GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?
|
|
|
- Roland Håkansson
- för 7 år sedan
- Visningar:
Transkript
1 GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?
2 GDPR och outsourcing vem bär ansvaret? Vi har under de senaste åren kunnat följa en utveckling där allt fler företag och myndigheter väljer att lägga ut delar av verksamheten på externa aktörer, så kallad outsourcing. Men vad händer egentligen när den nya dataskyddsförordningen, GDPR, träder i kraft, och vem står som ansvarig om något händer med din outsourcade data? Vi har tittat närmare på vad lagen säger och vad du bör tänka på när du kravställer mot din leverantör. Från och med den 25 maj 2018 kommer den nya Dataskyddsförordningen ställa ökade krav på företag och myndigheter som behandlar personuppgifter. Förutom att den registrerade har rätt till åtkomst av sina uppgifter kan den även när som helst återkalla sitt samtycke och kräva att uppgifterna ska raderas. Vid intrång och läckt data är det drabbade företaget även skyldiga att incidentrapportera till Datainspektionen inom 72 timmar och eventuellt berörda parter. Överträdelse mot lagen kan dels leda till böter på upp till 4 % av den globala omsättningen, men även till andra indirekta kostnader. Sentors årliga undersökning om IT-säkerhet visar bland annat att 96 % av de tillfrågade skulle avstå från att samarbeta med en organisation som har läckt eller missbrukat känslig data. Allt fler företag väljer att lägga ut drift och förvaltning av sina IT-lösningar hos externa parter. Anledningarna bakom outsourcing är ofta ekonomiska eller för att tillgodose kompetensbehov. Men baksidan av outsourcing är att du kan förlora kontrollen över din data, vilket utgör en kritisk aspekt när GDPR träder i kraft. Som personuppgiftsansvarig kan du nämligen bara outsourca driften men aldrig risken. Det gör det än viktigare att ställa bra och tydliga krav på din leverantör för att garantera att informationssäkerheten blir integrerad i avtalet. Vi har sammanställt en checklista på vad du som personuppgiftsansvarig bör tänka när du granskar ett befintligt eller ska teckna ett nytt outsourcingavtal. Inventera dina personuppgifter För att kunna avgöra vilka funktioner av verksamheten som är mål för outsourcing eller ännu viktigare, inte lämpar sig för outsourcing måste du först och främst identifiera vilken information, och specifikt vilka personuppgifter, organisationen hanterar. Kartlägg alla system, integrationspunkter, samarbetspartners och leverantörer som är inblandade i datahanteringen. När all information är identifierad klassificerar du den ur ett säkerhetsperspektiv i överensstämmelse med GDPR:s stadgar. Vilken information är direkt verksamhetskritisk och vilken ligger i gråzonen? Ha i åtanke att även enskilda personuppgifter, såsom namn eller kön som kan betraktas harmlösa var för sig, i kombination kan bli känslig data (Artikel 9). Ett namn ur ett dagligvarubutiks databas kanske inte är känslig data i sig, men tillsammans med information om köpvanor blir den desto känsligare. Gör sedan en objektiv bedömning huruvida den interna IT-avdelningen besitter tillräcklig kompetens för att hantera olika nivåer av känslig information. I många fall saknar den egna organisationen kompetens, resurser och verktyg för att hantera olika typer av känslig information. I de fallen är en kvalificerad outsourcingpartner ett bra val ur ett integritetsperspektiv förutsatt att det sker under kontrollerade former, vilket vi kommer titta närmare på i kommande punkter. Oavsett om driften ligger internt eller externt ska väldigt känslig information alltid hanteras med rigorösa kontroller på plats. Vid hemlig information finns andra direktiv såsom säkerhetsskyddslagen som beskriver kraven. Om detta
3 inte är möjligt, måste verksamheten kunna bevisa att den känsligaste informationen faktisk skyddas i den omfattning som krävs. Ett steg som ofta glöms bort är årliga revisioner av leverantören där bevis för att skyddet uppfyller de krav som förhandlats fram ska presenteras. Ställ rätt krav med hjälp av rätt kompetens När outsourcingavtal ska formuleras är det traditionellt sett inte IT-avdelningen som håller i taktpinnen. Men när GDPR träder i kraft kommer en helt ny dimension av informationssäkerhet in i bilden som också kräver rätt kompetens vid avtalsbordet. Genom att involvera experter i kravställningen kan du i högre grad säkerställa att avtalet tillgodoser de krav på konfidentialitet, tillgänglighet och spårbarhet som GDPR ställer. Rent praktiskt kan det till exempel handla om att verifiera att leverantörens lagringslösningar, backup-rutiner och loggning motsvarar verksamhetens behov och uppfyller säkerhetskraven. Låt de med rätt kompetens utforma en långsiktig plan för incidenthantering, revision och policys; Vad händer när en incident inträffar, hur ska den hanteras och vad har leverantören för skyldigheter gentemot dig? Hur ofta ska avtalet följas upp, och vad händer om leverantören har brutit mot det? Vilka ska ha behörighet till informationen och varför? Alla aspekter bör behandlas, och det görs både bäst och enklast av de som är väl insatta. Hur ser leverantörens egen IT-säkerhet ut? När du står inför valet av leverantör är det viktigt att välja en leverantör som tar IT-säkerheten på lika stort allvar som dig. Låt inte ekonomin avgöra vilken leverantör som ror hem avtalet innan du har säkerställt att samtliga aktörer i urvalsgruppen lever upp till säkerhetskraven. Undersök om leverantören använder några preventiva åtgärder för att skydda sig mot incidenter. Privacy by design, eller inbyggd integritet, är till exempel ett effektivt sätt att undvika fallgropar genom att se till att säkerhetsmekanismer är inbyggda i IT-systemen från början. Att kryptera känslig information och göra den oanvändbar om den skulle hamna i fel händer är ett annat sätt att skydda sig. Vidare kan aktiviteter som penetrationstest testa hur motståndskraftig säkerheten är och vad som eventuellt bör åtgärdas. Se även till att inkludera en klausul i kontraktet som fastställer att leverantörens IT-säkerhet ska få analyseras på regelbunden basis. Vem är leverantör åt din leverantör? Som personuppgiftsansvarig är det din uppgift att se till att dina personuppgiftsbiträden (leverantörer) efterlever GDPR. Men det är även ditt ansvar att potentiella underleverantörer till dina leverantörer också uppfyller säkerhetskraven. Outsourcar din leverantör vidare din data till ett ytterligare led står du fortfarande som personuppgiftsansvarig, men det kan bli desto svårare för dig att kvalitetssäkra hanteringen av informationen. Ett exempel är personuppgiftsincidenter som ska anmälas till Datainspektionen och berörda parter inom 72 timmar. Hanteras informationen av flera parter och det saknas en effektiv och systematisk metod att hitta och hantera uppgifterna kan ledtiderna bli kritiskt långa. Kartlägg leverantörskedjan. Vart lagras och hanteras all data slutligen, och hur transporteras den mellan leden? Kravställ även att din leverantör står som ansvarig om dess underleverantör överträder lagen. Be gärna om leverantörens egen leverantörshistorisk. Har din leverantör bytt underleverantör flera gånger kan det vara en god idé att avtala om att personuppgiftsbiträdet ska informera vid ett sådant byte.
4 Är ett tredje land inblandat? Tack vare att GDPR säkerställer att EU:s medlemsländer har ett likvärdigt dataskydd kan personuppgifter överföras fritt mellan landsgränserna. Däremot kräver GDPR starka kontroller vid överföring av personuppgifter utanför EU och EES, till ett så kallat tredje land. Det finns dock ett antal undantag som gör det möjligt för företag utanför EU att behandla personuppgifter. Ett företag från ett tredje land kan till exempel ingå ett avtal som säkerställer att det lever upp till den standard EU-kommissionen har utfärdad. Ett annat undantag är det så kallade Privacy Shieldprogrammet som tillåter registrerade amerikanska företag att behandla personuppgifter inom EU. Hur många kunder har din leverantör? Hotbilden mot tjänsteleverantörer ökar. Tidigare i år utsattes företag världen över, inklusive i Sverige, för cyberattacken Cloud Hopper. Angreppet var riktat mot tjänsteleverantörer för att på så sätt komma åt känslig information om deras kunder. I Sverige delar ett fåtal aktörer på hela marknaden, vilket gör dem till ett tacksamt mål för den som vill komma åt mycket information eller åsamka så stor skada som möjligt. Desto fler kunder din leverantör har, desto större mål blir den för intrång. Delar du dessutom leverantör med högriskkunder, såsom myndigheter och banker, ökar hotbilden ytterligare. Hur separerar leverantören informationen? Din leverantör behandlar sannolikt en stor mängd information från en stor mängd kunder. Som personuppgiftsansvarig bör du se till att dina leverantörer har tillräckliga säkerhetskontroller på plats som skyddar kundernas specifika domäner från externa hot, men även förhindrar dataläckage emellan kundernas domäner/miljöer. Hur flexibel är din leverantör? Säkerställ att det är relativt enkelt att byta leverantör om de inte lever upp till kraven. Om avtalet sägs upp är det även oerhört viktigt att leverantören inte får behålla någon information, men det är lättare sagt än gjort. En förutsättning för att kunna ta bort all data är att veta var den finns. Informationen ligger kanske inte enbart lagrad i en databas, den kan även finnas i säkerhetskopior eller gamla register. Kravställ att få veta var all information lagras så att du på ett smidigt sätt kan ta bort den om du lämnar leverantören. Säkerställ även att metoderna för borttagning av data är så pass goda att kundernas data inte kan återskapas. Har ni frågor om GDPR och outsourcing? Sentor hjälper såväl stora som små bolag att efterleva rådande personlagstiftning. Har ni frågor kopplade till GDPR och outsourcing är det bara att kontakta oss. Skicka ett mail till eller ring oss på.
5 Huvudkontoret Regionkontor Syd Sentor MSS AB Björn Trädgårdsgränd Stockholm +46 (0) Sentor MSS AB Adelgatan Malmö +46 (0)
Nya regler för behandling av personuppgifter GDPR EN CHECKLISTA
Sida 1 (6) Nya regler för behandling av personuppgifter GDPR EN CHECKLISTA Vad är GDPR den nya dataskyddsförordningen? Dataskyddsförordningen (GDPR) är en ny EU-förordning som innehåller regler om hur
Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den. 25 maj Detta är i princip taget från SKLs checklista.
Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den 25 maj 2018. Detta är i princip taget från SKLs checklista. 1. Förbered verksamheten Skolan bör försäkra sig om att beslutsfattare,
GDPR NYA DATASKYDDSFÖRORDNINGEN
GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet
GDPR och hantering av personuppgifter
GDPR och hantering av personuppgifter Den 25 maj 2018 börjar den nya dataskyddsförordningen att gälla. Den är baserad på EU-direktivet General Data Protection Regulation (GDPR). Det innebär att Personuppgiftslagen
EU:s dataskyddsförordning
EU:s dataskyddsförordning Länsstyrelsen den 8 november 2016 Elisabeth Jilderyd och Eva Maria Broberg Datainspektionen Datainspektionen Datainspektionen arbetar för att säkra den enskilda individens rätt
PERSONUPPGIFTS- BITRÄDESAVTAL
TIO PUNKTER ATT TÄNKA PÅ NÄR DU SKRIVER PERSONUPPGIFTS- BITRÄDESAVTAL n Den 25 maj 2018 började dataskyddsförordningen att gälla i alla EU:s medlemsländer. Dataskyddsförordningen kallas även för GDPR,
Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad
Styrande dokument Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad 2BDetta dokument gäller för Göteborgs Stads samtliga nämnder samt styrelser i sådana organisationer där Göteborgs
Policy och riktlinje för hantering av personuppgifter i Trosa kommun
Policy och riktlinje för hantering av personuppgifter i Trosa kommun Antagen av: Kommunfullmäktige 2018-04-25, 36, dnr KS 2018/65 Dokumentkategori: Styrdokument Dokumenttyp: Policy Kommunstyrelsen Policy
Policy för behandling av personuppgifter
Policy för behandling av personuppgifter Rättslig grund Dokumentägare Antagen datum Upprättad av Antagen av VD 2018-05-28 [Legal] Styrelsen Dokumenttyp Publiceras Ersätter Version Policy Intranätet 1.0
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet? BAKGRUND Personuppgiftslagen (PuL) ersätts av Dataskyddsförordningen (General Data Protection Regulation, GDPR). Dataskyddsförordningen,
MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7
MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 Detta avtal har dagen för undertecknanden ingåtts mellan parterna; 1) XXX ( XXX ), org. nr 123456-7890, (Personuppgiftsansvarig) och 2) [ ],
INFORMATIONSSÄKERHET OCH DATASKYDD
INFORMATIONSSÄKERHET OCH DATASKYDD Sveriges säkerhet (rike) Säkerhetsskyddslag Samhällsviktiga & digitala tjänster NIS-direktivet Offentlig sektor Sektorsspecifika lagstiftningar Individens säkerhet Dataskyddsförordningen
Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs
Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal 1. Parter Personuppgiftsansvarig (PA) Namn: Organisationsnummer: Adressuppgifter: Telefonnummer: E-post: Personuppgiftsbiträde (PB) Namn: Digerati Sverige AB Organisationsnummer:
Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi
Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi Ny EU-lag för personuppgifter Nya dataskyddsförordningen ( GDPR ) Ersätter nuvarande
PERSONUPPGIFTSBITRÄDESAVTAL
PERSONUPPGIFTSBITRÄDESAVTAL DEFINITIONER Begrepp och definitioner i detta Avtal ska ha motsvarande betydelse som i Europaparlamentets och Rådets förordning (EU) 2016/679 (nedan kallad dataskyddsförordningen)
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE 1. Personuppgiftsbiträdesavtalets syfte Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 personuppgiftslagen (PuL)
Riktlinjer för dataskydd
1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar
Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med
Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar
FÖRBEREDELSER INFÖR GDPR
FÖRBEREDELSER INFÖR GDPR RÅD FÖR BEHANDLING AV PERSONUPPGIFTER Reviderad 170320 Intresset av att kunna använda information om individer, så kallade personuppgifter, är stort i samhället. Som ett resultat
GDPR. Dataskyddsförordningen
GDPR Dataskyddsförordningen torsdagen den 29 mars 2018 Innehåll» Inledning» Integritetskontroll?» Centrala begrepp» Grundläggande krav» Laglig grund» Den registrerades rättigheter» Känsliga personuppgifter»
Bilaga 1a Personuppgiftsbiträdesavtal
Bilaga 1a Personuppgiftsbiträdesavtal stockholm.se Stadsledningskontoret Avdelningen för digital utveckling Ragnar Östbergs Plan 1 105 35 Stockholm Växel 08-508 29 000 www.stockholm.se Innehåll 1 Parter
Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten?
Dataskyddsförordningen ( GDPR ) Vad innebär förordningen för verksamheten? BAKGRUND Personuppgiftslagen (PuL) har ersatts av Dataskyddsförordningen (General Data Protection Regulation, GDPR). Sedan 25
Riktlinjer för personuppgiftshantering
Sida 1(6) Riktlinjer för personuppgiftshantering 1. Inledning Bakgrund Personuppgifter hanteras från och med den 25 maj 2018 enligt EU:s dataskyddsförordning (2016/679) och kompletterande nationell lagstiftning
Tillägg om Zervants behandling av personuppgifter
Tillägg om Zervants behandling av personuppgifter Detta tillägg om behandling av personuppgifter är en bilaga till användaravtalet mellan Zervant och kunden och är underkastad dess användarvillkor i den
Dataskyddsförordningen
Dataskyddsförordningen Almega Express 26 april 2018 på Heléne Hellström Persson Dataskyddsförordningen Ny lagstiftning 2018 Dataskyddsförordningen - beslut i EU våren 2016 Förordning ikraft 25 maj 2018
Olingo Consulting & Advokatfirman Vinge
Olingo Consulting & Advokatfirman Vinge CIO hotspot 16 www.olingo.se EU:s Dataskyddsförordning Olingo Consulting Ammi Södergård, Konsult (kvalitet & Informationssäkerhet) [email protected] Tel:
Svensk författningssamling
Svensk författningssamling Brottsdataförordning Utfärdad den 20 juni 2018 Publicerad den 27 juni 2018 Regeringen föreskriver 1 följande. 1 kap. Allmänna bestämmelser 1 I denna förordning finns kompletterande
POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB
POLICY FÖR BEHANDLING AV PERSONUPPGIFTER ADVANIA SVERIGE AB 1. BAKGRUND Rätten till skydd av personuppgifter och den personliga integriteten tillkommer alla fysiska personer. Dessa rättigheter skyddas
GDPR- Seminarium 2017
GDPR- Seminarium 2017 Guldfågeln Arena Jonas Lindbäck 070-526 82 27 [email protected] Dataskyddsförordningen GDPR Martin Brinnen 2017-10-24 Ett par nyheter En förordning gäller som svensk lag Harmonisering
Dataskyddsförordningen
Dataskyddsförordningen Dataskyddsförordningen Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och
Digitalisering och dataskydd. Agnes Hammarstrand, IT-advokat och partner Advokatfirman
Digitalisering och dataskydd Agnes Hammarstrand, IT-advokat och partner Advokatfirman Delphi @IT_advokaten Vilka regler gäller för digitalisering? Vad är Digital juridik? Regulatoriska frågor Compliance
En guide om GDPR och vad du behöver tänka på
En guide om GDPR och vad du behöver tänka på Guide: GDPR och vad du behöver tänka på VAD ÄR GDPR - GENERAL DATA PROTECTION REGULATION? Den 25 maj 2018 börjar EU:s nya dataskyddsförordning, GDPR, att gälla
IT-konsekvensanalys dataskyddsförordning
, IT-governance Datum 2016-10-23 IT-konsekvensanalys dataskyddsförordning 2017-10-23 Bakgrund... 3 Syfte... 3 Omfattning och avgränsningar... 3 Konsekvensanalys IT ägare av system... 4 1.1 Riskanalys...
PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)
1 (6) Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) Detta personuppgiftsbiträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges
Den nya dataskyddsförordningen - GDPR
Den nya dataskyddsförordningen - GDPR Hur klarar din organisation den? 2016-11-01 1. Sammanfattning Den 25 maj 2018 kommer Personuppgiftslagen (PUL) att ersättas av EU Allmän Dataskyddsförordning eller
Handlingsplan för persondataskydd
Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd
Dataskyddsförordningen vad innebär den för myndigheten. Registrator 2017 Ability Partner. 11 oktober 2017
Dataskyddsförordningen vad innebär den för myndigheten Registrator 2017 Ability Partner 11 oktober 2017 1 Bakgrund och processen mot EU:s dataskyddsförordning Förordningen publicerades den 4 maj 2016 och
Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg
Generellt om information och dess säkerhet Alla är nog medvetna om att information kan vara av olika känslighet, dels från helt harmlös till information som är av stor betydelse för Sveriges säkerhet.
