsynet:datatilsynet.dk/erhverv/om-erhverv/§ PrivacyKompasset:https://privacykompasset.erhvervsstyrelsen.dk/

Vejledningerm.v.:§ Datatilsynets12spørgsmål§ DanskIndustri,DanskErhvervm.v.§ FocusAdvokaterspjeceompersondatabehandling

Særligtforfolk,somarbejdermedpersondata:§ PersondataretligtNetværkSyddanmark§ Heldagskursus17.og22.maj2017

Page 38: Oplæg v Focus Advokater: Ny EU persondataforordning

HvadkanFOCUShjælpemed?

Rådgivningtilpassetdinvirksomhed§ Juridiskbistandtilallefaser§ Rådgivning,facilitering,undervisningmv§ Inddragelseafandenekspertise(!)

Eksemplerpåbistand/pakker§ Indledendeworkshop§ JuridiskGAP-analyse§ Uddannelseafmedarbejdere§ Bistandtiludarbejdelseafdokumentation§ Fuldcompliance-pakkeinkl.udarbejdelseafcompliance-rapport

Page 39: Oplæg v Focus Advokater: Ny EU persondataforordning

HvadkanFOCUShjælpemed?

FocusAdvokater

IT-sikkerhed

EksternDPO

ForskereSoftwaretil

dokumentation,opfølgningm.v.

Revision/certificering

Page 40: Oplæg v Focus Advokater: Ny EU persondataforordning

Heldagskursus17.og22.maj2017

§ Kursusfordemsomskalarbejdemedpersondataipraksis§ Skræddersyettilhhv.virksomhederogoffentligemyndigheder§ Bl.a.oplægfra:

– InternDPO– EksternDPO– JuristfraDigitaliseringsstyrelsen– Lektormedspecialeipersondatahosoffentligemyndigheder– EksperteriIT- oginformationssikkerhed– Deltageriarbejdetmeddenkommendebetænkning– Etc.

Page 41: Oplæg v Focus Advokater: Ny EU persondataforordning

Opsummering- 10goderåd

1. Sætjerindireglerne– deterikkeendøgnflue…

2. Virksomhederbehandlerpersondataflerestederenddetror- Fåoverblikoverhvilke

personoplysningerIbehandler,hvordan,hvorfor,hvorlængeosv.

3. Udpegeninternpersondataansvarlig– ogsåselvomIikkeeromfattetafkravetomenDPO

4. GennemsejeresaftalermedIT-leverandørerogandredatabehandlere– leverdeoptildenyekrav?

5. Persondatahandlerikkekunomjura– menogsåomorganisatoriskeprocesserogIT

6. Implementérrelevanteprocedurer– oghuskatfølgeogvedligeholdedem!

7. Fåstyrpåsikkerheden– eventueltmedeksternbistand

8. Dokumentérjeresbehandlingogprocedurer– SkrivhvadIgør,oggørhvadIskriver!

9. Denyereglerskaltagesalvorligt– meninvesterederessourcerskalståmålmedvirksomhedens

størrelse,karakterafbehandlingogikkemindstrisici

10. Komigangigodtid– allekanikkeventetilsidsteøjeblik

Page 42: Oplæg v Focus Advokater: Ny EU persondataforordning

Spørgsmål?

Page 43: Oplæg v Focus Advokater: Ny EU persondataforordning

Kontakt

JesperLøfflerNielsenAdvokat,Ph.D.

HvisduvilmodtagenyhederomPERSONDATA,såskrivdigpålisten!

FOCUSADVOKATERP/S- focus-advokater.dkODENSE:Englandsgade25,5100OdenseCKOLDING:Toldbodgade10,4.,6000KoldingKØBENHAVN:Amaliegade40B,1256KøbenhavnK

Forretningsområder:§ IT-ret§ Kontraktret§ Immaterialret§ Retssagsbehandling

Kontakt:Tlf.:63144511Mobil: 21545102E-mail:[email protected]