Disposition. Big data? Legala utmaningar med Big Data Surveyföreningen
|
|
|
- Torbjörn Strömberg
- för 10 år sedan
- Visningar:
Transkript
1 Legala utmaningar med Big Data Surveyföreningen Advokat Daniel Tornberg Advokat Alexander Jute Advokatfirman MarLaw AB Sveavägen 31 P.O. Box 3079 SE Stockholm, Sweden Phone Fax [email protected] Reg.No Disposition 1. Big Data? 2. Nedslag i centrala regelverk Dataskyddsdirektivet Personuppgiftslagen Riktlinjer 3. På gång: Dataskyddsförordning EDPS strategi Att tänka på Big data? EU kommissionen (The EU Data protection Reform and Big Data): Med termen Big Data avses stora mängder data som produceras från olika typer av källor, maskiner eller sensorer. Dessa data kan vara klimatinformation, satellitbilder, digitala bilder och video, överförda poster eller GPS-signaler. Big Data kan innehålla personuppgifter - det vill säga varje upplysning som avser en individ, och kan vara allt från ett namn, ett foto, en e-postadress, bankuppgifter, inlägg på sociala nätverk webbplatser, medicinsk information, eller en dators IP-adress. 1
2 EUROPEISKA UNIONENS STADGA OM DE GRUNDLÄGGANDE RÄTTIGHETERNA (2010/C 83/02) Artikel 8 Skydd av personuppgifter 1. Var och en har rätt till skydd av de personuppgifter som rör honom eller henne. 2. Dessa uppgifter ska behandlas lagenligt för bestämda ändamål och på grundval av den berörda personens samtycke eller någon annan legitim och lagenlig grund. Var och en har rätt att få tillgång till insamlade uppgifter som rör honom eller henne och att få rättelse av dem. 3. En oberoende myndighet ska kontrollera att dessa regler efterlevs Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter EG:s dataskyddsdirektiv (95/46) antogs 1995 I direktivet inrättas en lagstiftningsram som syftar till att uppnå balans mellan ett gott integritetsskydd och fri rörlighet för personuppgifter inom EU. I direktivet fastställs strikta begränsningar för insamling och användning av personuppgifter. Varje medlemsstat ska inrätta ett oberoende nationellt organ med ansvar för att övervaka all verksamhet som förknippas med behandling av personuppgifter. Direktiv 95/46 Artikel 7 Medlemsstaterna skall föreskriva att personuppgifter får behandlas endast om a) den registrerade otvetydigt har lämnat sitt samtycke 2
3 Personuppgiftslag (1998:204) 1 Syftet med denna lag är att skydda människor mot att deras personliga integritet kränks genom behandling av personuppgifter. Tillsynsmyndighet Datainspektionen Vad är en personuppgift? 3 Definition All slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet. Behandling av personuppgift? 3 Definition Varje åtgärd eller serie av åtgärder som vidtas i fråga om personuppgifter, vare sig det sker på automatisk väg eller inte. t.ex. insamling, registrering, organisering, lagring, bearbetning eller ändring, återvinning, inhämtande, användning, utlämnande genom översändande, spridning eller annat tillhandahållande av uppgifter, sammanställning eller samkörning, blockering, utplåning eller förstöring. 3
4 När är personuppgiftsbehandling tillåten? Huvudregel: 10 Personuppgifter får behandlas bara om den registrerade har lämnat sitt samtycke Samtycke till behandling? 3 Definition Varje slag av frivillig, särskild och otvetydig viljeyttring genom vilken den registrerade, efter att ha fått information, godtar behandling av personuppgifter som rör honom eller henne. Esomar Data Protection Checklist 5.2 Notice and consent Do you obtain consent from every participant whose personal data are to be collected? Under the OECD Privacy Principles any personal data should be obtained by lawful and fair means and, where appropriate, with the knowledge or consent of the research participant. Generally, national laws provide a number of lawful and fair grounds, but in most instances researchers will be obliged to rely on consent. There are instances in which the responsibility to obtain consent rests with others. Common examples include the use of third-party panels or the use of a client database. Under these and similar circumstances, the researcher must obtain assurances that consent was properly obtained. Consent must be: free (voluntary and able to be withdrawn at any time); specific (relating to one or more identified purposes); and informed (in full awareness of all relevant consequences of giving consent). 4
5 Överföring till tredje land T.ex. sociala medier, molntjänster, etc. 33 PuL: Det är förbjudet att till tredje land föra över personuppgifter som är under behandling om landet inte har en adekvat nivå för skyddet av personuppgifterna. Förbudet gäller också överföring av personuppgifter för behandling i tredje land. Safe Harbour DOM EUD C-362/14 Kommissionsbeslut från 2000 om at USA har en adekvat skyddsnivå (Safe harbour-reglerna). Alltså tillåtet att föra över personuppgifter från EU till organisationer i USA som anslutit sig till reglerna (över 4000). Men EUD konstaterar att amerikanska myndigheter kunde erhålla åtkomst till personuppgifter som överförts från medlemsstaterna till USA och behandla dessa uppgifter på ett sätt som är oförenligt med, bland annat, syftena med deras överföring och som gick utöver vad som var strängt nödvändigt och proportionerligt för att skydda den nationella säkerheten. Sammanfattat: Inte en adekvat skyddsnivå och reglerna ogiltigförklarades. Special Eurobarometer 431 Myndigheter och privata företag som innehar information om dig kan Hur bland mycket annat, kontroll utan att känner informera du att dig, du använda har över den den i information ett annat syfte du än lämnar det den ut insamlades online, har för du (t.ex. t.ex. för möjlighet direktmarknadsföring, att korrigera, ändra riktad eller radera information? onlinereklam, profilering). Hur orolig är du över att din information används på detta sätt? 5
6 Dataskyddsförordningen Vilka är de stora förändringarna när det gäller behandling av personuppgifter? - fler och mer preciserade definitioner av olika begrepp såsom samtycke, genetiska uppgifter, biometriska uppgifter, med mera, - tydligare rättigheter för enskilda; rätten att begära att personuppgifter raderas, rätten att få åtkomst till sina personuppgifter för att föra över dem till en annan leverantör av elektroniska tjänster för kommunikation, med mera, - tydligare regler om ansvar hos de som behandlar personuppgifter, främst personuppgiftsansvariga men också personuppgiftsbiträden. Det finns krav på så kallade konsekvensanalyser (privacy impact assessments), inbyggda dataskyddsgarantier (inbyggd integritet/privacy by design) samt skyldighet att anmäla eventuella incidenter till tillsynsmyndigheten. - regler om förstärkt samarbete mellan de olika EU-medlemsstaternas dataskyddsmyndigheter och en så kallad one-stop-shop-mekanism. Denna mekanism ska underlätta för sådana personuppgiftsansvariga som är verksamma i flera medlemsstater (till exempel internationella företagskoncerner) genom att de endast ska behöva vara i kontakt med en av de olika nationella tillsynsmyndigheterna, nämligen den i det land där koncernen har sitt huvudsakliga verksamhetsställe. EDPS strategi Big data = big accountability EDPS strategi Big data som hanterar stora mängder personuppgifter innebär större ansvar gentemot de personer vars uppgifter man behandlar. För att man ska förstå hur och varför uppgifter behandlas ska följande information ges om: - Vem som är ansvarig för insamling och användning av information - Ändamålet med behandlingen - Vilket information som behandlas - Hur informationen behandlas (inklusive vilken logik som algoritmerna bygger sina antaganden och prognoser på) - Hur länge informationen ska lagras. 6
7 Att tänka på - Hårdare reglering - Följ lagstiftningsutvecklingen - Kontrollera datakällan - Ta fram egen policy - Bör innehålla en compliance rutin Frågor? Daniel Tornberg Partner/Advokat Kontaktinformation Telefon: [email protected] Alexander Jute Advokat Kontaktinformation Telefon: [email protected] Advokatfirman MarLaw AB Sveavägen 31 P.O. Box Stockholm Tel: Fax:
HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM
HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM 1 (6) meddelad i Stockholm den 5 juni 2012 KLAGANDE Försäkringskassan 103 51 Stockholm MOTPART Datainspektionen Box 8114 104 20 Stockholm ÖVERKLAGAT AVGÖRANDE Kammarrätten
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal 1. Parter 1. Du ( Kunden ) som användare av tjänsten, nedan benämnd Personuppgiftsansvarige ; och 2. Rule Communication Nordic AB, org. Nr 556740-1293, med adress Kammakargatan
Personuppgiftsbehandling i forskning
Personuppgiftsbehandling i forskning 4 mars 2014 Victoria Söderqvist, jurist Datainspektionen Personuppgiftslagen Bygger på dataskyddsdirektivet Generell lag bestämmelser i annan lag eller förordning gäller
Big data. Legala svårigheter och möjligheter. Johan Hübner, Advokat / Partner
Big data Legala svårigheter och möjligheter Johan Hübner, Advokat / Partner Agenda Big data: vad, varför och hur (från en advokats synvinkel? Vem äger datan? Integritetsskydd - PuL och Dataskyddsförordningen
Riktlinjer för hantering av personuppgifter
Riktlinjer för hantering av personuppgifter Mariestads kommun Antaget av Kommunstyrelsen Mariestad 2018-05-14 Datum: 2018-04-04 Dnr: Sida: 2 (6) Riktlinjer för hantering av personuppgifter Inledning EU:s
PERSONUPPGIFTSBITRÄDESAVTAL
PERSONUPPGIFTSBITRÄDESAVTAL 1. 1.1 1.2 1.3 1.4 Allmänt Detta Personuppgiftsbiträdesavtal utgör en integrerad del av avtalet om Directory ( Avtalet ) mellan Leverantören och Kunden. Leverantören kommer
GDPR NYA DATASKYDDSFÖRORDNINGEN
GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet
Data Protection, harmoniserade dataskyddsregler inom EU för vem och varför? Svenska Försäkringsföreningen. 12 november 2015
Data Protection, harmoniserade dataskyddsregler inom EU för vem och varför? Svenska Försäkringsföreningen 12 november 2015 1 Historik och processen mot en dataskyddsförordning Datalagen från 1973. Dataskyddsdirektivet
PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)
1 (6) Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) Detta personuppgiftsbiträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges
Pass 6. Skydd för personlig integritet. SND Svensk nationell datatjänst
Pass 6 Skydd för personlig integritet Den personliga integriteten Vad menas med personlig integritet? Vad är en kränkning av den personliga integriteten? Vad är en personuppgift? Hur får personuppgifter
Personuppgiftsbiträdesavtal
DNR 13-125/2325 SID 1 (9) Bilaga 9 Personuppgiftsbiträdesavtal Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm DNR 13-125/2325 SID 2 (9) INNEHÅLLSFÖRTECKNING
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE 1. Personuppgiftsbiträdesavtalets syfte Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 personuppgiftslagen (PuL)
PuL och GDPR en översiktlig genomgång
PuL och GDPR en översiktlig genomgång Innehåll: Allmänt om nuvarande PuL Definitioner Allmänna bestämmelser Grundläggande krav Roller Säkerhet GDPR Skillnader mot dagens bestämmelser Checklista Personuppgiftslagen
Personuppgiftsansvar och ändamålsprövning enligt fastighetsregisterlagen
Personuppgiftsansvar och ändamålsprövning enligt fastighetsregisterlagen Kundträff, Lantmäteriet 2016-09-29 Christine Repond Malgorzata Drewniak När kan vidareförädlare få eget beslut enligt fastighetsregisterlagen?
Personuppgiftsbehandling för forskningsändamål
Personuppgiftsbehandling för forskningsändamål 13 mars 2014 Victoria Söderqvist, jurist Datainspektionen Personuppgiftslagen Bygger på Dataskyddsdirektivet Bestämmelser i annan lag eller förordning gäller
PERSONUPPGIFTSBITRÄDESAVTAL
1 Microsoft AB ( Microsoft ), Box 27, 164 93 KISTA och ( Personuppgiftsbiträdet ) har denna dag träffat följande PERSONUPPGIFTSBITRÄDESAVTAL Bakgrund Personuppgiftslagen ställer krav på skriftligt avtal
Policy om behandling av personuppgifter. Beslutad av styrelsen i Brf Gurkan
Policy om behandling av personuppgifter Beslutad av styrelsen i Brf Gurkan 1 3 2019-02-18 1. Inledning och syfte Denna policy anger de grundläggande principer hur Brf Gurkan 1 3 (Brf Gurkan) hanterar personuppgifter
Regler för behandling av personuppgifter vid Högskolan Dalarna
Regler för behandling av personuppgifter vid Högskolan Dalarna Beslut: Rektor 2015-11-02 Reviderad: - Dnr: DUC 2015/1924/10 Ersätter: Tillämpning av personuppgiftslagen (PUL) inom HDa, DUF 2001/1433/12
Kommittédirektiv. Behandlingen av personuppgifter inom Försvarsmakten och Försvarets radioanstalt. Dir. 2017:42
Kommittédirektiv Behandlingen av personuppgifter inom Försvarsmakten och Försvarets radioanstalt Dir. 2017:42 Beslut vid regeringssammanträde den 27 april 2017 Sammanfattning En särskild utredare ska göra
MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7
MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 Detta avtal har dagen för undertecknanden ingåtts mellan parterna; 1) XXX ( XXX ), org. nr 123456-7890, (Personuppgiftsansvarig) och 2) [ ],
FRÅGOR OCH SVAR INFÖR DATASKYDDSFÖRORDNINGENS IKRAFTTRÄDANDE
FRÅGOR OCH SVAR INFÖR DATASKYDDSFÖRORDNINGENS IKRAFTTRÄDANDE 28 september 2017 1 ALLMÄNT OM DATASKYDDSFÖRORDNINGEN Nuvarande reglering för behandling av personuppgifter Den nuvarande regleringen för behandling
Personuppgiftspolicy. Fastställd efter FS-beslut 19 april 2018
H Personuppgiftspolicy Fastställd efter FS-beslut 19 april 2018 Sammanfattning 1. Personuppgifter ska behandlas i enlighet med ändamålet All behandling av personuppgifter ska ske i överensstämmelse med
Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)
Kommunledningsförvaltningen STYRDOKUMENT Godkänd/ansvarig 1(5) Beteckning Riktlinjer behandling personuppgifter Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL) 1.
BILAGA Personuppgiftsbiträdesavtal
BILAGA Personuppgiftsbiträdesavtal Till mellan Beställaren och Leverantören (nedan kallad Personuppgiftsbiträdet) ingånget Avtal om IT-produkter och IT-tjänster bifogas härmed följande Bilaga Personuppgiftsbiträdesavtal.
Policy för behandling av personuppgifter
Policy för behandling av personuppgifter Rättslig grund Dokumentägare Antagen datum Upprättad av Antagen av VD 2018-05-28 [Legal] Styrelsen Dokumenttyp Publiceras Ersätter Version Policy Intranätet 1.0
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) mellan: 1. Yelles AB / Inleed, org.nr. 556931-6788 ( Inleed ); och 2. Kunder som använder våra tjänster (
Integritetspolicy. AriVislanda AB
Integritetspolicy AriVislanda AB Om AriVislanda AB och denna policy Behandling av dina personuppgifter AriVislanda AB org.nr. 556392-1617 ( Bolaget eller vi ) har som policy att vidta alla nödvändiga åtgärder
Styrdokument RIKTLINJER FÖR KAMERAÖVERVAKNING. 1. Inledning 1.1 Ändamål 1.2 Säkerhet kontra personlig integritet
Styrdokument Dokumenttyp: Riktlinjer Beslutat av: Kommunfullmäktige Fastställelsedatum: 2007-06-25 60 Ansvarig: Säkerhetschefen Revideras: Varje mandatperiod Följas upp: RIKTLINJER FÖR KAMERAÖVERVAKNING
PERSONUPPGIFTSLAGEN Göteborgs universitet Kristina Ul gren November 2013
Göteborgs universitet Kristina Ullgren November 2013 2 Personuppgiftslagen i sammandrag 1. Syftet att skydda den personliga integriteten 2. PuL gäller inte för privat behandling av personuppgifter 3. Vardaglig
Integritetsskydd - igår, idag, imorgon. Professor Cecilia Magnusson Sjöberg
Integritetsskydd - igår, idag, imorgon Professor Cecilia Magnusson Sjöberg Innehåll 1. Framväxten av integritetsskyddslagstiftningen 2. EU:s dataskyddsförordning 3. Grunderna i personuppgiftslagen Att
Behandling av personuppgifter vid Göteborgs universitet
Behandling av personuppgifter vid Göteborgs universitet Illustrationer: Dolling Tahko 1 Personuppgifter vid Göteborgs universitetet Universitet behandlar personuppgifter för Studenter (till exempel i Ladok)
POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB
POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB 1. BAKGRUND Rätten till skydd av personuppgifter och den personliga integriteten tillkommer alla fysiska personer. Dessa rättigheter skyddas
Bilaga Personuppgiftsbiträdesavtal
Bilaga Personuppgiftsbiträdesavtal Diarienummer: 2016-066 1. Personuppgiftsavtalsparter Personuppgiftsansvarig Personuppgiftsbiträde Huddinge kommun Social- och äldreomsorgsförvaltningen 141 85 Huddinge
Personuppgiftslagen. Författningssamling. Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte
Författningssamling Fastställd av kommunfullmäktige: 2003-03-27 68 Reviderad: Personuppgiftslagen Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte 1 Lagens syfte är att skydda människor så
Svenska Röda Korsets riktlinjer för skydd av personuppgifter. Fastställda av generalsekreteraren
Svenska Röda Korsets riktlinjer för skydd av personuppgifter. Fastställda av generalsekreteraren 2019-03-18. Innehåll FÖRORD... 1 HUR FÖRSTÅR VI GDPR?... 2 VI VILL GÄRNA BERÄTTA OM VARFÖR VI BEHANDLAR
PERSONUPPGIFTSBITRÄDESAVTAL
PERSONUPPGIFTSBITRÄDESAVTAL DEFINITIONER Begrepp och definitioner i detta Avtal ska ha motsvarande betydelse som i Europaparlamentets och Rådets förordning (EU) 2016/679 (nedan kallad dataskyddsförordningen)
Vården och reglerna om dataskydd
Vården och reglerna om dataskydd 2016-09-21 Katarina Tullstedt Enhetschef Enheten för myndigheter, vård och utbildning Datainspektionen Rätten till privatliv Europakonventionen EU:s stadga om de grundläggande
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet? BAKGRUND Personuppgiftslagen (PuL) ersätts av Dataskyddsförordningen (General Data Protection Regulation, GDPR). Dataskyddsförordningen,
Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten?
Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten? BAKGRUND Personuppgiftslagen (PuL) har ersatts av Dataskyddsförordningen (General Data Protection Regulation, GDPR). Sedan 25
Policy och riktlinje för hantering av personuppgifter i Trosa kommun
Policy och riktlinje för hantering av personuppgifter i Trosa kommun Antagen av: Kommunfullmäktige 2018-04-25, 36, dnr KS 2018/65 Dokumentkategori: Styrdokument Dokumenttyp: Policy Kommunstyrelsen Policy
Pul i praktiken LINKÖPINGS KYRKLIGA SAMFÄLLIGHET
Pul i praktiken LINKÖPINGS KYRKLIGA SAMFÄLLIGHET PUL i praktiken Vad är PuL? PuL betyder Personuppgiftslagen och trädde i kraft 1998. Personuppgiftsansvarig Den som ensam eller tillsammans med andra bestämmer
Fastställd av GD 21 augusti 2018 Upphör att gälla 21 augusti 2021 Ansvarig: A/JUR Dnr: 2018/898 DATASKYDDSPOLICY
Fastställd av GD 21 augusti 2018 Upphör att gälla 21 augusti 2021 Ansvarig: A/JUR Dnr: 2018/898 DATASKYDDSPOLICY Inledning Dataskyddsförordningen 1 började tillämpas den 25 maj 2018 i hela EU. Den är därför
Svensk författningssamling
Svensk författningssamling Förordning om ändring i personuppgiftsförordningen (1998:1191); SFS 2001:751 Utkom från trycket den 30 oktober 2001 Omtryck utfärdad den 4 oktober 2001. Regeringen föreskriver
PuL och ny dataskyddsförordning. Nätverksträff Informationssäkerhet i fokus 4 maj 2015
PuL och ny dataskyddsförordning Nätverksträff Informationssäkerhet i fokus 4 maj 2015 Om företaget Hos Transcendent Group möter du erfarna konsulter inom governance, risk and compliance. Våra tjänster
Kerstin Wardman, 25 april 2018
Kerstin Wardman, 25 april 2018 Agenda Syfte och bakgrund med GDPR Exempel på stärkta rättigheter och skyldigheter Grundläggande begrepp Vad är en personuppgift? Principer för personuppgiftsbehandling Villkor
PERSONUPPGIFTSLAGEN (PUL)
1 (6) PERSONUPPGIFTSLAGEN (PUL) Lagens ikraftträdande PUL trädde ikraft den 24 oktober 1998 och genom PUL:s införande upphävdes 1973-års datalag. För behandling av personuppgifter, som påbörjats före den
FÖRBEREDELSER INFÖR GDPR
FÖRBEREDELSER INFÖR GDPR RÅD FÖR BEHANDLING AV PERSONUPPGIFTER Reviderad 170320 Intresset av att kunna använda information om individer, så kallade personuppgifter, är stort i samhället. Som ett resultat
EUs nya personuppgiftslagstiftning. Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå
EUs nya personuppgiftslagstiftning Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå Ny personuppgiftsförordning - en fråga för alla 2 Agenda Personuppgiftslagen idag Nya lagen - bakgrund
Välkomna till kurs i den nya dataskyddsförordningen
Välkomna till kurs i den nya dataskyddsförordningen Malmö den 6 oktober 2016 Eva Maria Broberg, Lisa Johansson, Jonas Agnvall och Martin Brinnen Disposition Introduktion rätten till privatliv, dataskyddsregleringen,
