• No results found

Forum för dataskydd.

N/A
N/A
Protected

Academic year: 2022

Share "Forum för dataskydd."

Copied!
30
0
0

Loading.... (view fulltext now)

Full text

(1)

Forum för dataskydd

www.dpforum.se

(2)

Forum för dataskydd

- Ett kompetensnätverk för både dig som dataskyddsexpert och dig som nybörjare inom dataskyddsfrågor

Vi har lokalavdelningar i Stockholm, Göteborg, Malmö, Växjö och Sundsvall och drygt 700 medlemmar.

Vi arbetar bl.a. med:

Seminarier DP Academy

Kunskapsspridning, debatt, remissvar, nyhetsbrev Nordic Privacy Arena 23-24 september 2019

(3)

Årets höjdpunkt – Nordic Privacy Arena

23-24 september 2019, med bl.a.

Antje Jackelén, ärkebiskop i Uppsala

Peter Fleischer, Global Privacy Counsel, Google Anders Ygeman, Energi- och digitaliseringsminister

Lena Lindgren Schelin, Generaldirektör, Datainspektionen Marit Hansen, DPC, Schleswig-Holstein

Reijo Aarnio, Dataskyddsombudsman, Finland UltanO’Carroll, Assistant DPC, Ireland

Se hela programmet på www.dpforum.se

(4)

Är du inte medlem än?

Som medlem får du bl.a.

o Fritt inträde på spännande seminarier

o Rabatter på litteratur, kurser och konferenser o Nyhetsbrev, afterworks, webbinarier m.m.

Ordinarie medlemskap: 1645 kr/år Student: 400 kr/år

Vi erbjuder även organisationsmedlemskap – för mer information kontakta cecilia.engstrom@dpforum.se

(5)

Lite kring praxis och utveckling under 2019

• Som dataskyddsombud eller GDPR-expert är en av våra viktigaste informationskällor praxis. Även om vi går på semester så gör varken tillsynsmyndigheterna runtom i Europa det eller domstolarna.

• Peter Nordbeck, partner på Advokatfirman Delphi och Michaela Hamilton,

jurist på Advokatfirman Delphi, kommer tillsammans att gå igenom utvalda

tillsynsbeslut och domstolspraxis.

(6)
(7)

Sommarresumé - Forum för dataskydd 7

• Mycket nyheter -

tillsynsmyndigheterna börjar komma igång ordentligt!

• Svårt att hänga med i all ny praxis!

• Tillsynsmyndigheterna börjar även

använda fler befogenheter, t.ex. i

UK har ICO genomsökt kontor hos

ett bolag de granskat

(8)

• Ett urval av nya beslut, tillsynsärenden och avgöranden

• Vi har valt ut tre områden:

• Ny teknik, säkerhetsåtgärder och efterlevnad

• Samtycken och information till individer

• Marknadsföring

• Ställ gärna frågor och kom med input!

(9)
(10)

• Datainspektionen tittar särskilt på ”nya företeelser” och på existerande teknik som används på nytt sätt

• Ett franskt bolag fick betala 20 000 euro i böter för olaglig övervakning av anställda, t.ex. för

fingeravtryckssystem samt för otillräckliga säkerhetsåtgärder vid anställdas arbetsplatser

(11)

Sommarresumé - Forum för dataskydd 11

• Fundera igenom val innan ny teknik eller nya lösningar används, t.ex.

innan ni köper nya IT-lösningar

• Dokumentera

• Behöver en konsekvensbedömning göras?

• Begränsa åtkomst

(12)

• Datainspektionen har tidigare inlett flera granskningar om kamerabevakning, t.ex. Nordic Tech House som planerat ansiktsigenkänning i butik

• Ett Rumänskt bolag fick betala 2 500 euro i böter då bolaget inte kunde bevisa att man informerat om behandlingen av

personuppgifter via kamerabevakning

(13)

Sommarresumé - Forum för dataskydd 13

• Kamerabevakningslagen och GDPR gäller

• Ibland krävs tillstånd enligt kamerabevakningslagen

• Får ni använda kamerabevakning?

Troligen behöver ni genomföra och dokumentera en intresseavvägning

• Ni behöver lämna information om bevakningen

• Dessutom behöver ni gallra etc.

• Ny vägledning från EDPB

(14)

• En skola som använt kamerabevakning med ansiktsigenkänning för att

kontrollera närvaro (biometrisk data)

• Samtycke är uteslutet eftersom

eleverna var i en beroendeställning

• Sanktionsavgift – 200 000 kr

• Datainspektionen gjorde en

avvägning mellan försvårande och

förmildrande omständigheter när

man bestämde beloppet

(15)
(16)

• Datainspektionen fokuserar särskilt på hur samtycken används

• Samtycke används fortfarande för ofta som laglig grund – ska vara sista

alternativet

• Enkelt att granska samtycken och därför enkelt att upptäcka brister

• Just nu ett mål om förikryssade rutor hos

(17)

• Frivilligt – det ska vara lika enkelt att tacka nej som att tacka ja

• Ett samtycke per ändamål

• Om tydlig information inte lämnas riskerar även samtycket vara otillåtet

• Just nu finns mål om aktivt och informerat samtycke hos EU-domstolen

Sommarresumé - Forum för dataskydd 17

(18)

• I Italien tilldelades Facebook 1 miljon euro i böter

• Facebook delade personuppgifter om ca. 200 000 personer baserat på att de var vänner till någon av de 57 personer som hade laddat ner

Thisisyourdigitallife

• Användarnas information och samtycken var otydlig

• Vännerna hade inte informerats och inte getts möjlighet att samtycka – de

kunde inte antas förstå att personuppgifterna skulle delas baserat på att

deras vänner använde applikationen

(19)

• Spanska tillsynsmyndigheten tilldelade LaLiga 250 000 euro i böter eftersom de använde sin app för att avlyssna vilka barer som sände matcher olagligen

• Användarna hade lämnat samtycke när de laddade ner appen men inte

uttryckligen informerats om att det innebar att mikrofon och geografisk plats skulle användas

• LaLiga la mycket resurser på att tekniskt anpassa appen efter GDPR

Den som inte samtyckt använde appen utan avlyssningsfunktionen

Appen lagrade enligt LaLiga ett särskilt ljudavtryck för att automatiskt göra diskussioner i baren till en binär kod och endast lagra ljudet från matcherna

Sommarresumé - Forum för dataskydd 19

(20)

• Användarna kan inte förutsättas komma ihåg exakt vad denne har samtyckt till vid

installationen

• Varje gång avlyssningsfunktionen och lokaliseringsfunktionen används borde information om detta synas, inte bara när appen laddas ner

• Informationen om appens funktioner var dessutom otydlig

(21)

• Ett grekiskt bolag (PWC Business Solutions) krävde att anställda samtyckte till att deras personuppgifter behandlades av arbetsgivaren

• Samtycke är inte möjligt – däremot är avtal det

• Sanktionsavgift – 150 000 euro

• Kom ihåg att dokumentera hur ni kommit fram till att en laglig grund kan användas!

Sommarresumé - Forum för dataskydd 21

(22)
(23)

• Cambridge Analytica, Google, Facebook m.m.

• Många granskningar har inletts – flera beslut och avgöranden kommer!

• Ofta oklarheter

Tekniska lösningar och komplicerade

lösningar innebär att regelverket inte enkelt matchar vad som faktiskt görs

T.ex. svårt att avgöra vem som ansvarar i olika skeden

Sommar resumé - Forum för dataskydd 23

(24)

• I juli kom EU-domstolens dom i frågan om ”socialt insticksprogram” (C-40/17)

• Fashion ID använde en Facebook ”Like-knapp” på sin hemsida som skickade information om hemsidebesökarnas IP-adress och surfhistorik till Facebook

• Detta skedde oavsett om användaren tryckte på ”Like-knappen” eller inte

• Genom denna plugin har Fashion ID kunnat optimera sin marknadsföring

• Vem ansvarar för personuppgiftsbehandlingen? Vem ska inhämta samtycken?

Vem ska informera?

(25)

• Fashion ID och Facebook ansvarar gemensamt för insamlingen och

överföringen

Trots att begreppet ”gemensamt ansvar” inte uttryckligen fanns enligt direktivet

Trots att endast Facebook har tillgång till personuppgifterna och utför personuppgiftsbehandlingen

• Fashion ID ansvarar eftersom de möjliggör insamlingen och överföringen av personuppgifter och har väsentligt inflytande över den

• Facebook ansvarar själva för efterföljande behandling

• Fashion ID har mer betydande ansvar för de som inte har Facebookkonton

Sommarresumé - Forum för dataskydd 25

(26)

• Samtycke krävs för personuppgiftsbehandlingen

• Vem ska inhämta samtycke och informera? Den som har inlett behandlingen genom hemsidan, d.v.s. Fashion ID

• Obs! Även reglerna om cookies gäller

(27)

27

(28)

• Högsta GDPR-sanktionen som är utdömd än så länge

• Storbritannien

• 204 600 000 Euro

• British Airways

• Användartrafik från Brittish Airways webbplats hade vidarebefordrades till en annan olaglig webbplats

• Uppgifter om kunder, inklusive

betalkortsinformation, resebokningsinformation, namn och adresser

• Ca 500 000 kunder drabbades av detta intrång

(29)

• Storbritannien

110 390 200 Euro (Marriott International, Inc.)

88 841 Euro (Life at Parliament View, hotell)

• Frankrike

180 000 euro (Active Assurances)

• Rumänien

130 000 Euro (Unicredit Bank)

Sommar resumé - Forum för dataskydd 29

(30)

Partner / Advokat

Mobiltelefon: +46 709 25 25 01 E-post: peter.nordbeck@delphi.se

Associate

• Mobiltelefon: +46 767 72 00 30

• E-post: linus.larsen@delphi.se

References

Related documents

Personer som väljer att inte ha barn blir positionerade som avvikande i samhället samtidigt som deras avvikande position osynliggörs då de inte tas på allvar och anses av omgivningen

Infrastrukturdepartementet har gett Skellefteå kommun möjlighet att ge ett yttrande över promemoria Genomförande av direktivet om inrättande av en kodex för elektronisk

Although many of these large text collections and corpora were primarily designed with the linguist in mind, scholars from a wide variety of fields within the humanities and

This is an Open Access abstract distributed under the terms of the Creative Commons Attribution- NonCommercial 4.0 International

• Justeringen av RU1 med ändring till terminalnära läge för station i Landvetter flygplats är positiv - Ett centralt stationsläge i förhållande till Landvetter flygplats

FN-konventionen om mänskliga rättigheter för personer med funktionsnedsättningar anger tydligt att statsmakten måste inkludera handikapprörelsen i utformningen av

Subject D, for example, spends most of the time (54%) reading with both index fingers in parallel, 24% reading with the left index finger only, and 11% with the right

Många av dem hade tagit lån för få jobbet, men några av dem fick inte det arbete de hade betalt för att få när de anlände till Finland.. Dessutom har de fått betala för