Altinn / Altinn/metode-kompetanse
Gjennomgang trinn for trinn veileder Schrems II fra Datatilsynet
- Dominant language
- No language data
- Stars
- 1
- Forks
- 0
- PR merge metrics
- No merged PRs in 30d
Description
Når man skal vurdere om det er lov å overføre personopplysninger ut av EØS, kan du ta utgangspunkt i følgende sjekkliste fra Datatilsynet:
1. Kjenn overføringene
Det er viktig å ha full oversikt over alle prosesser, systemer, tjenester, løsninger, partnere, leverandører, databehandlere og databehandleres underleverandører som overfører personopplysninger ut av EØS. Fjerntilgang, for eksempel for teknisk støtte, regnes som nevnt også som en overføring. Behandlingsansvarlige og databehandlere har som hovedregel plikt til å føre protokoll over behandlingsaktiviteter, og her skal alle overføringer ut av EØS være beskrevet. Man har også plikt til å informere de registrerte om slike overføringer.
Husk at vanlige løsninger som nettsidetillegg, markedsføringstjenester og skytjenester kan innebære overføring av personopplysninger ut av EØS. Husk også å ta med videre overføringer ("onward transfers") i oversikten din, for eksempel hvis en databehandler i et tredjeland bruker underleverandører i andre tredjeland.
2. Identifiser overføringsgrunnlag
Før overføringen starter, må man også ha identifisert et passende overføringsgrunnlag (se nedenfor). Alternativt kan man i enkelte tilfeller bruke unntaksreglene. I så fall trenger man ikke følge steg 3 og 4.
3. Vurder om overføringsgrunnlaget vil være effektivt i lys av alle omstendighetene ved overføringen
I dette steget må man undersøke lover og praksis i tredjelandet. Vil disse lovene og praksisene påvirke hvordan dataeksportør eller dataimportør behandler personopplysninger under overføringsgrunnlaget? Hvis ja, vil disse lovene og praksisene føre til et lavere beskyttelsesnivå i praksis enn i EØS? Husk å vurdere hvordan lovene og praksisene påvirker eventuelle databehandlere, underleverandører og infrastruktur som brukes i behandlingen av personopplysninger.
Særlig om steg 3
o infrastrukturen som benyttes
o hvorvidt det vil være fjerntilgang til data lagret i EØS
o muligheten for videre overføring til nye tredjeland
Som nevnt er ikke alle lover og praksiser som gir lokale myndigheter adgang til data, problematiske. Det er først når lokale lover og praksis går lenger enn det som er nødvendig og proporsjonalt, at beskyttelsesnivået undergraves. Vi utdyper nedenfor.
4. Iverksett ytterligere tiltak
Dersom vurderingen under steg 3 viste at beskyttelsesnivået i praksis vil være lavere enn i EØS, må du iverksette ytterligere tiltak som veier opp for dette og som sikrer et tilsvarende beskyttelsesnivå i praksis. Dersom det ikke finnes slike ytterligere tiltak eller du ikke er i stand til å iverksette slik tiltak, kan du ikke overføre personopplysningene. Vi utdyper nedenfor.
Særlig om steg 4
o Tekniske tiltak - her står særlig sterk kryptering og nøkkelhåndtering sentralt
dataformat (klartekst, pseudonymisert eller kryptert)
dataenes natur (for eksempel nyter særlige kategorier personopplysninger høyere beskyttelse etter personvernforordningen)
lengden og kompleksiteten av personopplysningsbehandlingsforløpet, antallet aktører involvert og forholdet mellom dem (involverer for eksempel overføringen flere behandlingsansvarlige eller både behandlingsansvarlige og databehandlere, og hvem av dem foretar overføringen?)
gjennom hvilke teknikker eller basert på hvilke parametere tredjelandets problematiske lovgivning anvendes
muligheten for at dataene blir overført videre innenfor det samme tredjelandet eller til et annet tredjeland (for eksempel gjennom databehandlers underleverandør)
o Organisatoriske tiltak sikter til interne rutiner, fremgangsmåter og internkontroll. For eksempel bør virksomheten være organisert slik at den er godt rustet til å håndtere utleveringsbegjæringer, den bør ha gode rapporteringslinjer. Det er viktig å dokumentere godt ved eventuelle utleveringsbegjæringer. God opplæring og streng tilgangsstyring er helt sentrale, organisatoriske tiltak.
5. Re-evaluer med jevne mellomrom
Lovgivning i tredjeland kan endre seg, eller det kan være at ytterligere tiltak som tidligere var effektive, ikke lenger er det. Det kan også være at dataimportøren har brutt eller ikke lenger kan følge forpliktelsene sine. Dersom man har basert overføringen på en unntaksregel, kan det være at unntaksregelen ikke lenger passer eller har blitt brukt i større grad enn opprinnelig forutsett. Det er viktig å være i stand til å fange opp slike endringer og å evaluere ved jevne mellomrom at overføringen fremdeles er lovlig.
Contributor guide
No contributing guide indexed for this repository
Research direction
No repository file, test, or entry point is named; begin by locating where the Schrems II and Datatilsynet guidance is documented and compare it with this five-step checklist. Done should be a clearly defined, reviewed update to that documentation, but the issue does not specify the target page or acceptance criteria.
Written by the indexing model from the issue text.
Assessment
- Domain
- documentation
- Issue type
- Documentation
- Difficulty
- 4/5
- Estimated time
- 3-5 days
- Activity status
- Stale
- Clarity
- Needs clarification
- Newbie friendliness
- 25/100