F ællesregional databehandleraftaleskabelon Godkendt 31.10.2019 Version 3.1
F ællesregional databehandleraftaleskabelon
Godkendt 31.10.2019
Version 3.1
Journalnummer:
|
DATABEHANDLERAFTALE
Vedrørende Databehandlerens behandling af personoplysninger med henblik på opfyldelse af parternes aftale af xx.xx.201x omhandlende xxxx, der indebærer, at Databehandleren skal behandle personoplysninger i forbindelse med den Dataansvarliges sundhedsvidenskabelige forskningsprojekt med titlen ”xxxx” (herefter ”Hovedaftalen”)
Mellem
Region Region Sjælland
Alléen 15, 4180 Sorø
System-/projektansvarlig person Tel. +45 XXXX XXXX x-xxxx@x-xxxx.xx
Side 1 |
Afdeling
CVR-nr.: 29190658
(herefter den ”Dataansvarlige”)
og
Firmanavn
Adresse
Evt. underafdeling
Kontaktperson
CVR-nr.
(herefter ”Databehandleren”)
Indholdsfortegnelse
1. Baggrund for Databehandleraftalen 3
4. Tekniske og organisatoriske sikkerhedsforanstaltninger 4
5. Databehandlerens brug af underdatabehandler 5
6. Overførsel af personoplysninger til tredjelande eller internationale organisationer 6
8. Underretningspligt og assistance 7
9. Aftalens ikrafttræden og varighed 8
10. Håndtering af personoplysninger efter aftalens ophør 8
12. Personoplysninger omfattet af denne aftale er fortrolige 9
16. Ændringer til punkterne 1-15 11
Bilag 1 – Databehandlerinstruks 12
Bilag 2 - Underdatabehandler til Databehandleren 18
Baggrund for Databehandleraftalen
Denne databehandleraftale inklusiv bilag og eventuelle tillæg (herefter ”Databehandleraftalen”) vedrører Databehandlerens forpligtelse til at efterleve EUROPA-PARLAMENTETS OG RÅDETS FORORDNING (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (herefter ”Databeskyttelsesforordningen”) samt lov om supplerende bestemmelser til forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (herefter ”Databeskyttelsesloven”).
Databehandleraftalen er en integreret del af Hovedaftalen.
I tilfælde af uoverensstemmelser mellem bestemmelserne i Databehandleraftalen og eventuelle tilsvarende bestemmelser i andre aftaler mellem den Dataansvarlige og Databehandleren, herunder i Hovedaftalen – i relation til behandling af personoplysning, skal bestemmelserne i Databehandleraftalen have forrang. Dette gælder uanset, hvad der i øvrigt måtte være aftalt om forrang. Såfremt Databehandleren er pålagt strengere forpligtelser i andre aftaler mellem den Dataansvarlige og Databehandleren, herunder i Hovedaftalen, skal Databehandleren dog fortsat opfylde disse.
Databehandlerens ansvar
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige og alene i det omfang, det er nødvendigt for, at Databehandleren kan opfylde sine forpligtelser i henhold til Hovedaftalen og Databehandleraftalen, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som Databehandleren er underlagt; i så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. Databeskyttelsesforordningens artikel 28, stk. 3, litra a.
Databehandleraftalen er en del af den Dataansvarliges instruks til Databehandleren. Databehandleren behandler personoplysningerne på vegne af den Dataansvarlige, og må ikke behandle personoplysninger omfattet af Databehandleraftalen til egne formål.
Hvis Databehandleren er undergivet lovgivningen i et tredjeland, skal Databehandleren straks skriftligt orientere den Dataansvarlige, hvis den nævnte lovgivning forhindrer Databehandleren i at efterleve Databehandleraftalen og den dertilhørende instruks.
Databehandler underretter omgående den Dataansvarlige, hvis en instruks efter Databehandlerens vurdering er i strid med Databeskyttelsesforordningen, Databeskyttelsesloven eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret (herefter samlet benævnt ”Databeskyttelseslovgivningen”)
Databehandleraftalen frigør ikke Databehandleren for forpligtelser, som efter Databeskyttelsesforordningen, eller den til enhver tid anden gældende lovgivning, direkte er pålagt Databehandleren.
Databehandlerens opgave
Databehandlerens behandling af personoplysninger sker med henblik på opfyldelse af Hovedaftalen.
Formålet med Databehandlerens behandling er INDSÆT
Databehandleren opgave er at ...(f.eks. hoste/supportere/drifte systemet etc.) - klar beskrivelse af den databehandling, Databehandleren foretager, herunder hvordan personoplysninger mellem den Dataansvarlige og Databehandleren udveksles.
Databehandleren behandler følgende typer af personoplysninger:
f.eks. navn, adresse, cpr-nummer, sundhedsdata (diagnose, behandling e.l.), osv. Oplistningen skal så vidt muligt være udtømmende.
Databehandleren behandler personoplysninger vedrørende følgende kategorier af registrerede:
f.eks. medarbejdere ansat på afdeling XX, patienter med diagnose XX, pårørende til
patienter, testpersoner mv., samt (hvis relevant) inklusions- og udvælgelseskriterier.
De personoplysninger, som er omfattet af Databehandleraftalen, behandles (f.eks. opbevares, hostes, foretages back-up) på følgende adresse(r), herunder også ad hoc arbejdspladser:
INDSÆT
Tekniske og organisatoriske sikkerhedsforanstaltninger
Databehandleren iværksætter alle foranstaltninger, som kræves i henhold til Databeskyttelsesforordningens artikel 32, hvoraf det bl.a. fremgår, at der under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder skal gennemføres passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til disse risici.
Af bilag 1 (Databehandlerinstruks) fremgår minimumskrav til de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger.
Principperne og anbefalingerne i ISO 27001, med senere ændringer, vil skulle anvendes som vejledende ramme ved overholdelse af kravene i Databehandleraftalen.
Databehandlerens brug af underdatabehandler
Databehandleren må ikke gøre brug af en anden databehandler (underdatabehandler) til behandling af personoplysninger omfattet af Databehandleraftalen uden den Dataansvarliges forudgående skriftlig godkendelse. Databehandleraftalens bilag 2 angiver de underdatabehandlere, der er godkendt af den Dataansvarlige.
Databehandleren skal orientere den Dataansvarlige og indhente en specifik godkendelse fra den Dataansvarlige i tilfælde af, at der vælges ny underdatabehandler. Orienteringen skal ske senest 3 måneder inden den nye underdatabehandler tages i anvendelse. Orienteringen skal ske via revidering af bilag 2 og sendes til xxx-xx-xxxxxxxxx@xxxxxxx.xx .
Endvidere er Databehandleren forpligtet til, efter anmodning fra den Dataansvarlige at udlevere en systematiseret oversigt over den samlede kæde af underdatabehandlere angivet i bilag 2, hvoraf det tydeligt fremgår, hvordan underdatabehandlerne er indbyrdes relateret.
Databehandleren skal indgå aftale med underdatabehandleren, hvor underdatabehandleren som minimum forpligtes til at opfylde de databeskyttelsesforpligtelser, som Databehandleren har påtaget sig ved Databehandleraftalen. Underdatabehandleren skal som minimum have samme sikkerhedsniveau, som Databehandleren har påtaget sig med Databehandleraftalen.
Anvendes en underdatabehandler skal Databehandleren udlevere den indgåede databehandleraftale mellem Databehandleren og underdatabehandleren på forespørgsel fra den Dataansvarlige. Databehandleren skal kunne dokumentere, at underdatabehandleren er blevet instrueret om de sikkerhedskrav, der fremgår af bilag 1 (Databehandlerinstruks).
Databehandleren er ansvarlig for kontraktmæssigheden og lovligheden af underdatabehandlerens behandling af personoplysninger. Det forhold, at Databehandler indgår aftale med en underdatabehandler, fritager ikke Databehandleren for pligten til at efterleve Databehandleraftalen.
Ved ophør af en aftale med en underdatabehandler om behandling af personoplysninger omfattet af Databehandleraftalen, skal Databehandleren give den Dataansvarlige meddelelse herom. Databehandleren skal i den forbindelse sikre, at underdatabehandleren sletter personoplysningerne behørigt i overensstemmelse med punkt 10.
Databehandleren skal i sin aftale med underdatabehandleren for så vidt muligt indføje den Dataansvarlige som begunstiget tredjemand i tilfælde af Databehandlerens konkurs, således at den Dataansvarlige kan indtræde i Databehandlerens rettigheder og gøre dem gældende over for underdatabehandleren for så vidt angår behandling af personoplysninger, f.eks. så den Dataansvarlige kan instruere underdatabehandleren om at foretage sletning eller tilbagelevering af personoplysninger.
Overførsel af personoplysninger til tredjelande eller internationale organisationer
I henhold til Databeskyttelsesforordningen kapitel 5 skal Databehandleren sikre, at der ikke behandles personoplysninger uden skriftlig dokumenteret instruks fra den Dataansvarlige, herunder for så vidt angår overførsel (f.eks. overladelse, videregivelse samt intern anvendelse) af personoplysninger til tredjelande eller internationale organisationer, medmindre Databehandleren er underlagt andre krav i henhold til EU-ret eller medlemsstaternes nationale ret. I så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. Databeskyttelsesforordningens artikel 28, stk. 3, litra a.
Uden den Dataansvarliges dokumenterede instruks eller skriftlige godkendelse kan Databehandleren derfor blandt andet ikke:
Videregive personoplysningerne til en Dataansvarlig i et tredjeland eller i en international organisation.
Overlade behandlingen af personoplysningerne til en underdatabehandler i et tredjeland eller i en international organisation.
Lade personoplysningerne behandle i en anden af Databehandlerens afdelinger, som er placeret i et tredjeland.
Såfremt den Dataansvarlige har givet Databehandleren en skriftlig godkendelse til overførsel af personoplysninger til en underdatabehandler i et tredjeland, påhviler det Databehandleren at sikre, at personoplysningerne ikke overføres, førend der foreligger et lovligt grundlag for overførsel af personoplysningerne til de pågældende lande. Anvendes en underdatabehandler i et tredjeland, skal dette fremgå i Databehandleraftalens bilag 2.
Tilsyn og revision
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise Databehandlerens overholdelse af Databeskyttelseslovgivningen og Databehandleraftalen, til rådighed for den Dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den Dataansvarlige eller en anden revisor, som er bemyndiget af den Dataansvarlige.
Der er i Databehandleraften aftale følgende tilsyn INDSÆT
Databehandleren er forpligtet til at give myndigheder, der efter den til enhver tid gældende lovgivning har adgang til den Dataansvarliges og Databehandlerens faciliteter, eller repræsentanter, der optræder på myndighedens vegne, adgang til Databehandlerens fysiske faciliteter mod behørig legitimation. Databehandleren forpligter sig på samme måde til at sikre, at sådanne inspektioner også kan gennemføres hos dennes eventuelle underdatabehandlere.
Databehandleren er forpligtet til at føre tilsyn med eventuelle underdatabehandlere. Databehandlerens tilsyn med underdatabehandlere skal følge den aftalte procedure for tilsyn. Databehandleren skal efter anmodning dokumentere, at der er ført tilsyn med underdatabehandlere. Selvom Databehandleren er ansvarlig for at føre tilsyn med underdatabehandlere, har den Dataansvarlige eller dennes repræsentant adgang til at føre tilsyn med underdatabehandlere, når der efter den Dataansvarliges saglige vurdering opstår et behov herfor.
Underretningspligt og assistance
Databehandleren forpligter sig til uden unødig forsinkelse skriftligt at orientere den Dataansvarlige om afvigelser fra Databehandleraftalen, f.eks.:
Ved enhver fravigelse fra givne instrukser
Ved enhver afvigelse fra det aftalte om tilgængelighed til personoplysninger omfattet af Databehandleraftalen.
Ved enhver afvigelse fra planlagte releases, opgraderinger, tests mv., som er relevant for behandlingen af personoplysninger omfattet af Databehandleraftalen.
Ved enhver begrundet mistanke om brud på fortroligheden, misbrug, fortabelse og forringelse af personoplysninger mv.
Databehandleren underretter uden unødig forsinkelse den Dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden hos Databehandleren eller hos dennes eventuelle underdatabehandlere, der har tilknytning til Databehandleraftalen.
En underretning om brud på persondatasikkerheden skal indeholde følgende oplysninger:
Karakteren af bruddet på datasikkerheden og, hvis det er muligt, hvem der er omfattet, antal berørte og antal berørte registreringer af personoplysninger.
Beskrivelse af de sandsynlige konsekvenser af bruddet.
Beskrivelse af de foranstaltninger Databehandleren har truffet eller foreslår truffet for at håndtere databruddet og hvad der kan gøres for at begrænse dets mulige skadevirkninger.
Databehandleren skal uden unødig forsinkelse under hensyntagen til behandlingens karakter, så vidt muligt bistå den Dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger, med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder, som fastlagt i Databeskyttelsesforordningens kapitel 3.
Databehandleren skal assistere den Dataansvarlige med at overholde forpligtelser, der måtte påhvile den Dataansvarlige efter gældende ret, og hvor assistance er nødvendig for, at den Dataansvarlige kan overholde disse forpligtelser, herunder forpligtigelsen til at gennemføre en konsekvensanalyse vedrørende databeskyttelse.
Aftalens ikrafttræden og varighed
Databehandleraftalen træder i kraft ved underskrift fra alle parter.
Databehandleraftalen er gældende, så længe behandlingen af personoplysninger består og skal forblive i kraft frem til behandlingen er ophørt.
Databehandleren og dennes underdatabehandlere forpligter sig til at tilbagelevere og/eller slette personoplysninger, når databehandlingen i henhold til Hovedaftalen ophører eller på skriftlig anmodning fra den Dataansvarlige. Den Dataansvarlige skal oplyse Databehandleren om det tidspunkt, hvor databehandlingen skal ophøre. Det påhviler herefter Databehandleren at tilbagelevere og/eller slette personoplysningerne efter anmodning fra den Dataansvarlige, samt at slette eksisterende kopier på det oplyste tidspunkt, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.
Håndtering af personoplysninger efter aftalens ophør
Databehandleren er ansvarlig for, at sletning af personoplysningerne sker på en sådan måde, at det ikke er muligt at genskabe personoplysningerne. Databehandleren er ansvarlig for, at personoplysningerne også slettes fra backup samt hos eventuelle underdatabehandlere.
Når sletningen er foretaget, skal Databehandleren fremsende en skriftlig erklæring på, at personoplysningerne er slettet som aftalt.
Såfremt Databehandleren eller dennes underdatabehandlere i forbindelse med konkurs, likvidering eller lignende ophører med at behandle personoplysninger for den Dataansvarlige, skal alle personoplysningerne straks leveres tilbage til den Dataansvarlige på en måde, der gør det muligt for den Dataansvarlige at anvende disse fremadrettet. Herefter er Databehandleren, dennes konkursbo eller lignende forpligtet til effektivt at slette personoplysningerne fra egne systemer i overensstemmelse med ovenstående.
Ophørsassistance
Ved ophør, opsigelse eller ophævelse af Hovedaftalen eller Databehandleraftalen, er Databehandleren på den Dataansvarliges anmodning forpligtet til at levere ophørsassistance til den Dataansvarlige indtil (i) alle personoplysninger er overført til den Dataansvarlige i et almindelig anerkendt elektronisk format, og (ii) der er sket tilfredsstillende overdragelse af ydelserne beskrevet i Hovedaftalen til den Dataansvarlige eller en ny leverandør udpeget af den Dataansvarlige. Databehandleren skal fortsætte behandlingen af personoplysningerne og leveringen af ydelser i henhold til Hovedaftalen og Databehandleraftalen, indtil der er sket en sådan tilfredsstillende overførsel.
Databehandleren er efter anmodning fra den Dataansvarlige forpligtet til skriftligt at oplyse den Dataansvarlige om, hvordan Databehandleren vil overføre personoplysningerne og ydelserne under Hovedaftalen til den Dataansvarlige eller en ny leverandør, herunder eventuelle tekniske krav og forudsætninger, således, at den Dataansvarlige selv eller den nye leverandør kan overtage ydelserne beskrevet i Hovedaftalen og behandlingen af personoplysninger. Databehandleren skal til enhver tid efter anmodning fra den Dataansvarlige kunne dokumentere og demonstrere for den Dataansvarlige, at overførslen af personoplysninger og ydelser kan ske inden for de af Databehandlerens angivne tidsrammer.
Personoplysninger omfattet af denne aftale er fortrolige
Databehandleren skal sikre, og efter anmodning fra den Dataansvarlige påvise, at de medarbejdere, underdatabehandlere, samarbejdspartnere, eksterne konsulenter og vikarer mfl., der er autoriseret til at behandle de i Databehandleraftalen omfattede personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
Det påhviler Databehandleren at informere medarbejdere, underdatabehandlere, samarbejdspartnere, eksterne konsulenter og vikarer mfl. om tavshedspligten.
Databehandleren skal sikre, at adgangen til personoplysninger omfattet af denne Databehandleraftale er begrænset til de medarbejdere, for hvem det er nødvendigt at behandle personoplysninger for at kunne opfylde Databehandlerens forpligtelser over for den Dataansvarlige. Adgangen til personoplysningerne skal derfor uden unødig forsinkelse lukkes ned, hvis autorisationen fratages eller udløber.
Databehandleraftalens forpligtelser om tavshedspligt og fortrolighed gælder også efter Hovedaftalens ophør.
Overdragelse
Databehandleren må ikke overdrage sine rettigheder og forpligtelser i henhold til denne Databehandleraftale uden den Dataansvarliges forudgående samtykke.
Misligholdelse
Udover hvad der måtte fremgå af nærværende afsnit 14, har den Dataansvarlige de misligholdelsesbeføjelser, i forbindelse med Databehandlerens misligholdelse af Databehandleraftalen, der følger af dansk rets almindelige regler.
Databehandleraftalen er en del af Hovedaftalen, hvorved en misligholdelse af Databehandleraftalen også er en misligholdelse af Hovedaftalen. Ved væsentlig misligholdelse af Databehandleraftalen er den Dataansvarlige berettiget til at ophæve Databehandleraftalen og Hovedaftalen.
Den Dataansvarliges ophævelse af Hovedaftalen og Databehandleraftalen indebærer ikke, at den Dataansvarlige giver afkald på sin ret til at kræve erstatning, hvis betingelserne herfor er opfyldt.
Såfremt den Dataansvarlige vælger ikke at ophæve Hovedaftalen og Databehandleraftalen i ét eller flere tilfælde, selvom den Dataansvarlige er berettiget hertil, medfører dette ikke, at den Dataansvarlige mister retten til at ophæve Hovedaftalen og Databehandleraftalen i andre tilfælde.
Den Dataansvarlige og Databehandleren er erstatningsansvarlige i overensstemmelse med dansk rets almindelige regler i tilfælde af misligholdelse af Databehandleraftalen eller overtrædelse af den til enhver tid gældende Databeskyttelseslovgivning.
Såfremt den Dataansvarlige af tredjemand gøres tort- og/eller erstatningsansvarlig – herunder i form af evt. kompensationskrav fra den/de registrerede - som følge af Databehandlerens eller eventuelle Underdatabehandleres misligholdelse af Databehandleraftalen eller overtrædelse af den til enhver tid gældende Databeskyttelseslovgivning, skal Databehandleren holde den Dataansvarlige skadesløs for alle omkostninger og tab.
Enhver ansvarsbegrænsning eller erstatningsmaksimering, der er fastlagt i Hovedaftalen eller andet sted, skal ikke være gældende i tilfælde af Databehandlerens misligholdelse af Databehandleraftalen eller den til enhver tid gældende Databeskyttelseslovgivning.
For kompensation og andre beløb der skal betales til de registrerede som følge af overtrædelse af Databeskyttelseslovgivningen, finder Databeskyttelsesforordningens artikel 82 anvendelse.
Databehandlerens forpligtelse til at skadesløsholde den Dataansvarlige efter nærværende afsnit gælder ikke for bøder eller sanktioner, der endeligt er pålagt den Dataansvarlige i medfør af Databeskyttelsesforordningens artikel 83 eller artikel 84.
Den Dataansvarlige er berettiget til at stille krav om, at Databehandleren bistår med at forsvare den Dataansvarliges interesser i en eventuel rets- eller voldgiftssag, uagtet Databehandlerens eventuelle indsigelser i forhold til den påberåbte misligholdelse, såfremt Databehandlerens bistand er af væsentlig betydning for varetagelsen af den Dataansvarliges interesser, og at dette ikke samtidig skader Databehandlerens stilling.
Lovvalg og værneting
Bestemmelserne i dette afsnit finder ikke anvendelse, såfremt lovvalg og værneting er særskilt reguleret i Hovedaftalen.
Databehandleraftalen inklusiv ethvert spørgsmål om Databehandleraftalens gyldighed er undergivet dansk ret.
Forhandling
Såfremt der opstår en uoverensstemmelse mellem Parterne i forbindelse med Databehandleraftalen, skal Parterne med en positiv, samarbejdende og ansvarlig holdning søge at indlede forhandlinger med henblik på at løse tvisten.
Enten:
Voldgift
Hvis enighed ikke kan opnås via forhandling eller på anden vis, skal tvisten løses ved voldgift.
Tvisten skal løses ved Voldgiftsinstituttet, The Danish Institute of Arbitration, efter de af instituttet vedtagne regler herom, som er gældende ved indledningen af voldgiftssagen.
Eller:
Domstolsbehandling
Hvis enighed ikke kan opnås via forhandling eller på anden vis, skal tvisten løses ved de danske domstole ved den Dataansvarliges hjemting.
Ændringer til punkterne 1-15
Det har været nødvendigt at foretage følgende ændringer i Databehandleraftalen [indsæt punktnummeret]
Bilag
Bilag 1: Databehandlerinstruks
Bilag 2: Underdatabehandler til Databehandleren
Eventuelle yderligere bilag
Underskrifter
På vegne af den Dataansvarlige:
Navn:
Stilling:
Adresse: Region Sjælland, Data og xxxxxxxxxxxxxxxx, Xxxxxx 00, 0000 Xxxx
Dato:
Underskrift:
Den Dataansvarliges projektansvarlige/systemejers kontaktperson:
Navn:
Stilling:
Dato:
Underskrift:
På vegne af Databehandleren:
Navn:
Stilling:
Adresse:
Dato:
Underskrift:
Bilag 1 – Databehandlerinstruks
Ad. 2. Databehandlerens ansvar
Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks.
Ad. 3. Databehandlerens opgave
Ad hoc arbejdspladser
Der skal anvendes 2-faktor-autentifikation. Autentifikationsmetoden kan f.eks. være Nem-id, SMS-token, Rfid eller lignende.
Der må kun etableres eksterne IT-kommunikationsforbindelser, hvis der efter nærmere aftale herom træffes foranstaltninger til at sikre, at uvedkommende ikke gennem disse forbindelser kan få adgang til personoplysninger.
Databehandler skal efterleve Dataansvarliges retningslinjer for brug af ad hoc arbejdspladser.
Ad. 4. Tekniske og organisatoriske sikkerhedsforanstaltninger
Databehandleren skal som minimum træffe de nedenfor beskrevne tekniske og organisatoriske sikkerhedsforanstaltninger i forbindelse med behandlingen af personoplysninger omfattet af Databehandleraftalen.
Såfremt mere omfattende tekniske og organisatoriske sikkerhedsforanstaltninger er nødvendige for at sikre efterlevelse af Databehandleraftalens punkt 4, skal sådanne foranstaltninger altid træffes.
Risici for sikkerhed
Databehandleren skal tage de nødvendige skridt til at identificere, vurdere og begrænse enhver, med rimelighed forudsigelig, intern og ekstern risiko for tilgængeligheden, fortroligheden, og/eller integriteten af alle personoplysninger omfattet af Databehandleraftalen.
Databehandleren skal have passende tekniske foranstaltninger til at begrænse risikoen for enhver uautoriseret adgang. Databehandleren skal evaluere og forbedre effektiviteten af sådanne forholdsregler, når det er nødvendigt.
Databehandleren skal dokumentere de identificerede risici og hvordan risikoen er nedbragt til et acceptabelt niveau.
Ovenstående forpligtelse indebærer, at databehandleren skal foretage en risikovurdering, og herefter gennemføre foranstaltninger for at imødegå identificerede risici. Der kan herunder bl.a., alt efter hvad der er relevant, være tale om følgende foranstaltninger:
Pseudonymisering og kryptering af personoplysninger
Evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og – tjenester
Evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
En procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.
Databehandleren skal have formelle procedurer for håndtering af sikkerhedshændelse.
Autorisation og adgangskontrol
Autorisationer skal angive, i hvilket omfang brugeren må forespørge, inddatere eller slette personoplysninger.
Kun de personer som autoriseres dertil, må have adgang til de personoplysninger, der behandles i henhold til Databehandleraftalen.
Databehandleren skal kunne dokumentere hvilke medarbejder der har autorisation til at tilgå personoplysninger, der behandles i henhold til Databehandleraftalen.
Autoriserede personer skal kunne fremvise billed-id ved on-site databehandling hos Dataansvarlig.
Der må kun autoriseres personer, der er beskæftiget med de formål, hvortil personoplysningerne behandles. De enkelte brugere må ikke autoriseres til anvendelser, som de ikke har brug for.
Der må endvidere autoriseres personer, for hvem adgang til personoplysningerne er nødvendig med henblik på revision eller drifts- og systemtekniske opgaver.
Den autoriserede bruger udstyres med en personlig brugeridentifikation og et personligt password, der skal anvendes hver gang, brugerne får adgang til databehandlingen. Passwords skal skiftes hvert halve år. Passwords skal have en tilstrækkelig længde og kompleksitet. Som udgangspunkt anvendes 2 faktor-autentifikation ved adgang til systemer med følsomme personoplysninger via internettet eller andet usikkert netværk. Autentifikationsmetoden kan f.eks. være Nem-id, SMS-token, Rfid eller lignende.
Databehandleren skal træffe foranstaltninger til at sikre, at kun autoriserede brugere kan få adgang til de personoplysninger, som den pågældende er autoriseret til.
Databehandleren skal have rimelige restriktioner for fysisk adgang. Områder hvor der sker behandling af personoplysninger i henhold til Hovedaftalen, skal være effektivt adskilt fra områder, hvortil der er generel adgang.
Databehandleren skal have formelle procedurer for håndtering af nulstilling af adgangskoder og for andre situationer, hvor den normale logiske adgangskontrol sættes ud af kraft.
Der skal løbende og mindst en gang hvert halve år foretages kontrol af, om brugerne er tildelt de adgange og autorisationer, som de bør have. Denne kontrol kan f.eks. indebære, at der i systemerne dannes en statistik over den enkelte brugers anvendelse af systemet, så det kan konstateres, om udstedte adgange og autorisationer fortsat anvendes.
Databehandleren skal uden unødig forsinkelse inddrage autorisationer og adgange for brugere, der efter en konkret vurdering ikke længere bør have disse.
Uddannelse og instruktion
Databehandleren skal sørge for, at dennes medarbejdere modtager den tilstrækkelige uddannelse og instruktioner for at sikre, at personoplysninger behandles i overensstemmelse med relevant lovgivning samt Databehandlerens politikker og procedurer herfor.
Kontrol med afviste adgangsforsøg og logning
Der skal foretages registrering af alle afviste adgangsforsøg. Hvis der inden for en fastsat periode er registreret højst 3 på hinanden følgende afviste adgangsforsøg med samme brugeridentifikation, skal der blokeres for yderligere forsøg fra denne brugeridentifikation. Adgangen åbnes først, når årsagen til afviste adgangsforsøg er klarlagt.
Der skal foretages maskinel registrering (logning) ved al behandling af personoplysninger. Loggen skal mindst indeholde oplysninger om tidspunkt, bruger, type af anvendelse og angivelse af den person, de anvendte oplysninger vedrørte eller det anvendte søgekriterium. Loggen skal opbevares i seks måneder, hvorefter den skal slettes, medmindre der i overensstemmelse med loggens formål fastsættes en længere opbevaringsperiode, af hensyn til at kunne anvende den som værktøj til brug ved efterforskning.
Inddatamateriale
Inddatamateriale må kun anvendes af personer, som er beskæftiget med inddateringen. Inddatamateriale skal opbevares på en sådan måde, at uvedkommende ikke kan gøre sig bekendt med de personoplysninger, der er indeholdt heri.
Når det ikke længere er nødvendigt at bevare inddatamaterialet, skal Databehandleren slette eller tilintetgøre inddatamaterialet. Fremgangsmåden herfor skal ske efter best practice.
Bestemmelsen vedrørende sletning eller tilintetgørelse gælder ikke, såfremt materialet er omfattet af bevarings-/kassationsbestemmelser i henhold til anden lovgivning, eller hvis journaliseret materiale behandles efter de almindelige arkivbestemmelser om bevaring, herunder aflevering af arkivalier til Statens Arkiver.
Uddatamateriale
Uddatamateriale er omfattet af samme instrukser som inddatamateriale med følgende tilføjelse:
Uddata må kun anvendes af personer, der er beskæftiget med de formål, til hvilke behandlingen af personoplysningerne foretages, samt i forbindelse med revision, teknisk vedligeholdelse, driftsovervågning og fejlretning mv.
Mobile lagringsmedier
Mobile lagringsmedier med personoplysninger skal være mærket, og skal opbevares med en tilstrækkelig stærk kryptering og under opsyn- eller under lås, når de ikke benyttes.
Mobile lagringsmedier med personoplysninger må kun udleveres til autoriserede personer med henblik på revision eller drifts- og systemtekniske opgaver.
Der skal føres en fortegnelse over hvilke mobile lagringsmedier, der benyttes i forbindelse med databehandlingen.
Der skal udarbejdes skriftlige instrukser for anvendelse og opbevaring af udtagelige mobile lagringsmedier.
I forbindelse med reparation og service af dataudstyr, der indeholder personoplysninger, samt ved salg og kassation af anvendte datamedier skal der træffes fornødne foranstaltninger for at sikre, at personoplysningerne ikke hændeligt eller bevidst tilintetgøres, fortabes eller forringes eller, at personoplysningerne kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med gældende lov. Dette skal ske efter best practice.
Sikkerhedskopier
Der gælder de samme retningslinjer for sikkerhedskopier som for al anden behandling af personoplysninger i medfør af denne aftale.
Databehandleren skal sikre, at systemer og personoplysninger sikkerhedskopieres regelmæssigt.
Sikkerhedskopier skal opbevares adskilt fra serveren i et ikke tilstødende rum for at sikre, at disse ikke går tabt f.eks. som følge af brand eller oversvømmelse. Opbevaring af sikkerhedskopier skal altid ske på betryggende vis så de ikke fortabes.
Databehandleren skal regelmæssigt kontrollere, at sikkerhedskopier er læsbare. Dette skal blandt andet gøres ud fra et beredskabssynspunkt, f.eks. ved større ændringer af et systems tekniske setup.
Opdateringer og ændringer
Databehandleren skal have formelle procedurer til sikring af, at opdateringer til operativsystemer, databaser, applikationer og anden software bliver vurderet og implementeret inden for rimelig tid.
Databehandleren skal have formelle procedurer for ændringshåndtering med henblik på at sikre, at enhver ændring er behørigt autoriseret, testet og godkendt inden implementering. Proceduren skal understøttes af en effektiv funktionsadskillelse eller ledelsesopfølgning med henblik på at sikre, at ingen enkeltpersoner kan implementere en ændring alene.
Driftsafbrydelser
Databehandleren skal have dokumenterede beredskabsprocedurer, der sikrer genetablering af services inden for rimelig tid i tilfælde af driftsafbrydelser.
Bortskaffelse af udstyr
Databehandleren skal have formelle processer i overensstemmelse med best practice og Dataansvarliges krav med henblik på at sikre, at der sker effektiv sletning af personoplysninger inden bortskaffelse af elektronisk udstyr.
Ved bortskaffelse af udstyr skal Databehandleren dokumentere fremgangsmåden herfor, og kunne forevise denne dokumentation efter anmodning herom.
Tilsyn
Databehandleren skal føre og dokumentere et tilsyn med Databehandlerens organisations overholdelse af lovkrav, politikker, procedurer og denne Databehandleraftale med bilag.
Ad. 8. Underretning og assistance
8.2 Ved brud på persondatasikkerheden skal den Dataansvarlige uden unødig forsinkelse skriftligt orienteres på nedenstående adresse, således at den Dataansvarlige kan indberette bruddet til Datatilsynet og om nødvendigt underrette de registrerede. Underretningen skal ske til:
Region Sjælland
xxx-xxxxxxxx@xxxxxxxxxxxxxxx.xx
Bilag 2 - Underdatabehandler til Databehandleren
Databehandleren anvender følgende underdatabehandler(e), i forbindelse med de opgaver, som Databehandleren udfører på vegne af den Dataansvarlige. Med indgåelse af Databehandleraftalen har den Dataansvarlige godkendt brugen af denne underdatabehandler.
Der udfyldes ét bilag pr. underdatabehandler.
Underdatabehandler |
|
Virksomhedens fulde navn |
|
CVR-nummer (eller tilsvarende) |
|
Virksomhedens adresse (inkl. land) |
|
Øvrige adresser hvorfra der behandles personoplysninger |
|
Kontaktperson hos underdatabehandler |
|
Har Databehandleren en aftale med underdatabehandleren, som opfylder kravene i Databehandleraftalen? |
|
Databehandling(er), som underdatabehandler deltager i |
|
Kategorier af personoplysninger som underdatabehandler behandler |
|
Overførsel af personoplysninger til tredjelande |
|
Foretager underdatabehandleren behandling af personoplysninger i et tredjeland? |
|
Hvis ja, angiv samtlige tredjelande |
|
Hvis ja, angiv overførselsgrundlaget (f.eks. en EU-standardkontrakt eller Binding Corporate Rules) |
|