SlideShare une entreprise Scribd logo
1  sur  28
Télécharger pour lire hors ligne
Oppfyller norske virksomheter forpliktelsene etter
personvernlovgivningen - og hvordan de ser på
fremtidens krav?
Punkter
• Personvernlandskapet – personrettede tjenester
• Avviksmeldinger til Datatilsynet
• Hva er de største utfordringene for norske virksomheter?
• Hva skjer fram mot 2018?
2
Personrettede tjenester – en enkelt eksempel
3
Side 401.09.201
Alt kan kobles
• Mobiler
• Klokker
• Klær
• Biler
• Kjøleskap
• Briller
• Lyspærer
• Temperaturmålere
• Mat
• Gulv og vegger
• Huset
5
Hva betyr det?
• Reklame skal skreddersys
• Avisen skal skreddersys
• En politisk budskap skal skreddersys ( en venstremann er
ikke en venstremann  )
• Forsikring basert på en individuell risiko, ikke en
kollektiv
• Persontilpasset medisin
• Selvkjørende biler og etiske vurderinger
• Segmentering av tilbud
• Delingsøkonomi
• Plattformer!
Analyse av avviksmeldinger til Datatilsynet
7
Tall om avviksmeldinger til Datatilsynet
• Basert på 116 saker fra vårt arkiv i 2014
• Kun avvik hvor det har skjedd/ kan ha
skjedd en utlevering.
• Fokuser på de store linjene, ikke eksakt
prosentfordeling.
• 116 saker om avvik = store mørketall.
• Stor forsiktighet med allmenngyldige
konklusjoner.
Etter personopplysningsforskriftens § 2-6 skal
virksomheter melde fra til Datatilsynet når
beskyttelsesverdige personopplysninger har kommet
på avveier.
Typer avvik - Slik gikk det galt
Kategori Antall Prosentandel
Forsendelsesfeil - digitale og analoge 57 48 %
Hacking/datainnbrudd 12 10 %
Snoking 9 8 %
Tilgangsstyring feilet, mangelfull eller manglet 7 6 %
Nettpublisering 6 5 %
Personopplysninger bevisst utlevert (ikke rettslig adgang til
det) 4 3 %
Fysisk innbrudd - digitale eller analoge data forsvunnet 3 3 %
Avhending uten sletting/ makulering 2 2 %
Mistet/gjenglemt/forlagt (analogt og digitalt) 1 1 %
Andre avvik 19 16 %
SUM 120 100 %
Papir og annet
analogt
28 %
Minnepinne, CD og
andre små digitale
lagringsmedium
5 %
Smarttelefon, PDA,
nettbrett (små
håndholdte
digitale)
0 %
Laptop og liknende
1 %
Stasjonære
datamaskiner
1 %
Server, større IT-
systemer og
skylagring
34 %
E-post og annen
digital forsendelse
23 %
Nettpublisering/
åpent på nett
8 %
Primært lagringsmedium/ tenknologi i avviket
Intern
85 %
Ekstern
15 %
Primær årsak
Ikke følsomme;
23%
Fødselsnummer
- for øvrig ikke
følsomme; 20%
Følsomme med
hensyn til art
eller mengde;
34%
Sensitive
personopplysni
nger; 23%
Var personopplysningene følsomme?
Fødselsnummer
i 53 % av
sakene.
Hva er de største utfordringene for norske virksomheter?
14
Flere viktige elementer i analysen
• Faktisk kjennskap til regelverket (1)
• Erfaringer fra tilsynsvirksomheten (2)
• Erfaring fra råd- og veiledning (3)
• Erfaringer fra saksbehandlingen (4)
• Der skoen trykket før vil den sannsynligvis trykke minste like hardt
• Noen kjennetegn med norsk bedriftsstruktur (5)
• Noen kjennetegn ved regelverket (6)
17
Faktisk kjennskap til regelverket (1)
• I dag: Stor variasjon, men jevnt over liten kjennskap til
regelverket
– Erfarer dette på tilsyn
– Lovbrudd er ofte utslag av manglende kjennskap fremfor ond
vilje
– Det er et vanskelig regelverk i dag
– …og det er heller ikke et enkelt regelverk etter 2018
– Derfor: Virksomhetene har en jobb å gjøre
– Men; mulighet for ny start
18
Erfaring fra tilsynsvirksomheten (2)
• Mangler ved internkontroll og informasjonssikkerhet
– Ofte likhetstegn mellom informasjonssikkerhet og personvern
• Bedriftshemmelig, brannmurer, sikring
• Ikke samme oppmerksomhet om person/kundedata
• Særlig viktig ettersom borgernes rettigheter styrkes
– Dokumentert internkontroll
• Risikovurderinger
19
Erfaring fra råd- og veiledning (3)
• Internkontroll og informasjonssikkerhet
• Arkitektur og design
• «Vi vil bruke data innhentet fra kundene våre, men vil
samtidig ivareta den enkeltes personvern»
• Manglende kjennskap til hva personvern egentlig er
20
Erfaringer fra juridisk veiledningstjeneste (4)
• Veiledningstjenesten
– 8 737 henvendelser fra borgere og virksomheter hvert år
21
Annet
23 %
Arbeidsliv
21 %
Register
14 %
Kameraovervåking
12 %
Melding/konsesjon
9 %
Info.sikkerhet
7 %
Internett
7 %
Fødselsnummer
4 % Skole/barnehage
3 %
Henvendelser i 2015
Noen kjennetegn ved norsk bedriftsstruktur (5)
• Mange SMB, og vår erfaring er at skoen trykker til dels
kraftig i dette segmentet
• Det samme gjelder deler av offentlig sektor, særlig
kommuner ( inkludert skole )
22
Noen kjennetegn ved regelverket (6)
• Skjønnsmessig regelverk og vanskelige vurderinger
– Personvernombud eller ikke
• core activity….systematic monitoring
• core activitiy….large scales of data….
– Hvordan anvende prinsippene for innebygd personvern
• implement appropriate technical and organisational measures…
23
Noen kjennetegn ved regelverket (6)
• Skjønnsmessig regelverk og vanskelige vurderinger
– Data protection impact assessment
• likely to result in high risk for the rights and freedoms…
– Forhåndsdrøftelse ( prior consultation )
• …..in the absence of measures taken by the controller to mitigate the
risk…
24
Hva skjer fram til mai 2018?
25
Regler som forsvinner eller må gjennomgås
• Særregler om kameraovervåking
• Kredittopplysninger
• Konsesjoner
• Innsyn i epostkasse
• Meldeplikt
26
Hvordan vi jobber mot 2018
• Rigger et fire-delt prosjekt
– Nytt regelverk - juridisk implementering
– IKT / prosesstøtte
– Informasjon til virksomheter og borgere
– Personvernombudsordningen
• Tett dialog med bransjer og virksomheter under marsjen
27
Endring i arbeidsmetodikk i Datatilsynet
• Mer råd- og veiledning
– Både overfor virksomheter i enkeltsak
– …og generelt
• Mer systemkontroll
– Er internkontrollen på plass?
– Er et system bygd på prinsippene for innebygd personvern?
– Burde det vært opprettet personvernombud
• Ta initiativ til, og bidra i utarbeidelse av bransjenormer
• Saker av overnasjonal karakter
• Sanksjoner
• Personvernombudsordningen
28

Contenu connexe

En vedette

Oversikt over nyheter i EUs nye personvernforording
Oversikt over nyheter i EUs nye personvernforording Oversikt over nyheter i EUs nye personvernforording
Oversikt over nyheter i EUs nye personvernforording Kristian Foss
 
Nye personvernregler fra EU
Nye personvernregler fra EUNye personvernregler fra EU
Nye personvernregler fra EUEva Jarbekk
 
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundtEUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundtSimen Sommerfeldt
 
A practical approach to the internet of things by Kristian Foss
A practical approach to the internet of things by Kristian FossA practical approach to the internet of things by Kristian Foss
A practical approach to the internet of things by Kristian FossKristian Foss
 
GDPR in practice
GDPR in practiceGDPR in practice
GDPR in practiceZoneFox
 
GDPR: Is Your Organization Ready for the General Data Protection Regulation?
GDPR: Is Your Organization Ready for the General Data Protection Regulation?GDPR: Is Your Organization Ready for the General Data Protection Regulation?
GDPR: Is Your Organization Ready for the General Data Protection Regulation?DATUM LLC
 

En vedette (7)

Oversikt over nyheter i EUs nye personvernforording
Oversikt over nyheter i EUs nye personvernforording Oversikt over nyheter i EUs nye personvernforording
Oversikt over nyheter i EUs nye personvernforording
 
Nye personvernregler fra EU
Nye personvernregler fra EUNye personvernregler fra EU
Nye personvernregler fra EU
 
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundtEUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
 
A practical approach to the internet of things by Kristian Foss
A practical approach to the internet of things by Kristian FossA practical approach to the internet of things by Kristian Foss
A practical approach to the internet of things by Kristian Foss
 
GDPR in practice
GDPR in practiceGDPR in practice
GDPR in practice
 
Kommunikasjon på e-post
Kommunikasjon på e-postKommunikasjon på e-post
Kommunikasjon på e-post
 
GDPR: Is Your Organization Ready for the General Data Protection Regulation?
GDPR: Is Your Organization Ready for the General Data Protection Regulation?GDPR: Is Your Organization Ready for the General Data Protection Regulation?
GDPR: Is Your Organization Ready for the General Data Protection Regulation?
 

Similaire à EU personvernforordningen - hvor trykker skoen?

It driftsperson fra mekaniker til kartleser og sjåfør
It driftsperson   fra mekaniker til kartleser og sjåførIt driftsperson   fra mekaniker til kartleser og sjåfør
It driftsperson fra mekaniker til kartleser og sjåførSimen Sommerfeldt
 
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Simen Sommerfeldt
 
Teknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseTeknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseSimen Sommerfeldt
 
Hvordan du som gründer kan hente ut potensialet innenfor IoT
Hvordan du som gründer kan hente ut potensialet innenfor IoTHvordan du som gründer kan hente ut potensialet innenfor IoT
Hvordan du som gründer kan hente ut potensialet innenfor IoTSimen Sommerfeldt
 
Lederutfordringer i en digital verden
Lederutfordringer i en digital verdenLederutfordringer i en digital verden
Lederutfordringer i en digital verdenPetter Løken
 
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...Simen Sommerfeldt
 
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...IKT-Norge
 
Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Advokatfirmaet Haavind
 
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014Espen Sjøvoll
 
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Senter for IKT i utdanningen, redaksjon
 
Digitaliseringsstrategi FT
Digitaliseringsstrategi FTDigitaliseringsstrategi FT
Digitaliseringsstrategi FTAnders Hoff
 
Hva er Big Data - Lars Marius Garshol
Hva er Big Data - Lars Marius GarsholHva er Big Data - Lars Marius Garshol
Hva er Big Data - Lars Marius GarsholBouvet ASA
 
Legal risk management: Hvordan styre risiko i kontrakter
Legal risk management: Hvordan styre risiko i kontrakterLegal risk management: Hvordan styre risiko i kontrakter
Legal risk management: Hvordan styre risiko i kontrakterKjell Steffner
 
Til personvernkommisjonen om trender og strategier
Til personvernkommisjonen om trender og strategierTil personvernkommisjonen om trender og strategier
Til personvernkommisjonen om trender og strategierSimen Sommerfeldt
 
Digin nor sis-tore orderløkken
Digin nor sis-tore orderløkkenDigin nor sis-tore orderløkken
Digin nor sis-tore orderløkkenDigin
 
IKT-tilsyn v/ IT Solberg, B Nedrebø
IKT-tilsyn v/ IT Solberg, B NedrebøIKT-tilsyn v/ IT Solberg, B Nedrebø
IKT-tilsyn v/ IT Solberg, B NedrebøStatens helsetilsyn
 

Similaire à EU personvernforordningen - hvor trykker skoen? (20)

It driftsperson fra mekaniker til kartleser og sjåfør
It driftsperson   fra mekaniker til kartleser og sjåførIt driftsperson   fra mekaniker til kartleser og sjåfør
It driftsperson fra mekaniker til kartleser og sjåfør
 
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
 
Teknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseTeknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelse
 
Bdo kraftbransjen defo
Bdo kraftbransjen defoBdo kraftbransjen defo
Bdo kraftbransjen defo
 
Ansvar for datasikkerhet
Ansvar for datasikkerhetAnsvar for datasikkerhet
Ansvar for datasikkerhet
 
Hvordan du som gründer kan hente ut potensialet innenfor IoT
Hvordan du som gründer kan hente ut potensialet innenfor IoTHvordan du som gründer kan hente ut potensialet innenfor IoT
Hvordan du som gründer kan hente ut potensialet innenfor IoT
 
Lederutfordringer i en digital verden
Lederutfordringer i en digital verdenLederutfordringer i en digital verden
Lederutfordringer i en digital verden
 
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
 
Hvordan bidrar feide til økt sikkerhet
Hvordan bidrar feide til økt sikkerhetHvordan bidrar feide til økt sikkerhet
Hvordan bidrar feide til økt sikkerhet
 
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
 
Digitale spor
Digitale sporDigitale spor
Digitale spor
 
Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?
 
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014
Innovasjon og utvikling av nye tjenester i EVRY - Sak og Portalkonferansen 2014
 
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
 
Digitaliseringsstrategi FT
Digitaliseringsstrategi FTDigitaliseringsstrategi FT
Digitaliseringsstrategi FT
 
Hva er Big Data - Lars Marius Garshol
Hva er Big Data - Lars Marius GarsholHva er Big Data - Lars Marius Garshol
Hva er Big Data - Lars Marius Garshol
 
Legal risk management: Hvordan styre risiko i kontrakter
Legal risk management: Hvordan styre risiko i kontrakterLegal risk management: Hvordan styre risiko i kontrakter
Legal risk management: Hvordan styre risiko i kontrakter
 
Til personvernkommisjonen om trender og strategier
Til personvernkommisjonen om trender og strategierTil personvernkommisjonen om trender og strategier
Til personvernkommisjonen om trender og strategier
 
Digin nor sis-tore orderløkken
Digin nor sis-tore orderløkkenDigin nor sis-tore orderløkken
Digin nor sis-tore orderløkken
 
IKT-tilsyn v/ IT Solberg, B Nedrebø
IKT-tilsyn v/ IT Solberg, B NedrebøIKT-tilsyn v/ IT Solberg, B Nedrebø
IKT-tilsyn v/ IT Solberg, B Nedrebø
 

Plus de Kristian Foss

Bull Cyber Security beredskap hos Arctic Insurance
Bull Cyber Security beredskap hos Arctic InsuranceBull Cyber Security beredskap hos Arctic Insurance
Bull Cyber Security beredskap hos Arctic InsuranceKristian Foss
 
Hvordan usikre ting internett kan ramme deg
Hvordan usikre ting internett kan ramme deg Hvordan usikre ting internett kan ramme deg
Hvordan usikre ting internett kan ramme deg Kristian Foss
 
A new dawn of product liability IoT
A new dawn of product liability IoTA new dawn of product liability IoT
A new dawn of product liability IoTKristian Foss
 
Dataangrep - personlig ansvar for manglende datasikkerhet
Dataangrep - personlig ansvar for manglende datasikkerhetDataangrep - personlig ansvar for manglende datasikkerhet
Dataangrep - personlig ansvar for manglende datasikkerhetKristian Foss
 
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmål
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmålHvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmål
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmålKristian Foss
 
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKET
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKETINNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKET
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKETKristian Foss
 
State of the GDPR in Norway
State of the GDPR in NorwayState of the GDPR in Norway
State of the GDPR in NorwayKristian Foss
 
Presentasjon Lyskultur personvern gdpr komm.vern.forordning. 130218
Presentasjon Lyskultur personvern  gdpr komm.vern.forordning. 130218Presentasjon Lyskultur personvern  gdpr komm.vern.forordning. 130218
Presentasjon Lyskultur personvern gdpr komm.vern.forordning. 130218Kristian Foss
 
Contracts 2.0 simple, visual and understandable
Contracts 2.0   simple, visual and understandableContracts 2.0   simple, visual and understandable
Contracts 2.0 simple, visual and understandableKristian Foss
 
Personvern for ledere og styrer 12. sept. 2017
Personvern for ledere og styrer 12. sept. 2017 Personvern for ledere og styrer 12. sept. 2017
Personvern for ledere og styrer 12. sept. 2017 Kristian Foss
 
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio Kristian Foss
 
Software as a service og andre skytjenester - oversikt og sjekkliste
Software as a service og andre skytjenester - oversikt og sjekkliste Software as a service og andre skytjenester - oversikt og sjekkliste
Software as a service og andre skytjenester - oversikt og sjekkliste Kristian Foss
 
Eksport av persondata (juridisk oversikt)
Eksport av  persondata  (juridisk oversikt)Eksport av  persondata  (juridisk oversikt)
Eksport av persondata (juridisk oversikt)Kristian Foss
 
Ansvar manglende datasikkerhet (juridisk oversikt)
Ansvar  manglende  datasikkerhet  (juridisk oversikt)Ansvar  manglende  datasikkerhet  (juridisk oversikt)
Ansvar manglende datasikkerhet (juridisk oversikt)Kristian Foss
 
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...Kristian Foss
 
Internet of things kristian foss slide share feb 2015
Internet of things kristian foss slide share feb 2015Internet of things kristian foss slide share feb 2015
Internet of things kristian foss slide share feb 2015Kristian Foss
 

Plus de Kristian Foss (17)

Bull Cyber Security beredskap hos Arctic Insurance
Bull Cyber Security beredskap hos Arctic InsuranceBull Cyber Security beredskap hos Arctic Insurance
Bull Cyber Security beredskap hos Arctic Insurance
 
Hvordan usikre ting internett kan ramme deg
Hvordan usikre ting internett kan ramme deg Hvordan usikre ting internett kan ramme deg
Hvordan usikre ting internett kan ramme deg
 
A new dawn of product liability IoT
A new dawn of product liability IoTA new dawn of product liability IoT
A new dawn of product liability IoT
 
Dataangrep - personlig ansvar for manglende datasikkerhet
Dataangrep - personlig ansvar for manglende datasikkerhetDataangrep - personlig ansvar for manglende datasikkerhet
Dataangrep - personlig ansvar for manglende datasikkerhet
 
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmål
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmålHvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmål
Hvordan gjennomføre GDPR-prosjekt og 5 praktiske personvernspørsmål
 
Tingens internett
Tingens internett Tingens internett
Tingens internett
 
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKET
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKETINNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKET
INNFØRINGSKURS I IT-RETT OG DET LOKALE STAMMESPRÅKET
 
State of the GDPR in Norway
State of the GDPR in NorwayState of the GDPR in Norway
State of the GDPR in Norway
 
Presentasjon Lyskultur personvern gdpr komm.vern.forordning. 130218
Presentasjon Lyskultur personvern  gdpr komm.vern.forordning. 130218Presentasjon Lyskultur personvern  gdpr komm.vern.forordning. 130218
Presentasjon Lyskultur personvern gdpr komm.vern.forordning. 130218
 
Contracts 2.0 simple, visual and understandable
Contracts 2.0   simple, visual and understandableContracts 2.0   simple, visual and understandable
Contracts 2.0 simple, visual and understandable
 
Personvern for ledere og styrer 12. sept. 2017
Personvern for ledere og styrer 12. sept. 2017 Personvern for ledere og styrer 12. sept. 2017
Personvern for ledere og styrer 12. sept. 2017
 
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
 
Software as a service og andre skytjenester - oversikt og sjekkliste
Software as a service og andre skytjenester - oversikt og sjekkliste Software as a service og andre skytjenester - oversikt og sjekkliste
Software as a service og andre skytjenester - oversikt og sjekkliste
 
Eksport av persondata (juridisk oversikt)
Eksport av  persondata  (juridisk oversikt)Eksport av  persondata  (juridisk oversikt)
Eksport av persondata (juridisk oversikt)
 
Ansvar manglende datasikkerhet (juridisk oversikt)
Ansvar  manglende  datasikkerhet  (juridisk oversikt)Ansvar  manglende  datasikkerhet  (juridisk oversikt)
Ansvar manglende datasikkerhet (juridisk oversikt)
 
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...
Tingenes internett presentasjon Juristenes utdanningssenter 11. mars 2015 (pr...
 
Internet of things kristian foss slide share feb 2015
Internet of things kristian foss slide share feb 2015Internet of things kristian foss slide share feb 2015
Internet of things kristian foss slide share feb 2015
 

EU personvernforordningen - hvor trykker skoen?

  • 1. Oppfyller norske virksomheter forpliktelsene etter personvernlovgivningen - og hvordan de ser på fremtidens krav?
  • 2. Punkter • Personvernlandskapet – personrettede tjenester • Avviksmeldinger til Datatilsynet • Hva er de største utfordringene for norske virksomheter? • Hva skjer fram mot 2018? 2
  • 3. Personrettede tjenester – en enkelt eksempel 3
  • 5. Alt kan kobles • Mobiler • Klokker • Klær • Biler • Kjøleskap • Briller • Lyspærer • Temperaturmålere • Mat • Gulv og vegger • Huset 5
  • 6. Hva betyr det? • Reklame skal skreddersys • Avisen skal skreddersys • En politisk budskap skal skreddersys ( en venstremann er ikke en venstremann  ) • Forsikring basert på en individuell risiko, ikke en kollektiv • Persontilpasset medisin • Selvkjørende biler og etiske vurderinger • Segmentering av tilbud • Delingsøkonomi • Plattformer!
  • 7. Analyse av avviksmeldinger til Datatilsynet 7
  • 8. Tall om avviksmeldinger til Datatilsynet • Basert på 116 saker fra vårt arkiv i 2014 • Kun avvik hvor det har skjedd/ kan ha skjedd en utlevering. • Fokuser på de store linjene, ikke eksakt prosentfordeling. • 116 saker om avvik = store mørketall. • Stor forsiktighet med allmenngyldige konklusjoner. Etter personopplysningsforskriftens § 2-6 skal virksomheter melde fra til Datatilsynet når beskyttelsesverdige personopplysninger har kommet på avveier.
  • 9. Typer avvik - Slik gikk det galt Kategori Antall Prosentandel Forsendelsesfeil - digitale og analoge 57 48 % Hacking/datainnbrudd 12 10 % Snoking 9 8 % Tilgangsstyring feilet, mangelfull eller manglet 7 6 % Nettpublisering 6 5 % Personopplysninger bevisst utlevert (ikke rettslig adgang til det) 4 3 % Fysisk innbrudd - digitale eller analoge data forsvunnet 3 3 % Avhending uten sletting/ makulering 2 2 % Mistet/gjenglemt/forlagt (analogt og digitalt) 1 1 % Andre avvik 19 16 % SUM 120 100 %
  • 10. Papir og annet analogt 28 % Minnepinne, CD og andre små digitale lagringsmedium 5 % Smarttelefon, PDA, nettbrett (små håndholdte digitale) 0 % Laptop og liknende 1 % Stasjonære datamaskiner 1 % Server, større IT- systemer og skylagring 34 % E-post og annen digital forsendelse 23 % Nettpublisering/ åpent på nett 8 % Primært lagringsmedium/ tenknologi i avviket
  • 12. Ikke følsomme; 23% Fødselsnummer - for øvrig ikke følsomme; 20% Følsomme med hensyn til art eller mengde; 34% Sensitive personopplysni nger; 23% Var personopplysningene følsomme? Fødselsnummer i 53 % av sakene.
  • 13. Hva er de største utfordringene for norske virksomheter?
  • 14. 14
  • 15.
  • 16.
  • 17. Flere viktige elementer i analysen • Faktisk kjennskap til regelverket (1) • Erfaringer fra tilsynsvirksomheten (2) • Erfaring fra råd- og veiledning (3) • Erfaringer fra saksbehandlingen (4) • Der skoen trykket før vil den sannsynligvis trykke minste like hardt • Noen kjennetegn med norsk bedriftsstruktur (5) • Noen kjennetegn ved regelverket (6) 17
  • 18. Faktisk kjennskap til regelverket (1) • I dag: Stor variasjon, men jevnt over liten kjennskap til regelverket – Erfarer dette på tilsyn – Lovbrudd er ofte utslag av manglende kjennskap fremfor ond vilje – Det er et vanskelig regelverk i dag – …og det er heller ikke et enkelt regelverk etter 2018 – Derfor: Virksomhetene har en jobb å gjøre – Men; mulighet for ny start 18
  • 19. Erfaring fra tilsynsvirksomheten (2) • Mangler ved internkontroll og informasjonssikkerhet – Ofte likhetstegn mellom informasjonssikkerhet og personvern • Bedriftshemmelig, brannmurer, sikring • Ikke samme oppmerksomhet om person/kundedata • Særlig viktig ettersom borgernes rettigheter styrkes – Dokumentert internkontroll • Risikovurderinger 19
  • 20. Erfaring fra råd- og veiledning (3) • Internkontroll og informasjonssikkerhet • Arkitektur og design • «Vi vil bruke data innhentet fra kundene våre, men vil samtidig ivareta den enkeltes personvern» • Manglende kjennskap til hva personvern egentlig er 20
  • 21. Erfaringer fra juridisk veiledningstjeneste (4) • Veiledningstjenesten – 8 737 henvendelser fra borgere og virksomheter hvert år 21 Annet 23 % Arbeidsliv 21 % Register 14 % Kameraovervåking 12 % Melding/konsesjon 9 % Info.sikkerhet 7 % Internett 7 % Fødselsnummer 4 % Skole/barnehage 3 % Henvendelser i 2015
  • 22. Noen kjennetegn ved norsk bedriftsstruktur (5) • Mange SMB, og vår erfaring er at skoen trykker til dels kraftig i dette segmentet • Det samme gjelder deler av offentlig sektor, særlig kommuner ( inkludert skole ) 22
  • 23. Noen kjennetegn ved regelverket (6) • Skjønnsmessig regelverk og vanskelige vurderinger – Personvernombud eller ikke • core activity….systematic monitoring • core activitiy….large scales of data…. – Hvordan anvende prinsippene for innebygd personvern • implement appropriate technical and organisational measures… 23
  • 24. Noen kjennetegn ved regelverket (6) • Skjønnsmessig regelverk og vanskelige vurderinger – Data protection impact assessment • likely to result in high risk for the rights and freedoms… – Forhåndsdrøftelse ( prior consultation ) • …..in the absence of measures taken by the controller to mitigate the risk… 24
  • 25. Hva skjer fram til mai 2018? 25
  • 26. Regler som forsvinner eller må gjennomgås • Særregler om kameraovervåking • Kredittopplysninger • Konsesjoner • Innsyn i epostkasse • Meldeplikt 26
  • 27. Hvordan vi jobber mot 2018 • Rigger et fire-delt prosjekt – Nytt regelverk - juridisk implementering – IKT / prosesstøtte – Informasjon til virksomheter og borgere – Personvernombudsordningen • Tett dialog med bransjer og virksomheter under marsjen 27
  • 28. Endring i arbeidsmetodikk i Datatilsynet • Mer råd- og veiledning – Både overfor virksomheter i enkeltsak – …og generelt • Mer systemkontroll – Er internkontrollen på plass? – Er et system bygd på prinsippene for innebygd personvern? – Burde det vært opprettet personvernombud • Ta initiativ til, og bidra i utarbeidelse av bransjenormer • Saker av overnasjonal karakter • Sanksjoner • Personvernombudsordningen 28