GDPR og Databeskyttelsesloven Flashcards
Hvem er omfattet af GDPR?
Alle fysiske personer - gælder derfor både privat og offentligt ansatte
Hvad betyder det, at det er handlingen som GDPR regulerer?
At det ikke er sektorer eller personer, hvis adfærd er begrænset, men selve den elektroniske databehandling.
Elektronisk databehandling er bredt defineret. Så længe det har rørt noget elektronik, så er det omfattet af GDPR.
Hvad er GDPR? Hvad er Databeskyttelsesloven? Hvad er forskellen
GDPR: EU-retligt regelsæt der gælder i alle EU-lande. Kommer direkte fra EU og laves ikke om, da det er en forordning.
Databeskyttelsesloven: danske særregler der suppelrer og præciserer forordningen.
Hvad er formålet med databeskyttelsesforordnignen og -lovgivningen?
- Sikre personers integritet: sikre høj beskyttelse af privatlivets fred, da data eks. kan bruges til krænkende formål.
- Sikre at personoplysninger kan udveksles mellem EU-lande
Hvad er forskellen i formål mellem datalovgivningen og forvaltningsloven?
Lovene har to forskellige hensyn.
Forvaltningsloven: sikre borgernes retsikkerhed, træffe rigtige lovlige afgørelser.
GDPR: sikre borgernes integritet. En overtrædelse af GDPR i en forvaltningsretlig sag har ikke ugyldighedsvirkning.
Står dataregler kun i GDPR og databeskyttelsesloven?
Speciallovigning kan uddybe dataregler, såfrem de stemmer overens med de eu-retlige regler. Eks. har sundhedsloven uddybet datargler på dett områed, men respekterer fuldt ud GDPR og databeskyttelsesloven.
Hvordan indhenter myndigheder personlige oplysninger i ansættelsessager, når de er omfattet GDPR?
De skal have samtykke hertil (§ 29), og dette er ikke i strid med GDPR.
§ 31 fortrænges heller ikke.
Hvad er forordningens og lovens anvendelsesområde?
Automatisk elektronisk databehandling af personoplysninger! (og elektronisk manuelle registre, så man undgår at behandlingen flytter derhen).
Sondre datalovgivningen mellem afgørelsessager og faktisk forvaltningsvirksomhed?
Nej, alt der foregår i det offentlige er underlagt GDPR. Vi bruger heller ikke partsbegrebet, men derimod begrebet om den registrerede.
Hvem i det offentlige er dataansvarlig?
Den myndighed der har oplysninger. Det er den dataansvarlige der skal på mål for krækelser.
Hvad omfatter GDPR ikke?
Behandling af personoplysninger, der foretages af fysiske personer som led i rent personlige eller familimæssige aktiviteter.
Det handler om funktionen - ikke apparatet! Eks. kan vi være underlagt GDPR på arbejdet, men når vi hjem og åbner samme computer er vi det ikke længere.
Gennemgå Lindkvist-sagen og hvad den siger om GDPR
Lindkvist er en upopulær dame i byen. Hun er formand for en forening, og hun skriver på en hjemmeside at hun måtte aflyse et møde, da et andet bestyrelsesmedlem brækkede benet. Hun blev sigtet: dette var i mod GDPR.
Sagen vakte opmærksomehd i Sverige, og de sendte den til EU. Dommen: vidergivele af oplysninger om et brækket ben er krænkelse af GDPR. Hun får en bøde på 4.000 sek.
Gennemgå sagen om Blotteren i Brugsen og hvad den siger om GDPR
Datter mødte en blotter i Brugsen. Mor blev harm og fik videoovervågningen, som hun lagde på FB med mandens ansigt.
Dette var en krænkelse af hans datarettigheder. Han blev her vist i en ubehagelig handling, og det blev lagt ud på et offentligt forum.
Er der særregler for det offentlige?
Ja, det gør der.
Artkel 37: offentlige myndigheder skal have en databeskyttelsesrådgiver.
Gennemgå Nowak-sagen
Nowak dumpede eksamen 4 gange, søgte aktindsigt i censors noter. Fik nej. Nowak siger det er personoplysninger. EU-domstolen: Nowak har ret, noterne er personhenførbare fordi de er et produkt skabt af ham.
Der skal altså ikke meget til før en oplysning er personhenførbar.
Hvad er personoplysninger?
Enhver information om en identificerede eller identificerbar fysisk personer.
Vær obs. pseudoanonymiserede oplysninger, eks. flow-nr.
Oplist en række nyskabelser ved GDPR?
- Alle offentlige myndigheder skal have en databeskyttelsesrådgiver
- Konsekvensanalyser: ved behandling er personoplysninger skal sælige risici ved offentliggørelse, eks. religiøse oplysninger, konsekvensberegnes. Vi skal overveje hvordan vi afbøder dem.
- Man skal lave fortegneler over behandlingsaktiviteter
- Data protection by design: man skal tilpasse beskyttelses til det enkelte system
Oplist principper for databehandling (Artikel 5)
- Lovlighed
- Rimelighed
- Gennemsigtighed
- Formålsbegrænsning
- Dataminimering
- Opbevaringsbegrænsning
- Integritet og fortrolighed
- Ansvarlighed
Hvad er det dobbelte hjemmelskrav?
At alle offentlighede myndigheder skal have hjemlen på plads to steder: de skal eks. træffe materielt rigtige afgørelser samtidig med at de har den relevante behandlingshjemmel i GDPR.
Dog kun ved personoplysninger: hvis aktieselskab søger byggetilladelse, er det kun byggeloven, ikke ogs GDPR.
Hvad betyder rimelighed / elasticitet ift. GDPR?
At datatilsynet indenfor en vis ramme kan vurderer hvad der er god skik ift. databehandling.
Eks. skiftede rejsekort behandlingshjemmel. Blev set som dårlig skik.
Hvad indebærer principperne om gennemsigtighed, formålsbegrænsning, opbevaringsbegrænsning og dataminimering?
- Det skal kunne forstås hvad der sker
- Behandlingen skal holdes indenfor formålet
- Vå må ikke opbevare det i længere tid end nødvendigt. Man overfører derfor oplysninger til et arkiv indenfor den offentlige forvaltning.
- Vi må ikke samle ind end højest nødvendigt
Hvad siger artikel 6 i GDPR om lovlig behandling?
.At mindst et af artiklens forhold skal være opfydt.
Forhold inkluderer eks.:
- samtykke
- nødvendig for personers fysisk vitale interesser
- nøvendig for samfundets interesser
Nøvendighedsrkav: hvorvidt en af artiklens forhold er gældende kræver skøn over oplysningens nødvndighed-
Hvad siger artikel 9 om særlige personoplysninger
HR: Følsomme personoplysninger af særlig karakter må ikke behandles.
Disse oplysnigner inkluderer:
1. Race og etnisk oprindelse
2. Politisk, religiøs eller filosofisk overvisning
3. Fagforeningsforhold
4. Genetiske og biometriske data
5. Helbredsoplysnigner, seksuelle forhold og seksuel orientering
U: (artikel 9, stk. 2) nogle følsomme personoplysninger vi nødt til at behandle, men det kræver udtrykt lovhjemmel. Eks. behandler sygehussektoren helbredsoplysninger.
Kontekst: vi bruger altid artikel 6, men nogle oplysninger falder også under 9. Vi skal have hejemmel begge steder.