GDPR Flashcards

1
Q

ART 5 Prinsipper for behandling av personopplysninger

Hvilke 6 punkter skal Personopplysninger behandles med?

A

Lovlighet, rettferdighet og åpenhet
Formålsbegrensning
Dataminimering
Riktighet
Lagringsbegrensning
Integritet og konfidensialitet

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Lovlighet, rettferdighet og åpenhet
Prinsipper for behandling:

A

Lovlighet - det må være et behandlingsgrunnlag (art 6). Behandlingen skal være i samsvar med de andre artiklene.
Rettferdighet: det som befolkningen i EU/EØS føles som rettferdig. Omhandler det som ikke blir fanget opp av de andre artiklene. (”Men det er jo ikke rettferdig - selv om det ikke er i mot en av artiklene”)
Åpenhet: vi skal kunne ha innsyn i det som er lagret om oss

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Formålsbegrensning
Prinsipper for behandling:

A

Virksomheten må spesifisere hva de skal bruke dataen til. Ikke lov å først samle inn og så finne på et nytt formål etterpå

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Dataminimering
Prinsipper for behandling:

A

Virksomheter skal bare samle inn det som trengs for en behandling. Og hvis vriksomheten har samlet inn en god del informasjon (som de har lov til) så har de en applikasjon som bare trenger noe av de dataene, da skal den applikasjonen kun hente inn det som trengs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Riktighet
Prinsipp for behandling:

A

Dataen skal være korrekt. Og hvis noe med oss endres, skal dataen også endres

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Lagringsbegrensning
Prinsipp for behandling:

A

Skal kun lagres så lenge det trengs til det formålet. Eks. en stillingsutlysning, slette gamle søknader i en viss periode

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

ART 6 Behandlingsgrunnlag

Behandlingen er bare lovlig når minst ett av følgende vilkår er oppfylt:
Hvilke 6 punkter ?

A
  1. Samtykke
  2. nødvendig for å oppfylle en avtale
  3. nødvendig for å oppfylle behandlingsansvarliges rettslig forpliktelser
  4. nødvendig for å verne den registrertes eller andre personers vitale interesser (helseinfo)
  5. nødvendig for å utføre en oppgave i allmennhetens interesse eller utøve offentlig myndighet som den behandlingsansvarlige er pålagt (etat)
  6. behandlingen er nødvendig for formål knyttet til de berettigede interessene som forfølges av den behandlingsansvarlige eller en tredjepart, med mindre den registrertes interesser eller grunnleggende rettigheter og friheter går foran og krever vern av personopplysninger, særlig dersom den registrerte er et barn. (forsikringsselskap)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

For å sjekke punkt 6.f (altså at behandling kan være nødvendig for eks forsikringsselskap) så må man gjøre tre tester? Hvilke

A
  1. formålstest
  2. nødvendighetstest
  3. balansetest
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

ART 25 Innebygd personvern
2 pkt

A
  1. Det skal gjennomføre egnede tekniske og organisatoriske tiltak, f.eks. pseudonymisering, utformet med sikte på en effektiv gjennomføring av prinsippene for vern av personopplysninger, f.eks. dataminimering.
  2. Det skal gjennomføres egnede tekniske og organisatoriske tiltak for å sikre at det som standard bare behandles personopplysninger som er nødvendige for spesifikke formål. Dette gjelder mengden personopplysninger som samles inn, omfanget av behandlingen av opplysningene, hvor lenge de lagres og deres tilgjengelighet
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

ART 32 Sikkerhet ved behandlingen
Det skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, herunder blant annet:

4 punkter

A
  1. pseudonymisering og kryptering av personopplysninger
  2. evne til å sikre vedvarende fortrolighet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene,
  3. evne til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid ved tekniske hendelser,
  4. regelmessig testing, analysering og vurdering av hvor effektive behandlingens tekniske og organisatoriske sikkerhetstiltak er.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

ART 35 DPIA
Når skal man utføre DPIA?

3 pkt

A
  1. I tilfelle behandlingen vil medføre høy risiko for fysiske personers personvernrettigheter og friheter, skal den behandlingsansvarlig foreta en vurdering av hvilke konsekvenser den planlagte behandlingen vil ha for personopplysningsvernet (foreta en DPIA).
  2. Den behandlingsansvarlige skal rådføre seg med personvernombudet, dersom et personvernombud er oppnevnt, for gjennomføring av en DPIA.
  3. DPIA er særlig nødvendig i følgende tilfeller:
    1. systematisk og omfattende behandling av persondata,
    2. behandling av særlige kategorier av opplysninger eller av personopplysninger om straffedommer og lovovertredelser,
    3. systematisk overvåking i stor skala av et offentlig område.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

ART 45 Overføringsgrunnlag basert på adekvans

A
  1. Personopplysninger kan overføres til en tredjestat eller en internasjonal organisasjon når Kommisjonen har fastslått at tredjestaten, et territorium eller en eller flere angitte sektorer i nevnte tredjestat eller den aktuelle internasjonale organisasjonen sikrer et tilstrekkelig beskyttelsesnivå. En slik overføring skal ikke kreve en særlig godkjenning.
  2. Ved vurderingen av om beskyttelsesnivå er tilstrekkelig skal Kommisjonen særlig ta hensyn til det følgende:
    1. prinsippet om rettsstaten
    2. om det finnes en eller flere velfungerende, uavhengige tilsynsmyndigheter i tredjestaten
    3. de internasjonale forpliktelsene som den berørte tredjestaten har påtatt seg
  3. Etter å ha vurdert om beskyttelsesnivået er tilstrekkelig, kan Kommisjonen beslutte at en tredjestat sikrer et tilstrekkelig beskyttelsesnivå i henhold til nr. 2 i denne artikkel (adekvansbeslutning).
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Schrems-II dommen
Hvorfor er ikke USA med i adekvans?

A

Max Schrems anklaget EU fordi han mente at adekvansbeslutning for USA var brudd på GDPR, fordi amerikanske myndigheter har lovlig innsyn i europeiske personopplysninger

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Schems II dommen
Hvilke 3 lover i USA?

A
  • FISA Section 702 (Foreign Intelligence Surveillance Act) åpner for å innhente etterretning om ikke-amerikanske personer som ikke befinner seg i USA.
  • Executive Order 12333 regulerer all amerikansk utenlandsk etterretningsvirksomhet, inkludert aktiviteter som faller utenfor FISA, f.eks. utført utenlands mot ikke-amerikanske personer. Etterretningsvirksomheten kan foregå hemmelig.
  • Presidential Policy Directive 28 åpner for masseinnhenting av (person)data for overvåking uten at berørte personer er spesifikt mistenkt eller utpekt som interessante. Dog kan innhentede data kun benyttes for nasjonal sikkerhet, og ikke f.eks. til i industrispionasje.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Hva må overføring til USA baseres på?

A

Art. 46 Overføringer som omfattes av nødvendige garantier, og den tilhørende

Art. 47 Bindende virksomhetsregler.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

ART 46 Overføringsgrunnlag basert på nødvendige garantier

A

overføre personopplysninger til en tredjestat eller en internasjonal organisasjon bare dersom behandlingsansvarlig eller databehandleren har gitt nødvendige garantier, og under forutsetning av at de registrerte har håndhevbare rettigheter og effektive rettsmidler.

17
Q

Hvordan bruke artikkel 6

A

Er d samtykke?
Er det nødvendig?
Rettslig eller pga vitale interesser?
Allmennhetens interess?
Pga lov, som går foran personvern?