GDPR Flashcards
ART 5 Prinsipper for behandling av personopplysninger
Hvilke 6 punkter skal Personopplysninger behandles med?
Lovlighet, rettferdighet og åpenhet
Formålsbegrensning
Dataminimering
Riktighet
Lagringsbegrensning
Integritet og konfidensialitet
Lovlighet, rettferdighet og åpenhet
Prinsipper for behandling:
Lovlighet - det må være et behandlingsgrunnlag (art 6). Behandlingen skal være i samsvar med de andre artiklene.
Rettferdighet: det som befolkningen i EU/EØS føles som rettferdig. Omhandler det som ikke blir fanget opp av de andre artiklene. (”Men det er jo ikke rettferdig - selv om det ikke er i mot en av artiklene”)
Åpenhet: vi skal kunne ha innsyn i det som er lagret om oss
Formålsbegrensning
Prinsipper for behandling:
Virksomheten må spesifisere hva de skal bruke dataen til. Ikke lov å først samle inn og så finne på et nytt formål etterpå
Dataminimering
Prinsipper for behandling:
Virksomheter skal bare samle inn det som trengs for en behandling. Og hvis vriksomheten har samlet inn en god del informasjon (som de har lov til) så har de en applikasjon som bare trenger noe av de dataene, da skal den applikasjonen kun hente inn det som trengs
Riktighet
Prinsipp for behandling:
Dataen skal være korrekt. Og hvis noe med oss endres, skal dataen også endres
Lagringsbegrensning
Prinsipp for behandling:
Skal kun lagres så lenge det trengs til det formålet. Eks. en stillingsutlysning, slette gamle søknader i en viss periode
ART 6 Behandlingsgrunnlag
Behandlingen er bare lovlig når minst ett av følgende vilkår er oppfylt:
Hvilke 6 punkter ?
- Samtykke
- nødvendig for å oppfylle en avtale
- nødvendig for å oppfylle behandlingsansvarliges rettslig forpliktelser
- nødvendig for å verne den registrertes eller andre personers vitale interesser (helseinfo)
- nødvendig for å utføre en oppgave i allmennhetens interesse eller utøve offentlig myndighet som den behandlingsansvarlige er pålagt (etat)
- behandlingen er nødvendig for formål knyttet til de berettigede interessene som forfølges av den behandlingsansvarlige eller en tredjepart, med mindre den registrertes interesser eller grunnleggende rettigheter og friheter går foran og krever vern av personopplysninger, særlig dersom den registrerte er et barn. (forsikringsselskap)
For å sjekke punkt 6.f (altså at behandling kan være nødvendig for eks forsikringsselskap) så må man gjøre tre tester? Hvilke
- formålstest
- nødvendighetstest
- balansetest
ART 25 Innebygd personvern
2 pkt
- Det skal gjennomføre egnede tekniske og organisatoriske tiltak, f.eks. pseudonymisering, utformet med sikte på en effektiv gjennomføring av prinsippene for vern av personopplysninger, f.eks. dataminimering.
- Det skal gjennomføres egnede tekniske og organisatoriske tiltak for å sikre at det som standard bare behandles personopplysninger som er nødvendige for spesifikke formål. Dette gjelder mengden personopplysninger som samles inn, omfanget av behandlingen av opplysningene, hvor lenge de lagres og deres tilgjengelighet
ART 32 Sikkerhet ved behandlingen
Det skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, herunder blant annet:
4 punkter
- pseudonymisering og kryptering av personopplysninger
- evne til å sikre vedvarende fortrolighet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene,
- evne til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid ved tekniske hendelser,
- regelmessig testing, analysering og vurdering av hvor effektive behandlingens tekniske og organisatoriske sikkerhetstiltak er.
ART 35 DPIA
Når skal man utføre DPIA?
3 pkt
- I tilfelle behandlingen vil medføre høy risiko for fysiske personers personvernrettigheter og friheter, skal den behandlingsansvarlig foreta en vurdering av hvilke konsekvenser den planlagte behandlingen vil ha for personopplysningsvernet (foreta en DPIA).
- Den behandlingsansvarlige skal rådføre seg med personvernombudet, dersom et personvernombud er oppnevnt, for gjennomføring av en DPIA.
- DPIA er særlig nødvendig i følgende tilfeller:
- systematisk og omfattende behandling av persondata,
- behandling av særlige kategorier av opplysninger eller av personopplysninger om straffedommer og lovovertredelser,
- systematisk overvåking i stor skala av et offentlig område.
ART 45 Overføringsgrunnlag basert på adekvans
- Personopplysninger kan overføres til en tredjestat eller en internasjonal organisasjon når Kommisjonen har fastslått at tredjestaten, et territorium eller en eller flere angitte sektorer i nevnte tredjestat eller den aktuelle internasjonale organisasjonen sikrer et tilstrekkelig beskyttelsesnivå. En slik overføring skal ikke kreve en særlig godkjenning.
- Ved vurderingen av om beskyttelsesnivå er tilstrekkelig skal Kommisjonen særlig ta hensyn til det følgende:
- prinsippet om rettsstaten
- om det finnes en eller flere velfungerende, uavhengige tilsynsmyndigheter i tredjestaten
- de internasjonale forpliktelsene som den berørte tredjestaten har påtatt seg
- Etter å ha vurdert om beskyttelsesnivået er tilstrekkelig, kan Kommisjonen beslutte at en tredjestat sikrer et tilstrekkelig beskyttelsesnivå i henhold til nr. 2 i denne artikkel (adekvansbeslutning).
Schrems-II dommen
Hvorfor er ikke USA med i adekvans?
Max Schrems anklaget EU fordi han mente at adekvansbeslutning for USA var brudd på GDPR, fordi amerikanske myndigheter har lovlig innsyn i europeiske personopplysninger
Schems II dommen
Hvilke 3 lover i USA?
- FISA Section 702 (Foreign Intelligence Surveillance Act) åpner for å innhente etterretning om ikke-amerikanske personer som ikke befinner seg i USA.
- Executive Order 12333 regulerer all amerikansk utenlandsk etterretningsvirksomhet, inkludert aktiviteter som faller utenfor FISA, f.eks. utført utenlands mot ikke-amerikanske personer. Etterretningsvirksomheten kan foregå hemmelig.
- Presidential Policy Directive 28 åpner for masseinnhenting av (person)data for overvåking uten at berørte personer er spesifikt mistenkt eller utpekt som interessante. Dog kan innhentede data kun benyttes for nasjonal sikkerhet, og ikke f.eks. til i industrispionasje.
Hva må overføring til USA baseres på?
Art. 46 Overføringer som omfattes av nødvendige garantier, og den tilhørende
Art. 47 Bindende virksomhetsregler.