Kort og kompakt foredrag om personvern, både behandlingdelen (GDPR) og kommunikasjonsdelen (ePrivacy Regulation) på ca. 20 min. Oversikt med hovedfokus på markedsføringsrelger.
Fredrik Grindland fra Bouvet Agder besøkte Norges Forskningsråd 17.oktober med foredraget Informasjonssikkerhet i en kompleks digital verden, i regi av nasjonal sikkerhetsmåned.
Noen av de viktigste spørsmålene du må stille deg selv er:
1. Har du oversikt over hvilke personopplysninger dere behandler? Vet du hva dere bruker opplysningene til?
2. Vet folk at dere har personopplysningene deres og forstår de hvordan dere bruker dem?
3. Behandler dere bare de personopplysningene dere trenger?
4. Oppbevarer dere personopplysningene bare så lenge det er nødvendig?
5. Sørger dere for personopplysningene er nøyaktige og oppdaterte?
6. Har dere god informasjons- og datasikkerhet?
7. Kan de registrerte utøve sine rettigheter?
8. Kjenner både du og deres ansatte til hvilket ansvar dere har?
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...Eva Jarbekk
Ìý
Foredrag for etatsledere i Oslo kommune om ledelsesansvar og informasjonssikkerhet, personvern, nettsky (cloud) og råd for IKT-anskaffelser i offentlig sektor, teknologijuss
Øyvind fra Helse Vest beskriver arbeidet med virksomhetsarkitektur og hvordan informasjonsforvaltning ansees som del av dette arbeidet. Presentasjonen ble holdt den 6.desember på Faglig Arena for Informasjonsforvaltning, et arrangement som Difi har ansvaret for.
Norwegian presentation on "the Internet of Things", held by Lawyers Leif Eirik Thrane and Kari Gimmingsrud at Haavind seminar June 11th.
For more details, please visit http://haavind.no/internetofthings
Hva er GDPR og angår den meg? Vår jurist og partner Camilla L. B. Moen har gjort noen betraktninger i dette sammendraget. For en fullstending versjon og eventuell gjennomgang kan Camilla kontaktes på e-post: clm@uniconsult.no.
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...Eva Jarbekk
Ìý
Foredrag for etatsledere i Oslo kommune om ledelsesansvar og informasjonssikkerhet, personvern, nettsky (cloud) og råd for IKT-anskaffelser i offentlig sektor, teknologijuss
Øyvind fra Helse Vest beskriver arbeidet med virksomhetsarkitektur og hvordan informasjonsforvaltning ansees som del av dette arbeidet. Presentasjonen ble holdt den 6.desember på Faglig Arena for Informasjonsforvaltning, et arrangement som Difi har ansvaret for.
Norwegian presentation on "the Internet of Things", held by Lawyers Leif Eirik Thrane and Kari Gimmingsrud at Haavind seminar June 11th.
For more details, please visit http://haavind.no/internetofthings
Hva er GDPR og angår den meg? Vår jurist og partner Camilla L. B. Moen har gjort noen betraktninger i dette sammendraget. For en fullstending versjon og eventuell gjennomgang kan Camilla kontaktes på e-post: clm@uniconsult.no.
The document provides a summary of the latest news from a Microsoft Teams user group meeting in Norway. Key updates included:
- The launch of Azure Orbital satellite communication service.
- New device management capabilities for Teams Rooms and other devices in the Teams Admin Center.
- The ability to create and manage Power Apps and chatbots directly in Teams using Dataflex.
- Upcoming new features for Teams like breakout rooms, meeting recaps, and webinar registration.
This document summarizes an agenda for an Office 365 and Microsoft 365 user group meeting. It includes:
1. A welcome from the toastmaster and updates from the board.
2. Two breakout sessions on Windows Autopilot and Microsoft 365 security snacks.
3. Recent updates from Microsoft including new Teams features like live captions, meeting layout customization, and improved SharePoint web parts.
4. Additional updates on Teams for Education, SharePoint, Azure Active Directory roles, and the end of support for Windows 7 and Office 2010.
The document discusses SharePoint hub sites in Office 365. It describes hub sites as site collections that set the navigation and look and feel for other sites connected to the hub. It provides examples of how hub sites can be used to organize intranets, projects, product launches and events. It outlines several upcoming features for hub sites including improved navigation options, personalized web parts, audience targeting, and new site header and footer layouts.
Hub sites are a new building block of the intranet, to bring together related sites to roll up news and activity, to simplify search, and to create cohesion with shared navigation and look-and-feel.
Attend this session to learn all about this new awesome feature.
Here are some keywords to get your attention :-): PowerShell, Azure functions, flow, site design, themes.
Office 365 User Groupa Agder - Siste nytt februar 2018Thorbjørn Værp
Ìý
This document contains the agenda and notes from an O365 UGA meeting. The agenda includes welcome and updates from the board, a speaker on Microsoft 365 licensing and Intune/WIP integration, and a speaker on SharePoint Communication Sites and Site Design. It also provides the latest news on Microsoft Teams features including memory improvements, PowerShell, reports, team size increase to 2,500, and calling features. Finally, it encourages participation on social media and announces future meeting dates.
The document summarizes a Microsoft Teams meetup event discussing the latest updates to Microsoft Teams. It includes presentations on recent Teams features like memory improvements, PowerShell support, and increased team member limits. It also covers integrating Teams with Skype, managing guest access in Teams, and administrative features available through PowerShell.
ºÝºÝߣs used at my session about Microsoft Teams, at SharePoint Saturday Oslo, the 5.anniversary conferenc. It also includes extending possibilities via Office Graph, Bots, 3.party apps, and Tabs presented by my colleague Kjetil Hovding
The document provides an overview of Microsoft Teams presented by Thorbjørn Værp at an event in Milan. It includes sections on the agenda, architecture, clients, planning, and a demo of Microsoft Teams. The presentation highlights how Teams allows for chat-based collaboration, is customizable for each team, and acts as a hub for teamwork. It also discusses the security features, clients, network requirements, and planning considerations for rolling out Teams in an organization.
Office365 usergroup agder [UGA] meetup in Kristiansand 13. september 2017. A presentation of Microsoft Teams With all it's New features like external sharing Azure B2B. In the notes section of the PPT you will find usefull links.
Microsoft Teams -the New Social Workspace!!
See how MS Teams can replace Slack, Yammer, Newsfeed and a heck lot of other Workspace Apps. I integrate SharePoint, PowerBI, and add Apps to totally support you'r business needs. An effective boost for every organization with an Office365 tenant. This is the future, be there or be square :)
This document outlines an agenda for a presentation on administering Office 365 users with PowerShell. The agenda includes:
1. Installing necessary binaries like the MSOL Service Sign-In Assistant and Azure AD PowerShell modules.
2. Loading the installed modules.
3. Connecting to Office 365 services like Azure AD, Exchange, SharePoint, and Skype for Business.
4. Demonstrating how to use PowerShell to manage users and groups, with tips on useful PowerShell resources.
3. Noen sentrale personvern begreper
• Personopplysning – En eller flere opplysninger som hver for seg eller samlet kan knyttes til en
enkeltperson - herunder ved bruk av dataprosessering eller andre tilgjengelige metoder
• Sensitive personopplysninger – Opplysninger om rasemessige eller etnisk bakgrunn, eller
politisk, filosofisk eller religiøs oppfatning, at en person har vært mistenkt, siktet, tiltalt eller dømt
for en straffbar handling, helseforhold, seksuelle forhold eller medlemskap i fagforeninger
• Registrert – Den fysiske personen en eller flere opplysninger kan knyttes til
• Behandling av personopplysning – Enhver befatning / bruk av personopplysning, f.eks
innsamling, registrering, sammenstilling, lagring og utlevering
• Behandlingsansvarlig – Den som bestemmer formålet med behandling
• Databehandler – En som behandler personopplysning på vegne av behandlingsansvarlig – kan
ikke gå utenfor instruksene fra behandlingsansvarlig
• Databehandleravtale – Avtale som skal foreligge mellom den behandlingsansvarlige og
databehandler senest når databehandlers behandling begynner. Fastlegger formålet med
behandlingen, rettigheter, plikter og begrensninger
4. Kultur for sikkerhet
• Med nesten daglige oppslag om hackerangrep mot
norske og utenlandske bedrifter, skjønner de fleste at
datasikkerhet er avgjørende for mange virksomheter.
• Alle bedrifter og virksomheter bør derfor tenke på sin
organisering for å klare å etterleve EUs nye
personvernkrav.
• Statoil-hendelsene, NRK
(https://www.nrk.no/norge/indiske-it-arbeidere-mister-
tilganger-pa-statoils-oljeplattformer-1.13282643)
6. Hva sier så GDPR om organisatorisk og kulturell
sikkerhet?
• Kravet om tilfredsstillende sikkerhet, ved bruk av
«appropriate technical or organisational measures»
fremgår art. 5.
• Det viktigste av disse er:
– krav om lovlig behandlingsgrunnlag; samtykke eller
lovhjemmel;
– angitt og legitimt formål med behandlingen;
– begrensning av behandlingen til det nødvendige
(«minimeringsprinsippet»);
– opprettholdelse av korrekte data
– tilfredsstillende sikkerhet
7. Hva skal personvernerklæringen inneholde?
• Hvem er behandlingsansvarlig?
• Hva er formålet?
• Hva er det rettslige grunnlaget?
• Hvilke personvern opplysninger behandles?
• Hvor hentes opplysningene fra?
• Er det frivillig å gi fra seg opplysningene?
• Utleveres opplysningen til 3. part?
• Hvordan slettes og arkiveres opplysningene?
• Hvilke rettigheter har den registrerte og hvilket lands
lovverk gjelder?
• Hvordan sikres opplysningene?
• Kontaktinformasjon
8. Eksempel på hvordan Datatilsynets
personvernopplysning
• https://www.datatilsynet.no/om-
datatilsynet/personvernerklaering-nettsidene/
9. Hva sier hovedregelen om informasjonssikkerhet?
Privacy by design
• For å gi et inntrykk av kompleksiteten i EU-forordningen, siterer
jeg hele den ordrike setningen i GDPR art. 32 (67 ord!):
• «1. Taking into account the state of the art, the costs of
implementation and the nature, scope, context and purposes of
processing as well as the risk of varying likelihood and severity
for the rights and freedoms of natural persons, the controller
and the processor shall implement appropriate technical and
organizational measures to ensure a level of security
appropriate to the risk,........
10. ….... videre
• I bunn og grunn koker kravet til tilfredsstillende
sikkerhetstiltak ned til et aktsomhetskrav.
• Kravet til «state of the art» betyr at moderne
teknologi og metode må vurderes når
sikkerhetskravet skal fastlegges
11. Bygge en sikkerhetskultur
• Opplæring – både i hva reglene betyr, og hvorfor.
• Belønning – skape positive incentiver til riktig adferd.
• Sanksjoner – som støttetiltak til opplæring og
belønning
12. Hva må dokumenteres?
• At rutiner er utarbeidet og instrukser gitt, er enkelt å
dokumentere. At eget og innleid personell kjenner, forstår og
oppfører seg i henhold til reglene, er mer utfordrende.
– Hvordan har adferden endret seg fra år til år?
– Virker tiltakene?
– Har en sikkerhetskultur oppstått?
• Kravet i art. 24 betyr at virksomheten må klare å dokumentere
at de organisatoriske tiltakene fungerer.
– Hva angår for eksempel kulturbygging, finnes egne selskaper
som spesialiserer seg på verktøy for kulturbygging og måling
av denne.
14. Nye rettigheter for den registrerte
• Rett til å få flyttet data mellom tilbydere – dataportabilitet
• Rett til å nekte profilering og automatiserte avgjørelser
• Rett til å motsette seg en behandling
• Rett til å begrense en behandling
• Retten til å bli glemt styrkes
15. Andre Lover og forskrifter
• IKT-forskriften - «risiko styres innenfor akseptable grenser i forhold til
foretakets virksomhet» § 3
• Arkivloven - «ordna og innretta slik at dokumenta er tryggja som
informasjonskjelder for samtid og ettertid» § 6
• Arbeidsmiljøloven - på alle plan i virksomheten, herunder ved varsling
• Produktansvarsloven - «den sikkerhet som en bruker eller allmennheten
med rimelighet kunne vente» § 2-1
• Helseregisterloven - «databehandlingsansvarlige og databehandler skal
gjennom planlagte og systematiske tiltak sørge for tilfredsstillende
informasjonssikkerhet» § 21
• Bokføringsloven - «betryggende sikret mot ødeleggelse, tap og endring» §
13
• Aksjeloven - «(1) [...]. Styret skal sørge for forsvarlig organisering av
virksomheten.» § 6-12
Editor's Notes
#5: forårsaket evakuering, produksjonsstans, nedstengning og tap av kritiske værdata, viser betydningen av god sikkerhetskultur. Kritiske deler av driften ble som følge av problemene besluttet flyttet tilbake til Statoils egne ansatte, som gjennom flere tiår har bygget opp en solid sikkerhetskultur.
#6: Tøffe krav om informasjon om hva personlig data skal benyttes til, og hvem som er behandlingsansvarlig.
Språket skal være lett og forstålig. Særdeles viktig mht barn, funsjonshemmede osv
Om du skal melde eller søke konsesjon avhenger av hvilke opplysninger du skal behandle. Hovedregelen er atÌýbehandling avÌýsensitive personopplysninger er konsesjonspliktig.
#7: Krav til organisatoriske tiltak gjennomsyrer forordningen;
Fra grunnprinsippene iÌýGDPR art. 5, via
krav til innebygget personvern iÌýGDPR art. 25
og sikkerhetskravene iÌýGDPR art. 32,
Til vurderingskriteriene for de brutale bøtene beskrevet iÌýGDPR art. 83.
Fellesnevneren for alle er krav til «appropriate technical and organisational measures» – «tilfredsstillende tekniske og organisatoriske tiltak».
#8: Hvem erÌýbehandlingsansvarlig?ÌýOppgi hvem som er hovedansvarlig for behandlingen av personopplysningene. Dette kan være en person eller en virksomhet med utgangspunkt i hvem som bestemmer formÃ¥let og hvordan opplysningene behandles. Hvis den behandlingsansvarlige har delegert myndighet,ÌýskalÌývirksomheten oppgi hvem som har det daglige ansvaret.
Hva er formÃ¥let?ÌýForklar formÃ¥let med behandlingen av personopplysningene, det vil si hvorfor opplysningene behandles.
Hva er det rettslige grunnlaget?ÌýOppgi hva som er behandlingsgrunnlaget for hver enkelt behandling, det vil si virksomhetens hjemmel for Ã¥ behandleÌýpersonopplysningene.
Hvilke personopplysninger behandles?ÌýGi en beskrivelse av hvilke typer personopplysninger som samles inn.
Hvor hentes opplysningene fra?ÌýGi informasjon om hvor personopplysningene hentes fra.
ErÌýdet frivillig Ã¥ gi fra seg opplysningene?ÌýHvis opplysningene hentes direkte fraÌýden registrerte, mÃ¥ virksomheten opplyse omÌýdet er frivillig for vedkommende Ã¥ oppgi personopplysningene.
Utleveres opplysningene til tredjeparter?ÌýOpplys hvilke type opplysninger som utleveres og hvilke tredjeparter som er mottakere, dersom opplysningene utleveres til andre.
Hvordan slettes ogÌýarkiveres opplysningene?ÌýBeskriv hvilke rutiner virksomheten har for Ã¥ slette og arkivere personopplysningene.
Hvilke rettigheter har den registrerte og hvilket lands lovverk gjelder?ÌýBeskriv hvilke rettigheter og plikter allmennheten og den registrerte har etter personopplysningsloven. Dette gjelder retten til innsyn i egne personopplysninger, samt krav om retting eller sletting av mangelfulle eller uriktige opplysninger. Det bør komme tydelig frem hvilket lands lovverk som gjelder.
Hvordan sikres opplysningene?ÌýBeskriv hvilke sikringstiltak virksomheten har ved behandling av personopplysningene, sÃ¥ langt Ã¥penhet om dette ikke svekker sikkerheten.
Kontaktinformasjon.ÌýOppgi kontaktinformasjon og eventuelt skjema for innsyn, retting eller sletting, slik at brukeren enkelt kan ta kontakt ved behov.
#10: Kravet er altså noe så diffust som tilfredsstillende sikkerhet. For en ikke-jurist blir det nesten like presist som å si til tenåringen sin at du må være hjemme «passe tidlig».
Vi skal her forsøke å å få litt mer kjøtt på beinet.
Først; «tilfredsstillende» brukes fordi risikoen kan variere så enorm.
En kiosk som stort sett bare skal holde styr på sine fem ansatte, har liten risiko fordi ansettelsforholdet er lite sensitivt (allerede offentlig) og antallet er lavt. Dermed skal det lite til før sikkerheten er tilfredsstilende.
Tinder, Sukker eller andre datingtjenester, på den annen side, behandler store mengder følsome data. Da blir risikoen høyere, fordi konsekvensene av et brudd kan blir store.
#11: Uaksomhet er en såkalt rettslig norm, som det finnes rik rettspraksis på. I forordningen detaljeres og skjerpes kravet til slik aktsomhet. Men uansett gir bakgrunnsretten oss hjelp til å forstå hva som kreves.
Bestemmelsen innebærer med andre ord et krav om å følge med på den teknologiske utviklingen i samfunnet generelt og sin bransje spesielt.
#12: Siden økt sikkerhet – og ikke rutiner i seg selv – er målet, stiller GDPR art. 32 eksplisitte krav om at tiltakene skal måles og vurderes
#14: Tilatelse fra Datatilsynet. Innenfor EØS/EU ok
Om du skal melde eller søke konsesjon avhenger av hvilke opplysninger du skal behandle. Hovedregelen er atÌýbehandling avÌýsensitive personopplysninger er konsesjonspliktig.