Säkerhet vid behandling av personuppgifter i forskning

Relevanta dokument
Säkerhet enligt personuppgiftslagen

Välkomna till kurs i dataskyddsförordningen med fokus på informationssäkerhet

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Regelverk. Infrastrukturen för vidareförmedling av grundläggande uppgifter om företag. Bilaga D. Personuppgiftsbiträdesavtal. Version: 2.

PERSONUPPGIFTSBITRÄ DESÄVTÄL

Bilaga Personuppgiftsbiträdesavtal UPP 2016/235. Innehållsförteckning

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

InTime International AB (nedan kallat Personuppgiftsbiträdet ) med organisationsnummer och adress Varvsgatan 47, Luleå

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Bilaga Personuppgiftsbiträdesavtal Innehållsförteckning

Intern åtkomst till känsliga personuppgifter hos försäkringsbolag. Datainspektionens rapport 2010:2

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

Säkerhetsåtgärder vid kameraövervakning

PERSONUPPGIFTSBITRÄDESAVTAL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

PERSONUPPGIFTSBITRÄDESAVTAL

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Universitetet och Datainspektionen i Molnet

Riktlinjer för arbete med personuppgifter vid GIH

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) LifeGene - direktåtkomst, säkerhet för känsliga personuppgifter samt samtycke och information

Säkerhet för personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Juridik och informationssäkerhet

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Personuppgiftsbiträdesavtal

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Riktlinjer för dataskydd

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) - Kristdemokraternas behandling av personuppgifter i ett centralt medlemsregister

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Översikt av GDPR och förberedelser inför 25/5-2018

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen)

Policy för hantering av personuppgifter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204)

Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Personuppgiftsbiträdesavtal

Säkerhet för personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Personuppgiftsbiträdesavtal

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Lathund Personuppgiftslagen (PuL)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Tillsyn enligt personuppgiftslagen (1998:204) Enköpings kommunstyrelses användning av molntjänsten Dropbox

Bilaga 3 Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

PuL och GDPR en översiktlig genomgång

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

PERSONUPPGIFTSBITRÄDESAVTAL

Riktlinjer för informationssäkerhet

Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Bristol-Myers Squibb AB

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Tillsyn enligt kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

EU:s dataskyddsförordning, dataskyddslagen och myndigheters arkiv

Tillsyn enligt personuppgiftslagen (1998:204) Vänsterpartiets behandling av personuppgifter i ett centralt medlemsregister

Bilaga 1. Preliminär juridisk rapport

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson

PERSONUPPGIFTSBITRÄDESAVTAL - DM

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Bilaga 3c Informationssäkerhet

Bilaga b, (Användaravtal Nyps) Personuppgiftsbiträdesavtal

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

Dataskyddspolicy för Rotsunda Utbildning AB

Riktlinjer för personuppgiftshantering

Svensk författningssamling

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Tillsyn - äldreomsorg

ADDSECURES BEHANDLING AV PERSONUPPGIFTER

PERSONUPPGIFTSBITRÄDESAVTAL

Södertörns brandförsvarsförbund

Betänkandet låt fler forma framtiden! (SOU 2016:5)

Tillsyn enligt personuppgiftslagen (1998:204) forskningsprojektet SWEGHO vid Pfizer AB

Skolorna visar brister i att hantera personuppgifter

LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Personuppgiftslagen. Författningssamling. Vad är personuppgiftslagen (PuL)? Personuppgiftslagens syfte

1. Bakgrund. 2. Parter. 3. Definitioner

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

PERSONUPPGIFTSBITRÄDESAVTAL Bilaga till Avtal om Swelön

Transkript:

Säkerhet vid behandling av personuppgifter i forskning Magnus Bergström IT-säkerhetsspecialist magnus.bergstrom@datainspektionen.se www.datainspektionen.se

Först några ord om informationssäkerhet Organisationens mest värdefulla tillgång Informationstillgångarna Det överordnade syftet är ofta att säkra verksamhetens fortgående. Var kommer PuL in i det sammanhanget?

Lagkrav som påverkar infosäk-åtgärder 1. Från grundlag: TF/YGL OSL och Arkivlag, god offentlighetsstruktur 2. Från lagar som styr hur verksamheter ska/får bedrivas FL/HSL/SOL/RB/Bank och finansieringsrörelse 3. Dataskyddslagstiftning PuL och alla registerförfattningar

Informationssäkerhet och lagstiftning 1. Grundlag 2. Verksamhetsreglering 3. Dataskydd

Dagens ämne är PuLs infosäk-krav 1. Grundlag 2. Verksamhetsreglering 3. Dataskydd

och hur det hela hänger ihop. Det första grundläggande kravet i PuL gör att en behandling av personuppgifter, till exempel utlämnande, aldrig kan vara laglig om den skulle stå i strid med annan lagstiftning, till exempel tystnadsplikt. Bestämmelser i andra lagar påverkar vilka krav på säkerhetsåtgärder som ska vidtas enligt PuL. Man kan heller inte ta integritetstrappan baklänges

Integritetstrappan Integritetstrappan En modell för hanteringsreglerna i personuppgiftslagen Överföring till 3:e land 33-35 Säkerhet 30-32 Information 23-27 Lagöverträdelser och personnummer 21-22 Känsliga personuppgifter 13-20 Tillåten behandling 10 Grundläggande krav och definitioner 3-9

Säkerhetsbestämmelser enligt PuL 30 Personer som behandlar personuppgifter 31 Säkerhetsåtgärder

Personuppgiftsbiträde 30 PuL 30 Personuppgiftsbiträden (PuB) och underställda Behandlar personuppgifter för den personuppgiftsansvariges räkning. PuB och underställda får bara behandla personuppgifter i enlighet med instruktioner från PuA. Med PuB ska det finnas ett skriftligt avtal. 31 andra stycket PuA ska se till att PuB både kan och verkligen vidtar lämpliga säkerhetsåtgärder

Personuppgiftsbiträden Skyddet för personuppgifterna får inte åsidosättas bara för att man väljer att anlita ett personuppgiftsbiträde.

Personuppgiftsbiträden Frågor! Utanför egna organisationen Skriftligt personuppgiftsbiträdesavtal? lämpliga säkerhetsåtgärder? servicebyrå, driftpartner, molntjänstleverantörer

Säkerhetsåtgärder 31 PuL Lämpliga tekniska och organisatoriska åtgärder för att skydda uppgifterna Åtgärderna ska åstadkomma en lämplig säkerhetsnivå - Tänk strukturerat informationssäkerhetsarbete

Säkerhetsåtgärder 31 PuL (forts.) Lämplig med beaktande av: Tekniska möjligheter Kostnad Särskilda risker Hur pass känsliga uppgifterna är

Vad är lämpligt? Tillgänglig teknik Standardlösningar Man behöver inte uppfinna något nytt Kostnad Sällan krävs att skyddet ska kosta mer än det som ska skyddas

Vad är lämpligt? (forts) Särskilda risker Öppna nät? Uppgifter om många personer? Många uppgifter om samma person? Uppgifterna åtkomliga för många? e-post?

Vad är lämpligt? (forts) Hur pass känsliga är uppgifterna Känsliga personuppgifter enligt 13 PuL? Särreglering? Vad säger den? Tystnadsplikt eller sekretess? - Tänk Skyddsvärde

Direktivet mer klargörande Artikel 17.1 [PuA] skall genomföra lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter från förstöring genom olyckshändelse eller otillåtna handlingar eller förlust genom olyckshändelse samt mot ändringar, otillåten spridning av eller otillåten tillgång till uppgifterna, särskilt om behandlingen innefattar överföring av uppgifter i ett nätverk, och mot varje annat slag av otillåten behandling.

Allmänna råd Säkerhet för personuppgifter Rekommendationer Förtydligar PuLs krav

Fysisk säkerhet Tillträdeskontroll Skydd av utrustning Lokal Lås och larm Brandskydd Elförsörjning

Fysisk datasäkerhet Mobila enheter och flyttbara lagringsmedia Rutiner för hantering och förvaring Kryptera lagrade känsliga uppgifter Trådlösa nät, blåtand etc Frågor!

Autentisering Vem är X? Unik användaridentitet Lösenord personligt, hemligt, komplext Asymmetrisk kryptering (t.ex. e-legitimation) Engångslösenord Smarta kort Biometri Frågor! - insamling Intressant vid åtkoms till uppgifter

Behörighetskontroll Vad får X göra? Styrning av åtkomsträttigheter Skriftligt dokumenterad Tilldelning, ändring och borttagning av behörigheter Uppföljning av tilldelade behörigheter

Loggning Dokumentation av åtkomst till personuppgifter Information till användarna Rutiner för uppföljning Loggning (behandlingshistorik) innebär i sig personuppgiftsbehandling!

Datakommunikation Överföring av personuppgifter Publika och externa nätverk Internet / Sjunet Hur skyddas kommunikationen? Kryptering av meddelande eller kommunikationslänk Frågor! e-post!

Säkerhetskopiering Viktiga program och data Rutiner på regelbunden basis Förvaring/överföring av säkerhetskopior Test av återläsning från kopian

Utplåning, reparation och service Data på lagringsmedia och i annan utrustning. Avtal med en extern part (till exempel en servicebyrå) Regler om tystnadsplikt/sekretess Instruktioner till servicebyrån

Skydd mot skadliga program Program på servrar och klienter som skyddar mot datavirus, trojaner, spionprogram etc. Förebygga Detektera Kontinuerlig uppdatering

Fler frågor! Avidentifierade data / anonymiserade data / kodade data Förvaring av kodnycklar Direktåtkomst till kvalitetsregister i forskningssyfte Elektroniska underskrifter

Ännu fler frågor??