Webinar med Datatilsynet: Personvernombudets rolle i organisasjonen

Hvordan kommuniserer personvernombudet klart med ledelsen og får ressurser til å utføre sitt arbeid? Dette er tema for webinaret 1. desember.

– Vi er heldige som er to som arbeider med personvern i Olav Thon-gruppen, sier Anders Fehn Olsen. Han er et av de to personvernombudene som vil dele sine erfaringer på webinaret. Han har vært ansatt som PVO siden i sommer, men har tidligere arbeidet med personvern i Visma DraftIt.

– Den siste tiden har vi besøkt de forskjellige avdelingene og deres behandling av personopplysninger. Dessuten vil vi at de blir kjent med oss, hva vi gjør – og formidle at terskelen er lav for å bruke oss, sier Anders Fehn Olsen.

Fehn Olsen har en stillingsbeskrivelse og rapporterer til HMS-sjef og HR-direktør. Han har dessuten en gjennomgang med konsernledelsen hvert kvartal.

På webinaret 1. desember vil også Katarina E. Eidssen, personvernombud i Lødingen kommune, dele sine erfaringer. Webinaret arrangeres av Datatilsynet i samarbeid med Foreningen Personvernombudene og er åpent for alle som ønsker å delta

Anders Fehn Olsen, PVO i Olav Thon Gruppen

Program for webinar 1. desember 2021 klokken 9.15 til 10.30 på Zoom:

Velkommen ved avdelingsdirektør Veronica Jarnskold Buer

Om personvernombudsrollen ved Datatilsynet personvernombudskoordinator Ove Skåra

Hvem er personvernombudene? Hvordan opplever de sine arbeidsvilkår og etterlevelsen av personvernregelverket? Presentasjon av hovedfunnene fra Personvernombudsundersøkelsen v/seniorrådgiver Magnus Mühlbradt

Kommentarer fra Katarina E. Eidssen, personvernombud i Lødingen kommune og Anders Fehn Olsen, personvernombud for Olav Thon-gruppen

Spørsmål og diskusjon

Hva trenger du i behandlingsprotokollen – og hva er kjekt å ha?

Behandlingsprotokollen er en av de sentrale redskapene i personvernforordningen. Det er tema for Personvernombudenes medlemsmøte mandag 22. november kl 13 – 15, hvor vi settes fokus på Hvordan kan vi bruke behandlingsprotokollen i personvernarbeidet?

– Det finnes ikke et universalverktøy som passer for alle organisasjoner. Isteden vil jeg fokusere på noen underliggende prinsipper som du bør tenke på når din organisasjon velger en arbeidsmetode og tilhørende verktøy, sier Mathias Wikström, personvernombud i Telenor Sverige.

Wickström benytter informasjon fra Sharepoint og eksisterende systemer sammen med rapportverktøy som behandlingsprotokoll. Han vil gå igjennom den funksjonaliteten og de mulighetene som ligger i disse programmene.

Ifølge PVF artikkel 30 skal både behandlingsansvarlig og databehandler føre en protokoll som minst skal inneholde et minimum av opplysninger. Mange organisasjoner bruker protokollen som styringsredskap – og noen kommuner mener at den skal være offentlig.

Mathias Wikström (foto: Stina Stjernkvist/TT)

Program for medlemsmøtet mandag 22. november kl 13 – 15 online:

13:00 Velkommen, styreleder Nils G. Indahl
13:05 Mathias Wikström, personvernombud Telenor Sverige: Bruk og valg verktøy, inkl demo/screenshots. Protokollen som organisasjonsverktøy. 
13:35 Anders Fehn Olsen, personvernombud i Olav Thon Gruppen: Presentasjon av behandlingsprotokollen i DraftIt og hvordan Olav Thon Gruppen jobber med den, inkludert noen tanker rundt bruk av IT-systemer til behandlingsprotokoll.
14:05 – 14.15 Pause
14:15 Paneldiskusjon med temaet: Behandlingsprotokollen som styringsverktøy
Deltakere:
Mathias Wikström, personvernombud Telenor Sverige
Anders Fehn Olsen, personvernombud Olav Thon Gruppen
Knut Joar Eggen, personvernombud Sarpsborg Kommune
Hallvard Müller, rådgiver personvern og informasjonssikkerhet, Styrmand AS
Moderator: Tonje Orseth, advoktatfullmektig og personvernombud i Telenor Asa
15:00 Slutt

Medlemsmøtene er åpne for alle medlemmer av Foreningen Personvernombudene. Er du ikke medlem ennå? Klikk her for å melde deg inn.

Personversaker kan avgjøres på europeisk nivå

– Dersom en norsk retten er usikker på hvordan GDPR skal tolkes, kan den henvise saker til EFTA-domstolen. Det er veldig lav terskel for å gjøre det, sier Elin Mathisen.

Tolkningen av unionsretten i Norge er tema for Foreningen Personvernombudenes medlemsmøte 18. oktober er: Når gjelder unionsretten i Norge – og hva betyr det for norske personvernombud?

Elin Mathisen er en av de få norske juristene som har hatt en sak i EFTA-domstolen. Hva du bør tenke på når du går til EFTA-domstolen? er tittelen på hennes foredrag.

Mathisen er advokat og leder advokatfirmaet Berngaards teknologiavdeling. Hun har bistått store offentlige virksomheter i deres digitaliseringsprosjekter, og bistår i tillegg også private virksomheter og leverandører i spørsmål knyttet til IT-kontrakter og personvern. Elin er personvernombud i Ringerike kommune.

Les mer om medlemsmøtet her:
https://pvo.no/2021/10/medlemsmote-18-oktober/

Medlemsmøte 18. oktober kl 13 – 15.30: Når gjelder EU-retten i Norge?

Personvernombudet forvalter en europeisk rettsakt – personvernforordningen – og skal gi råd om europeisk personvernlovgivning i Norge. Tema for medlemsmøtet 18. oktober er: Når gjelder unionsretten i Norge – og hva betyr det for norske personvernombud?

Ólafur Jóhannes Einarsson er registrator ved EFTA-domstolen i Luxembourg, domstolen som tolker unionsretten for Norge, Island og Liechtenstein. I sitt foredrag (som holdes på engelsk) vil han komme innom følgende områder:

  • Prosedyren for å henvise norske rettssaker for en “opinion” i EFTA-domstolen
  • EØS’ rettspraksis når det gjelder personvern
  • Hvilken status har grunnleggende rettigheter i EØS-avtalen og hvilken betydning har charteret om grunnleggende rettigheter i EØS-retten?

Einarsson er jurist fra Universitetet i Reykjavik og har en mastergrad fra St Johns College, Oxford. Han har vært registrar ved EFTA-domstolen siden 1. september 2018.

Norsk jurist som har hatt saker i EFTA-domstolen

Elin Mathisen er en av de få norske juristene som har hatt en sak i EFTA-domstolen. Hva du bør tenke på når du går til EFTA-domstolen? er tittelen på hennes foredrag.

Mathisen er advokat og leder advokatfirmaet Berngaards teknologiavdeling. Hun har bistått store offentlige virksomheter i deres digitaliseringsprosjekter, og bistår i tillegg også private virksomheter og leverandører i spørsmål knyttet til IT-kontrakter og personvern. Elin er personvernombud i Ringerike kommune.

Ólafur Jóhannes Einarsson

Program for medlemsmøtet 18. oktober 2021

13:00 Velkommen

13:05 Olafur Johannes Einarsson, registrator ved EFTA-domstolen: Personvern og EØS

13:45 Elin Mathisen, personvernombud i Ringerike kommune/partner i advokatfirmaet Berngaard: Hva du bør tenke på når du går til EFTA-domstolen?

14:05 Paneldiskusjon: Hvorfor henviser ikke norske domstoler saker til EFTA-domstolen?
Deltakere: Elin Mathisen (Advokatfirmaet Berngaard), Tobias Judin (Datatilsynet), Olafur Johannes Einarsson (EFTA-domstolen, Luxembourg).

14:45 Hallstein Husand, fagdirektør, Datatilsynet: Når Datatilsynet kommer på tilsyn. Presentasjon av ny metode for tilsynsvirksomheten høsten 2021.

15:30 Slutt

Det var meningen at møtet skulle være fysisk, men dessverre ble møtelokalet stengt for renovering. Vi kommer derfor tilbake med en ny dato for et møte i Datatilsynets nye lokaler.

Møtet er åpent for alle medlemmer av Foreningen Personvernombudene. En Teams-lenke blir sendt ut til medlemmene mandag morgen.

Noen personer fra foreningens styre og Datatilsynet kommer til å samles i Oslo sentrum (i Kirkens Hus, Rådhusgata 1-3) under medlemsmøtet. Vi har en håndfull plasser til disposisjon. Dersom du ønsker å delta fysisk, send et e-brev på denne siden: https://pvo.no/kontakt/ så vil vi bekrefte din deltakelse.

Medlemsmøte 20. september: Skatteverket tør ikke bruke Teams

Det svenske Skatteverket har besluttet å ikke benytte Teams til videomøter og samarbeid på grunn av faren for amerikansk overvåkning. På vårt medlemsmøte vil Skatteverkets IT-strateg Daniel Melin fortelle mer om hvilke vurderinger som ligger bak denne avgjørelsen.

Er det greit å bruke amerikanske leverandører til videomøter etter Schrems II? 

Microsoft Teams er for mange virksomheter et viktig arbeidsverktøy. Det svenske Skatteverket har besluttet å ikke benytte Teams til videomøter og annet samarbeid. De ser nå etter andre alternativer.

Tidlig på sommeren 2021 publiserte Det europeiske personvernrådet (EDPB) sin reviderte utgave av veilederen for supplerende beskyttelsestiltak («Recommendations on supplementary measures»). Den skal hjelpe virksomheter med å overholde kravene til overføring av personopplysninger til tredjeland etter Schrems II-avgjørelsen. Det store spørsmålet mange nå stiller seg, er om det nå er åpnet for en mer risikobasert tilnærming?

Tobias Judin, leder for Internasjonal seksjon i Datatilsynet, vil fortelle oss hva som er de viktigste endringene i den endelige veilederen fra Personvernrådet. Vi vil også få en presentasjon av Datatilsynets rykende ferske veileder for overføring av opplysninger til tredjeland.

Risikovurderinger i NAV Hva er forskjellen på risikoanalyse, som alle må gjøre, og personvernkonsekvensvurdering (DPIA), som alle ikke alltid må gjøre? Anders Holt, personvernombud i NAV, gir oss et innblikk i NAVs DPIA-prosess.

Program for medlemsmøte 20. september 2021

13:00  Velkommen
13:05 – 13:55  Hva er de viktigste endringene i den endelige veilederen fra Personvernrådet (EDPB)?   Fagdirektør og leder for internasjonal seksjon i Datatilsynet Tobias Judin
13:55 – 14:20  Hvorfor ønsker ikke det svenske Skatteverket å ta i bruk Microsoft Teams som følge av Shrems II-avgjørelsen? Daniel Melin, strateg i IT-avdelingens analyseenhet, Skatteverket
14:20 – 14:45  Risikovurderinger og DPIA prosessen i NAVAnders Holt, personvernombudet i NAV 
14:40 – 15:00  Spørsmål og avslutning

Medlemsmøtet er åpent for alle medlemmer av Foreningen Personvernombudene. Er du ikke medlem ennå? Klikk her for å melde deg inn.

Hva Datatilsynet forventer når du rapporterer et brudd

  • Hvordan behandler Datatilsynet meldingene om brudd på personopplysningssikkerheten?
  • Hva forventer Datatilsynet av avviksmeldingene – beskrivelse av årsak, risiko og tiltak?
  • Hva bør PVOs rolle være i håndteringen av avvikene og ved rapporteringen til Datatilsynet?

Dette er blant temaene representanter for Datatilsynet vil belyse når Personvernombudene inviterer til medlemsmøte 7. juni 2021 kl 13 – 15 i Teams.

Camilla Nervik

Blant innlederne er fagdirektør Camilla Nervik. Hun leder seksjon for offentlige tjenester i Datatilsynet.

På medlemsmøtet vil hun si mer om hvordan Datatilsynet håndterer rapporterte brudd, og hva som forventes av aviksmeldingene. 

Fagdirektør Ove Skåra er Datatilsynets personvernombud og kontaktperson for andre personvernombud. I 2020 ble det sendt inn litt over 2 000 meldinger om brudd på personopplysningssikkerheten fra norske virksomheter til Datatilsynet. Mange av avvikene som meldes inn gjelder tilfeller der personopplysninger blir sendt til feil mottaker.

– Mange e-postprogrammer har dårlig visning av mottakerens e-postadresse. Hva kan organisasjoner gjøre for å sikre at post kommer til riktig mottaker?

– En ting vi har gjort i Datatilsynet var å fjerne muligheten for autofullfør av eposten, slik at når jeg skal sende en epost til min gode kollega Nils, så ender den ikke hos Nils i Den norske kirke. Uten å være teknolog og sikkerhetsmenneske vil jeg tro at det også er annen funksjonalitet som kan aktiveres i epostprogrammet, for eksempel gir et advarende pling før man sender avgårde en epost med beskyttelsesverdig innhold, sier Ove Skåra.

– Spiller det noen rolle om den som henvender seg – den registrerte – starter kommunikasjonen ved å bruke en usikker e-postadresse, og forventer å få svar til denne?

– Dersom det er snakk om ikke-kryptert epost med særlige kategorier opplysninger, eller opplysninger om straffbare forhold, er det ikke slik at mottakeren kan «samtykke seg bort fra» sikker kommunikasjon. Den behandlingsansvarlige må fortsatt etterleve personvernforordningens artikkel 5 (1) (f) og artikkel 32 ved å  iverksette egnede tekniske og organisatoriske tiltak for å oppnå et egnet sikkerhetsnivå. For offentlig forvalting gjelder i tillegg eForvaltningsforskriften som stiller krav til forvaltningens bruk av elektronisk kommunikasjon, sier Ove Skåra.

Programmet for medlemsmøtet ser slik ut:

13:00 Velkommen
13:05 – 13:55 Hvordan følger Datatilsynet opp meldingene virksomhetene sender inn? Til å belyse dette har vi fått med oss fagdirektør og seksjonssjef Camilla Nervik, og fagdirektør og personvernombud Ove Skåra.
13:55 – 14:05 Benstrekk
14:05 – 14:30 Postlistesaken – fra ris til ROS. Ole Henrik Førland, personvernombud i Asker kommune
14:30 – 14:45 Avviksbehandling i finanssektoren. Pål Magne Ånestad, personvernombud i Lindorff AS
14:40 – 15:00 Spørsmål og avslutning

Medlemsmøtet er åpent for alle medlemmer av Foreningen Personvernombudene. Er du ikke medlem ennå? Klikk her for å melde deg inn.

Truls vil utveksle kunnskap med kollegaene

Truls Jacobsen Rath er medlem nummer 200 i Personvernombudene. Han er personvernombud i forsikringsselskapet Fremtind og håper å få et større nettverk å diskutere utfordringer med, for eksempel omkring Schrems II-dommen.

– Jeg synes usikkerheten som er skapt omkring de store amerikanske aktørene er vanskelig og komplisert å håndtere. Jeg håper å lære fra kollegene og høre hvilke vurderinger andre gjør, sier Rath.

Han er 27 år og ble involvert i personvernarbeidet høstens 2018 i data governance-avdelingen i Sparebank1. Rath deltok i mange personvernprosjekter og har tilegnet seg mye av fagkunnskapen på egen hånd.

– Jeg skal være en person som ser forretningens behov samtidig som jeg er i stand til å ivareta personvernbehovene. Mye av mitt daglige arbeid består i rådgi de som jobber med kundedata. De spør om hvilke personopplysninger de kan dele internt og med eksterne partnere. De spør om behandlingsgrunnlag og vil ha hjelp med å lage databehandleravtaler.

Rath synes avvikshåndtering er et komplisert område og ser frem til medlemsmøtet 7. juni om dette temaet.

– Hvor stort må et avvik være før det skal meldes til Datatilsynet? Vi har interne rutiner og melder gjerne et avvik en gang for mye enn for lite, men det blir interessant å høre hva kollegaene har å si om dette temaet.

– Et annet tema som jeg finner spennende er kunstig intelligens, eller maskinlæring. Det er et område som jeg tror personvernombudene kommer til å beskjeftige seg med fremover, sier Truls Jacobsen Rath.

Neste medlemsmøte: Håndtering av brudd på personvernet

Sett et kryss i kalenderen mandag 7. juni 2021 kl 13 – 15. Da holder Foreningen Personvernombudene sitt siste medlemsmøte før sommeren. Temaet er avvikshåndtering, altså brudd på personopplysningssikkerheten i henhold til PVF artikkel 33.  Møtet er åpent for alle medlemmer. Nærmere informasjon om foredragsholdere – og lenke til møtet – blir sendt ut til medlemmenes e-postadresse.

Hvis du ikke er medlem ennå, melder du deg inn her: https://pvo.no/medlem

Det danske Datatilsynet offentliggjorde nylig en oversikt over innrapporterte brudd. Her fremgår det at feilsendt e-post i offentlig sektor er det mest vanlige sikkerhetsbruddet i Danmark:

Se oversikten her: https://www.datatilsynet.dk/sikkerhedsbrud/statistik-over-anmeldte-sikkerhedsbrud

Hva arbeidslivet spør Datatilsynet om

Datatilsynets veiledning mottar en rekke henvendelser om personvern i arbeidslivet. På medlemsmøtet 12. april vil Datatilsynet gjennomgå noen av disse henvendelsene. Kaja Breivik Furuseth er juridisk seniorrådgiver i Datatilsynet og vil komme inn på følgende temaer:

  • Hva spør innringerne Datatilsynets veiledningstjeneste om når det gjelder personvern i arbeidslivet?
  • Er det forskjell på nåværende og tidligere arbeidstakere når noen klager til Datatilsynet?
  • Eksempler på avgjørelser innen personvern i arbeidslivet saker fra det siste året
  • Den nyetablerte sandkassen for ansvarlig personvern – profilering av ansatte for å gi bedre opplæring i informasjonssikkerhet

Breivik Furuseth er utdannet jurist fra Universitetet i Oslo, med spesialisering i europarett fra Universität Regensburg, Tyskland og en LL.M-grad i europeisk forretningsjuss fra Universiteit Leiden i Nederland.

Hun har tidligere arbeidet innenfor ulike fagfelter innen europarett,  kontraktsrett og forvaltningsrett og er nestleder i Norsk forening for europarett. Før Kaja kom til Datatilsynet, arbeidet hun tolv år som advokat, både i Kluge og Pacta advokatfirma og internt i Ruter As.

Hennes brede arbeidserfaring dekker også departement og domstolen og setter henne i stand til å identifisere samspillet mellom personvernreglene og tilgrensende regelverk, i tillegg til de ulike partenes interesser.

Personvern og kontroll i arbeidslivet

Signhild Blekastad og Marion Holthe Hirst presenterer sin nye bok Personvern og kontroll i arbeidslivet på Personvernombudenes medlemsmøte 12. april 2021. I innlegget tar de blant annet for seg:

  • Hvilke problemstillinger gjør seg gjeldende i de ulike fasene i et arbeidsforhold?
  • Hvilke særlige regler gjelder på dette området og hvordan er forholdet mellom personvernreglene og arbeidsretten?
  • Som personvernombud er du også ombud for de ansatte. Hva bør du særlig tenke på?

Signhild Blekastad (bildet til høyre) er personvernombud i KLP og har tidligere arbeidet i Datatilsynet. Medforfatteren Marion Holthe Hirst er dosent ved Høgskolen i Innlandet, hvor hun blant annet underviser i arbeidsrett og har hatt ansvaret for å starte opp et personvernstudium.

Andre innledere på medlemsmøtet er Kaja Breivik Furuseth, Datatilsynet, som ser på hvilken type saker og henvendelser får Datatilsynet om arbeidsliv og Karina Karterud, Telenor, som viser noen praktiske eksempler personvernombud kan lære av.

Møtet er åpent for medlemmer og en Teams-lenke til møtet blir sendt til medlemmets e-postadresse dagen før seminaret.

Meld deg inn i foreningen her.

1 2