GDPR Flashcards

1
Q

Vilken beteckning har Europaparlamentet och rådets förordning som hanterar GDPR?

A

2016/679

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Varför har man tagit fram GDPR i EU?

A
  1. Samma regler över hela EU.
  2. Stärka den personliga integriteten.
  3. Individer ska ha rätt till sin egen information.
  4. Fritt flöde av personuppgifter inom EU.
  5. Modernisera reglerna (molntjänster, social media etc)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Vilket år började GDPR att gälla?

A

2018

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Om det finns svensk lagstiftning som ger sämre förutsättningar än ett område som en EU-förordning täcker, vilken lagstiftning är det som gäller?

A

EU-förordningen.

Som medlem i Europeiska unionen omfattas Sverige också av EU-rätten, som har företräde över nationell rätt. Det betyder till exempel att om en svensk lag står i strid med en EU-lag är det EU-lagen som gäller.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Vilken myndighet har i Sverige uppdrag att se till att GDPR efterföljs?

A

IMY, Integritetsskyddsmyndigheten

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Vilket är den maximala straffet för företag om de bryter mot GDPR?

A

Böter som kan vara högst 20 miljoner euro eller 4% av bolagets globala årsomsättning.
Beroende på vad som är högst.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Vad innebär termen “obehörig åtkomst” ?

A

Någon inom eller utanför organisationen har tagit del av personuppgifter som den saknade behörighet till, exempelvis i samband med ett dataintrång.

Obehörig åtkomst kan vara intern eller extern, och kan ske oavsiktligt eller avsiktligt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Vad innebär termen “tredje land” ?

A

Ett land som inte är med i EU/EES. Länder som riktar sin verksamhet mot EU-medborgare från tredje land är dock skyldiga att uppfylla GDPR.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Elin och hennes arbetsgivare kommer överens om att arbetsgivaren ska skicka hennes lönespec via mail varje månad för att underlätta för båda parter. Är detta lagligt enligt GDPR?

https://www.datainspektionen.se/lagar–regler/dataskyddsforordningen/informationssakerhet/behandling-av-lonespecifikationer-i-e-post/

A

Nej, Elin som anställd kan aldrig samtycka till “otillräcklig säkerhet”.

Hennes arbetsgivare blir i så fall skyldig att se till så att hon får uppgifterna via företagets krypterade onlineportal exempelvis.

https://www.datainspektionen.se/lagar–regler/dataskyddsforordningen/informationssakerhet/behandling-av-lonespecifikationer-i-e-post/

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Vad räknas som en personuppgift?

A
All information som kan hänvisas till en fysisk person både direkt och indirekt.
T ex:
Namn
Adress
E-mail
IP-nummer
Foto
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Vilka artiklar i GDPR måste ett företag/organisation bryta mot för att kunna utdelas det högsta straffet?

A

5-7, 9, 12-22, 44-49

  • GDPR-principerna(Artikel 5,6,7,9) Kapitel II
  • Registrerades rättigheter(Artikel 12-22) Kapitel III
  • Internationella överföringar(Artikel 44-49) Kapitel V
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Ett företag brister i att inhämta samtycke vid inhämtning av personuppgifter om ett barn. Vad är det potentiella maxstraffet?

A

2% av koncernens globala omsättning eller 10 Miljoner Euro, beroende på vilket belopp som är högst.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Vilka är de fyra GDPR-principerna?

Kapitel II

A
  • Artikel 5 – Principer för behandling av personuppgifter
  • Artikel 6 – Laglig behandling av personuppifter
  • Artikel 7 – Villkor för samtycke
  • Artikel 9 – Behandling av särskilda kategorier av personuppgifter
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Vad innehåller artikel 5 sammanfattat i en mening?

A

Principer för behandling av personuppgifter.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Vad innehåller artikel 6 sammanfattat i en mening?

A

Laglig behandling av personuppifter.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Vilka personuppgifter räknas som “känsliga”?

A
  • etniskt ursprung
  • politiska åsikter
  • religiös eller filosofisk övertygelse
  • medlemskap i en fackförening
  • hälsa
  • en persons sexualliv eller sexuella läggning
  • genetiska uppgifter
  • biometriska uppgifter som används för att entydigt identifiera en person.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

En personuppgiftsansvarig är nästan alltid en organisation (till exempel aktiebolag, stiftelse, förening eller myndighet).

När kan en fysisk person vara personuppgiftsansvarig?

A

Till exempel är detta fallet för personer som driver enskilda firmor.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Vad är en personuppgiftsincident?

A

En säkerhetsincident som kan innebära risker för människors friheter och rättigheter.

En personuppgiftsincident har till exempel inträffat om uppgifter om en eller flera registrerade personer har:
blivit förstörda
gått förlorade på annat sätt
kommit i orätta händer.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Kan en sanktionsavgift utfärdas till en myndighet?

A

Ja, även en myndighet kan få en sanktionsavgift.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

Vad innehåller grundprincipen Art.5 - Behandling av personuppgifter?

(De 4 GDPR-principerna, Kapitel II)

A

a) Laglighet, korrekthet och öppenhet.
b) Ändamålsbegränsning. Uttryckligt angivna och berättigade ändamål.
c) Uppgiftsminimering - Relevanta och inte för omfattande.
d) Riktighet - De ska vara korrekta och om nödvändigt uppdaterade.
e) Lagringsminimering - Får inte lagras längre än vad som är nödvändigt.
f) Integritet och konfidentialitet - Uppgifter måste lagras säkert.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

Vad innehåller grundprincipen Art.6 - Laglig behandling av personuppifter?

(De 4 GDPR-principerna, Kapitel II)

A

a) Samtycke måste ha lämnats av den registrerade.
b) Ett avtal om behandling måste finnas.
c) Personuppgiftsansvarige har en rättslig förpliktelse.
d) Måste skydda grundläggande intressen för den registrerade.
e) Uppgift är av allmänt intresse eller nödvändigt för myndighetsutövning.
f) Uppgift är nödvändig för personuppgiftsansvarige berättigade intressen, om inte grundläggande rättigheter och friheter för den registrerade väger tyngre.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Vad innehåller grundprincipen Art.7 - Villkor för samtycke?

De 4 GDPR-principerna, Kapitel II

A
  1. Personuppgiftsansvarige ska kunna visa att den registrerade har samtyckt till behandling av personuppgifter.
  2. Skriftlig förklaring, där varje del av samtycket klart och tydligt kan särskiljas från andra delar.
  3. De registrerade ska ha rätt att när som helst återkalla sitt samtycke.
  4. Huruvida samtycke är frivilligt, ska vara tydligt kopplat till att uppgiften behövs för att leverera tjänsten till den registrerade.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

Vad innehåller grundprincipen Art.9 - Behandling av särskilda kategorier av personuppgifter?

(De 4 GDPR-principerna, Kapitel II)

A

Här behandlas de “känsliga” uppgifterna

1) De “känsliga uppgifterna” är förbjudna att lagra.
2) Undantag finns för speciella nödvändiga skäl, men samtycke krävs alltid. Exempel är vårdsituationer, möjligheten att dela till slutna organisationer m.m.
3) Tystnadsplikt finns för de känsliga uppgifterna om dessa lagras med speciellt samtycke.
4) Medlemsstater har rätt att ytterligare begränsa genetiska och/eller biometriska uppgifter.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q

Vad innebär en adekvat skyddsåtgärd?

A

EU-kommissionen kan fatta beslut om att ett land har en tillräckligt hög skyddsnivå och ni får då föra över personuppgifter dit utan något särskilt tillstånd. I dataskyddsförordningen kallas det för adekvat skyddsnivå. Det kan även gälla ett visst territorium, en internationell organisation eller en eller flera sektorer i ett tredje land.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
25
Q

Vilka lagliga grunder finns det?

A
  1. Samtycke: Den registrerade har sagt ja till personuppgiftsbehandlingen.
  2. Avtal: Den registrerade har ett avtal eller ska ingå ett avtal med den personuppgiftsansvariga.
  3. Intresseavvägning: Den personuppgiftsansvariga får behandla personuppgifter om den personuppgiftsansvarigas intressen väger tyngre än den registrerades och om behandlingen är nödvändig för det aktuella ändamålet.
  4. Rättslig förpliktelse: Det finns lagar eller regler som gör att den personuppgiftsansvariga måste behandla vissa personuppgifter i sin verksamhet.
  5. Myndighetsutövning och uppgift av allmänt intresse: Den personuppgiftsansvariga måste behandla personuppgifter för att utföra sina myndighetsuppgifter eller för att utföra en uppgift av allmänt intresse.
  6. Grundläggande intresse: Den personuppgiftsansvariga måste behandla personuppgifter för att skydda en registrerad som inte kan lämna samtycke, till exempel om hen är medvetslös.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
26
Q

Vilka organisationer påverkas av GDPR?

A
  1. Etablerade inom EU
  2. Erbjuder varor eller tjänster till fysiska personer inom EU.
  3. Övervakar fysiska personers beteende inom EU.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
27
Q

Vad är en standardkontraktsklausul?

A

Ett fördefinierat kontrakt för att säkerställa att samma sak gäller för alla. Det ska inte ske någon förhandling, alla ska ha samma möjligheter. Det är egentligen ett biträdesavtal.
Sätter upp standardregler för sändare och mottagare.

28
Q

Hur är processen för administrativ avgift mot de som bryter mot GDPR?

A

Det beror på allvarligheten såklart.

  1. Varning.
  2. Reprimand.
  3. Indragen rätt till behandling av uppgifter.
  4. Böter:
    Upp till 20 miljoner euro eller 4% av bolagets globala årsomsättning.
29
Q

Vad är Privacy Shield?

A

Privacy Shield är en mekanism för självcertifiering i USA som innebär att amerikanska företag, genom att anmäla sig till det amerikanska handelsdepartementet, kan intyga att de uppfyller vissa särskilt uppställda krav.

30
Q

Ge exempel på länder med adekvat skyddsnivå.

A
  • Andorra
  • Argentina
  • Kanada
  • Schweiz
  • Färöarna
  • Guernsey
  • Israel
  • Isle of Man
  • Japan
  • Nya Zeeland
  • Uruguay
  • Syd Korea
31
Q

Vad innebär BCR (Binding Corporate Rules)?

A

Bindande företagsbestämmelser är gemensamma regler som en koncern eller en grupp av företag som deltar i gemensam ekonomisk verksamhet får tillämpa för att göra det tillåtet att överföra personuppgifter utanför EU/EES.

32
Q

När kan Datainspektionen ge särskilt tillstånd?

A
  • Grundar sig på avtal mellan personuppgiftsansvarig och biträde
  • Rättigheter för den registrerade
  • Standardavtalsklausuler
33
Q

Vilka delar finner man under PMM (Privacy Mature Model)?

A
  • Ad hoc - Rutiner och proocesser är generellt sett informella, ej kompletta och oregelbundet applicerade.
  • Repeatable - Rutiner och processer existerar, dom är dock inte komplett dokumenterade och täcker inte alla relevanta aspekter.
  • Defined - Rutiner och processer är komplett dokumenterade och implementerade och täcker alla relevanta aspekter.
  • Managed - Genomgångar utförs för att bedömma effektiviteten i de uppsatta kontrollerna.
  • Optimized - Regelbundna uppföljningar och återkopplingar används för att säkerställa koninuerliga förbättringar för att optimera processerna.
34
Q

Vad har Personuppgiftsansvariga & -biträde för roller?

A
Personuppgiftsansvariga
    - Tar beslut om vad som ska behandlas
    - Kan överlåta behandling

Personuppgiftsbiträde
    - Utför behandlingen
35
Q

Vad är Dataskyddsombudets uppgifter?

A
  • Ge råd och informera om behandlingar
  • Övervaka efterlevnaden
  • Rådgöra om konsekvensbedömningar
  • Samarbeta med tillsynsmyndigheten
36
Q

Vad ska man se upp för när man skriver under ett sekretessavtal?

A
Man ska se upp för oskäliga villkor.
Konkurrensklausuler:
-Hindrar för att arbeta för konkurrenter
-Begränsar marknaden genom att inte få arbeta för konkurrerande verksamhet under en period
-Oskäliga skadestånd
37
Q

Vad innebär ePrivacy förordningen?

A

Ett direktiv som är komplement till Dataskyddsdirektivet.

  • Förenkla cookie-användning
  • Göra det användarvänligare
  • Samma regler för marknadsföring över EU
  • Förväntas bli samma sanktionsavgift som under GDPR
38
Q

Ange exempel på ändamål för att behandla personuppgifter.

A
  • Leta nya kunder
  • Generell personaladministration
  • Spärrlista
  • Utöka försäljning
39
Q

Ange exempel på kategorier av mottagare av personuppgifter.

A
  • Hostingföretag
  • Bank
  • Myndigheter
40
Q

Ange exempel på tekniska och organisatoriska skyddsåtgärder.

A
  • Krypterad transport
  • Krypterad lagring
  • MFA (Multi factor Authentication)
  • Policy
  • Krypterat e-mail
41
Q

Ange exempel på skyddsåtgärder för överföring av personuppgifter till tredjeland eller internationell oranisation.

A
  • USA, standardkontraktsklausul

- Japan, adekvat skyddsåtgärd

42
Q

När används ett personuppgiftsbiträde?

A

Personuppgiftsansvariga anlitar biträden för att utföra en viss personuppgiftsbehandling för att använda biträdets specifika expertis eller erfarenhet som den personuppgiftsansvariga saknar i sin organisation.

43
Q

När behöver man ett biträdesavtal?

A

Biträdesavtal behöver ingå när t ex:
-ett personuppgiftsbiträde behandlar personuppgifter åt den personuppgiftsansvariga, så ska behandlingen regleras genom avtal.

-ett personuppgiftsbiträde anlitar ett underbiträde som ska utföra en specifik behandling, på den personuppgiftsansvarigas vägnar, måste det finnas ett avtal.

44
Q

Vad är syftet med konsekvensbedömningar?

A

Syftet är att förebygga risker innan de uppkommer.

Och det ska man göra:

  • Innan man börjar en personuppgiftsbehandling.
  • Om risken med en pågående behandling ändras.
  • För pågående behandlingar om man inte har gjort det tidigare.

Man gör det för att:

  • Ta reda på vilka risker som finns med att behandla personuppgifter.
  • Ta fram rutiner och åtgärder för att bemöta dessa risker.
  • Visa att man uppfyller dataskyddsförordningens krav.
45
Q

Vad innebär Privacy by design?

A

Privacy by design eller inbyggt dataskydd innebär att man tar hänsyn till integritetsskyddsreglerna redan när man utformar it-system och rutiner.
Man ser till att kraven i dataskyddsförordningen uppfylls och att den registrerades rättigheter skyddas.

Här jobbar man proaktivt och förebyggande, man analyserar och jobbar med kryptering och pseudonymisering.

46
Q

Vad innebär Privacy by default?

A

Privacy by default eller dataskydd som standard innebär att den som behandlar personuppgifter ska se till i standardfallet inte behandlas i onödan.

Här är det viktigt med uppgiftsminimering och om användaren inte gör något val, så ska integriteten vara skyddad.

47
Q

Vad ska en konsekvensbedömning innehålla?

A
  • En systematisk beskrivning av den planerade behandlingen och behandlingens syften.
  • En bedömning av behovet av och proportionaliteten hos behandlingen i förhållande till syftena.
  • En bedömning av de risker för de registrerades rättigheter och friheter.
  • De åtgärder som planeras för att hantera riskerna, skyddsåtgärder, säkerhetsåtgärder och rutiner för att säkerställa skyddet av personuppgifterna.
48
Q

Vad har dataskyddsombudet för uppgifter?

A

Dataskyddsombudet ska minst ha följande uppgifter:

  • Att informera och ge råd till den personuppgiftsansvariga eller personuppgiftsbiträdet och de anställda som behandlar om deras skyldigheter enligt denna förordningen och unionens bestämmelser.
  • Att övervaka efterlevnaden av denna förordning, av andra, av unionens eller medlemmarnas dataskyddsbestämmelser.
  • Att på begäran ge råd vad gäller konsekvensbedömningen avseende dataskydd och övervaka genomförandet av den.
  • Att samarbeta med tillsynsmyndigheten.
  • Att fungera som kontaktpunkt för tillsynsmyndigheten i frågor som rör behandling och vid behov samråda i alla andra frågor.
  • Dataskyddsombudet ska vid utförandet av sina uppgifter ta vederbörlig hänsyn till de risker som är förknippade med behandling, med beaktande av behandlingens art, omfattning, sammanhang och syften.
49
Q

Hur avgör man om vad som är stor omfattning?

A

Det är svårt att bedöma, men beror t ex på:

  • Hur många som är registrerade.
  • Hur mycket uppgifter
  • Vilka typer av uppgifter.
  • Hur länge uppgifterna behandlas.
50
Q

Vad räknas som regelbunden och systematisk övervakning?

A

Övervakning som är ständig eller återkommande som sker enligt ett system eller en plan.

  • alla former av spårning och profilering på internet.
  • profilering för riskbedömningar
  • positionsspårning i mobilappar.
  • lojalitetsprogram
  • övervakningskameror
  • uppkopplade apparater (sakernas internet, IoT)
51
Q

Vad har dataskyddsombudet för ställning?

A
  1. Personuppgiftsansvariga och personuppgiftsbiträdet ska säkerställa att dataskyddsombudet deltar i alla frågor som rör skyddet av personuppgifter.
  2. Personuppgiftsansvariga och personuppgiftsbiträde ska stödja dataskyddsombudet i utförandet av uppgifterna genom att tillhandahålla resurser som krävs.
  3. Personuppgiftsansvariga och personuppgiftsbiträdet ska säkerställa att uppgiftsskyddsombudet inte tar emot instruktioner som gäller utförandet av uppgifterna. Han eller hon får inte avsättas. De får inte heller bli föremål för sanktioner för att ha utfört sina uppgifter.
    Dataskyddsombudet ska rapportera direkt till personuppgiftsansvariga och personuppgiftsbiträdets högsta förvaltningsnivå.
  4. Den registrerade får kontakta dataskyddsombudet med avseende på alla frågor som rör behandlingen av dennes personuppgifter och utövandet av dennes rättigheter enligt denna förordning.
  5. Dataskyddsombudet ska, när det gäller dennes genomförande av sina uppgifter, vara bundet av sekretess eller
    konfidentialitet i enlighet med unionsrätten eller medlemsstaternas nationella rätt.
  6. Dataskyddsombudet får fullgöra andra uppgifter och uppdrag. Den personuppgiftsansvarige eller personuppgifts­
    biträdet ska se till att sådana uppgifter och uppdrag inte leder till en intressekonflikt.
52
Q

När måste man göra en konsekvensbedömning?

A

Vid särskilt riskfylld behandling, ett måste vid:

  • Användning av ny teknologi.
  • Behandlingen som kan resultera i hög risk för individers fri- och rättigheter.

Behandlingen som kan resultera i hög risk:

  • Systematisk och omfattande behandling, t ex profilering.
  • Behandling i stor skala av särskilda kategorier.
  • Systematisk övervakning av en allmän plats.

Förhandssamråd vid fortsatt hög risk med IMY.

53
Q

Vilken viktig information behöver vara med när man gör en incidenthantering?

A
  • Vem upptäckte läckan.
  • Datum & tid incidenten upptäcktes.
  • När skedde incidenten.
  • Typ av data: (Interna eller anställda, kunddata, leverantör)
54
Q

Vad är det som gäller när man gör en anmälan av en personuppgiftsincident?

A

-Inom 72 timmar.
-Vid risk för registrerades fri- och rättigheter.
-Beskriva incidentens art och vilka som berörs.
-Kontaktuppgifter för ansvarig.
-Ev konsekvenser för de registrerade.
-Vilka åtgärder som vidtagits.
Vid hög risk även anmäla till de registrerade.

55
Q

Personuppgiftsansvarig ska föra ett register över behandling av personuppgifter, vad ska den innehålla för uppgifter?

A
  • Kontaktuppgifter
  • Ändamål med behandlingen
  • Beskrivning av kategorierna registrerade och av personuppgifterna.
  • Kategorier av mottagare
  • Ev överföring till tredjeland
  • Ev raderingstid
  • Allmän beskrivning av teknisk och organisatorisk säkerhet

Detta gäller ej organisationer med mindre än 250 anställda.
Undantag om:
-Medför risk för registrerades fri- och rättigheter
-Behandlingen inte är tillfällig
-Innehåller särskilda kategorier

56
Q

Vad är pseudonymisering?

A

-Är information som enbart kan kopplas till en fysisk person med hjälp av kompletterande uppgifter (hashning, kryptering)

57
Q

Vad är anonymisering?

A
  • Den är oåterkallelig
  • Den har gjorts på ett sätt att det är omöjligt (eller extremt opraktiskt) att identifiera den fysiska personen. (Anonyma nätverk, Anti-tracking verktyg)
58
Q

Vad står PET för?

A

Privacy Enhanced Technologies.

  • Minimera personuppgifter
  • Maximera integritetssäkerheten
59
Q

Vilka länder omfattas av GDPR?

A

Alla länder som jobbar med eller inom EU.

60
Q

Vad är GDPR till för?

A

Skydda personlig information.

61
Q

Vad är skillnaden mellan PUL (Personuppgiftslagen) och GDPR?

A

GDPR är en förtydligande och modernisering av PUL.

62
Q

Vad är det GDPR främst hjälper oss med?

A

Förstärker den enskildes rättigheter.

63
Q

Vilken data innefattas av GDPR?

A

All data innefattas av GDPR, inga specialfall längre som strukturerat eller ostrukturerat data som man hade innan med PUL (Personuppgiftslagen).

64
Q

Vad menar man med behandling när det gäller GDPR?

A

All typ av användning och lagring av personuppgifter.

65
Q

Vem eller vilka är personuppgiftsansvariga?

A

Den som bestämmer ändamålen för behandlingen.

Företag/Organisation

66
Q

Vem eller vilka är personuppgiftsbiträde?

A

Den som behandlar personuppgifter på uppdrag av en personuppgiftsansvarig.

67
Q

Vem är dataskyddsombud?

A

Dataskyddsombudet kan vara:

  • en anställd eller en konsult
  • en fysisk person eller en organisation eller grupp, men det måste alltid finnas en kontaktperson
  • dataskyddsombud för en eller flera myndigheter eller företag.

Om dataskyddsombudets uppgifter utförs av en grupp personer, tydliggör roller och uppgifter inom gruppen.