De nya EU-reglernas krav på molnsäkerhet

Relevanta dokument
Presentation för Sveriges Tidskrifter om GDPR - Medlemstidskrifter. 5 oktober 2017

GDPR NYA DATASKYDDSFÖRORDNINGEN

Ny personuppgiftslagstiftning Ett förändrat risklandskap och möjligheter! 4 april 2017 Joacim Johannesson och Niklas Follin

Dataskyddsförordningen GDPR - General Data Protection Regulation

GDPR. Dataskyddsförordningen

Nya regler för behandling av personuppgifter GDPR EN CHECKLISTA

EU:s dataskyddsförordning

Data i egna händer. Kommentar. Katarina Tullstedt Datainspektionen

DATASKYDDSFÖRORDNINGEN GDPR GENERAL DATA PROTECTION REGULATION. 25 maj 2018

GDPR ur verksamhetsperspektiv

PERSONUPPGIFTS- BITRÄDESAVTAL

Status panik? GDPR-update! Disposition

PERSONUPPGIFTSBITRÄDESAVTAL

GDPR och molnet. Konferens SUNET Inkubator den 16 maj 2017

ADDSECURES BEHANDLING AV PERSONUPPGIFTER

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige

Digitalisering och dataskydd. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

DATASKYDDSFÖRORDNINGEN. Copyright Qnister AB 1

Bilaga 1: Personuppgiftsbiträdesavtal 1/10

Välkomna till kurs i den nya dataskyddsförordningen

Bilaga till Skanovas Allmänna Villkor PERSONUPPGIFTSBITRÄDESAVTAL

Dataskyddsförordningen

PERSONUPPGIFTSBITRÄDESAVTAL

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER

PERSONUPPGIFTSBITRÄDESAVTAL

Personuppgiftsbiträdesavtal

Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad

GDPR Presentation Agenda

Bilaga - Personuppgiftsbiträdesavtal

Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi

GDPR utmaningar och konsekvenser för dig som jobbar med lön. Peter Nordbeck. 9 november 2017

Molntjänster och integritet vad gäller enligt PuL?

PERSONUPPGIFTSBITRÄDESAVTAL

Big data. Legala svårigheter och möjligheter. Johan Hübner, Advokat / Partner

PuL och GDPR en översiktlig genomgång

EU:s dataskyddsförordning (GDPR) vad betyder den för er förening? Dataskyddet ett nytt sätt att tänka på. Verktyg för ett bättre dataskydd.

POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB

Laglig hantering av den data vi delar med oss i våra uppkopplade liv. Internet of Everything 11 maj 2017 Caroline Sundberg Senior Associate / Advokat

Personuppgiftsbiträdesavtal

Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

GDPR- Seminarium 2017

Grundkurs i dataskyddslagstiftningen. Grundkurs för personuppgiftsombud

Dataskyddsförordningen

GDPR - nya dataskyddsförordningen. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Dataskyddsförordningen (GDPR)

Bilaga 1a Personuppgiftsbiträdesavtal

Skolan och Dataskyddsförordningen

Dataskyddsförordningen och kvalitetsregister

Dataskyddsförordningen

Grundkurs i dataskyddslagstiftningen. Grundkurs för personuppgiftsombud

Underbiträdesavtal. Med Avtalet avses detta huvuddokument och vid var tid gällande bilagor.

Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten?

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

Säkerhet enligt personuppgiftslagen

Personuppgiftsbiträdesavtal 1 Parter Detta avtal har dagen för undertecknanden ingåtts mellan parterna;

EU:s nya dataskyddsförordning Lotta Wikman Öman

Vården och reglerna om dataskydd

PERSONUPPGIFTSBITRÄDESAVTAL

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Universitetet och Datainspektionen i Molnet

Personuppgiftsbiträdesavtal

Policy för behandling av personuppgifter

Bilaga 3 Personuppgiftsbiträdesavtal

Dataskyddsförordningen 2018

Dataskyddsförordningen

EU:s dataskyddsförordning

Dataskyddsförordningen 2018

GDPR & eprivacy för e- handlare. Agnes Hammarstrand, E-handelsadvokaten Advokatfirman Magentodagen 2018

Personuppgiftsbiträdesavtal

Nya Dataskyddsförordningen. Agnes Andersson Hammarstrand

FRÅGOR OCH SVAR INFÖR DATASKYDDSFÖRORDNINGENS IKRAFTTRÄDANDE

Information om personuppgiftsbehandling

Hur ska man förbereda sin organisation inför den nya dataskyddsförordningen? Johan Hübner, Partner / Advokat

GDPR- Vad är det? Frukostmöte hösten Advokatfirman VICI

Dataskyddsförordningen

För det fall att handlingarnas innehåll inte överensstämmer har huvuddokumentet företräde framför bilagan.

Molnets möjligheter och utmaningar. IT Asset Management Summit 24 januari 2017 Peter Nordbeck/Partner/Advokat

Dataskyddsförordningen vad innebär den för myndigheten. Registrator 2017 Ability Partner. 11 oktober 2017

PERSONUPPGIFTSBITRÄDESAVTAL

36. GDPR-sex månader kvar november 2017

AVTAL MELLAN PERSONUPPGIFTSANSVARIG OCH

Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag

GDPR. General Data Protection Regulation. dataskyddsförordningen

Dataskyddsförordningen

INTEGRITETSPOLICY Tikkurila Sverige AB

GDPR - nya dataskyddsförordningen. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?

GDPR Panik eller full koll på läget?

INFORMATIONSSÄKERHET OCH DATASKYDD

Biträdesavtal. mellan [Företaget] och Hippoly AB

Personuppgiftsbiträdesavtal

GDPR. Dataskyddsförordningen 27 april Emil Lechner

Södertörns brandförsvarsförbund

Riktlinjer för behandling av personuppgifter i Årjängs kommun

Personuppgiftsbiträdesavtal

PERSONUPPGIFTSBITRÄDESAVTAL Bilaga till Avtal om Swelön

Dataskyddsförordningen GDPR

Transkript:

De nya EU-reglernas krav på molnsäkerhet och en del annat Cloud confessions, 20 oktober 2016 David Frydlinger, Advokatfirman Lindahl

Agenda 1. Allmänt om Dataskyddsförordningen 2. EU-stadgans skydd mot behandling av personuppgifter 3. Dataskyddsförordningens principer 4. Checklista vid köp av molntjänster

Agenda 1. Allmänt om Dataskyddsförordningen 2. EU-stadgans skydd mot behandling av personuppgifter 3. Dataskyddsförordningens principer 4. Checklista vid köp av molntjänster

Allmänt om Dataskyddsförordningen Träder ikraft 25 maj 2018 Dataskyddsdirektivet har inte gett önskad effekt Föråldrad och inte anpassad till teknikutvecklingen Fortsatt stor diskrepans mellan medlemsländernas implementering Skydd mot behandling av personuppgifter är numera en fundamental rättighet för alla EUmedborgare Förhoppningen med GDPR Mer modernisad reglering Ge individer ökad kontroll över sina personuppgifter Minska diskrepansen på den inre marknaden

Personuppgifter Definition: All information som relaterar till en identifierad eller identifierbar fysisk person Namn, telefonnummer, personnummer, gjorda resor, köpmönster, intressen, lön, rehabhistorik m.m.

Rollerna Personuppgiftsansvarig Molntjänstkunden Den som bestämer ändamål och medel med behandlingen Personuppgiftsbiträde Molntjänstleverantören Den som behandlar personuppgifter för den personuppgiftsansvariges räkning Dataskyddsförordningen innebär skyldigheter för båda!

Agenda 1. Allmänt om Dataskyddsförordningen 2. EU-stadgans skydd mot behandling av personuppgifter 3. Dataskyddsförordningens principer 4. Checklista vid köp av molntjänster

EU-stadgan Artikel 7 Var och en har rätt till respekt för sitt privatliv och familjeliv, sin bostad och sina kommunikationer. Artikel 8 Var och en har rätt till skydd av de personuppgifter som rör honom eller henne. Dessa uppgifter ska behandlas lagenligt för bestämda ändamål och på grundval av den berörda personens samtycke eller någon annan legitim och lagenlig grund. Var och en har rätt att få tillgång till insamlade uppgifter som rör honom eller henne och att få rättelse av dem. En oberoende myndighet ska kontrollera att dessa regler efterlevs.

Agenda 1. Allmänt om Dataskyddsförordningen 2. EU-stadgans skydd mot behandling av personuppgifter 3. Dataskyddsförordningens principer 4. Checklista vid köp av molntjänster

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Informationssäkerhet Skyldighet för både den molntjänstkunden och för molntjänstleverantören Implementera lämpliga tekniska och organisatoriska åtgärder för att uppnå säkerhet beroende på risknivå, t.ex. Pseudonymisering och kryptering Säkerställande av konfidentialitet, integritet, tillgänglighet och motståndskraft hos system och tjänster Förmåga att återställa tillgång till personuppgifter vid incidenter Regelbunden utvärdering av åtgärderna Tumregel: ett normalt, sunt informationssäkerhetsarbete kommer normalt att räcka

Informationssäkerhet (forts) Notifieringskrav vid integritetsincident inom 72 timmar till dataskyddsmyndigheten, såvida det inte är osannolikt att risk för överträdelse av fri- och rättighet uppstår till de registrerade om det är hög risk att deras fri- och rättigheter kränks

Grundläggande principer Laglighet, skälighet, transparens Redovisande av efterlevnad Integritet och sekretess Minimalitet Ändamålsbegränsning Lagringsbegränsning Riktighet

Molntjänstkunden måste se till att Dataskyddsprinciperna uppfylls av kundens leverantörer Krav på personuppgiftsbiträdesavtal uppfylls om personuppgifterna kommer att föras till tredje land Krav på lagstöd för tredjelandsöverföringar

Personuppgiftsbiträdesavtal Nuvarande krav på personuppgiftsbiträdesavtal som växt fram genom praxis och yttranden har kodifierats, t.ex.: Säkerställa sekretessåtagande hos anställda etc Gallring/återlämnande av personuppgifter när uppdraget upphör Revision och kunna bevisa efterlevnad Bistå ansvarige för att säkerställa dennes uppfyllande av registrerades rättigheter

Överföringar till tredje land Förbjudet såvida det inte har stöd i förordningen Tillåtet bl.a. vid Beslut från Kommissionen att land, region eller sektor har en adekvat skyddsnivå, t.ex. Privacy Shield Binding Corporate Rules (BCR) Standardavtalsklausuler Godkänd uppförandekod Godkänd certifiering Uttryckligt samtycke

Sanktioner vid överträdelser Upp till 2 % av global omsättning för företag/upp till 10 meur, exempelvis vid Anlitande av biträde som inte har implementera tillräckliga tekniska och organisatoriska åtgärder, Anlitande av underbiträde utan godkännande från den ansvarige Brister i personuppgiftsbiträdesavtal Brister i uppfyllande av informationssäkerhetskrav (inklusive privacy by design and by default)

Sanktioner vid överträdelser (forts) Upp till 4 % av global omsättning för företag/upp till 20 meur. Exempelvis vid Bristande uppfyllelse av grundläggande principer, laglig grund eller krav på behandling av särskilda kategorier av personuppgifter Överträdelse av krav på tredjelandsöverföringar

Agenda 1. Allmänt om Dataskyddsförordningen 2. EU-stadgans skydd mot behandling av personuppgifter 3. Dataskyddsförordningens principer 4. Checklista vid köp av molntjänster

Checklista för molntjänstkunder Kommer personuppgifter att behandlas i tjänsten? Gör en risk- och sårbarhetsanalys Gör informationsklassning av personuppgifterna Gör riskanalys avseende de olika informationsklasserna Upprätta kravprofil för molntjänsten Krav på funktionalitet som uppfyller dataskyddsprinciperna Krav på informationssäkerhet baserat på risk- och sårbarhetsanalysen Säkerhetsstandarder: ISO 27001, ISO 27018 Biträdesavtal i enlighet med Dataskyddsförordningen Krav på geografisk lokalisering av data Om tredjelandsöverföring vilken laglig grund ska användas (t.ex. Privacy Shield, standardavtalsklausuler)

Kontaktinformation David Frydlinger Delägare 076 617 09 85 david.frydlinger@lindahl.se Mäster Samuelsgatan 20, Stockholm www.lindahl.se