NYA DATASKYDDSFÖRORDNINGEN



Relevanta dokument
Regler för behandling av personuppgifter vid Högskolan Dalarna

Dataskyddsförordningen

EU:s dataskyddsförordning

Kommunala lantmäteridagarna november 2015

Data Protection, harmoniserade dataskyddsregler inom EU för vem och varför? Svenska Försäkringsföreningen. 12 november 2015

EUs nya personuppgiftslagstiftning. Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå

Svensk författningssamling

Information om dataskyddsförordningen

GDPR. Dataskyddsförordningen

GDPR. Dataskyddsförordningen 27 april Emil Lechner

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige

Dataskyddsförordningen (GDPR)

Dataskyddsförordningen

Dataskyddsförordningen

Integritetsskydd - igår, idag, imorgon. Professor Cecilia Magnusson Sjöberg

Dataskyddsförordningen

8 Steg GDPR. Förbered verksamheten. Organisera GDPR-arbetet. Kartlägg. Analysera. Dokumentera. Inför rutiner. Leverantörer och avtal

Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den. 25 maj Detta är i princip taget från SKLs checklista.

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Information till varje registrerad/anställd enligt personuppgiftslagen (PuL)

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Dataskyddsförordningen

Nya krav när PUL blir GDPR. Vad innebär det för din organisation?

PERSONUPPGIFTSLAG. Den fysiska person som, efter förordnande av den personuppgiftsansvarige,

Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad

Nya krav när PUL blir GDPR. Vad innebär det för din organisation?

Kerstin Wardman, 25 april 2018

Dataskyddsförordningen och kvalitetsregister

Dataskyddsförordningen GDPR

INTEGRITETSPOLICY FÖR BEHANDLING AV DINA PERSONUPPGIFTER

Personuppgiftslagens övergångsbestämmelser upphör; personinformation på webbsidor; m.m.

PuL och GDPR en översiktlig genomgång

Dataskyddsförordningen

Ny dataskyddslagstiftning i Europa. Agnes Andersson Hammarstrand

GDPR General data protection regulation Dataskyddsförordningen

FRÅGOR OCH SVAR INFÖR DATASKYDDSFÖRORDNINGENS IKRAFTTRÄDANDE

Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?

GDPR ur verksamhetsperspektiv

GDPR- Seminarium 2017

EU:s nya dataskyddsförordning. Med Emanuel Nyberg från

GDPR UTBILDNINGSDAG SKKF

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Ny personuppgiftslagstiftning Ett förändrat risklandskap och möjligheter! 4 april 2017 Joacim Johannesson och Niklas Follin

Presentation för Sveriges Tidskrifter om GDPR - Medlemstidskrifter. 5 oktober 2017

Inledning. Handlingsplan EU:s nya dataskyddsförordning Dorotea kommun

GDPR. Datalag Personuppgiftslag Dataskyddsförordning - maj Dataskyddslag - maj 2018

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Lindesbergs kommuns arbete med dataskyddsförordningen

Välkomna till kurs i den nya dataskyddsförordningen

Dataskyddsförordningen vad innebär den för myndigheten. Registrator 2017 Ability Partner. 11 oktober 2017

FÖRBEREDELSER INFÖR GDPR

Personuppgiftslagstiftningen förstärks och ersätts med nya regler från och med 25 maj 2018

Granskningar avseende Upphandling och Personuppgiftslagen

Riktlinjer för personuppgiftshantering

PuL och Dataskyddsförordningen i det nämndsdministrativa arbetet- vad är nytt och hur förbereder jag mig? Stockholm den 22 november 2017

Information om personuppgiftslagens tillämpning i Riksbanken

GDPR Presentation Agenda

PuL. Inför nya PuL Allmän dataskyddsförordning, GDPR

GDPR och annat om personlig integritet som man bör tänka på

Ny dataskyddsförordning En vägledning genom processen

Tillsyn enligt personuppgiftslagen (1998:204) behandling av personuppgifter vid rutinkontroll av förares innehav av taxiförarlegitimation

RIKTLINJER FÖR BEHANDLING AV PERSONUPPGIFTER ENLIGT DATASKYDDSFÖRORDNINGEN

ATT TILLVARATA ENSKILDAS RÄTTIGHETER

WHITE PAPER. Dataskyddsförordningen

Så här behandlar Hedemora Näringsliv AB dina personuppgifter

GDPR (General Data Protection Regulation) Dataskyddsförordningen

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

Ny personuppgiftsförordning Försäkringsjuridiska Föreningen. Agnes A Hammarstrand / Advokat 3 mars 2016

Dataskyddsförordningen, GDPR

PuL och ny dataskyddsförordning. Nätverksträff Informationssäkerhet i fokus 4 maj 2015

Riktlinjer för att tillvarata enskildas rättigheter

Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten?

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Dina rättigheter. Begära rättelse. Personuppgiftsansvarig är Novo Sweden Dental AB org.nr

GDPR utmaningar och konsekvenser för dig som jobbar med lön. Peter Nordbeck. 9 november 2017

Tillsyn enligt personuppgiftslagen (1998:204) VA Syds personuppgiftsbehandling inom avfallshanteringsverksamheten

För att tillvarata medlemmarnas enskildas rättigheter

Datainspektionen informerar. Hur länge får personuppgifter

Kansliets svar begränsas i huvudsak till frågor som ligger inom E-delegationens verksamhetsområde.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Integritetspolicy SYFTE & BAKGRUND PERSONUPPGIFTER VI BEHANDLAR. Örebro BEHANDLING AV PERSONUPPGIFTER

Dataskyddsförordningen

Så här behandlar V-Dala överförmyndarsamverkan dina personuppgifter

Handlingsplan för Uppsala universitets anpassning inför EU:s dataskyddsförordning

Instruktion för att tillvarata enskildas rättigheter. Instruktion för att tillvarata enskildas rättigheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

EasyParks Integritetspolicy

Lathund Personuppgiftslagen (PuL)

Rutin för webbpublicering av personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Instruktion för behandling av ostrukturerat material

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER

Policy för hantering av personuppgifter för verksamheter inom AcadeMedia-koncernen

STOCKHOLMS FOTBOLLFÖRBUND

Ett eller flera dataskyddsombud?

EU:s allmänna dataskyddsförordning:

Riktlinjer för hantering av personuppgifter

EU:s allmänna dataskyddsförordning - hur förbereder man sig? SNS 8 april Elisabeth Wallin, Jurist, Datainspektionen

Dataskyddsförordningen (GDPR) (och studieadministrativa system)

Transkript:

NYA DATASKYDDSFÖRORDNINGEN Frukostseminarium med FRII - 7 mars 2016 Kerstin Wardman Bolagsjurist, Bisnode Sverige

FACEBOOK BARNFÖRJUDS! 2 2016-03-07 NYA DATASKYDDSFÖRORDNINGEN FRUKOSTSEMINARIUM MED FRII 7 MARS 2016

EN RÄTTIGHETSLAGSTIFTNING! Jag ska få veta vilka uppgifter som företag behandlar om mig Jag ska kunna motsätta mig att företag behandlar mina personuppgifter Jag har rätt att bli bortglömd Jag ska kunna flytta mina personuppgifter från ett företag till ett annat Företag ska ha ordning och reda på mina personuppgifter Det ska kosta för företag att behandla mina uppgifter felaktigt 3

AGENDA Bakgrund och syfte med nya Dataskyddsförordningen Tillämpningsområde när och var ska förordningen tillämpas? Principer för behandling av personuppgifter Registrerades rättigheter Profilering Opt out Data Protection Officer 2.0 Ansvar för personuppgiftsansvarig respektive personuppgiftsbiträde Datasäkerhet, dataskyddsincidenter Sanktioner Förhållande till annan lagstiftning Vad göra i er organisation? 4

BAKGRUND Den 25 januari 2012 presenterade Kommissionen ett förslag till ny dataskyddsförordning som skulle ersätta PuL Överenskommelse i december 2015 mellan Parlamentet, Rådet och Kommissionen Förordningen ska nu översättas till alla officiella språk Officiellt antagandebeslut under våren 2016 Förordningen börjar gälla från våren 2018 (2 års implementationstid) Implementering i 28 länder 5

SYFTE - VARFÖR NYA REGLER? Dagens personuppgiftslag är från 1998 - omodern Syfte med de nya reglerna - uppdatera reglerna till dagens förutsättning, Internet, molntjänster, sociala nätverk - striktare integritetsregler - lika regler i alla EU länder Harmoniserade regler är viktigt för - fria flödet av data - handel över landsgränser - skapar förtroende/säkerhet på Internet Förordningen blir direkt tillämplig behöver ej genomföras i nationell rätt 6

TILLÄMPNINGSOMRÅDE NÄR? Helt eller delvis automatiserad personuppgiftsbehandling Strukturerad manuell behandling med personuppgifter som är sökbar efter specifika kriterier ( filing systems ) Behandling som undantas från förordningen är bl a: - privat behandling (telefonbok, appar, bloggar etc) - brottskämpande arbete hos myndigheter Missbruksregeln avskaffas ingen särreglering för ostrukturerade personuppgifter Ingen subsidiaritetsregel förordningen trumfar alltid! 7

TILLÄMPNINGSOMRÅDE VAR? Företag etablerade inom EU Företag etablerade utanför EU om behandlingen avser - erbjudande av varor och tjänster till EU-medborgare (t ex webbshop) - övervakning av EU-medborgares beteenden (t ex cookies) Global tillämpning! 8

PRINCIPER FÖR PERSONUPPGIFTSBEHANDLING Samma grundläggande principer för behandling som i PuL: - Lagligt - Specifikt och berättigat ändamål - Begränsat antal uppgifter Nya ändamål för behandling ska vara förenliga med ursprungliga ändamål Samma lagliga grunder som i PuL: - Samtycke - Nödvändigt för att fullgöra avtal med den registrerade - Nödvändigt för att uppfylla rättslig skyldighet - Intresseavvägning 9

SÄRSKILT OM SAMTYCKE Utökat krav på samtycke Frivilligt, specifikt, informerat och otvetydigt Samtycket måste vara tydligt urskiljbart från andra delar i ex avtal Personuppgiftsansvarige har bevisbördan Redan insamlade samtycken är fortsatt giltiga om de inte har insamlats i strid mot förordningen Särskilda regler om samtycke och barn (13-16 år) 10

NÅGRA VIKTIGA RÄTTIGHETER Rätt till registerutdrag Rätt till radering rätten att bli bortglömd Rätt till dataportabilitet Rätt att invända mot behandling (som grundar sig på intresseavvägning, t ex DM) Rätt till begränsning av behandling Rätt till information vid insamling 11

SÄRSKILT OM INFORMATIONSKRAVET Vid insamling ska den personuppgiftsansvariga lämna information till den registrerade: - Identitet - Ändamål och rättslig grund - Ev intresseavvägning - Mottagare eller kategori av mottagare - Tredjelandsöverföringar - Retentionstid - Rätten att begära rättelse, radering, motsätta sig behandling, dataportabilitet - Rätten att när som helst återkalla samtycke - Rätten att inge klagomål till tillsynsmyndighet - Förekomsten av automatiserat beslutsfattande, inkl profilering 12

PROFILERING FORTSATT OPT-OUT Rätt att motsätta sig DM-åtgärd Rätt att motsätta sig profilering - Informationskrav om möjligheten att tacka nej - Inget krav på aktivt samtycke för profilering Rätt att tacka ja till DM-åtgärd men nej till profilering - Profileringsregister? 13

DATA PROTECTION OFFICER 2.0 Skyldighet att utse personuppgiftsombud ( uppgiftsskyddsombud ) om - myndighet eller - personuppgiftshantering en del av företagets kärnverksamhet (om behandling inbegriper systematisk övervakning av registrerade ) Övervakar att den personuppgiftsansvarige följer förordningen Kan utses för en hel koncern Personuppgiftsombudet ska ha yrkesmässig kvalifikationer och expertkunnande om lagstiftning och praxis avseende uppgiftsskydd. Kan vara anställd eller extern person (inga formkrav i dagens PuL). Anställningsskydd Kontaktpunkt för tillsynsmyndigheten (DI) 14

ANSVAR FÖR DEN PERSONUPPGIFTSANSVARIGE Att tillse att personuppgifter behandlas i enlighet med förordningen; - upprätta dataskyddspolicies, uppförandekod eller certifiering Säkerställa inbyggt integritetsskydd i systemen Data protection by design and default Skyldighet att föra förteckning över personuppgiftsbehandlingar (detaljerad lista finns i förordningen) Gäller för alla företag som kontinuerligt behandlar personuppgifter 15

NYTT ANSVAR FÖR PERSONUPPGIFTSBITRÄDE Personuppgiftsbiträden som hanterar personuppgifter för personuppgiftsansvarig Utökat ansvar för personuppgiftsbiträdet - föra register över behandlingar - utse personuppgiftsombud i vissa fall - sanktionsregler blir gällande även för biträdet - den registrerade kan även vända sig direkt till biträdet ang skadestånd 16

SÄKERHETSKRAV Lämpliga tekniska och organisatoriska säkerhetsåtgärder - t ex dataskyddspolicies, uppförandekod, certifiering etc Skyldighet att säkerställa inbyggt s k integritetsskydd - Privacy by design 1. minimera mängden personuppgifter 2. begränsa åtkomsten till uppgifterna tydliga behörighetsregler 3. skydda uppgifterna kryptering 4. gallra obsoleta data 5. låt systemet styra användaren rätt 6. bygg funktion för registerutdrag vid nyutveckling Skyldighet att föra förteckning över personuppgiftsbehandlingar - Namn, kontaktuppgifter, personuppgiftsombud, kategorier av mottagare, ev behandling i tredje land etc Gäller även personuppgiftsbiträden! 17

DATASKYDDSINCIDENTER Information om Dataskyddsincidenter ska anmälas till DI inom 72 timmar Dataskyddsincident ett säkerhetsbrott som leder till - oavsiktlig eller olaglig förstöring, förlust eller ändring eller - obehörigt röjande av eller obehörig åtkomst till personuppgifter Information som ska lämnas vid en incident: - vilka kategorier av personer kan beröras - hur många personer berörs - vilka konsekvenser kan det få - vilka åtgärder har vidtagits för att motverka negativa konsekvenser Information till registrerade (om hög integritetsrisk) 18

ADMINISTRATIVA VITEN Tillsynsmyndigheter får rätt att ålägga administrativa viten vid överträdelser av förordningen Beaktar vissa riktlinjer och gör överväganden 10 20 miljoner EURO eller 2-4 % av den globala omsättningen 19

FÖRHÅLLANDE TILL ANNAN LAGSTIFTNING Nationella anpassningar i svensk lagstiftning kommer att genomföras - Justitiedepartementet utreder (Kommittédirektiv 2016:15) - Utredningen ska vara klar 12 maj 2017 Offentlighetsprincipen befästs Grundlagar? Registerlagstiftning? Kreditupplysningsverksamhet? Motverka penningtvätt och finansiering av terrorism? 20

VAD GÖRA I ER ORGANISATION? Utse personuppgiftsombud Se över riktlinjer och upprätta integritetspolicy. Se över samtyckesblanketter och informationstexter Se över rutiner för förteckningar, rättelse, registerutdrag och gallring Var sparsam med användningen av personinformation Fokusera på IT säkerhet 21

MER INFORMATION Tips på webbplatser med mer information: - www.datainspektionen.se/lagar-och-regler/eus-dataskyddsreform - www.swedma.se (särskilt om direktmarknadsföring) Länk till den förhandlade versionen 2015-12-15 = > - www.fedma.org/fileadmin/documents/legal_a_eth_c/proposal-eudatap-regulation-final-compromise- 151216.pdf Länk till Regeringens utredningsuppdrag angående Dataskyddsförordningen - www.regeringen.se/contentassets/b16563d102144523a1af80fb44321c43/dir.-201615- dataskyddsforordningen 22

TACK FÖR ATT NI LYSSNADE! Kerstin Wardman Bolagsjurist BISNODE E-post: kerstin.wardman@bisnode.com 23

24