SlideShare a Scribd company logo
1 of 17
Download to read offline
Regler om personvern og avtaler ved bruk av
tjenester med Feide-innlogging
o databehandleravtaler
o risikovurderinger
o utenlandske tjenester
Tommy Tranvik
Feide-samling for administratorer 20.05.2015
Tjenester med Feide-innlogging
Reglene om personvern gjelder ikke spesielt for
tjenester med Feide-innlogging
Gjelder for alle eksterne tjenester, uavhengig av
innloggingsløsning, blant annet internasjonale
skytjenester
Forutsetning – tjenestene behandler
opplysninger om elever, ansatte eller foreldre
Eksempler
Personopplysningslovgivningen
Personopplysningsloven med forskrift
• den som opplysningene gjelder skal ha innflytelse over og
kontroll med bruken av dem
• gjelder ved elektronisk behandling av personopplysninger
• gjelder personopplysninger som inngår i manuelle
personregistre
• basert på EUs personverndirektiv (95/46/EC)
Personopplysninger
Alle opplysninger og vurderinger som kan knyttes til
en bestemt enkeltperson
• tekst, bilder, lyd og video
• sensitive opplysninger (konsesjon)
• alminnelige opplysninger (melding)
Visse unntak fra konsesjons- og meldeplikten
Typiske personopplysninger i Feide-
tjenester
Opplysninger hentet fra Feide-katalogen
Brukerproduserte opplysninger
Aktivitetslogging i tjenesten
Roller og ansvar
Skoleeier er ansvarlig for all bruk av personopplysninger hos leverandører av Feide-tjenester
• skoleeier – behandlingsansvarlig
• leverandør – databehandler
• de registrerte (elever, ansatte, osv.)
Tjenesteleverandører blir databehandlere når skoleeier, for eksempel Feide-administrator, har
bestemt at tjenesten skal brukes
Skoleeier skal da følge visse regler, spesielt:
• personopplysningsloven §§ 13 og 15
• personopplysningsforskriften kapittel to
Leverandører av Feide-tjenester har et selvstendig ansvar for informasjonssikkerheten
(«tilfredsstillende»)
Opplysningskontroll
Skoleeier skal – på vegne av de registrerte (elever, ansatte, osv.) – ha
kontroll med personopplysningene
Kontrollen skal omfatte hele behandlingskjeden
• Utredningsplikt
o vurdere om opplysningene blir tilfredsstillende sikret hos leverandøren og eventuelle
underleverandører (risikovurdering)
• Avtaleplikt
o stille skriftlige krav til leverandøren og eventuelle underleverandører om bl.a. sikringen
av opplysningene (databehandleravtaler)
• Oppfølgingsplikt
o sjekke av avtalevilkårene overholdes
Utredningsplikten
Vurdere risikoen for uønskede hendelser
• konfidensialitetsbrudd – uvedkommende får tilgang til opplysningene
• integritetsbrudd – uautorisert registrering, endring eller sletting av
opplysninger
• tilgjengelighetsbrudd – rette vedkommende får ikke tilgang til
opplysningene
Krever informasjon om
• (i) hvordan tjenesten er oppbygd og fungerer, (ii) hvilke sikringstiltak
leverandøren har etablert og (iii) bruken av eventuelle
underleverandører
Eksempler på uønskede hendelser
 Tjenesten bruker opplysningene til
formål ikke godkjent av skoleeier
 Lagring av feil dokument med
sensitive opplysninger
 Manglende internettilgang –
tjenesten er borte
 Manglende kompetanse/oversikt –
lagrer opplysninger på feil plass
 Endring av bruker-/avtalevilkår
uten påvirkning fra skoleeier
 Utkopiering av opplysninger fra
tjenesten – uønsket spredning
via sosiale medier
 Trafikk til tjenesten avlyttes
 Tjenesten utleverer
opplysninger til tredjepart uten
godkjenning fra skoleeier
Risikohåndtering
Iverksette tiltak der hvor risikoen (S/K)
vurderes å være uakseptabel høy
• interne tiltak (greit?)
• eksterne tiltak (vanskelig?)
Avtaleplikten
Skoleeier må selv passe på at nødvendige avtaler
inngås med tjenesteleverandørene
• sjekk at leverandørene tilbyr databehandleravtaler
• sjekk innholdet i databehandleravtalene, jf. mal for
databehandleravtaler
• sjekk spesielt om leverandørene og eventuelle
underleverandører flytter opplysningene til tredjeland
Avtaleinnhold 1
Avtalene bør inneholde
• leverandøren skal bare behandle opplysningene etter instruks fra skoleeier
o leverandøren (og eventuelle underleverandører) skal ikke bruke opplysningene til
egne formål
• informasjon (i) om hvilke underleverandører som anvendes og (ii) i hvilke
land underleverandørene er etablert
o om amerikanske leverandører og underleverandører er tilsluttet Safe Harbor
• hvordan leverandøren håndterer krav om utlevering av personopplysninger
til politi- eller justismyndigheter
• varsling ved alvorlige brudd på opplysningenes konfidensialitet
Avtaleinnhold 2
Avtalene bør inneholde
• hvordan de registrertes rettigheter ivaretas
o retting, sletting, sperring og eksport
• hvordan leverandører og underleverandørene ivaretar informasjonssikkerheten
o beskrivelser av tilgangsstyringen hos leverandøren
o informasjon om (i) logging av autorisert og forsøk på uautorisert bruk av tjenesten og (ii) at skoleeier sikres
tilgang til loggene
o sikring av at opplysninger tilhørende ulike kunder ikke blandes sammen
• tilgang til rapporter fra sikkerhetsrevisjoner hos leverandøren og underleverandører
• hva som skjer med opplysningene når bruken av tjenesten opphører
Utenlandske tjenester
«Vanlige» regler dersom leverandører og
underleverandører
• behandler opplysningene innenfor EØS-området
• behandler opplysninger i land godkjent av EU
• opplysningene behandles i USA av selskaper tilsluttet Safe
Harbor
Egne regler for ikke-godkjente land
• EUs standardkontrakt for overføring av personopplysninger til
ikke-godkjente land bør benyttes
Oppfølgingsplikten
Skoleeier skal jevnlig forsikre seg om at
• opplysningene fortsatt er tilfredsstillende
sikret mot uønskede hendelser
Motta og gjennomgå rapporter fra
sikkerhetsrevisjoner hos leverandøren
Ressurser
Veileder i risikovurdering og mal for databehandleravtaler
https://feide.iktsenteret.no/node/234
Datatilsynets veileder for skytjenester
https://www.datatilsynet.no/Teknologi/Skytjenester---Cloud-Computing/
EU-godkjente land
http://ec.europa.eu/justice/data-protection/document/international-transfers/adequacy/index_en.htm
EUs standardkontrakt for overføring av personopplysninger til databehandlere (leverandører) i ikke-godkjente land
http://www.datatilsynet.no/Global/04_skjema_maler/kontraktsvilkaar_overforing_ENG.pdf
Amerikanske selskaper tilsluttet Safe Harbor
https://safeharbor.export.gov/list.aspx

More Related Content

What's hot (6)

Personvern og databehandleravtaler
Personvern og databehandleravtalerPersonvern og databehandleravtaler
Personvern og databehandleravtaler
 
Databehandleravtale og passord 16.10.14
Databehandleravtale og passord 16.10.14Databehandleravtale og passord 16.10.14
Databehandleravtale og passord 16.10.14
 
NKUL 2015 - Bruk skytjenester riktig! Harald Torbjørnsen og Tommy Tranvik
NKUL 2015 - Bruk skytjenester riktig! Harald Torbjørnsen og Tommy TranvikNKUL 2015 - Bruk skytjenester riktig! Harald Torbjørnsen og Tommy Tranvik
NKUL 2015 - Bruk skytjenester riktig! Harald Torbjørnsen og Tommy Tranvik
 
Hva er identitetsforvaltning?
Hva er identitetsforvaltning?Hva er identitetsforvaltning?
Hva er identitetsforvaltning?
 
Digfo gdpr presentasjon 1.0
Digfo gdpr presentasjon 1.0Digfo gdpr presentasjon 1.0
Digfo gdpr presentasjon 1.0
 
Kvalitetssikring av Feide forvaltningen i eget hus
Kvalitetssikring av Feide forvaltningen i eget husKvalitetssikring av Feide forvaltningen i eget hus
Kvalitetssikring av Feide forvaltningen i eget hus
 

Viewers also liked

Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016
Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016
Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016Senter for IKT i utdanningen, redaksjon
 
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...Senter for IKT i utdanningen, redaksjon
 
INTREST OG Unternehmenspräsentation
INTREST OG UnternehmenspräsentationINTREST OG Unternehmenspräsentation
INTREST OG UnternehmenspräsentationINTREST
 
A nova legislação sobre duplicatas
A nova legislação sobre duplicatasA nova legislação sobre duplicatas
A nova legislação sobre duplicatasrph_adv
 
Prancha Gato - Coelba
Prancha Gato - CoelbaPrancha Gato - Coelba
Prancha Gato - Coelbavideosads2016
 

Viewers also liked (20)

Kvalitetssikring av Feide forvaltningen
Kvalitetssikring av Feide forvaltningenKvalitetssikring av Feide forvaltningen
Kvalitetssikring av Feide forvaltningen
 
Muligheter og gevinster med Feide
Muligheter og gevinster med FeideMuligheter og gevinster med Feide
Muligheter og gevinster med Feide
 
Hva gjør en administrator i Feide
Hva gjør en administrator i FeideHva gjør en administrator i Feide
Hva gjør en administrator i Feide
 
Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016
Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016
Kunnskapsoversikt over forskning på effekt av tiltak, Øverland 06042016
 
Feidesøknad og godkjenningsproses 08032016
Feidesøknad og godkjenningsproses 08032016Feidesøknad og godkjenningsproses 08032016
Feidesøknad og godkjenningsproses 08032016
 
Feide fagdag 10.6.15 Videreutvikling av Feide
Feide fagdag 10.6.15 Videreutvikling av FeideFeide fagdag 10.6.15 Videreutvikling av Feide
Feide fagdag 10.6.15 Videreutvikling av Feide
 
Introduksjon og status 08032016
Introduksjon og status 08032016Introduksjon og status 08032016
Introduksjon og status 08032016
 
Cyberbullying, #digitalmobbing 06042016 - Mona O´Moore
Cyberbullying, #digitalmobbing 06042016 - Mona O´MooreCyberbullying, #digitalmobbing 06042016 - Mona O´Moore
Cyberbullying, #digitalmobbing 06042016 - Mona O´Moore
 
Videreutvikling av feide
Videreutvikling av feideVidereutvikling av feide
Videreutvikling av feide
 
Feide support og drift
Feide support og driftFeide support og drift
Feide support og drift
 
Feide høyere nivå sikkerhet
Feide høyere nivå sikkerhetFeide høyere nivå sikkerhet
Feide høyere nivå sikkerhet
 
Connect
ConnectConnect
Connect
 
Introduksjon til Feide
Introduksjon til FeideIntroduksjon til Feide
Introduksjon til Feide
 
Nytt i Feide
Nytt i FeideNytt i Feide
Nytt i Feide
 
NKUL 2015 - Vibeke Kløvstad og Morten Søby
NKUL 2015 - Vibeke Kløvstad og Morten SøbyNKUL 2015 - Vibeke Kløvstad og Morten Søby
NKUL 2015 - Vibeke Kløvstad og Morten Søby
 
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...
Nya läroplansgrunder med sikte på mångsidig kompetens - Jukka Tulivuori Utbil...
 
Gala comercialista bb
Gala comercialista bbGala comercialista bb
Gala comercialista bb
 
INTREST OG Unternehmenspräsentation
INTREST OG UnternehmenspräsentationINTREST OG Unternehmenspräsentation
INTREST OG Unternehmenspräsentation
 
A nova legislação sobre duplicatas
A nova legislação sobre duplicatasA nova legislação sobre duplicatas
A nova legislação sobre duplicatas
 
Prancha Gato - Coelba
Prancha Gato - CoelbaPrancha Gato - Coelba
Prancha Gato - Coelba
 

Similar to Personvern og databehandleravtaler

Personvern i ikt kontrakter.pptx
Personvern i ikt kontrakter.pptxPersonvern i ikt kontrakter.pptx
Personvern i ikt kontrakter.pptxEva Jarbekk
 
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid
Digitaliaseringskonferansen   cloud computing  18.9.2012-renate thoreidDigitaliaseringskonferansen   cloud computing  18.9.2012-renate thoreid
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreidDigin
 
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptx
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptxHr opplysninger i_nettskyen_og_litt_om_bcr.pptx
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptxEva Jarbekk
 
Cloud og personvern idg mai 2011
Cloud og personvern idg mai 2011Cloud og personvern idg mai 2011
Cloud og personvern idg mai 2011Eva Jarbekk
 
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...Eva Jarbekk
 
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelserKontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelserEva Jarbekk
 
Apps og personvern presentasjon
Apps og personvern   presentasjonApps og personvern   presentasjon
Apps og personvern presentasjonAnniken Andresen
 
GDPR i offentlige anskaffelser
GDPR i offentlige anskaffelserGDPR i offentlige anskaffelser
GDPR i offentlige anskaffelserKjell Steffner
 
Foredrag om åpne data i regi av difi desember 2012.pptx
Foredrag om åpne data i regi av difi desember 2012.pptxForedrag om åpne data i regi av difi desember 2012.pptx
Foredrag om åpne data i regi av difi desember 2012.pptxEva Jarbekk
 
GDPR datainnsamling på web
GDPR datainnsamling på webGDPR datainnsamling på web
GDPR datainnsamling på webKjell Steffner
 
Personvern og etterlevelse av GDPR i Admincontrol
Personvern og etterlevelse av GDPR i AdmincontrolPersonvern og etterlevelse av GDPR i Admincontrol
Personvern og etterlevelse av GDPR i AdmincontrolOle Martin Refvik
 
GDPR presentation Tomas Sunde NCG
GDPR presentation Tomas Sunde NCGGDPR presentation Tomas Sunde NCG
GDPR presentation Tomas Sunde NCGThorbjørn Værp
 
Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Advokatfirmaet Haavind
 
Nytt personvernregelverk fra eu forum for ikt og personvern
Nytt personvernregelverk fra eu   forum for ikt og personvernNytt personvernregelverk fra eu   forum for ikt og personvern
Nytt personvernregelverk fra eu forum for ikt og personvernEva Jarbekk
 
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...Eva Jarbekk
 

Similar to Personvern og databehandleravtaler (16)

Personvern i ikt kontrakter.pptx
Personvern i ikt kontrakter.pptxPersonvern i ikt kontrakter.pptx
Personvern i ikt kontrakter.pptx
 
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid
Digitaliaseringskonferansen   cloud computing  18.9.2012-renate thoreidDigitaliaseringskonferansen   cloud computing  18.9.2012-renate thoreid
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid
 
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptx
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptxHr opplysninger i_nettskyen_og_litt_om_bcr.pptx
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptx
 
Cloud og personvern idg mai 2011
Cloud og personvern idg mai 2011Cloud og personvern idg mai 2011
Cloud og personvern idg mai 2011
 
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
 
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelserKontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
 
Apps og personvern presentasjon
Apps og personvern   presentasjonApps og personvern   presentasjon
Apps og personvern presentasjon
 
GDPR i offentlige anskaffelser
GDPR i offentlige anskaffelserGDPR i offentlige anskaffelser
GDPR i offentlige anskaffelser
 
Foredrag om åpne data i regi av difi desember 2012.pptx
Foredrag om åpne data i regi av difi desember 2012.pptxForedrag om åpne data i regi av difi desember 2012.pptx
Foredrag om åpne data i regi av difi desember 2012.pptx
 
GDPR datainnsamling på web
GDPR datainnsamling på webGDPR datainnsamling på web
GDPR datainnsamling på web
 
Personvern og etterlevelse av GDPR i Admincontrol
Personvern og etterlevelse av GDPR i AdmincontrolPersonvern og etterlevelse av GDPR i Admincontrol
Personvern og etterlevelse av GDPR i Admincontrol
 
GDPR presentation Tomas Sunde NCG
GDPR presentation Tomas Sunde NCGGDPR presentation Tomas Sunde NCG
GDPR presentation Tomas Sunde NCG
 
Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?Tingenes Internett - hvilke regler gjelder?
Tingenes Internett - hvilke regler gjelder?
 
Nytt personvernregelverk fra eu forum for ikt og personvern
Nytt personvernregelverk fra eu   forum for ikt og personvernNytt personvernregelverk fra eu   forum for ikt og personvern
Nytt personvernregelverk fra eu forum for ikt og personvern
 
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...
Cloud skytjenester software 2016 juss, skytjenester, cloud, privacy shield og...
 
Kurs i risikovurdering
Kurs i risikovurderingKurs i risikovurdering
Kurs i risikovurdering
 

More from Senter for IKT i utdanningen, redaksjon

Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...
Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...
Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...Senter for IKT i utdanningen, redaksjon
 
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Senter for IKT i utdanningen, redaksjon
 

More from Senter for IKT i utdanningen, redaksjon (20)

Monitor skole 2016
Monitor skole 2016Monitor skole 2016
Monitor skole 2016
 
Digital dømmekraft - Erik Westrum
Digital dømmekraft - Erik WestrumDigital dømmekraft - Erik Westrum
Digital dømmekraft - Erik Westrum
 
Du bestemmer
Du bestemmerDu bestemmer
Du bestemmer
 
Digital dømmekraft - hvorfor, hva og hvordan
Digital dømmekraft - hvorfor, hva og hvordanDigital dømmekraft - hvorfor, hva og hvordan
Digital dømmekraft - hvorfor, hva og hvordan
 
Feide i bruk, muligheter og gevinster
Feide i bruk, muligheter og gevinsterFeide i bruk, muligheter og gevinster
Feide i bruk, muligheter og gevinster
 
Erfaringsdeling fra kristiansand
Erfaringsdeling fra kristiansandErfaringsdeling fra kristiansand
Erfaringsdeling fra kristiansand
 
Hvordan bidrar feide til økt sikkerhet
Hvordan bidrar feide til økt sikkerhetHvordan bidrar feide til økt sikkerhet
Hvordan bidrar feide til økt sikkerhet
 
Eksempler på god tilrettelegging og bruk
Eksempler på god tilrettelegging og brukEksempler på god tilrettelegging og bruk
Eksempler på god tilrettelegging og bruk
 
Nye satsninger i feide-arbeidet, dataporten - google
Nye satsninger i feide-arbeidet,   dataporten - googleNye satsninger i feide-arbeidet,   dataporten - google
Nye satsninger i feide-arbeidet, dataporten - google
 
Hvordan bidrar Feide til økt sikkerhet?
Hvordan bidrar Feide til økt sikkerhet?Hvordan bidrar Feide til økt sikkerhet?
Hvordan bidrar Feide til økt sikkerhet?
 
10 råd for å møte sikkerhetskrav i skolen
10 råd for å møte sikkerhetskrav i skolen10 råd for å møte sikkerhetskrav i skolen
10 råd for å møte sikkerhetskrav i skolen
 
Bodil Houg: Digitale krenkelser og mobbing 6 april 2016
Bodil Houg: Digitale krenkelser og mobbing 6 april 2016 Bodil Houg: Digitale krenkelser og mobbing 6 april 2016
Bodil Houg: Digitale krenkelser og mobbing 6 april 2016
 
Elisabeth Staksrud #digitalmobbing 06042016
Elisabeth Staksrud #digitalmobbing 06042016Elisabeth Staksrud #digitalmobbing 06042016
Elisabeth Staksrud #digitalmobbing 06042016
 
Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...
Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...
Avdekking, håndtering og oppfølging av digital mobbing: Fandrem og Larsen #di...
 
Kors på halsen. #digitalmobbing 06042016
Kors på halsen. #digitalmobbing 06042016Kors på halsen. #digitalmobbing 06042016
Kors på halsen. #digitalmobbing 06042016
 
Vurderingsskjema
VurderingsskjemaVurderingsskjema
Vurderingsskjema
 
Risikovurdering mal
Risikovurdering malRisikovurdering mal
Risikovurdering mal
 
Erfaringsdeling ikt-setesdal
Erfaringsdeling   ikt-setesdalErfaringsdeling   ikt-setesdal
Erfaringsdeling ikt-setesdal
 
Gjennomføringsfasen 08032016
Gjennomføringsfasen 08032016Gjennomføringsfasen 08032016
Gjennomføringsfasen 08032016
 
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
Komme i gang, forberedelse, systemkartlegging, tekniske løsninger og prosjekt...
 

Personvern og databehandleravtaler

  • 1. Regler om personvern og avtaler ved bruk av tjenester med Feide-innlogging o databehandleravtaler o risikovurderinger o utenlandske tjenester Tommy Tranvik Feide-samling for administratorer 20.05.2015
  • 2. Tjenester med Feide-innlogging Reglene om personvern gjelder ikke spesielt for tjenester med Feide-innlogging Gjelder for alle eksterne tjenester, uavhengig av innloggingsløsning, blant annet internasjonale skytjenester Forutsetning – tjenestene behandler opplysninger om elever, ansatte eller foreldre
  • 4. Personopplysningslovgivningen Personopplysningsloven med forskrift • den som opplysningene gjelder skal ha innflytelse over og kontroll med bruken av dem • gjelder ved elektronisk behandling av personopplysninger • gjelder personopplysninger som inngår i manuelle personregistre • basert på EUs personverndirektiv (95/46/EC)
  • 5. Personopplysninger Alle opplysninger og vurderinger som kan knyttes til en bestemt enkeltperson • tekst, bilder, lyd og video • sensitive opplysninger (konsesjon) • alminnelige opplysninger (melding) Visse unntak fra konsesjons- og meldeplikten
  • 6. Typiske personopplysninger i Feide- tjenester Opplysninger hentet fra Feide-katalogen Brukerproduserte opplysninger Aktivitetslogging i tjenesten
  • 7. Roller og ansvar Skoleeier er ansvarlig for all bruk av personopplysninger hos leverandører av Feide-tjenester • skoleeier – behandlingsansvarlig • leverandør – databehandler • de registrerte (elever, ansatte, osv.) Tjenesteleverandører blir databehandlere når skoleeier, for eksempel Feide-administrator, har bestemt at tjenesten skal brukes Skoleeier skal da følge visse regler, spesielt: • personopplysningsloven §§ 13 og 15 • personopplysningsforskriften kapittel to Leverandører av Feide-tjenester har et selvstendig ansvar for informasjonssikkerheten («tilfredsstillende»)
  • 8. Opplysningskontroll Skoleeier skal – på vegne av de registrerte (elever, ansatte, osv.) – ha kontroll med personopplysningene Kontrollen skal omfatte hele behandlingskjeden • Utredningsplikt o vurdere om opplysningene blir tilfredsstillende sikret hos leverandøren og eventuelle underleverandører (risikovurdering) • Avtaleplikt o stille skriftlige krav til leverandøren og eventuelle underleverandører om bl.a. sikringen av opplysningene (databehandleravtaler) • Oppfølgingsplikt o sjekke av avtalevilkårene overholdes
  • 9. Utredningsplikten Vurdere risikoen for uønskede hendelser • konfidensialitetsbrudd – uvedkommende får tilgang til opplysningene • integritetsbrudd – uautorisert registrering, endring eller sletting av opplysninger • tilgjengelighetsbrudd – rette vedkommende får ikke tilgang til opplysningene Krever informasjon om • (i) hvordan tjenesten er oppbygd og fungerer, (ii) hvilke sikringstiltak leverandøren har etablert og (iii) bruken av eventuelle underleverandører
  • 10. Eksempler på uønskede hendelser  Tjenesten bruker opplysningene til formål ikke godkjent av skoleeier  Lagring av feil dokument med sensitive opplysninger  Manglende internettilgang – tjenesten er borte  Manglende kompetanse/oversikt – lagrer opplysninger på feil plass  Endring av bruker-/avtalevilkår uten påvirkning fra skoleeier  Utkopiering av opplysninger fra tjenesten – uønsket spredning via sosiale medier  Trafikk til tjenesten avlyttes  Tjenesten utleverer opplysninger til tredjepart uten godkjenning fra skoleeier
  • 11. Risikohåndtering Iverksette tiltak der hvor risikoen (S/K) vurderes å være uakseptabel høy • interne tiltak (greit?) • eksterne tiltak (vanskelig?)
  • 12. Avtaleplikten Skoleeier må selv passe på at nødvendige avtaler inngås med tjenesteleverandørene • sjekk at leverandørene tilbyr databehandleravtaler • sjekk innholdet i databehandleravtalene, jf. mal for databehandleravtaler • sjekk spesielt om leverandørene og eventuelle underleverandører flytter opplysningene til tredjeland
  • 13. Avtaleinnhold 1 Avtalene bør inneholde • leverandøren skal bare behandle opplysningene etter instruks fra skoleeier o leverandøren (og eventuelle underleverandører) skal ikke bruke opplysningene til egne formål • informasjon (i) om hvilke underleverandører som anvendes og (ii) i hvilke land underleverandørene er etablert o om amerikanske leverandører og underleverandører er tilsluttet Safe Harbor • hvordan leverandøren håndterer krav om utlevering av personopplysninger til politi- eller justismyndigheter • varsling ved alvorlige brudd på opplysningenes konfidensialitet
  • 14. Avtaleinnhold 2 Avtalene bør inneholde • hvordan de registrertes rettigheter ivaretas o retting, sletting, sperring og eksport • hvordan leverandører og underleverandørene ivaretar informasjonssikkerheten o beskrivelser av tilgangsstyringen hos leverandøren o informasjon om (i) logging av autorisert og forsøk på uautorisert bruk av tjenesten og (ii) at skoleeier sikres tilgang til loggene o sikring av at opplysninger tilhørende ulike kunder ikke blandes sammen • tilgang til rapporter fra sikkerhetsrevisjoner hos leverandøren og underleverandører • hva som skjer med opplysningene når bruken av tjenesten opphører
  • 15. Utenlandske tjenester «Vanlige» regler dersom leverandører og underleverandører • behandler opplysningene innenfor EØS-området • behandler opplysninger i land godkjent av EU • opplysningene behandles i USA av selskaper tilsluttet Safe Harbor Egne regler for ikke-godkjente land • EUs standardkontrakt for overføring av personopplysninger til ikke-godkjente land bør benyttes
  • 16. Oppfølgingsplikten Skoleeier skal jevnlig forsikre seg om at • opplysningene fortsatt er tilfredsstillende sikret mot uønskede hendelser Motta og gjennomgå rapporter fra sikkerhetsrevisjoner hos leverandøren
  • 17. Ressurser Veileder i risikovurdering og mal for databehandleravtaler https://feide.iktsenteret.no/node/234 Datatilsynets veileder for skytjenester https://www.datatilsynet.no/Teknologi/Skytjenester---Cloud-Computing/ EU-godkjente land http://ec.europa.eu/justice/data-protection/document/international-transfers/adequacy/index_en.htm EUs standardkontrakt for overføring av personopplysninger til databehandlere (leverandører) i ikke-godkjente land http://www.datatilsynet.no/Global/04_skjema_maler/kontraktsvilkaar_overforing_ENG.pdf Amerikanske selskaper tilsluttet Safe Harbor https://safeharbor.export.gov/list.aspx