Du printer følsomme dokumenter og skal smide nogle af dem ud efterfølgende. Hvad skal du være opmærksom på?
SVAR: Hent straks fra printer, tjek at alle sider er med. Ved destruktion brug makuleringsmaskinen.
FUN FACT: Printere er ofte oversete sikkerhedshuller. Dokumenter kan blive glemt, fejlsendt til anden printer, eller set af uvedkommende.
Hvor gælder persondataforordningen?
I hele EU!
Hvad skal du huske, når du uploader billeder af andre personer på sociale medier, for at sikre at du overholder GDPR?
Spørg om lov!
FUN FACT TIP: Nævn eventuelt i en forsamling at der tages billeder til SoMe, og gør det nemt for dem der ikke ønsker at indgå, at sige fra/være udenfor billedet.
Gælder ikke hvis det er af en forsamling et offentligt sted, hvis man ikke kan identificere personerne (fx bagfra), eller hvis det er en kollega (pga. samtykke givet på forhånd).
Hvilken type oplysninger består af eksempelvis: Navn, fødselsdato, adresse, telefonnummer og/eller email?
Almindelig personoplysninger
Fun Fact:
Disse oplysninger er personhenførbare, men ikke i udgangspunktet følsomme. De kan dog i kombination med andre oplysninger blive til følsomme personoplysninger.
På hvilke private og digitale placeringer må du IKKE behandle personfølsomme data?
I private emails, på private devices, i usikre cloud-tjenester + cloudtjenester der synkronisere på tværs af privat og professionelle oplysninger.
FUN FACT: Der skal være vandtætte skotter mellem privat og professionel databehandling. Private løsninger mangler ofte den nødvendige sikkerhed og kontrolmuligheder.
Hvad er gode GDPR procedurer, når man bruger Outlook?
1. Kategorisér mails i mapper efter samarbejdspartner/modtager eller sletningstidspunkt, da det gør oprydningen nemmere
2. Slette mails når de ikke længere har formål (Opbevaringsbegrænsning)
Hvilke af disse er personfølsomme data: Navn, CPR-nummer, allergier, politisk overbevisning?
SVAR: Allergier og politisk overbevisning er personfølsomme data
FUN FACT:
Personoplysninger kan for eksempel være personnumre, registreringsnumre, et billede, et fingeraftryk, en stemme, lægejournaler eller biologisk materiale, når det i praksis er muligt at identificere en person ud fra oplysningerne eller i kombination med andre. Man siger, at oplysningen er "personhenførbar".
Må en person få slettet et billede af sig selv fra sociale medier?
JA, MEN
Artikel 17 – Retten til sletning ("retten til at blive glemt") giver personer ret til at få deres personoplysninger slettet uden unødig forsinkelse, hvis:
Oplysningerne ikke længere er nødvendige, hvis samtykke trækkes tilbage, eller hvis oplysningerne er behandlet ulovligt. Offentliggjorte oplysninger skal også fjernes af tredjeparter, hvis det er muligt. Dog gælder retten ikke, hvis oplysningerne er nødvendige for ytringsfrihed, lovkrav, samfundsinteresser, folkesundhed eller forskning.
FUN FACT: Vi kan gøre vores for at slette SoMe indhold, men da vi ikke styrer videredeling af indholdet, er der en naturlig grænse for hvad vi kan gøre. Etik og samtykke er derfor vigtigt på forkant!
En borger beder om indsigt i sine data. Hvad er tidsfristen?
SVAR: Uden unødig forsinkelse og 30 dage fra modtagelse af anmodningen.
Få derfor gerne fat i Amalie, så hun har lidt tid til at udføre det :-)
FUN FACT: Indsigtsretten er fundamental i GDPR. De 30 dage er en maksimumfrist - vi bør svare hurtigere hvis muligt.
Hvis det er meget kompliceret at finde alle oplysningerne frem, har vi dog op til 3 måneder.
Du skal sende følsomme oplysninger til en samarbejdspartner. Hvordan gør du det sikkert?
SVAR: Brug sikker fil-deling eller krypteret email, send aldrig via almindelig email
FUN FACT:
Almindelig mail (uden kryptering):
Det svarer til at skrive et brev på et åbent postkort og sende det med posten. Alle, der håndterer postkortet undervejs – postbud og uvedkommende – kan læse, hvad der står skrevet.
Mail med TLS 1.2/1.3 kryptering (Outlook default):
Dette er som at sende dit brev i en konvolut. Under transporten er brevet skjult for nysgerrige blikke. Men når brevet når frem til postkontoret, bliver det lagt i en åben bakke, hvor alle i posthuset potentielt kan åbne og kigge i det. Beskyttelsen gælder altså kun under selve transporten. TLS 1.2 er som en tynd papirkuvert, der lettere kan åbnes og lukkes igen, mens TLS 1.3 er en stærkere kuvert med lim, men stadig kun en midlertidig beskyttelse.
End-to-End tunnelkrypteret mail (hængelåsen):
Dette er som at låse brevet i en solid stålboks med en nøgle, som kun modtageren har. Selv postbuddet kan ikke åbne boksen, og ingen undervejs kan se, hvad der er indeni. Først når boksen når frem til modtageren, kan de låse den op og læse brevet. Hele rejsen fra afsender til modtager er 100 % beskyttet.
EKSTRA: Både Outlook on the web og Outlook desktop appen understøtter som minimum TLS 1.2, men vil benytte TLS 1.3, hvis modtagerens mailserver understøtter det. Det er, som vi tidligere har drøftet, kun selve transporten af mail, der er krypteret. En mail vil således ikke være krypteret når mailen er modtaget.
Man kan benytte krypteringen fra Oulook klienten (desktop + web) til at sikre, at en mail forbliver krypteret - også efter modtagelsen. Der er i øvrigt ikke væsentlige forskelle i sikkerheden i online og desktop versionen af Outlook. Det vil sige, at når man sender en krypteret mail, så vil andre Microsoft 365 brugere kunne tilgå mailen uden engangskode. Brugere på andre mailsystemer vil enten skulle logge ind med deres egen login oplysninger (gælder for eksempelvis gmail og Yahoo), mens andre vil modtage en engangskode som de skal logge ind med. Med denne portal løsning sikrer Microsoft, at kun de rette modtagere kan tilgå krypterede mails sendt fra Microsoft.
Find tre GDPR-fejl i dette scenarie (hver fejl = 100 point:
Du er tørstig og træt, og beslutter dig for at hente kaffe, inden du går til et møde. Du efterlader dit skrivebord og din computer åben, og tager til mødet. Bagefter sidder du ved dit skrivebord, og modtager en standard email fra en kollega, der indeholder personfølsomme oplysninger. Du printer emailen med henblik på at hente papiret, og tage det med, når du har fri om nogle timer.
1. Computeren skal lukkes, og skærme skal slukkes, når man forlader skrivebordet.
2. Emails med personfølsomme oplysninger skal enkrypteres.
3. Printet papir med personoplysninger skal hentes med det samme.
Nævn to typer personfølsomme eller fortrolige oplysninger som I typisk behandler, og hvordan de skal håndteres særligt
SVAR: F.eks. CPR-numre (gyldigt lovgrundlag til behandling og kryptering). Helbredsoplysninger skal krypteres og kun tilgås af relevant personale.
FUN FACT:
"Need to know"-princippet er centralt i GDPR. Selv inden for organisationen må kun medarbejdere med arbejdsbetinget behov have adgang til følsomme oplysninger. Dette beskytter både borgeren og medarbejderen.
Hvilken virksomhed blev udsat for en skandale, da de delte data med et politisk konsulentfirma, i hvad der blev kendt som Cambridge-Analytica skandalen?
Facebook
Husk GDPR, så undgår vi skandalerne ;-)
Hvordan dokumenterer I et gyldigt samtykke?
(Hvad skal der stå på papiret? nævn min. 4 ting)
SVAR: Dato, hvem, hvad der er givet samtykke til, hvordan det er givet, formål, mulighed for tilbagetrækning
FUN FACT: Bevisbyrden for gyldigt samtykke ligger altid hos os som organisation (det er sværere at bevise mundtligt samtykke). God dokumentation beskytter både borger og organisation og gør det lettere at respektere tilbagetrækning.
Din computer er blevet hacket. Beskriv de første 3 ting du gør?
SVAR:
1) Afbryd netværk først! og sluk PC
2) Informer IT-ansvarlig/ledelse/GDPR ansvarlig (få hjælp til køre antivirus og skifte koder mv)
3) Dokumenter hændelsen eller få hjælp til det (skal typisk ske indenfor 72 timer)
Nævn min. 2 ting du skal tjekke inden du går til frokost eller hjem fra kontoret.
SVAR: Husk at hente print, lås følsomme dokumenter inde, log af systemer. (Ved frokost vend personoplysninger "face-down")
FUN FACT:
Datasikkerhed handler meget om daglige rutiner. Et rent skrivebord og sikre log-offs er simple men effektive sikkerhedstiltag.
Genvej: command-alt-⇧
En borger fortæller om sin problemstilling/sygdom i en ukrypteret email eller SMS til jer. Hvad skal I være opmærksom på?
SVAR: Emailen indeholder nu følsomme oplysninger og skal evt. journaliseres korrekt (aldrig i indbakken). Da den er sendt ukrypteret, skal det vurderes om det kræver svar skriftligt eller om opkald/senere samtale kan løse det (bedst). Hvis der skal svares skriftligt, skal man forsøge at slette den følsomme besked først, og derefter svare i en ny krypteret mail eller fx kortfattet "Jeg vil meget gerne vende det mundtligt på.." og udelade alt følsomt.
LÆRINGSPOINT: Følsomme oplysninger kan "gemme sig" mange steder. Når borgere selv sender følsomme oplysninger, har vi stadig ansvar for at behandle dem korrekt - det er vores ansvar. Email-systemet er sjældent et sikkert sted at opbevare sådan information.
Hvad er definitionen på et databrud?
SVAR: Hændelse der fører til utilsigtet adgang til eller tab af persondata
FUN FACT: Et databrud behøver ikke være et hackerangreb. Selv små hændelser som en fejlsendt email kan være et databrud. Det vigtige er at vurdere indholdet og risikoen for de berørte personer.
En pårørende beder om indsigt i en borgers data. Hvad gør I?
Fx Ægtefælle/god veninde/barn/søskende spørger velmenende og bekymret ind til deres pårørendes deltagelse på ÅR, behandling eller mentale tilstand
SVAR: Kræver fuldmagt eller værgemål, verificer identitet og ret til indsigt
FUN FACT: Databeskyttelse gælder også i forhold til pårørende. Vi skal balancere mellem at hjælpe pårørende og beskytte borgerens privatliv, især ved følsomme oplysninger.
Hvilken type oplysninger består af eksempelvis: Politisk holdning, religion, fagforening, race og/eller seksuelle tilhørsforhold?
Personfølsomme data
Hvad kan være straffen for en virksomhed, der ikke overholder GDPR?
ALLE HOLD GÆTTER
Bøder på op til 4 % af den globale årlige omsætning eller 20 millioner euro, alt efter hvad der er højest!
Endnu mere motivation til at overholde reglerne!:)
Tættest på får points
En kollega, samarbejdspartner, borger eller ekstern psykolog tilsender jer en meget detaljeret beskrivelse med helbredsoplysninger. Hvad gør I?
SVAR: Identificer relevante data, slet resten, informer afsender om at begrænse fremtidig deling
LÆRINGSPOINT: Dataminimering er et grundprincip i GDPR. Vi må kun behandle de oplysninger, der er nødvendige for vores arbejde. At modtage overflødige data er også en sikkerhedsrisiko.
TikTok fik i 2023 en bøde og påbud, da deres praksis på flere parametre ikke var i overensstemmelse med GDPR.
Hvor mange kroner var beløbet på? (Tætteste svar vinder)
2,6 milliarder kroner (345 mio euro)
Hvornår skal I indhente samtykke fra borgere/deltagere?
SVAR: Ved behandling af følsomme oplysninger uden andet lovligt behandlingsgrundlag
FUN FACT: Samtykke er kun ét af flere mulige behandlingsgrundlag. Samtykke skal altid være frivilligt og oplyst.
ANDRE EKSEMPLER HERUNDER:
Behandling af personoplysninger er kun lovlig, hvis mindst ét af følgende forhold gør sig gældende:
Hvis persondata bliver brugt til et formål, som ikke oprindeligt blev angivet, kan det betragtes som en overtrædelse af hvilket GDPR-princip?
Formålsbegrænsning!
Ved indsamling skal det være klart, hvilke saglige formål oplysningerne skal anvendes til!!!!