Jeg har laget en info-pakke til deg som er arkitekt eller utvikler, og skal jobbe med personopplysninger.
- Kort intro til grunnbegrepene i personvern, og hva GDPR medfører av plikter og rettigheter
- En gjennomgang av hva de viktigste artiklene i forordningen vil medføre av krav til funksjonalitet
- En introduksjon til mekanismene for å anonymisere og pseudonymisere data
- Hva slags kompetanse du må ha, og viktige elementer i utviklingsprosessen
- Nyttige design- og arkitekturføringer
- Hva du bør spørre etter for å kunne jobbe bra med personvern
- Noen relevante verktøy som du kan bruke
Om du er arkitekt eller utvikler, vil du ha stor nytte av denne introen til GDPR: Lovverket trår i kraft 25.mai 2018, og setter helt absolutte krav til sikkerhet og personvern. Med bøter på opp til 4% av global konsernomsetning, blir vi tvunget til å lage nye systemer helt annerledes, og mange eksisterende må skrives om.
Om GDPR og Big Data til Tekna fagkveldSimen SommerfeldtJeg fokuserer spesielt på anonymisering og pseudonymisering. Samme problemstillinger gjelder for testdata og vedlikehold
Personvern - hvor setter vi grensene? / Making Waves Breakfast ClubTorgeir Andrew WaterhouseOm hvordan vi identifiserer, lager & utvikler grensene for personvern
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundtSimen SommerfeldtEva Jarbekk og jeg holdt en innledning på Sintef/TEKNA/ITS Norges frokostmøte om hvordan transportbransjen skal forholde seg til den nye personvernforordningen #GDPR
Privacy by DesignAdvokatfirmaet HaavindHaavinds eksperter innen personvern og digital vern presenterer her betydningen av å inkludere og tenke sikkerhet allerede i design- og utviklingsfasen av digitale løsninger.
Til personvernkommisjonen om trender og strategierSimen SommerfeldtPersonvernkommisjonen er oppnevnt av Regjeringen for å belyse de viktigste utfordringene og utviklingstrekkene av betydning for personvern og for å foreslå tiltak som kan forbedre personvernets stilling i Norge. Jeg ble invitert til å gi innspill til dem om teknologier som kan true personvernet, og hvilke strategier samfunnet kan ha
GDPR gjør Europa til en foregangsverdensdel. Er UH-sektoren klar til å gripe ...Simen SommerfeldtKeynote til OsloMET sin personverndag: Litt om hvordan manglende tillit til aktørene hindrer oss i å oppnå bærekraft gjennom smarte byer. Selvfølgelig noe om GDPR, og hvordan personvern og sikkerhet gjør Europa til en foregangsverdensdel. Mine betraktninger om GDPR og endringsledelse. Selvfølgelig også noe om hvordan OsloMet kan spise videre på elefanten
Adaptive Defense 360 - Er bedriften din klar for GDPR?Jermund OttermoBeskriver hvordan AD360 i samhandling med ART (Advanced Reporting Tool) kan hjelpe din bedrift bli i lovsamsvar med GDPR.
Røverhistorie om GDPR til "Fredag morgen hos dataforeningen"Simen SommerfeldtEt "worst case" scenario vi bruker i kurset vårt - og litt om hvordan vi bruker Service Design / Kundereiser for å oppdage hva man bør endre på.
Link til video: https://youtu.be/1Z78o1IkZpg?t=1h38m39s
It driftsperson fra mekaniker til kartleser og sjåførSimen SommerfeldtMin Keynote til Computerworlds seminar om nettverk og kommunikasjon. En hypotese om karriere 2.0: Litt om trender som påvirker bedrifter, hva virksomhetsarkitektur er, og hvordan du kan bevege deg i den retningen
Sikkerhetsdugnad 2019 Bouvet ASAFredrik Grindland fra Bouvet Agder besøkte Norges Forskningsråd 17.oktober med foredraget Informasjonssikkerhet i en kompleks digital verden, i regi av nasjonal sikkerhetsmåned.
Hvordan bli en god cyberkriminellRune SchumannEn kjerneutfordring for kriminelle er hvordan man kan bedrive kriminell internettaktivitet uten å bli oppdaget eller bli forstyrret av lovens lange arm.
Dyktige kriminelle bruker et sett av teknikker (anti-forensics teknikker) for å holde den kriminelle virksomheten skjult, og bygger opp et forsvarsverk med mottiltak både på internett, i egen datamaskin og når de som siste skanse blir pågrepet og stilt for retten.
Denne tankegangen og bruk av disse teknikkene omsettes i dette foredraget til et 3-linjers forsvarsverk som benyttes av cyberkriminelle slik at den lyssky virksomheten kan forgå uforstyrret.
Foredraget kommer også innpå dilemmaet om hvor vidt teknikkene brukes til å beskytte privatlivet eller for å skjule kriminalitet, og om cyberkriminalitet lønner seg i kroner og øre.
Hvordan du som gründer kan hente ut potensialet innenfor IoTSimen SommerfeldtTil Oslo Business Region sin Startup Day: Noen rammebetingelser som gjør at den store IoT drømmen kan la vente på seg. Men du som gründer kan tjene på dette!
Innledning til teknologi og rettstatsprinsipper i krisetiderSimen SommerfeldtMin innleding dannet bakteppet for Tekna og Juristforbundets nett-debatt 15. juni 2020: om smittestopp og veien videre. NB ݺߣ 2 og 28 ble lagt til etterpå for å gi mer info. ݺߣ 28 mangler litt på layout! Se opptak her https://www.tekna.no/fag-og-nettverk/IKT/ikt-bloggen/teknologi-i-krisetider/
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptxEva JarbekkForedraget handler om hvordan man må håndtere HR-opplysninger i nettskyen/cloud samt om BCR i privat og offentlig sektor.
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Simen SommerfeldtMine tanker om hvordan bedrifter og samfunnet blir berørt av Tingenes internett, big data, AI, roboter, (nye regler om) Personvern og Kundens tidsalder.
Personvern og etterlevelse av GDPR i AdmincontrolOle Martin RefvikTips og råd for etterlevelse av ny personvernforordning og hvordan dette er jobbet med i Admincontrol
Tingenes Internett - hvilke regler gjelder?Advokatfirmaet HaavindNorwegian presentation on "the Internet of Things", held by Lawyers Leif Eirik Thrane and Kari Gimmingsrud at Haavind seminar June 11th.
For more details, please visit http://haavind.no/internetofthings
IKT møter nettbransjen – en stjernesmell eller et hav av muligheter?Torgeir Andrew WaterhouseAvsluttningsforedrag på Smartgridkonferansen 2014
http://www.energinorge.no/nett/smartgridkonferansen-2014-article10194-244.html
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelserEva JarbekkMorgendagens foredrag om nettsky, cloud, offshoring, IKT-kontrakter og IKT-anskaffelser hos Vegvesenet
Om GoForIT til DigiNorden September 2022Simen SommerfeldtGoforIT tar tak i de systemiske utfordringene vi har: UH-sektoren og arbeidslivet må gå i takt for å nå målene i Parisavtalen. I tillegg trenger vi titusenvis av digitale hoder med riktig bærekraftkompetanse for å erstatte de 200.000 arbeidsplassene som må skapes etter avviklingen i Nordsjøen. Mali Hole Skogen fra IKT-Norge og jeg ble invitert av Direktoratet for høyere utdanning og kompetanse til å holde et innlegg om GoForIT på "DigiNorden" - en konferanse om digital kompetanse og livslang læring for bærekraftig omstilling i Norden.
Hva kan moderne software-prosjekter kan lære av en gammel jagerflyger?Simen SommerfeldtNB Dette er fra 2010... En muntlig fremstilling av et paper av Steve Adolph der vi drøfter hvordan OODA loopen og blitzkrieg prinsippene kan brukes for å forstå målgruppene i et prosjekt, jobbe proaktivt og ha godt samhold i teamet. Paperet finner du her. https://www.agileleanhouse.com/lib/lib/Topics/OODALoop/15670827-John-Boyd-Lessons-from-a-fighter-pilot.pdf
Orientering til personvernkommisjonen om personvern i skolen Simen SommerfeldtVi ble invitert til å gi en orientering om rapporten vår om personvern i skolen, som ble lansert på Arendalsuka. Kommisjonen kan tenkes å hente elementer fra den i sin NOU til regjeringen. Vi går gjennom problemstillingene vi tok for oss, reaksjonene i debatten på Arendalsuka, og mediedekningen. Det er klikkbare linker til alle artikler og opptak
More Related Content
Similar to Til JavaZone: Slik kommer du i gang med GDPR (19)
Røverhistorie om GDPR til "Fredag morgen hos dataforeningen"Simen SommerfeldtEt "worst case" scenario vi bruker i kurset vårt - og litt om hvordan vi bruker Service Design / Kundereiser for å oppdage hva man bør endre på.
Link til video: https://youtu.be/1Z78o1IkZpg?t=1h38m39s
It driftsperson fra mekaniker til kartleser og sjåførSimen SommerfeldtMin Keynote til Computerworlds seminar om nettverk og kommunikasjon. En hypotese om karriere 2.0: Litt om trender som påvirker bedrifter, hva virksomhetsarkitektur er, og hvordan du kan bevege deg i den retningen
Sikkerhetsdugnad 2019 Bouvet ASAFredrik Grindland fra Bouvet Agder besøkte Norges Forskningsråd 17.oktober med foredraget Informasjonssikkerhet i en kompleks digital verden, i regi av nasjonal sikkerhetsmåned.
Hvordan bli en god cyberkriminellRune SchumannEn kjerneutfordring for kriminelle er hvordan man kan bedrive kriminell internettaktivitet uten å bli oppdaget eller bli forstyrret av lovens lange arm.
Dyktige kriminelle bruker et sett av teknikker (anti-forensics teknikker) for å holde den kriminelle virksomheten skjult, og bygger opp et forsvarsverk med mottiltak både på internett, i egen datamaskin og når de som siste skanse blir pågrepet og stilt for retten.
Denne tankegangen og bruk av disse teknikkene omsettes i dette foredraget til et 3-linjers forsvarsverk som benyttes av cyberkriminelle slik at den lyssky virksomheten kan forgå uforstyrret.
Foredraget kommer også innpå dilemmaet om hvor vidt teknikkene brukes til å beskytte privatlivet eller for å skjule kriminalitet, og om cyberkriminalitet lønner seg i kroner og øre.
Hvordan du som gründer kan hente ut potensialet innenfor IoTSimen SommerfeldtTil Oslo Business Region sin Startup Day: Noen rammebetingelser som gjør at den store IoT drømmen kan la vente på seg. Men du som gründer kan tjene på dette!
Innledning til teknologi og rettstatsprinsipper i krisetiderSimen SommerfeldtMin innleding dannet bakteppet for Tekna og Juristforbundets nett-debatt 15. juni 2020: om smittestopp og veien videre. NB ݺߣ 2 og 28 ble lagt til etterpå for å gi mer info. ݺߣ 28 mangler litt på layout! Se opptak her https://www.tekna.no/fag-og-nettverk/IKT/ikt-bloggen/teknologi-i-krisetider/
Hr opplysninger i_nettskyen_og_litt_om_bcr.pptxEva JarbekkForedraget handler om hvordan man må håndtere HR-opplysninger i nettskyen/cloud samt om BCR i privat og offentlig sektor.
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Simen SommerfeldtMine tanker om hvordan bedrifter og samfunnet blir berørt av Tingenes internett, big data, AI, roboter, (nye regler om) Personvern og Kundens tidsalder.
Personvern og etterlevelse av GDPR i AdmincontrolOle Martin RefvikTips og råd for etterlevelse av ny personvernforordning og hvordan dette er jobbet med i Admincontrol
Tingenes Internett - hvilke regler gjelder?Advokatfirmaet HaavindNorwegian presentation on "the Internet of Things", held by Lawyers Leif Eirik Thrane and Kari Gimmingsrud at Haavind seminar June 11th.
For more details, please visit http://haavind.no/internetofthings
IKT møter nettbransjen – en stjernesmell eller et hav av muligheter?Torgeir Andrew WaterhouseAvsluttningsforedrag på Smartgridkonferansen 2014
http://www.energinorge.no/nett/smartgridkonferansen-2014-article10194-244.html
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelserEva JarbekkMorgendagens foredrag om nettsky, cloud, offshoring, IKT-kontrakter og IKT-anskaffelser hos Vegvesenet
Om GoForIT til DigiNorden September 2022Simen SommerfeldtGoforIT tar tak i de systemiske utfordringene vi har: UH-sektoren og arbeidslivet må gå i takt for å nå målene i Parisavtalen. I tillegg trenger vi titusenvis av digitale hoder med riktig bærekraftkompetanse for å erstatte de 200.000 arbeidsplassene som må skapes etter avviklingen i Nordsjøen. Mali Hole Skogen fra IKT-Norge og jeg ble invitert av Direktoratet for høyere utdanning og kompetanse til å holde et innlegg om GoForIT på "DigiNorden" - en konferanse om digital kompetanse og livslang læring for bærekraftig omstilling i Norden.
Hva kan moderne software-prosjekter kan lære av en gammel jagerflyger?Simen SommerfeldtNB Dette er fra 2010... En muntlig fremstilling av et paper av Steve Adolph der vi drøfter hvordan OODA loopen og blitzkrieg prinsippene kan brukes for å forstå målgruppene i et prosjekt, jobbe proaktivt og ha godt samhold i teamet. Paperet finner du her. https://www.agileleanhouse.com/lib/lib/Topics/OODALoop/15670827-John-Boyd-Lessons-from-a-fighter-pilot.pdf
Orientering til personvernkommisjonen om personvern i skolen Simen SommerfeldtVi ble invitert til å gi en orientering om rapporten vår om personvern i skolen, som ble lansert på Arendalsuka. Kommisjonen kan tenkes å hente elementer fra den i sin NOU til regjeringen. Vi går gjennom problemstillingene vi tok for oss, reaksjonene i debatten på Arendalsuka, og mediedekningen. Det er klikkbare linker til alle artikler og opptak
Gjesteforelesning om strategisk bærekraft og GoForIT til UiASimen SommerfeldtGoForiT består av mange av de største aktørene innenfor bransjen, med både TEKNA, NITO, Accenture, Microsoft, UiA, NTNU, Sopra Steria, CGI, Bouvet, Itera og flere. Her kan du se hvordan vi tenker rundt strategisk bærekraft, og skal samarbeide for å sørge for at vi utdanner folk i takt med hvordan vi benytter bærekraft i arbeidslivet. Si fra hvis du ønsker link til opptak av foredraget
Om smittestopp til normkonferansen 2020Simen SommerfeldtJeg ble oppfordret til å dele inntrykkene og tankene til oss som sto bak oppropet om en mer personvern-vennlig Smittestopp-løsning til Normen-konferansen. Jeg opplevde at det harmonerte bra med uttalelsene fra Datatilsynet og FHI
Om GoForIT - samarbeid om bærekraft mellom Akademia og arbeidslivet Simen SommerfeldtBeskrivelse av Grønn Utvikling for IT - et samarbeid mellom akademia og arbeidslivet for å koordinere bærekraft-satsing. Med en liten brannfakkel om FNs bærekraftmål. Fra dagens innspillmøte til kunnskapsdepartementet. De som er med i GoForIT er Bouvet, Sopra Steria, IKT-Norge, NTNU og UiA. Microsoft og UiO er på vei inn
Digtialiseringskompetanse for ledere tli teknologidagen 2019Simen SommerfeldtAlle snakker om digitalisering, men kan de ordene de trenger for å kommunisere? Har de god nok kompetanse til å ta de informerte risikoene forbundet med innovasjon? Jeg tar utgangspunkt i hva vi gjorde i Digital21, og hvilke begreper en bør forstå for å kunne delta i samtaler
GDPR - et vannskille. Hva nå? Til fagpressedagen 2018Simen SommerfeldtMange gjorde mye forarbeid, og så skjedde det ikke noe? I stedet for å repetere GDPR går jeg litt inn på driverne, historien, hva som skjer i Europa nå, og hva vi kan forvente. Til slutt gir jeg noen råd på veien
Lær Kidsa Koding – for å bli selvstendige og fullverdige innbyggere i en digi...Simen SommerfeldtTil Folkehelsekonferansen 2018. Hva har koding med helse å gjøre?
Keynote til Performance Marketing 2018Simen SommerfeldtPerformance-marketing bransjen står overfor et vannskille med GDPR, og sammen med Tore Tomasgaard i Ko&Co har jeg sett på hvilke hovedutfordringer og muligheter som kommer.
Yggdrasil intro 2018Simen SommerfeldtKonferansiér-presentasjonen jeg laget til Yggdrasil 2018. Det er en del videoer og animasjoner som selvfølgelig ikke kommer med her. Designmanualen jeg baserte meg på er laget av Kristin Kokkersvold fra Studio Netting
GDPR i helsesektoren - a match made in heaven? Til #ehelse2018Simen SommerfeldtLitt om utfordringen for å kunne drive godt med personvern og sikkerhet i en sektor som er veldig fragmentert
Trender som påvirker Sosiale medier - til Social media days 2018Simen SommerfeldtForedraget mitt til #somed2018 : Hvordan kundekommunikasjon i USA og Europa får helt forskjellige vilkår - spesielt med tanke på #GDPR og Kunstig Intelligens.
Digifrid - kommunal robot med ambisjoner. Simen SommerfeldtTil "Digital 2017" konferansen. Vi forteller om hvordan RPA har hjulpet Bergen kommune, og peker litt fremover om hvordan en kan bruke Kunstig Intelligens og Machine Learning i offentlig sektor
Til "Arbeidslivet 2022": Koding - noe vi alle må kunne?Simen SommerfeldtHvorfor alle må kunne kode litt, og hva slags digital kompetanse ansatte i finans-sektoren bør skaffe seg.
Behovet for informatikk-elementer i andre studier (til HIOA relevansseminar)Simen SommerfeldtHvorfor og hvordan andre studier bør ha informatikk-elementer i seg
Tingenes internett - fra keiserens nye wearables til realitet?Simen SommerfeldtI anledning Forbrukerrådets #toyfail seminar på Litteraturhuset: Jeg presentererer en fabel om hvordan tingenes internett kan bli, og fem forutsetninger for at det skal skje. Så forteller jeg kort om hvordan EUs personvernforordning kan danne grunnpillarene for personvern og sikkerhet
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...Simen SommerfeldtLitt ammunisjon til unge politikere: Hvordan argumentere for en god sak!
18. Plikter og rettigheter
o Plikter
o Behandlingsansvarlig er virksomheten som bruker opplysningene
o Databehandler håndterer dataene på vegne av virksomheten
o Underleverandør kan benyttes av Databehandler
o Dette reguleres i Databehandleravtaler
o Rettigheter
o De registrerte
o Et viktig poeng er å finne hjemmel for behandlingen av personopplysningene
24. GDPR
o Erstatter personopplysningsloven
o Det kan gis store bøter for overtredelser
o Det gis anledning til massesøksmål
o Ansvar løftes opp i styrerommet
o Vi er i en overgangsfase nå
o Kommer 25. mai 2018
o E-Privacy direktivet er også på trappene.
29. Article 25 – Data protection by design and default
o Bruker dere minimumsprinsippet for prosessering?
o Kan dere løskoble linken mellom den registrerte og informasjonen?
o Bruk teknikker for anonymisering og pseudonymisering
o Bruk gjerne en DPIA (Personvernkonsekvensutredning) for å sjekke.
30. Article 7: Conditions for consent
o Bedriften må kunne dokumentere at den registrerte har samtykket
o Om et samtykke trekkes tilbake, må det ha umiddelbar virkning
31. Article 15: Right of access by the data subject
o Det kan være behov for en informasjonsportal
o Og da må du ha autentisering
o Dette kan også være et sted for å administrere samtykker.
40. o Du trenger passende tekniske (f.eks. IAM) og organisatoriske tiltak
o Sikker programmering, og mekanismer som står i forhold til risikoen
o Skille forskjellige data mest mulig
o Mekanisme for varsling ved brudd?
Article 32-35: Security of processing
51. o Innfør støy så nærme som mulig innsamlingspunktet
o Støyen har en gitt statistisk distribusjon
o Statistikk-beregningene ”tar vekk” denne distribusjonen
o Brukes av bla. Apple i deres kart- og meldings- apper.
Differential Privacy
Anonymisering
53. ”Companies should keep
control of anonymized data.
Enough datapoints can lead
to de-anonymization
Heidi Shey, 6th september 2017
SENIOR ANALYST, FORRESTER RESEARCH
55. Relevante utdrag av Datatilsynets krav
o Dokumenterte personvernkonsekvens-vurderinger (DPIA) for alle prosjekter som
angår personvern-sensitive data eller medfører betydelig risiko
o Forhåndsdrøftelser med datatilsynet ved høy risiko
o Innebygd personvern
o Bedrifter må ha en grafisk oversikt over flyt av personopplysninger, med tekstlige
beskrivelser og begrunnelser
o Avvikshåndtering. Man skal melde inne mange flere avvik, og innen 72 timer etter at
de er oppdaget og man må lage systemer for å avdekke avvik.
o Dere må forankre alt dette i internkontrollsystemet
57. o Finnes det bransjenormer?
o Er dere underlagt andre lover og
regler?
o Hva er holdning og avveining til
sletting, logging, etc. På tvers av
systemer?
o Utarbeides med juss, IT drift,
forretning, sikkerhet, utvikling
o Det må gis nok opplæring
Bransje
Systemtype
Andre lover
GDPR
GDPR i en bransje og en organisasjon
58. GDPR og sikkerhet i en bedrift
o Bedriftens GDPR- implementasjon vil peke på
sikkerhets-policy (ofte ISO 27000)
o Begge disse må beskrives i
internkontrollsystemet
o Prosjektenes GDPR-implementasjon baserer
seg på bedriftens GDPR- og Sikkerhets-
opplegg
o Det påkreves av og til å kjøre
personvernkonsekvens-analyser (DPIA) som
inkluderer sikkerhet og personvern
GDPR
Sikkerhet
(ISO 27.000)
Avhengig av
Internkontrollsystemet
SystemA
DPIA
prosjekter
bedriften
GDPR
SystemB
GDPR
DPIA
Avhengigav
Beskrivesi
Beskrivesi
66. o Grunninnføring i personvern
o Kjenne til sikkerhets- og personvern-elementene i en
utviklingsprosess
o Kunne tenke systemdesign for personvern
o Kjenne til Personvernkonsekvensutredninger (DPIA)
o Å kunne kode sikkert (OWASP)
o Sikkerhetsarkitektur og mekanismer, infrastruktur
o Interaksjonsdesignere må kjenne til GDPR
o Forstå hvordan en skal håndtere integrasjon riktig.
Kompetanse for utviklere og arkitekter
67. Testdata er strengt regulert og..
o Mange sliter med dette
o Syntetiske testdata er å foretrekke
o Du kan bruke skarpe data så lenge du gir info og får
samtykke
o Men da må du dokumentére begrunnelse, flyt og sletting
o I nødsfall kan en argumentere for at testdata er beslektet
og nødendig for å kunne drive utvikling av tjenesten:
kompatibilitet
o Avtalefestet taushetsplikt er et minimum.
69. o Hvor lite informasjon kan applikasjonen klare seg med?
o Hva er den minste tiden det må beholdes?
o Hvordan minimerer dere koblingen mellom person og data?
o Kan personlig data krypteres?
o Minimalisér info i hvert system og prosess: “Need to know”
o Tenk pseudonymisering eller anonymisering gjennom hele
kjeden
Design for innebygd personvern
70. o Få kontroll hele stacken mht lekkasjer av personlige data
• Logger i firewall/lastbalanserer
• Logger på appserver
• Logger i database
• Backups
o Lag helhetlig filosofi rundt dataflyten grad for test-,
akseptanse- eller utviklingsmiljø
o Vurdér eventuell infrastruktur- og systemstøtte for å håndtere
sikkerhets-hendelser
Design for innebygd personvern
71. o Forankre utviklingen i bedriftens sikkerhetspolicy
o Om høy risk: En DPIA gir føringene.
Angrepsvektorer kan motvirkes i designet
o Dere er avhengige av god logging for å kunne
oppdage at løsningen er under angrep
o Noen på teamet må kunne sikkerhet godt, alle bør
kunne kode sikkert (owasp, least privilege)
o Tenk 0 trust i infrastrukturen og arkitekturen
o Sikkerhet bør testes i mange dimensjoner (se
Datatilsynets veileder).
Personvern er avhengig av sikkerhet
72. o Hvorfor systemet trenger informasjonen det behandler
o Hvor lenge systemet trenger å beholde persondata
o Hvilke (design)tiltak har blitt gjort for å beskytte dataene
o Avveininger og avgjørelser som tas - spesielt hvis de
kombinerer flere artikler, men tilsynelatende strider mot én
o Hvilke prosesser/rutiner som følges for å ivareta personens
interesser
o Hvilke prosesser/rutiner som følges ved hendelser.
Dokumentér
73. GDPR og Machine Learning/AI
o Deep Learning og andre teknikker kan dra med seg
fordommer (Bias)
o Husk at brukeren skal få mulighet til å se
beslutningsgrunnlaget og algoritmen
o Vurdér også etikken i vurderingene
o Husk å kunnne redegjøre for å hindre tilbakesporoing via
pseudonymisering og anonymisering ift. Working party 29
o Brukeren kan nekte automatiske beslutning hvis utfallet
har store konsekvenser
o Sporing av hvor dataene kommer fra (Data Lineage)
78. Bouvets metodeverk
1. Et godt forankret team
• Tilgang høyt opp
• Riktige deltagere
2. Analyse og opplæring
• Felles juridiske og
sikkerhetsmessige
vurderinger
• Etablering av prosjekt
og dokumentasjon
• Kartlegging av tilstand
per system (inkl. DPIA)
• Opplæringsaktiviteter
• Leverandør- og sky-
vurderinger
• Estimater og planer
for systemporteføljen
3. Justere prosedyrer og
implementere endringer
• Implementere
nødvendige
systemendringer
• Justering av
samtykker
• Justering av
leverandør-avtaler
• Justering av intern-
kontrollsystemet mht.
sikkerhet og GDPR
• Etablering av avviks-
håndtering
• Etablere kontinuerlig
vedlikehold
4. Et fungerende
internkontrollsystem
• Alle roller har riktig
"mindset"
• Alle vet hvilken
kompetanse de skal
ha, hvilke spørsmål de
skal stille, og hvilke
svar de skal gi
• Fungerende
avvikshåndtering
• Prosjekter kjøres iht.
GDPR