Ny dataskyddslagstiftning i Europa. Agnes Andersson Hammarstrand



Relevanta dokument
EUs nya personuppgiftslagstiftning. Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå

Nya Dataskyddsförordningen. Agnes Andersson Hammarstrand

Månadsbrev september Möte exsam, säkerhetssamordnarna. RSA länsstyrelsen

Ny personuppgiftsförordning Försäkringsjuridiska Föreningen. Agnes A Hammarstrand / Advokat 3 mars 2016

Digitalisering och dataskydd. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

GDPR utmaningar och konsekvenser för dig som jobbar med lön. Peter Nordbeck. 9 november 2017

GDPR - nya dataskyddsförordningen. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi

Nya Dataskyddsförordningen. Agnes Hammarstrand

Dataskyddsförordningen

Dataskyddsförordningen

GDPR - nya dataskyddsförordningen. Agnes Hammarstrand, IT-advokat och partner Advokatfirman

Policy. Dataskyddspolicy. För kommunstyrelse och nämnder KS Föreskrifter Plan. Program Reglemente Riktlinjer Strategi Taxa

Personuppgiftslagen konsekvenser för mitt företag

Dataskyddsförordningen

Nya Dataskyddsförordningen. Agnes Hammarstrand

GDPR Presentation Agenda

Hur ska man förbereda sin organisation inför den nya dataskyddsförordningen? Next Generation Threats 17 maj 2017 Caroline Sundberg, Advokat

Personuppgiftsbiträdesavtal

Dataskyddsförordningen

Dataskyddsförordningen

Presentation för Sveriges Tidskrifter om GDPR - Medlemstidskrifter. 5 oktober 2017

GDPR NYA DATASKYDDSFÖRORDNINGEN

Data Protection, harmoniserade dataskyddsregler inom EU för vem och varför? Svenska Försäkringsföreningen. 12 november 2015

Ny personuppgiftslagstiftning Ett förändrat risklandskap och möjligheter! 4 april 2017 Joacim Johannesson och Niklas Follin

GDPR. Dataskyddsförordningen

Dataskyddsförordningen

Bilaga 1: Personuppgiftsbiträdesavtal 1/10

Victoria Behandlingscenter AB Integritetspolicy

Policy för hantering av personuppgifter

Så behandlar vi dina personuppgifter

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

GDPR. General Data Protection Regulation. dataskyddsförordningen

NYA DATASKYDDSFÖRORDNINGEN

Personuppgiftsbiträdesavtal

EU:s dataskyddsförordning

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

GDPR. Dataskyddsförordningen 27 april Emil Lechner

INFORMATION OM BEHANDLING AV DINA PERSONUPPGIFTER

Riktlinjer för dataskydd

Big data. Legala svårigheter och möjligheter. Johan Hübner, Advokat / Partner

PERSONUPPGIFTSBITRÄDESAVTAL

GDPR- Seminarium 2017

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter. Kontaktuppgifter står sist i denna text.

Laglig hantering av den data vi delar med oss i våra uppkopplade liv. Internet of Everything 11 maj 2017 Caroline Sundberg Senior Associate / Advokat

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Dataskyddsförordningen GDPR

Integritetspolicy SYFTE & BAKGRUND PERSONUPPGIFTER VI BEHANDLAR. Örebro BEHANDLING AV PERSONUPPGIFTER

Vilka personuppgifter behandlar vi, i vilket ändamål (varför) och på vilken laglig grund?

Dataskyddsförordningen

Lathund Personuppgiftslagen (PuL)

Integritetsskydd - igår, idag, imorgon. Professor Cecilia Magnusson Sjöberg

Personuppgiftslagstiftningen förstärks och ersätts med nya regler från och med 25 maj 2018

Personuppgiftsbiträdesavtal

Information om dataskyddsförordningen

Nya regler för behandling av personuppgifter GDPR EN CHECKLISTA

BOLAGETS POLICY FÖR BEHANDLING AV PERSONUPPGIFTER

Personuppgiftsansvarig: Alpklyftan AB, Företrädare: Anna Wiklund, Administrativ chef,

POLICY Behandling av personuppgifter på Torkilstötens samfällighetsförening

Integritet och behandling av personuppgifter

Handlingsplan för Uppsala universitets anpassning inför EU:s dataskyddsförordning

Information om vår hantering av dina personuppgifter

Översikt av GDPR och förberedelser inför 25/5-2018

Juridik för e-handel Agnes Andersson Hammarstrand

Advokatbyrån Eriksson & Bengtsson AB:s policy för behandling av personuppgifter

PERSONUPPGIFTER NY DATASKYDDSFÖRORDNING INOM EU

DSF (GDPR) Ny lag om personuppgifter

Välkomna till kurs i den nya dataskyddsförordningen

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige

PerGus Maskinförmedling AB:s policy för behandling av personuppgifter

Personuppgiftsbiträde

GDPR Utbildning Varför görs denna förändring? När börjar den nya lagen gälla? Individens rätt Likformighet Uppdatering Kostnadsbesparingar

Integritetspolicy. Anställda Q-linea har utarbetat en särskild integritetspolicy som tillämpas på bolagets anställda, konsulter och förtroendevalda.

Kerstin Wardman, 25 april 2018

PERSONUPPGIFTSLAGEN (PUL)

GDPR EU har beslutat om en ny förordning som innehåller regler om hur man får behandla personuppgifter. Förordningen börjar gälla den 25 maj 2018 och

Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Dataskyddsförordningen i utbildningsverksamhet

FÖRBEREDELSER INFÖR GDPR

Tillägg om Zervants behandling av personuppgifter

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Regler för behandling av personuppgifter vid Högskolan Dalarna

Kanslichef - Tillsvidare

INFORMATION OM BEHANDLING AV DINA PERSONUPPGIFTER

Dataskyddsförordningen (GDPR)

LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

GDPR och annat om personlig integritet som man bör tänka på

Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter. Kontaktuppgifter står sist i denna text.

INTEGRITET OCH BEHANDLING AV PERSONUPPGIFTER

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Dataskyddsförordningen vad innebär den för myndigheten. Registrator 2017 Ability Partner. 11 oktober 2017

ANIMECH TECHNOLOGIES INTEGRITETSPOLICY - EXTERN

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

Dataskyddsförordningen och kvalitetsregister

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB

Hantering av personuppgifter i Ekobrottsmyndighetens verksamhet

Dataskyddsförordningen

Riktlinjer för personuppgiftshantering

Transkript:

1

Ny dataskyddslagstiftning i Europa Agnes Andersson Hammarstrand

Ny personuppgiftsförordning - en fråga för alla 3

Agenda Personuppgiftslagen idag Nya lagen - bakgrund De största förändringarna Sammanfattning 4

Personuppgiftslagen i Sverige 5

Personuppgiftslagen (PuL) Nationell lag baserad på EU-direktiv Minimiregler Annan lagstiftning gäller före Personuppgifter Personuppgifter är all slags information som direkt eller indirekt kan kopplas till en fysisk person som är i livet 6

Personuppgiftsansvarig Den som bestämmer ändamål och medel med personuppgifter är personuppgiftsansvarig Ansvarar för att lagen uppfylls 7

PuL idag i korthet Behandlingen behöver vara tillåten Tillåten enligt samtycke, Nödvändig för vissa angivna ändamål, eller Intresseavvägning Krav som ska uppfyllas Grundläggande krav på behandlingen, t.ex. korrekthet, gallra, rensa Information till den registrerade Krav på skriftligt avtal mellan företag som delar uppgifter Överföring till andra länder Anmälningskrav och/eller utse ett personuppgiftsombud Säkerhetskrav 8

Säkerhetsåtgärder i nuvarande PuL 31 Den personuppgiftsansvarige skall vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som är lämplig med beaktande av a) de tekniska möjligheter som finns, b) vad det skulle kosta att genomföra åtgärderna, c) de särskilda risker som finns med behandlingen av personuppgifterna, och d) hur pass känsliga de behandlade personuppgifterna är. 9

Säkerhetskrav Tekniska åtgärder Antivirus och auktorisationskrav Brandväggar och krypteringsfunktioner Känsliga uppgifter Sekretess Specialkrav Uppgifter om brott Osv. Organisatoriska åtgärder Organisation och rutiner Instruktioner och Polices Säkerhetsnivå 10

Reformen förslag till ny personuppgiftslag 11

Den nya EU-förordningen Ersätter Personuppgiftslagen (PUL) i Sverige och 26 andra nationella lagstiftningar Förordningen gäller direkt som lag i alla EU-länder De nya reglerna kan bli verklighet redan år 2016 Antas troligen i vår. Träder i kraft två år efter antagande. Syfte: Stärka integritetsskydd (specialregler för barn) ökad makt till individen En enda gemensam lag - förutsebarhet 12

En enda lagstiftning för hela EU Enklare att följa lagen Företag förhåller sig till en enda tillsynsmyndighet Individer kan hänvisa sina ärenden till sin nationella inspektionsmyndighet Gäller även om personuppgifterna behandlats i ett annat land Stor makt till kommissionen att komma med förordningar/område 13

Viktigaste ändringarna 14

Hårdare sanktioner En tillsynsmyndighet kan ålägga ett företag eller organisation att, vid brott mot lagstiftningen, betala Vite från 0,5 % till 2 % av ett företags årliga världsomspännande omsättning Vitet bestäms utefter hur allvarligt brottet är Ett stort antal brott är listade som allvarliga brott, t.ex. att Inte inhämta samtycke när så krävs Inte informera om dataintrång i tid Inte anta interna policys eller inte implementera lämpliga åtgärder för att tillse och visa uppfyllelse av villkoren 15

Utökat ansvar och krav på säkerhet Huvudregeln om att vidta tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå blir kvar. Uttryckligt krav på att skydda personuppgifter från att förstöras genom förlust, olyckshändelse, etc. Kommissionen ges makt att precisera kraven Förordningar om säkerhet även för specifika sektorer 16

Privacy by design Säkerhets- och integritetsaspekter ska tas hänsyn till redan vid planering och utveckling av IT-system Den som är personuppgiftsansvarig ska ställa kraven = Ökade krav vid IT-upphandlingar Kommissionen får fastställa förordningar om tolkningen samt tekniska standarder System ska ha vissa grundinställningar 17

Privacy by design livscykeln för information Grundinställning 2: Uppgifter ska inte lagras längre än minimiperiod som är tillåten för det ändamålet Respekt för användare: transparens möjliggöra utlämnande Grundinställning 1: Enbart de personuppgifter som är nödvändiga för varje specifikt ändamål för behandling får behandlas Infrastruktur som möjliggör tillgång till, korrigering och radering av personuppgifter 18

Informationskrav vid personuppgiftsbrott Informera om allvarliga incidenter (dataintrång) utan oskäligt dröjsmål Informera tillsynsmyndigheten: Som huvudregel: Inom 24 timmar efter intrånget Informera varje registrerad individ Undantag: om har system för att göra de förlorade uppgifterna oläsbara Organisationer måste stärka sina säkerhetsåtgärder Använda tekniker för att främja skydd för personuppgifter Rutiner och system för information och radering vid intrång 19

Data portability underlätta att flytta uppgifter mellan olika leverantörer Individer ska lättare kunna överföra uppgifter från ett system till ett annat (från ett företag till ett annat) Den ansvarige ska tillhandahålla uppgifterna i ett strukturerat format som är allmänt använt och som den registrerade kan fortsätta använda Gäller bara om den registeransvarige har uppgifterna i detta format 20

Rätten att bli bortglömd Förpliktigar personuppgiftsansvariga att minimera volymen av personuppgifter Krav på att radera om ingen legitim grund för fortsatt behandling finns Radera mina uppgifter Legitima grunder för att behålla uppgifterna? NEJ JA RADERA BEHÅLL 21

Inget undantag för ostrukturerat material En svensk företeelse i nuvarande PuL Uppgifter i löpande text (ostrukturerat) undantas från stor del av PuLs regler Sociala medier, publicering på webben, uppgifter i texter Behandling får utföras fritt så länge ingen kränkning sker Undantaget försvinner sannolikt 22

Sammanfattning praktiska förändringar och möjligheter 23

Praktiska förändringar Ökat fokus på integriteten hos företag (höga viten) Initiala kostnader? Nya system kan krävas Kunddatabaser kan bli oanvändbara Personal behöver utbildas och rutiner ses över Ökade krav på dokumentation över hur man följer reglerna Företag med över 250 anställda får mer utryckliga krav på att vara proaktiva och utse en personuppgiftsansvarig 24

Nya möjligheter? Möjligheter för leverantörer: Krav på nya system utvecklade bl.a. efter privacy by design och rätten att bli glömd Enklare att etablera sig utomlands En tillsynsmyndighet att förhålla sig till Färre anmälningskrav Snällare krav för företag med färre anställda 25

Utestående frågor Stort utrymme till kommissionen att tolka förordningen Datainspektionens makt De svenska registerförfattningarna utrymmet för specialreglering Relationen med USA och omvärlden 26

Kontakt Agnes Andersson Hammarstrand Advokat, Senior Associate T: +46 31 701 1718 M: +46 730 83 50 70 E: agnes.a.hammarstrand@setterwalls.se IT_advokaten på twitter