Daglige rutiner
Personfølsomme Data
Databrud/SoME
Samtykke og Rettigheder
Sikker Håndtering
100

Du printer følsomme dokumenter og skal smide nogle af dem ud efterfølgende. Hvad skal du være opmærksom på?

SVAR: Hent straks fra printer, tjek at alle sider er med. Ved destruktion brug makuleringsmaskinen.

FUN FACT: Printere er ofte oversete sikkerhedshuller. Dokumenter kan blive glemt, fejlsendt til anden printer, eller set af uvedkommende. 

100

Hvor gælder persondataforordningen?

I hele EU!

100

Hvad skal du huske, når du uploader billeder af andre personer på sociale medier, for at sikre at du overholder GDPR?

Spørg om lov!  

FUN FACT TIP: Nævn eventuelt i en forsamling at der tages billeder til SoMe, og gør det nemt for dem der ikke ønsker at indgå, at sige fra/være udenfor billedet.

Gælder ikke hvis det er af en forsamling et offentligt sted, hvis man ikke kan identificere personerne (fx bagfra), eller hvis det er en kollega (pga. samtykke givet på forhånd).

100

Hvilken type oplysninger består af eksempelvis: Navn, fødselsdato, adresse, telefonnummer og/eller email?

Almindelig personoplysninger

Fun Fact:
Disse oplysninger er personhenførbare, men ikke i udgangspunktet følsomme. De kan dog i kombination med andre oplysninger blive til følsomme personoplysninger.

100

På hvilke private og digitale placeringer må du IKKE behandle personfølsomme data?

I private emails, på private devices, i usikre cloud-tjenester + cloudtjenester der synkronisere på tværs af privat og professionelle oplysninger.

FUN FACT: Der skal være vandtætte skotter mellem privat og professionel databehandling. Private løsninger mangler ofte den nødvendige sikkerhed og kontrolmuligheder.

200

Hvad er gode GDPR procedurer, når man bruger Outlook?

1. Kategorisér mails i mapper efter samarbejdspartner/modtager eller sletningstidspunkt, da det gør oprydningen nemmere

2. Slette mails når de ikke længere har formål (Opbevaringsbegrænsning)

200

Hvilke af disse er personfølsomme data: Navn, CPR-nummer, allergier, politisk overbevisning?

SVAR: Allergier og politisk overbevisning er personfølsomme data

FUN FACT:
Personoplysninger kan for eksempel være personnumre, registreringsnumre, et billede, et fingeraftryk, en stemme, lægejournaler eller biologisk materiale, når det i praksis er muligt at identificere en person ud fra oplysningerne eller i kombination med andre. Man siger, at oplysningen er "personhenførbar".

  • Personoplysninger (ikke-følsomme oplysninger)
    Fx navn
  • Særlige kategorier af personoplysninger (følsomme oplysninger)
    Allergier, politisk overbevisning og helbredsinfo!
  • Oplysninger om straffedomme og lovovertrædelser eller tilknyttede sikkerhedsforanstaltninger

  • Fortrolige oplysninger er en særlig kategori af oplysninger. Personnummer (CPR-nummer) er en fortrolig oplysning, der er særskilt reguleret i databeskyttelsesloven. Fx ved krav om kryptering.
200

Må en person få slettet et billede af sig selv fra sociale medier?

JA, MEN

Artikel 17 – Retten til sletning ("retten til at blive glemt") giver personer ret til at få deres personoplysninger slettet uden unødig forsinkelse, hvis:

Oplysningerne ikke længere er nødvendige, hvis samtykke trækkes tilbage, eller hvis oplysningerne er behandlet ulovligt. Offentliggjorte oplysninger skal også fjernes af tredjeparter, hvis det er muligt. Dog gælder retten ikke, hvis oplysningerne er nødvendige for ytringsfrihed, lovkrav, samfundsinteresser, folkesundhed eller forskning.

FUN FACT: Vi kan gøre vores for at slette SoMe indhold, men da vi ikke styrer videredeling af indholdet, er der en naturlig grænse for hvad vi kan gøre. Etik og samtykke er derfor vigtigt på forkant!

200

En borger beder om indsigt i sine data. Hvad er tidsfristen?

SVAR: Uden unødig forsinkelse og 30 dage fra modtagelse af anmodningen.
 
Få derfor gerne fat i Amalie, så hun har lidt tid til at udføre det :-)

FUN FACT: Indsigtsretten er fundamental i GDPR. De 30 dage er en maksimumfrist - vi bør svare hurtigere hvis muligt.
Hvis det er meget kompliceret at finde alle oplysningerne frem, har vi dog op til 3 måneder. 

200

Du skal sende følsomme oplysninger til en samarbejdspartner. Hvordan gør du det sikkert?

SVAR: Brug sikker fil-deling eller krypteret email, send aldrig via almindelig email

FUN FACT:

  • Almindelig mail (uden kryptering):
    Det svarer til at skrive et brev på et åbent postkort og sende det med posten. Alle, der håndterer postkortet undervejs – postbud og uvedkommende – kan læse, hvad der står skrevet.

  • Mail med TLS 1.2/1.3 kryptering (Outlook default):
    Dette er som at sende dit brev i en konvolut. Under transporten er brevet skjult for nysgerrige blikke. Men når brevet når frem til postkontoret, bliver det lagt i en åben bakke, hvor alle i posthuset potentielt kan åbne og kigge i det. Beskyttelsen gælder altså kun under selve transporten. TLS 1.2 er som en tynd papirkuvert, der lettere kan åbnes og lukkes igen, mens TLS 1.3 er en stærkere kuvert med lim, men stadig kun en midlertidig beskyttelse.

  • End-to-End tunnelkrypteret mail (hængelåsen):
    Dette er som at låse brevet i en solid stålboks med en nøgle, som kun modtageren har. Selv postbuddet kan ikke åbne boksen, og ingen undervejs kan se, hvad der er indeni. Først når boksen når frem til modtageren, kan de låse den op og læse brevet. Hele rejsen fra afsender til modtager er 100 % beskyttet.

    EKSTRA: Både Outlook on the web og Outlook desktop appen understøtter som minimum TLS 1.2, men vil benytte TLS 1.3, hvis modtagerens mailserver understøtter det. Det er, som vi tidligere har drøftet, kun selve transporten af mail, der er krypteret. En mail vil således ikke være krypteret når mailen er modtaget.

    Man kan benytte krypteringen fra Oulook klienten (desktop + web) til at sikre, at en mail forbliver krypteret - også efter modtagelsen. Der er i øvrigt ikke væsentlige forskelle i sikkerheden i online og desktop versionen af Outlook. Det vil sige, at når man sender en krypteret mail, så vil andre Microsoft 365 brugere kunne tilgå mailen uden engangskode. Brugere på andre mailsystemer vil enten skulle logge ind med deres egen login oplysninger (gælder for eksempelvis gmail og Yahoo), mens andre vil modtage en engangskode som de skal logge ind med. Med denne portal løsning sikrer Microsoft, at kun de rette modtagere kan tilgå krypterede mails sendt fra Microsoft.

300

Find tre GDPR-fejl i dette scenarie (hver fejl = 100 point: 

Du er tørstig og træt, og beslutter dig for at hente kaffe, inden du går til et møde. Du efterlader dit skrivebord og din computer åben, og tager til mødet. Bagefter sidder du ved dit skrivebord, og modtager en standard email fra en kollega, der indeholder personfølsomme oplysninger. Du printer emailen med henblik på at hente papiret, og tage det med, når du har fri om nogle timer. 

1. Computeren skal lukkes, og skærme skal slukkes, når man forlader skrivebordet.

2. Emails med personfølsomme oplysninger skal enkrypteres.

3. Printet papir med personoplysninger skal hentes med det samme.

300

Nævn to typer personfølsomme eller fortrolige oplysninger som I typisk behandler, og hvordan de skal håndteres særligt

SVAR: F.eks. CPR-numre (gyldigt lovgrundlag til behandling og kryptering). Helbredsoplysninger skal krypteres og kun tilgås af relevant personale.

FUN FACT:
"Need to know"-princippet er centralt i GDPR. Selv inden for organisationen må kun medarbejdere med arbejdsbetinget behov have adgang til følsomme oplysninger. Dette beskytter både borgeren og medarbejderen.

300

Hvilken virksomhed blev udsat for en skandale, da de delte data med et politisk konsulentfirma, i hvad der blev kendt som Cambridge-Analytica skandalen?

Facebook

Husk GDPR, så undgår vi skandalerne ;-)

300

Hvordan dokumenterer I et gyldigt samtykke?

(Hvad skal der stå på papiret? nævn min. 4 ting)

SVAR: Dato, hvem, hvad der er givet samtykke til, hvordan det er givet, formål, mulighed for tilbagetrækning

FUN FACT: Bevisbyrden for gyldigt samtykke ligger altid hos os som organisation (det er sværere at bevise mundtligt samtykke). God dokumentation beskytter både borger og organisation og gør det lettere at respektere tilbagetrækning.

300

Din computer er blevet hacket. Beskriv de første 3 ting du gør?

SVAR: 

1) Afbryd netværk først! og sluk PC 

2) Informer IT-ansvarlig/ledelse/GDPR ansvarlig (få hjælp til køre antivirus og skifte koder mv) 

3) Dokumenter hændelsen eller få hjælp til det (skal typisk ske indenfor 72 timer)

  • LÆRINGSPOINT: Ved sikkerhedsbrud er tiden kritisk. Hurtig handling kan begrænse skaden, og god dokumentation er afgørende for både håndtering og læring. Men lad også være med at panikke - det hjælper ikke, træk vejret :-)
400

Nævn min. 2 ting du skal tjekke inden du går til frokost eller hjem fra kontoret.

SVAR: Husk at hente print, lås følsomme dokumenter inde, log af systemer. (Ved frokost vend personoplysninger "face-down")

FUN FACT:
Datasikkerhed handler meget om daglige rutiner. Et rent skrivebord og sikre log-offs er simple men effektive sikkerhedstiltag.
Genvej: command-alt-⇧

400

En borger fortæller om sin problemstilling/sygdom i en ukrypteret email eller SMS til jer. Hvad skal I være opmærksom på?

SVAR: Emailen indeholder nu følsomme oplysninger og skal evt. journaliseres korrekt (aldrig i indbakken). Da den er sendt ukrypteret, skal det vurderes om det kræver svar skriftligt eller om opkald/senere samtale kan løse det (bedst). Hvis der skal svares skriftligt, skal man forsøge at slette den følsomme besked først, og derefter svare i en ny krypteret mail eller fx kortfattet "Jeg vil meget gerne vende det mundtligt på.." og udelade alt følsomt. 

LÆRINGSPOINT: Følsomme oplysninger kan "gemme sig" mange steder. Når borgere selv sender følsomme oplysninger, har vi stadig ansvar for at behandle dem korrekt - det er vores ansvar. Email-systemet er sjældent et sikkert sted at opbevare sådan information.

400

Hvad er definitionen på et databrud?

SVAR: Hændelse der fører til utilsigtet adgang til eller tab af persondata

FUN FACT: Et databrud behøver ikke være et hackerangreb. Selv små hændelser som en fejlsendt email kan være et databrud. Det vigtige er at vurdere indholdet og risikoen for de berørte personer.

400

En pårørende beder om indsigt i en borgers data. Hvad gør I?

Fx Ægtefælle/god veninde/barn/søskende spørger velmenende og bekymret ind til deres pårørendes deltagelse på ÅR, behandling eller mentale tilstand

SVAR: Kræver fuldmagt eller værgemål, verificer identitet og ret til indsigt

FUN FACT: Databeskyttelse gælder også i forhold til pårørende. Vi skal balancere mellem at hjælpe pårørende og beskytte borgerens privatliv, især ved følsomme oplysninger.

400

Hvilken type oplysninger består af eksempelvis: Politisk holdning, religion, fagforening, race og/eller seksuelle tilhørsforhold?

Personfølsomme data

500

Hvad kan være straffen for en virksomhed, der ikke overholder GDPR?

ALLE HOLD GÆTTER

Bøder på op til 4 % af den globale årlige omsætning eller 20 millioner euro, alt efter hvad der er højest!

Endnu mere motivation til at overholde reglerne!:)

Tættest på får points

500

En kollega, samarbejdspartner, borger eller ekstern psykolog tilsender jer en meget detaljeret beskrivelse med helbredsoplysninger. Hvad gør I?

SVAR: Identificer relevante data, slet resten, informer afsender om at begrænse fremtidig deling

LÆRINGSPOINT: Dataminimering er et grundprincip i GDPR. Vi må kun behandle de oplysninger, der er nødvendige for vores arbejde. At modtage overflødige data er også en sikkerhedsrisiko.

500

TikTok fik i 2023 en bøde og påbud, da deres praksis på flere parametre ikke var i overensstemmelse med GDPR.

Hvor mange kroner var beløbet på? (Tætteste svar vinder)

2,6 milliarder kroner (345 mio euro)

500

Hvornår skal I indhente samtykke fra borgere/deltagere?

SVAR: Ved behandling af følsomme oplysninger uden andet lovligt behandlingsgrundlag

FUN FACT: Samtykke er kun ét af flere mulige behandlingsgrundlag. Samtykke skal altid være frivilligt og oplyst.

ANDRE EKSEMPLER HERUNDER:

Behandling af personoplysninger er kun lovlig, hvis mindst ét af følgende forhold gør sig gældende:

  1. Den registrerede har givet sit samtykke til behandlingen.
    Samtykke er alene et af seks behandlingsgrundlag. Det er således ikke altid, at en dataansvarlig skal have den registreredes samtykke. Hvis man vælger at basere behandlingen på den registreredes samtykke, er der en række krav, der skal overholdes. Du kan læse mere om reglerne for samtykke i Datatilsynets vejledning herom.
  2. Behandlingen er nødvendig af hensyn til en kontrakt med den registrerede.
    Nogle gange er det, for at den dataansvarlige kan opfylde en kontrakt, nødvendigt at behandle oplysninger om den registrerede. Dette kan blandt andet være tilfældet i et ansættelsesforhold. En aftale mellem den dataansvarlige og tredjemand kan ikke danne grundlag for behandlingen.
  3. Behandlingen er nødvendig af hensyn til en retlig forpligtelse.
    Den dataansvarlige kan behandle oplysninger om den registrerede, hvis det følger af en anden lov – eksempelvis hvidvaskloven eller bogføringsloven.
  4. Behandlingen er nødvendig af hensyn til den registrerede eller en anden fysisk persons vitale interesser.
    Dette kan være tilfældet, hvis den registrerede ikke er i stand til at give samtykke – eksempelvis på grund af sygdom.
  5. Behandling er nødvendig af hensyn til en opgave i samfundets interesse eller offentlig myndighedsudøvelse.
    Bestemmelsen retter sig primært mod offentlige myndigheders behandling af personoplysninger. Når myndigheder behandler oplysninger om borgere, vil det ofte være på baggrund af denne hjemmel. Det betyder blandt andet, at myndigheder som udgangspunkt ikke vil skulle have dit samtykke. Det kan imidlertid være, at myndigheden skal indhente et samtykke efter andre regelsæt.
  6. Behandlingen er nødvendig af hensyn til en legitim interesse, som ikke overgås af den registreredes interesser eller rettigheder.
    Bestemmelsen er en interesseafvejningsregel, og der skal således foretages en vurdering af på den ene side den dataansvarliges legitime interesse og på den anden side hensynet til den registrerede. Bestemmelsen vil udgøre behandlingsgrundlaget for en række behandlinger af personoplysninger, der foretages af private dataansvarlige. Som det klare udgangspunkt kan dette grundlag ikke anvendes af offentlige myndigheder.
500

Hvis persondata bliver brugt til et formål, som ikke oprindeligt blev angivet, kan det betragtes som en overtrædelse af hvilket GDPR-princip? 

Formålsbegrænsning!

Ved indsamling skal det være klart, hvilke saglige formål oplysningerne skal anvendes til!!!!

M
e
n
u