Datainspektionen Personuppgiftslagen

Slides:



Advertisements
Liknande presentationer
Tryckfrihetsförordning (1949:105) 2 kap
Advertisements

Att förstå anonymiteten (översättning från
Patientsäkerhetslagen
Datajuridik i vardagen av betydelse för kvalitetsregister
Vad gäller på webben? Alltid på en onsdag Länsbiblioteket den 2 juni 2004 Susanna Broms Kungl. biblioteket
Juridik och etik kring svenska biobanker
PSI Vad är det? Vad är på gång?
1. Vad är en personuppgift?
Patientdatalagen och lite Personuppgiftslagen
Personuppgiftslagen (PuL) och Polisdatalagen (PdL)
Förhandla för bättre arbetsmiljö
Nordiska Kommunala Chefsrevisorskonferensen augusti 2012
Personuppgiftslagen.
Personuppgiftslagen (PuL) och Polisdatalagen (PdL)
Personuppgiftslagen (PuL) och Polisdatalagen (PdL)
Juridik och beslutsstöd - vad gäller?
IT-rätt – en introduktion
Karl-Göran Marklund Personuppgiftsombud (Den fysiska person som självständigt ska se till att personuppgifter behandlas på ett korrekt och lagligt sätt)
Personuppgiftslagen (PuL) och Polisdatalagen (PdL)
Personuppgiftslagen (PuL) och
Sören Öman Ändringar i personuppgiftslagen Normgivningsbemyndigandena 1/ Samordningsnummer 1/ Överföring till tredje land med adekvat skyddsnivå.
Bastugatan 2. Box S Stockholm. Blad 1 Läsarundersökning Maskinentreprenören 2007.
Handläggning enligt SoL
Ny patientlag 2015 Syftet med lagen är att stärka och tydliggöra patientens ställning samt att främja patientens integritet, självbestämmande och delaktighet.
Studentkontroller Det finns i princip två olika rättsliga regleringar för att skaffa sig information Offentlighetsprincipen Särskilda rättsregler Därutöver.
PUL-delen i processen att bli Federationsmedlem
Bygg- och miljökontoret Ånge Kommun
TÄNK PÅ ETT HELTAL MELLAN 1-50
”Patientdatalagen, journaler på nätet, sociala medier – lagar och regler” Jens Larsson, Jens Larsson, Chefsjurist.
Ändra till startrubrik
Patientlagen och information till patienter och närstående
Stärkt stöd och skydd för b o u Stärka stödet och skyddet för barn och ungdomar som far eller riskerar att fara illa Barnrättsperspektivet stärks Barn.
DEN NYA KAMERALAGEN.
Patientsäkerhetsutredningens betänkande (SOU 2008:117)
Patientjournal Bestämmelser om journalföring finns i patientjournallagen (1985:562) och Socialstyrelsens föreskrifter och allmänna råd (SOSFS 1993:20)
Diskrimineringslagen
 1 § Syftet med denna lag är att skydda människor mot att deras personliga integritet kränks genom behandling av personuppgifter.
Personuppgiftslagen.
Godmanskap Förvaltarskap Överförmyndaren Tillsyn Socialtjänstens roll Frågor.
Innehåll i föreläsningen
Journaldokumentation  Lagar  Föreskrifter  Definitioner.
Kunskap till Praktik Patientdatalag (2008:355) Sanna Othman – Landstingsjurist JLL.
Forskningsetik Lars Sandman Prioriteringscentrum, HSA, IMH, Linköpings universitet.
Välkommen! Denna presentation handlar om de tre lagarna: Upphovsrätten, Personuppgiftslagen och Offentlighets- och sekretesslagen. Korta exempel på vad.
1 Forskningsetik Claes Corlin. 2 Etiska dimensioner FORSKARETIK Forskarens egen moral Hederlighet Ej plagiat Öppenhet Redovisa källor Andra kan pröva.
Information från Överförmyndarförvaltningen
Så berörs du av den nya europeiska dataskyddsförordningen
MEDLEMSTRÄFF i Skövde 22 september 2017
Vägledning 5 steg för att följa Dataskyddsförordningen
Denna presentation kommer att behandla ett kommande förhållande till så flyktiga kärlekar som - Upphovsrätt - Personuppgiftslagen -
Dataskydd En prioriterad fråga.
Lagar Astar 2017.
Godmanskap Förvaltarskap Överförmyndaren Tillsyn Socialtjänstens roll Frågor.
Dataskyddsförordningen – Small picture
Dataskyddsförordningen
EU:S NYA DATASKYDDS- FÖRORDNING KORPEN Föredrag 24 november 2017
Dataskyddsförordningen
Patientdatautredningen och kvalitetsregister idag och i framtiden
GDPR Introduktion SKOLA24 • GDPR General Data Protection Regulation
Dataskyddsförordn ing GDPR- ny lag som gäller
Dataskyddsförordningen
Individuell energimätning och personuppgiftslagen
GDPR - LADOK NUAK 2018 GUNNAR RÅHLÉN.
GDPR i båtlivet Svenska Båtunionen af Pontins väg Stockholm
PUL till GDPR - Vad gäller, vilket ansvar har man och hur gör man?
Hantering av personuppgifter i BOU december 2018
Allmänna dataskyddsförordningen
GDPR – nyheter och förberedelser
Dataskydd och forskning i Europa och Sverige
Presentationens avskrift:

Datainspektionen Personuppgiftslagen Dataråd Gaby Borglund

Datainspektionens (DI:s) organisation

DI:s målsättning DI har som målsätt-ning att finna den rätta balansen mellan den enskildes behov av integritet och samhällets krav på rationell data-behandling.

DI:s arbetsuppgifter Förebygger integritetsintrång Information Inspektioner och tillsyn Förhandskontroll Remisser Regelgivning Korrigerar vid risk för övertramp Hjälper enskilda som råkat illa ut

Information webbplats: www.datainspektionen.se föreläsningar egna konferenser ”call-center” 08-657 61 00 datainspektionen@datainspektionen.se

DI:s inspektionsverksamhet Planerad - föranmäld ”Brandkårsutryckning” - ej föranmäld

Personuppgiftslagen (1998:204)

Övergångsbestämmelser för PuL Trädde i kraft den 24 oktober 1998 Nio års övergångstid För manuella register som finns vid ikraftträdandet tillämpas inte vissa bestämmelser i PuL förrän den 1 oktober 2007

Vissa undantag i PuL Undantag från hela lagen Privata ändamål Tryckfrihetsförordningen (TF) Yttrandefrihetsgrundlagen (YGL) Undantag från allt i lagen utom från säkerhetsbestämmelserna journalistiskt ändamål konstnärligt eller litterärt skapande _________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________

PuL är subsidiär (2 §) Bestämmelser i annan lag eller förordning gäller i stället för PuL (t.ex. arkivlagen)

Eget ansvar Den personuppgiftsansvarige skall själv tolka och följa reglerna i PuL Tillståndsbegreppet borttaget

Personuppgiftsansvarig (3 §) ”Den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen.” (som regel är det en organisation som avses – inte chefen!!!!)

Behandling (3 §) insamling användande registrering utlämnande Varje åtgärd, t.ex: insamling registrering organisering lagring bearbetning ändring återvinning inhämtande användande utlämnande spridning sammanställning samkörning blockering utplåning förstöring

Personuppgifter (3 §) ”All slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet.”

Integritetstrappan 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. Internet Person-nummer 22 § Känsliga uppgifter 13-21 §§ 10 § Tillåten behandl. Grundl. krav 9 §

Grundläggande krav (9 §) Behandlingen måste vara laglig korrekt och i enlighet med god sed Ändamålen särskilda, uttryckligt angivna och berättigade ändamål ej behandla för ändamål som är oförenligt med ursprungliga ändamålet Uppgifterna adekvata, relevanta, riktiga och aktuella inte fler uppgifter än nödvändigt får ej bevaras längre än nödvändigt

Integritetstrappan OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. Internet Person-nummer 22 § Känsliga uppgifter 13-21 §§ 10 § Tillåten behandl. 9 § OK

Tillåten behandling (10 §) Samtycke eller nödvändigt för a) avtal b) rättslig skyldighet c) skydda vitala intressen för den registrerade d) arbetsuppgift av allmänt intresse e) myndighetsutövning eller efter en f) intresseavvägning

Samtycke (3 §) Viljeyttring som ska vara Tillräcklig information krävs frivillig särskild otvetydig Tillräcklig information krävs Skriftligt, muntligt eller i form av konkludent handlande

Integritetstrappan OK OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. Internet Person-nummer 22 § Känsliga uppgifter 13-21 §§ 10 § OK 9 § OK

Känsliga uppgifter (13 §) Uppgifter som avslöjar ras eller etniskt ursprung politiska åsikter samt religiösa eller filosofiska övertygelser medlemskap i fackförening Uppgifter som rör hälsa och sexualliv

Förbud mot behandling av känsliga uppgifter (13 §) Undantag (15–19 §§) Uttryckligt samtycke Eget offentliggörande Nödvändigt för arbetsrätten skydda vitala intressen fastställa, göra gällande eller för-svara rättsliga an-språk Ideella organisationer (politiskt, religiöst, filosofiskt eller fackligt syfte) Hälso- och sjukvård Forskning och statistik Myndighet i löpande text (om uppgifterna lämnats i ett ärende -eller är nödvändiga för handläggningen)

Uppgifter om lag-överträdelser (21 §) Förbjudet för andra än myndigheter Undantag i DIFS 1998:3, bl.a. socialtjänstområdet fristående skolors elevvårdande verksamhet advokatverksamhet enstaka uppgifter för: fastställande av rättsliga anspråk anmälningsskyldighet enligt lag

Integritetstrappan OK OK OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. Internet Person-nummer 22 § 13-21 §§ OK 10 § OK 9 § OK

Personnummer (22 §) Samtycke, eller klart motiverat med hänsyn till ändamålet med behandlingen vikten av en säker identifiering något annat beaktansvärt skäl

Integritetstrappan OK OK OK OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. 33 § Internet 22 § OK 13-21 §§ OK 10 § OK 9 § OK

Överföring av personuppgifter till tredje land (33 - 34 §§) Förbud mot överföring till tredje land (= land utanför EU och EES) som ej har adekvat skyddsnivå Undantag: - samtycke eller nödvändigt för - avtal - fastställa, göra gällande eller försvara rättsliga anspråk - skydda vitala intressen för den registrerade - överföring till konventionsstater _________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________________

Personuppgiftsförordningen ändrades 1 januari 2001 Gäller kommuner, landsting, kommunal- förbund Diarier och justerade protokoll får läggas på Internet Personnummer måste tas bort Övriga personuppgifter måste tas bort om det inte rör förtroendevalda saknas risk för integritetsintrång

Integritetstrappan OK OK OK OK OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § Info. 33 § OK 22 § OK 13-21 §§ OK 10 § OK 9 § OK

Information ska lämnas självmant till de registrerade (23 - 24 §§) När uppgifter samlas in direkt från den registrerade När uppgifter inte samlas in direkt från den registrerade Undantag: lagstadgad registrering omöjligt eller oproportioner- ligt stor arbetsinsats Info behöver inte alls lämnas om det som den registrerade redan känner till

Den information som skall lämnas självmant (25 §) Den personuppgiftsansvariges identitet Ändamålen Övrigt för att den registrerade ska kunna ta tillvara sina rättigheter t.ex. mottagare av uppgifter rätt att ansöka om info rätt till rättelse

Information efter ansökan (26 §) ”Registerutdrag” Gratis en gång per kalenderår Information skall lämnas om: vilka uppgifter som behandlas varifrån uppgifterna har hämtats ändamålen med behandlingen mottagare av uppgifterna Den registrerade skall ansöka skriftligt hos den personuppgiftsansvarige.

Integritetstrappan OK OK OK OK OK OK 23-26 §§ 33 § 22 § 13-21 §§ 10 § 9 § OK

Behandlingar (ändamålen för vilka man behandlar) skall anmälas till DI (36 §) Undantag bl.a. om personuppgiftsombud är utsett och anmält enligt personuppgiftsförordningen enligt DI:s föreskrifter För detaljerad information om anmälnings-plikten se DI:s informationsblad ”Anmälan och förhandskontroll”

”Sanktioner” (44 - 49 §§) Förbud Vite Skadestånd Straff (böter eller fängelse upp till 2 år) lämnar osann uppgift till registrerad eller DI behandlar känsliga uppgifter i strid mot lagen lämnar ut personuppgifter till tredje land i strid mot lagen underlåter att anmäla behandling till DI I ringa fall inget straff

Personuppgiftsombud

Personuppgiftsombud (3 §) ”Den fysiska person som, efter förordnande av den personuppgiftsansvarige, självständigt skall se till att personuppgifter behandlas på ett korrekt och lagligt sätt.”

Personuppgiftsombudet Fysisk person Kunskap och tillräckliga kvalifikationer Självständig ställning Ges möjlighet att utöva sitt uppdrag

Personuppgiftsombudets uppgifter (38 - 40 §§) Informera i organisationen om PuL Intern kontroll Påpeka brister Anmälningsskyldighet Samråda med DI Hjälpa registrerade Föra förteckning över behandlingar

Förteckningen ska innehålla Den personuppgiftsansvariges namn, adress, telefonnummer och organisationsnummer Ändamålet med behandlingen Kategorier av registrerade Kategorier av uppgifter Eventuella mottagare av uppgifterna (utanför organisationen) Överföring till tredje land? Vidtagna säkerhetsåtgärder

Förteckningen kan också innehålla Uppgiftslämnares namn och telefonnummer Det legala stödet för behandlingen (10 § a – f) Känsliga uppgifter? Det legala stödet Personnummer? Det legala stödet Hur har informationen lämnats? Om samtycke krävs; har det inhämtats, och i så fall, hur?

Så, varför ska man ha ett personuppgiftsombud? Slipper anmäla behandlingar Någon som kan lagstiftningen och håller frågan levande ”Integritetsrevisor” Hjälp för ledning och anställda DI:s förlängda arm Någon som kan hjälpa registrerade

Vad säger PuL om IT-säkerheten?

Säkerhetsåtgärder (31 §) Lämpliga tekniska och organisatoriska åtgärder tekniska möjligheter kostnad risker känslighet hos uppgifterna

Personuppgiftsbiträde Behandlar personuppgifter för den personuppgiftsansvariges räkning Får bara behandla i enlighet med instruktioner Avtal ska finnas

Beslut om säkerhetsåtgärder (32 §) DI kan fatta beslut i enskilda fall Besluten kan förenas med vite DI har givit ut “Allmänna råd om IT-säkerhet”

Datainspektionen Adress: Box 8114 104 20 Stockholm Tel: 08-657 61 00 Fax: 08-652 86 52 E-postadress: datainspektionen@datainspektionen.se Webbplats: www.datainspektionen.se