Persondataret - GDPR Forordningen Flashcards

1
Q

Hvad er en fysisk person?

A

ved identificerbar fysisk person forstås en fysisk person, der direkte eller indirekte kan identificeres, navnlig ved en identifikator som f.eks. et navn, et identifikationsnummer, lokaliseringsdata, en onlineidentifikator eller et eller flere elementer, der er særlige for denne fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet”

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Hvad er personoplysninger?

A

«:enhver form for information om en identificeret eller identificerbar fysisk person (»den registrerede«);

IKKE ET SELSKAB

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Hvad gælder “Behandling?

A

Enhver ting man kan gøre med en personoplysning. Indsamling, sletning, videresendelse, analyse osv.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Hvad er bøden for at bryde GDPR?

A

højest €20m eller 4% af virksomhedens årlige omsætning → Og det er den højeste af disse. Omsætning på 100.000 om året kan godt få en bøde på €20m året (sat på spidsen)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Hvad vil det sige at GDPR er “risikodrevet?”

A

→ I stedet for at have regler for, hvordan man skal behandle dataen, så laver man en risikovurdering. ”Hvad er det for nogle oplysninger, vi har?”, ”Vi behandler kun offentlige tilgængelige data, som navn og adresse, som allerede findes på nettet”. Når man har vurderet risikoen, skal man finde ud af, hvad man vil gøre for at forhindre det, og hvad det koster. Det er op til den enkelte dataansvarlige, at finde ud af, hvor meget de vil gøre.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Hvad betyder det at GDPR er “totalharmoniseret?

A

samme krav overalt i EU. Ikke baseret på landegrænser. → Lavet for at forhindre konkurrencefordele.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Hvad er “Profilering?

A

Profilering ud fra data. Helbred, økonomi osv.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

hvad er “Pseudonymisering “

A

Fjern linket mellem oplysningerne og personen. IP-adressen kan aldrig føres tilbage til en person, og så kan vi godt behandle den data. → ikke lænegere personoplysninger

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Hvilke undtagelser er der for behandling af data?

A

o Ytringsfrihed
o Private handlinger → Adressebog
o Journalistisk aktivitet

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Hvilke parter indebærer GDPR?

A

o Den registrerede → Den, oplysninger omhandler.
o Den dataansvarlige → Den ansvarlige, på hvis vegne dataene behandles.
o Databehandler → Behandler data på vegne af en dataansvarlig.
 Instruks, skriftlig aftale fra dataansvarlig. Formkrav. Den skal være på skrift!
 Kan også have en underdatabehandler (og ovenstående regler gentager sig. Samme struktur som PA-teori fra økonomi)
o Modtager → En man vidergiver data til. Facebook sender data videre til en virksomhed, som vil reklamere for et bestemt produkt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Hvilke kategorier af data findes der?

A

o Almindelige persondata → Navn og adresse
o Følsomme oplysninger → Helbred og straffeattest
o Semifølsomme oplysninger → CPR-nummer.
o Genetiske data → Genetik. (helbred)
o Biometriske data → Fingeraftryk, iris, ansigtsgenkendelse
o Helbredsoplysninger

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Hvad er god databehandelingsskik? (Artikel 5)

A

o Lovlighed, rimelighed og gennemsigtighed → Hvor lang tid er det rimeligt, at jeg beholder den her data. Hvor længe er dataen relevant for eksempelvis et skokøb på nettet?

o Formål -
Må kun behandles til de konkrete formål bruger har sagt ja til, ikke til andre.

o Proportionalitet
-Beskyttelsen af personoplysninger skal afbalanceres med andre rettigheder og friheder som tankefrihed og ytringsfrihed

o Tidsmæssig udstrækning.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Hvad gælder i forhold til samtykke? (Artikel 7)

A

• Samtykke i skriftlig form, skal være adskilt fra andre forhold i et
lettilgængeligt og klart sprog
o Midten af TOS går ikke. Det skal stå selvstændigt i lettilgængeligt og klart sprog.

o Samtykke skal kunne trækkes tilbage lige så let, som det er givet.

o Dataansvarlige skal kunne påvise at samtykket er givet.

o Ved vurderingen af om et samtykke er afgivet ”frit” lægges vægt op om personoplysningerne er nødvendige.

o Samtykket propagerer, så hvis der er nogen der sender din data videre til en yderligere 3. part, så er det den første 3. part der har ansvaret for at dem, som de har videregivet dataene til, får den slettet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Hvilke krav er der til behandling?

A

o Organisatoriske foranstaltninger → Der skal træffes nogle valg inden for organisationen, der sikrer, at det kun er de personer, som har brug for adgang til dataen, der har adgang (ikke nyt).
o Det samme gælder for tekniske foranstaltninger.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Hvad er betingelserne for behandling af personoplysninger?

A

PDL §6 /GDPR artikel 6

  • Samtykke (det absolutte udgangspunkt)
  • Opfyldelse af aftale med den registrerede
  • Retlig forpligtelse for dataansvarlige
  • Varetagelse af den registreredes vitale interesser
  • Samfundets interesse
  • Offentlig myndighedsudøvelse
  • Berettiget interesse (afvejning)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Hvordan skal semi-følsomme oplysninger behandles?

A
  • Der skal være samtykke

• Varetage berettiget interesse – klart overstiger hensynet til den registrerede

17
Q

Hvilken ret til indsigt /indsige og at blive glemt findes der?

A

• Indsigt – GDPR artikel 15
-I om ens data behandles, hvad der behandles, hvorfor osv. Samt adgang til de data de har om dig.

• Berigtigelse – GDPR artikel 16
-Ret til at få urigtige oplysninger rettet

• Ret til at blive ”glemt” – GDPR artikel 17 – (NB! Gælder allerede Google-dommen)

• Indsigelse - GDPR artikel 21
-ret til at gør indisgelse (sige de skal stoppe >:() mod behandling af data vedrørende den registrerede. Herunder profilering

18
Q

Overførsel til tredjeland

A
  • Overførsel til tredjelande
  • Betydning af overførsel inden for ctr. uden for EU • Cloud-løsninger = tredjelande?
  • US Privacy Shield
  • Off-shore/near-shore
  • ”Behandling”
19
Q

Hvilke krav er der til data portabilitet?

A

• ”Den registrerede har ret til i et struktureret, almindeligt anvendt og maskinlæsbart format at modtage personoplysninger om sig selv, som vedkommende har givet til en dataansvarlig, og har ret til at transmittere disse oplysninger til en anden dataansvarlig uden hindring fra den dataansvarlige, som personoplysningerne er blevet givet til, når: behandlingen er baseret på samtykke, eller ´ på en kontrakt og behandlingen foretages automatisk. ”

TL:DR - Du har ret til at se dit data i læsbart format og give det videre til andre. Betingelser: Samtykke / kontrakt + det er data der er automatisk behandlet.

20
Q

Hvordan anmelder man brud af datasikkerhed?

A

GDPR Artikel 33

” Ved brud på persondatasikkerheden anmelder den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, bruddet på persondatasikkerheden til den tilsynsmyndighed, som er kompetent i overensstemmelse med artikel 55, medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder. Foretages anmeldelsen til tilsynsmyndigheden ikke inden for 72 timer, ledsages den af en begrundelse for forsinkelsen.”

TL:DR - Ved brud på datasikkerhed, anmeld senest 72 timer efter.

21
Q

Hvad er reglerne vedrørende databeskyttelsesrådgiver?

A

” Den dataansvarlige og databehandleren udpeger altid en databeskyttelsesrådgiver, når: a) behandling foretages af en offentlig myndighed eller et offentligt organ, undtagen domstole, der handler i deres egenskab af domstol b) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandlingsaktiviteter, der i medfør af deres karakter, omfang og/eller formål kræver regelmæssig og systematisk overvågning af registrerede i stort omfang, eller c) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandling i stort omfang af særlige kategorier af oplysninger, jf. artikel 9, og personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10. ”

TL:DR - Dataansvarlig skal udpege en databeskyttelsesrådgiver. hvis data foretages af det offentlige, databehandling er deres kerneaktivitet og det er særlige kategorier og personoplysninger vedrørende dom/lovovertrædelser.

22
Q

Hvilke sanktioner finder sted ved GDPR?

A

Artikel 82 - 84

Erstatning
• ”Administrative” bøder – op til 4% af global årlig omsætning eller 20 mio. €

23
Q

Hvad er følsomme personoplysninger?

A

Følsomme data er data, der afslører:

Racemæssig eller etnisk oprindelse
Politiske udtalelser
Religiøse eller filosofiske overbevisninger
Fagforening medlemskab
Genetiske data
Biometriske data med det formål at unikt identificere en fysisk person
Data vedrørende sundhed eller en fysisk persons sexliv og / eller seksuel orientering

24
Q

Hvad mener de med “register” i GDPR?

A

En given databehandlingsorganisation kan enten være “register” eller Processor baseret på deres svar på følgende to spørgsmål.
Hvorvidt den bestemte organisation bestemmer formålet med databehandlingen

(Hvorfor)?
Hvorvidt den bestemte organisation bestemmer midlerne til behandling (How)?

Hvis svaret er ‘Ja’, så er organisationen en “Register”, hvis svaret er ‘Nej’, så er Organisationen en Processor.