Privacy by design and default
Advokatfirmaet Haavind AS
Innledning
 Alt og alle er snart på internett
 Helseapper
 Be My Eyes
 Ansiktsgjenkjenning
 Ambulansedroner
 Tekniske hjelpemidler som kan samle og analysere data. Big
Data
 Nye/endrede produkter, tjenester og inntektsstrømmer
 «Gratistjenester»
 Nettaviser
 Sosiale medier
 Forsikringsprodukter
 Utfordringer for personvernet
Advokatfirmaet Haavind AS
Persondata har stor kommersiell verdi
 Digitaliseringen av samfunnet har medført at persondata har fått
stor kommersiell verdi.
 Forutsetter riktig og lovlig bruk
 Article 29 Working Party
 Støtter utviklingen av Big Data som kan gi individer fordeler
 Økt fokus på overholdelse av rammeverk
 Hvordan bruke de kommersielle mulighetene innenfor
rammeverket som gjelder?
Advokatfirmaet Haavind AS
Personvern
 Store datamengder om den enkelte
 For eksempel:
 Søkemotorer samler inn
opplysninger om hva du har
søkt etter, enhets-ID, hvilken
operatør du bruker, IP-adresse
og GPS-posisjon, eventuelt e-
postene dine.
 Analyse av adferdsmønster og
profilering
 I mange tilfeller er ikke brukeren klar
over innsamlingen og behandlingen
av opplysninger
 Vanskelig å være anonym
Advokatfirmaet Haavind AS
Undersøkelser viser…
60 Datatilsynet
sveipet 60 apper
75 % av appene samler inn
personopplysninger (67%
på internasjonalt nivå)
Av de 75% var det nesten halvparten som
samlet inn opplysninger som sveiperen
synes det var uklart hvorfor ble samlet inn
70%
70 % hadde personvernerklæring,
men mange av dem var for dårlige
Kun 10% hadde mekanismer
som var ment for å beskytte barn
62%
62% delte personopplysninger med
tredjeparter (50% på internasjonalt nivå)
Av 60 apper var det kun 17% som gir enkel
mulighet for sletting av opplysninger60
25% 25% ivaretok ikke personvernet til barnet
Advokatfirmaet Haavind AS
Personvern
 Hva er personvern?
 All behandling av personopplysninger
krever lovlig grunnlag – ofte samtykke
fra den enkelte
 Noen grunnleggende prinsipper:
 Formålsbestemthet
 Informasjon
 Ikke mer enn nødvendig
 Relevante, korrekte og fullstendige
Advokatfirmaet Haavind AS
Regelverket i dag
 Personopplysningsloven vedtatt i år 2000
 Møter ikke den teknologiske utviklingen
 Vanskelig tilgjengelig – ikke lett å forstå
 Noen veiledere finnes
 Datatilsynets veiledning for app utviklere
 Datatilsynets veiledning for bruk av nettskytjenester
 Datatilsynets veiledning for anonymisering av persondata
 NORDMA, IKT-Norge m.fl. veileder om bruk av Bluetooth teknologi
Advokatfirmaet Haavind AS
Hva innebærer kravet til «privacy by design»
 «Privacy by design» eller «Innebygd personvern»:
 Det tas hensyn til personvern i alle utviklingsfaser av et system eller en løsning
Advokatfirmaet Haavind AS
Privacy by default
 Å gjøre personvern til en standardinnstilling
 Behandlingsansvarlig skal implementere mekanismer som sørger for at:
 Kun personopplysninger som er nødvendige for det spesifikke formål samles
inn og at opplysningene kun lagres så lenge som det er nødvendig
 Personopplysningene ikke gjøres tilgjengelig til en ubegrenset krets
 Eksempel «Do not track» som standardinnstilling
Advokatfirmaet Haavind AS
Syv steg til innebygd personvern
1. Være i forkant, fremfor å reparere
2. Gjør personvern til en standardinnstilling
3. Bygg personvern inn i designet
4. Skap full funksjonalitet
5. Ivareta personsikkerhet fra start til slutt
6. Vis åpenhet
7. Respekter brukernes personvern
Kilde: Datatilsynet
Advokatfirmaet Haavind AS
Andre tips
 Sjekkliste på Datatilsynet for bestillere og utviklere
 Vurdering og kartlegging av personvernkonsekvenser
 Systemets standardinnstilling satt slik den mest personvernvennlige løsning
velges og at kun nødvendige opplysninger innhentes
 Informasjonssikkerhet
 Trygg tilgangsautorisering, kryptering av kommunikasjon, støtte for generering av
sikkerhetskopi
 Lett tilgjengelig informasjon for brukeren
Noen
utvalgte
problemstillinger
Advokatfirmaet Haavind AS
Hvordan oppfylle kravet til samtykke
 Frivillig, uttrykkelig og informert
 Et aktivt samtykke
 Forhåndsutfylt samtykke vil ikke oppfylle lovens krav
 Informasjon til brukeren må være lett tilgjengelig – helst før man laster ned
appen, starter å bruke systemet osv.
Advokatfirmaet Haavind AS
Hvordan ivareta funksjonalitet?
 En utfordring er ofte personvern vs funksjonalitet
 Nivåbasert tilnærming
 Eksempel:
Advokatfirmaet Haavind AS
Bruk av geolokasjonstjenester
 Nødvendig?
 Krav til synlighet
 Datatilsynet anbefaler også at behandlingsansvarlig
benytter seg av et tydelig og gjenkjennelig ikon som
vises på mobilen (iPad osv) hele tiden
mens geolokasjonstjenestene er skrudd på.
 Omtrentlig posisjon vs. nøyaktig
Advokatfirmaet Haavind AS
Beacons
 Beacons er små sendere eller «fyrlykter» som kan lokalisere og
kommunisere med mobiltelefoner
 Ofte brukt på flyplasser, i butikker eller museer
 Krever at brukeren har installert app (for eksempel til butikk eller
flyplass) og at Bluetooth er aktivert på mobilen
Advokatfirmaet Haavind AS
Bruk av personopplysninger til markedsføring
 Formålsbegrensning
 Begrensninger i markedsføringsloven
 «Salg» av opplysninger til tredjeparter
Advokatfirmaet Haavind AS
Anonymisering av personopplysninger
 Bruk av aggregert data
 Statistikk, eller for å lage grupper med ulike profiler
 Anonymisering innebærer at opplysningene ikke kan føres
tilbake til et enkeltindivid
 Forsikre at opplysningene ikke kan «reidentifiseres»
Sletting
• Plikt til å slette opplysninger det ikke er adgang til å behandle
• Sletting etter ønske fra brukeren
• Hva innebærer sletting?
• Spesielle krav til sletting av IP adresser og geolokasjonstjenester?
Sletting
Nye EU regler – i prosess
Advokatfirmaet Haavind AS
Status EU
 Safe Harbor dommen – hva innebærer den?
 Nasjonale tilsynsmyndigheter må ta stilling til overføring til USA
 Standardavtalene
 Melding eller samtykke fra lokalt tilsyn
 Personverndirektivet vil erstattes med en forordning
 Endelig versjon ventet ved årsskiftet 2015-2016
 Vil trolig gjelde fra to år etter at forordningen er vedtatt, trolig i 2017 eller 2018
 Strengere krav til samtykke
 Strengere krav til nødvendighet
 Økt fokus på rutiner og dokumentasjon
 Men også forenkling – «one continent one law» etc.
Takk
Leif Eirik Thrane
Partner
+47 928 81 439
l.thrane@haavind.no
Kari Gimmingsrud
Partner
+47 922 91 006
k.gimmingsrud@haavind.no
Nora M. Knutrud
Advokatfullmektig
+47 990 40 513
n.knutrud@haavind.no

More Related Content

PPTX
Sikkerhetsdugnad 2019
PDF
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
PDF
Personvern - hvor setter vi grensene? / Making Waves Breakfast Club
PPT
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
PDF
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
PDF
Internett og selvbetjening - hva skjer? - a wearable a day keeps the doctor...
PPTX
Nytt personvernregelverk fra eu forum for ikt og personvern
PPTX
Ansvar for datasikkerhet
Sikkerhetsdugnad 2019
EUs personvernforordning: Krav til leverandører og kan vi designe oss rundt
Personvern - hvor setter vi grensene? / Making Waves Breakfast Club
Informasjonssikkerhet og personvern i Oslo kommune, ledelsesansvar, teknologi...
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Internett og selvbetjening - hva skjer? - a wearable a day keeps the doctor...
Nytt personvernregelverk fra eu forum for ikt og personvern
Ansvar for datasikkerhet

What's hot (6)

PPTX
Datametrix BusinessCloud - pressepresentasjon
PDF
Tingenes Internett - hvilke regler gjelder?
PDF
EU personvernforordningen - hvor trykker skoen?
PDF
It driftsperson fra mekaniker til kartleser og sjåfør
PDF
Om GDPR og Big Data til Tekna fagkveld
PDF
Til JavaZone: Slik kommer du i gang med GDPR
Datametrix BusinessCloud - pressepresentasjon
Tingenes Internett - hvilke regler gjelder?
EU personvernforordningen - hvor trykker skoen?
It driftsperson fra mekaniker til kartleser og sjåfør
Om GDPR og Big Data til Tekna fagkveld
Til JavaZone: Slik kommer du i gang med GDPR
Ad

Similar to Privacy by Design (20)

PPTX
Personvern for apputviklere
PPT
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
PPTX
GDPR presentation Tomas Sunde NCG
PDF
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
PDF
GDPR datainnsamling på web
PDF
GDPR i offentlige anskaffelser
PPT
Cloud og personvern idg mai 2011
PPT
Apps og personvern presentasjon
PPT
Open Banking og personvern
PPTX
Digitale spor
PDF
GDPR-helsesjekk
PPTX
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid
PDF
Digfo gdpr presentasjon 1.0
PPTX
Personvern og etterlevelse av GDPR i Admincontrol
PPT
Iot og personvern 2017
PDF
Personvern i Norge
PPT
Personvern i ikt kontrakter.pptx
PDF
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
PPTX
Elev 2.0 - Nettvett for foreldre i barneskolen
PPT
IoT og Personvern
Personvern for apputviklere
Kontrakter om cloud, nettsky og offhoring: IKT-kontrakter og IKT-anskaffelser
GDPR presentation Tomas Sunde NCG
Foredrag e-privacy-regulation og gdpr frokostseminar Norsentio
GDPR datainnsamling på web
GDPR i offentlige anskaffelser
Cloud og personvern idg mai 2011
Apps og personvern presentasjon
Open Banking og personvern
Digitale spor
GDPR-helsesjekk
Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid
Digfo gdpr presentasjon 1.0
Personvern og etterlevelse av GDPR i Admincontrol
Iot og personvern 2017
Personvern i Norge
Personvern i ikt kontrakter.pptx
Til FpU Fremtidskonferanse: Trender som vil påvirke oss i fremtiden, og hvorf...
Elev 2.0 - Nettvett for foreldre i barneskolen
IoT og Personvern
Ad

More from Advokatfirmaet Haavind (6)

PDF
Avgiftsnytt for eiendomsbransjen - Advokatfirmaet Haavind
PDF
Eiendomsskatten - hva skjer nå?
PDF
Nordic HR Seminar 2015 - "Performance management and misconduct"
PDF
«Endringer i plan- og bygningsloven og opphevelse av småhusplanen» - Haavind ...
PDF
"Villaklausuler og veiretter ved utbygging" - Haavind seminar 2015-05-19
PDF
Konkurranseklausuler i Arbeidsforhold - Haavind seminar 2015-05-05
Avgiftsnytt for eiendomsbransjen - Advokatfirmaet Haavind
Eiendomsskatten - hva skjer nå?
Nordic HR Seminar 2015 - "Performance management and misconduct"
«Endringer i plan- og bygningsloven og opphevelse av småhusplanen» - Haavind ...
"Villaklausuler og veiretter ved utbygging" - Haavind seminar 2015-05-19
Konkurranseklausuler i Arbeidsforhold - Haavind seminar 2015-05-05

Privacy by Design

  • 1. Privacy by design and default
  • 2. Advokatfirmaet Haavind AS Innledning  Alt og alle er snart på internett  Helseapper  Be My Eyes  Ansiktsgjenkjenning  Ambulansedroner  Tekniske hjelpemidler som kan samle og analysere data. Big Data  Nye/endrede produkter, tjenester og inntektsstrømmer  «Gratistjenester»  Nettaviser  Sosiale medier  Forsikringsprodukter  Utfordringer for personvernet
  • 3. Advokatfirmaet Haavind AS Persondata har stor kommersiell verdi  Digitaliseringen av samfunnet har medført at persondata har fått stor kommersiell verdi.  Forutsetter riktig og lovlig bruk  Article 29 Working Party  Støtter utviklingen av Big Data som kan gi individer fordeler  Økt fokus på overholdelse av rammeverk  Hvordan bruke de kommersielle mulighetene innenfor rammeverket som gjelder?
  • 4. Advokatfirmaet Haavind AS Personvern  Store datamengder om den enkelte  For eksempel:  Søkemotorer samler inn opplysninger om hva du har søkt etter, enhets-ID, hvilken operatør du bruker, IP-adresse og GPS-posisjon, eventuelt e- postene dine.  Analyse av adferdsmønster og profilering  I mange tilfeller er ikke brukeren klar over innsamlingen og behandlingen av opplysninger  Vanskelig å være anonym
  • 5. Advokatfirmaet Haavind AS Undersøkelser viser… 60 Datatilsynet sveipet 60 apper 75 % av appene samler inn personopplysninger (67% på internasjonalt nivå) Av de 75% var det nesten halvparten som samlet inn opplysninger som sveiperen synes det var uklart hvorfor ble samlet inn 70% 70 % hadde personvernerklæring, men mange av dem var for dårlige Kun 10% hadde mekanismer som var ment for å beskytte barn 62% 62% delte personopplysninger med tredjeparter (50% på internasjonalt nivå) Av 60 apper var det kun 17% som gir enkel mulighet for sletting av opplysninger60 25% 25% ivaretok ikke personvernet til barnet
  • 6. Advokatfirmaet Haavind AS Personvern  Hva er personvern?  All behandling av personopplysninger krever lovlig grunnlag – ofte samtykke fra den enkelte  Noen grunnleggende prinsipper:  Formålsbestemthet  Informasjon  Ikke mer enn nødvendig  Relevante, korrekte og fullstendige
  • 7. Advokatfirmaet Haavind AS Regelverket i dag  Personopplysningsloven vedtatt i år 2000  Møter ikke den teknologiske utviklingen  Vanskelig tilgjengelig – ikke lett å forstå  Noen veiledere finnes  Datatilsynets veiledning for app utviklere  Datatilsynets veiledning for bruk av nettskytjenester  Datatilsynets veiledning for anonymisering av persondata  NORDMA, IKT-Norge m.fl. veileder om bruk av Bluetooth teknologi
  • 8. Advokatfirmaet Haavind AS Hva innebærer kravet til «privacy by design»  «Privacy by design» eller «Innebygd personvern»:  Det tas hensyn til personvern i alle utviklingsfaser av et system eller en løsning
  • 9. Advokatfirmaet Haavind AS Privacy by default  Å gjøre personvern til en standardinnstilling  Behandlingsansvarlig skal implementere mekanismer som sørger for at:  Kun personopplysninger som er nødvendige for det spesifikke formål samles inn og at opplysningene kun lagres så lenge som det er nødvendig  Personopplysningene ikke gjøres tilgjengelig til en ubegrenset krets  Eksempel «Do not track» som standardinnstilling
  • 10. Advokatfirmaet Haavind AS Syv steg til innebygd personvern 1. Være i forkant, fremfor å reparere 2. Gjør personvern til en standardinnstilling 3. Bygg personvern inn i designet 4. Skap full funksjonalitet 5. Ivareta personsikkerhet fra start til slutt 6. Vis åpenhet 7. Respekter brukernes personvern Kilde: Datatilsynet
  • 11. Advokatfirmaet Haavind AS Andre tips  Sjekkliste på Datatilsynet for bestillere og utviklere  Vurdering og kartlegging av personvernkonsekvenser  Systemets standardinnstilling satt slik den mest personvernvennlige løsning velges og at kun nødvendige opplysninger innhentes  Informasjonssikkerhet  Trygg tilgangsautorisering, kryptering av kommunikasjon, støtte for generering av sikkerhetskopi  Lett tilgjengelig informasjon for brukeren
  • 13. Advokatfirmaet Haavind AS Hvordan oppfylle kravet til samtykke  Frivillig, uttrykkelig og informert  Et aktivt samtykke  Forhåndsutfylt samtykke vil ikke oppfylle lovens krav  Informasjon til brukeren må være lett tilgjengelig – helst før man laster ned appen, starter å bruke systemet osv.
  • 14. Advokatfirmaet Haavind AS Hvordan ivareta funksjonalitet?  En utfordring er ofte personvern vs funksjonalitet  Nivåbasert tilnærming  Eksempel:
  • 15. Advokatfirmaet Haavind AS Bruk av geolokasjonstjenester  Nødvendig?  Krav til synlighet  Datatilsynet anbefaler også at behandlingsansvarlig benytter seg av et tydelig og gjenkjennelig ikon som vises på mobilen (iPad osv) hele tiden mens geolokasjonstjenestene er skrudd på.  Omtrentlig posisjon vs. nøyaktig
  • 16. Advokatfirmaet Haavind AS Beacons  Beacons er små sendere eller «fyrlykter» som kan lokalisere og kommunisere med mobiltelefoner  Ofte brukt på flyplasser, i butikker eller museer  Krever at brukeren har installert app (for eksempel til butikk eller flyplass) og at Bluetooth er aktivert på mobilen
  • 17. Advokatfirmaet Haavind AS Bruk av personopplysninger til markedsføring  Formålsbegrensning  Begrensninger i markedsføringsloven  «Salg» av opplysninger til tredjeparter
  • 18. Advokatfirmaet Haavind AS Anonymisering av personopplysninger  Bruk av aggregert data  Statistikk, eller for å lage grupper med ulike profiler  Anonymisering innebærer at opplysningene ikke kan føres tilbake til et enkeltindivid  Forsikre at opplysningene ikke kan «reidentifiseres»
  • 19. Sletting • Plikt til å slette opplysninger det ikke er adgang til å behandle • Sletting etter ønske fra brukeren • Hva innebærer sletting? • Spesielle krav til sletting av IP adresser og geolokasjonstjenester?
  • 20. Sletting Nye EU regler – i prosess
  • 21. Advokatfirmaet Haavind AS Status EU  Safe Harbor dommen – hva innebærer den?  Nasjonale tilsynsmyndigheter må ta stilling til overføring til USA  Standardavtalene  Melding eller samtykke fra lokalt tilsyn  Personverndirektivet vil erstattes med en forordning  Endelig versjon ventet ved årsskiftet 2015-2016  Vil trolig gjelde fra to år etter at forordningen er vedtatt, trolig i 2017 eller 2018  Strengere krav til samtykke  Strengere krav til nødvendighet  Økt fokus på rutiner og dokumentasjon  Men også forenkling – «one continent one law» etc.
  • 22. Takk Leif Eirik Thrane Partner +47 928 81 439 [email protected] Kari Gimmingsrud Partner +47 922 91 006 [email protected] Nora M. Knutrud Advokatfullmektig +47 990 40 513 [email protected]