Frequently Asked Questions

Filter on
Filter on topic

Ber gagnaverndarfulltrúi (DPO) ábyrgð á reglufylgni við GDPR?

DPO getur ekki borið ábyrgð á því að ekki sé farið að GDPR. Reglufylgni við GDPR er á ábyrgð stofnunarinnar sem tilnefndi DPO.

Frekari upplýsingar:

Hvað ætti að vera innifalið í ábyrgðaraðila-örgjörva samning?

Í samningi milli ábyrgðaraðila og vinnsluaðila verður að kveða á um að gagnavinnsluaðilinn:

  • vinnur persónuupplýsingarnar eingöngu samkvæmt fyrirmælum ábyrgðaraðila, þ.m.t. með tilliti til flutnings persónuupplýsinga til lands utan EES;
  • tryggi að þeir einstaklingar, sem hafa heimild til að vinna gögnin, hafi skuldbundið sig til trúnaðar eða séu háðir viðeigandi lögboðnum trúnaðarkvöðum,
  • tryggir öryggi vinnslunnar,
  • skulu ekki ráða annan gagnavinnsluaðila nema fyrir liggi sérstök eða almenn skrifleg heimild ábyrgðaraðila gagna,
  • aðstoðar ábyrgðaraðila gagna við að uppfylla skyldur ábyrgðaraðila um að bregðast við beiðnum einstaklings um að neyta réttar síns,
  • aðstoðar ábyrgðaraðila gagna við að tryggja vinnslu, tilkynna gögn brot, og framkvæma DPIAs;
  • að vali ábyrgðaraðila gagna, eyðir eða skilar öllum persónuupplýsingum til ábyrgðaraðila gagna eftir að þjónustustarfsemi lýkur,
  • geri ábyrgðaraðila gagna aðgengilegar öllum nauðsynlegum upplýsingum til að sýna fram á að skyldur samkvæmt GDPR séu uppfylltar,
  • gerir ráð fyrir og stuðlar að úttektum, þ.m.t. skoðunum sem ábyrgðaraðili gagna framkvæmir eða annar endurskoðandi sem ábyrgðaraðili gagna hefur gefið fyrirmæli um.

Að auki skal gagnavinnsluaðilinn þegar í stað upplýsa ábyrgðaraðila gagna ef, að hans mati, fyrirmæli brjóta í bága við GDPR eða önnur ákvæði ESB eða lands um gagnavernd.

Frekari upplýsingar:

What are the sanctions if my organisation does not comply with the GDPR or if my processing violates the GDPR?

Compliance with the GDPR is monitored by the national data protection authorities (DPAs). DPAs can conduct investigations and impose sanctions where necessary. DPAs have a number of tools at their disposal, including fines up to 20 M€ or 4% of the worldwide annual turnover whichever is higher, reprimands, and temporary or permanent processing bans.

You can find the contact details for all EEA DPAs on the EDPB website: Members

More information:

Hvað eru kökur?

Vafrakökur eru litlar skrár sem eru geymdar á tæki, svo sem tölvu, fartæki eða annað tæki sem getur geymt upplýsingar. Vafrakökur þjóna fjölda mikilvægra aðgerða, þar á meðal að muna notendur og fyrri samskipti þeirra við vefsíðu. Þeir geta verið notaðir til að halda utan um hluti í innkaupakörfu á netinu eða til að halda utan um upplýsingar þegar upplýsingar eru settar inn í umsóknareyðublað á netinu.

Auðkenningarkökur eru einnig mikilvægar til að bera kennsl á notendur þegar þeir skrá sig inn í bankaþjónustu og aðra netþjónustu. Upplýsingarnar sem geymdar eru í smákökum geta innihaldið persónuupplýsingar, svo sem IP-tölu, notandanafn, einkvæmt auðkenni eða netfang.

Hvaða upplýsingar ætti ég að miðla til/deila með einstaklingum?

GDPR veitir einstaklingum stjórn á vinnslu persónuupplýsinga sinna. Til þess að gera það er gagnsæi lykilatriði. Þetta þýðir að þú verður að upplýsa einstaklinga um hvaða gögn þú vinnur um vinnslu þína og tilganginn. Með öðrum orðum, þú þarft að útskýra hver vinnur gögn þeirra, en einnig hvernig og hvers vegna. Aðeins ef notkun persónuupplýsinga er "gagnsæ" fyrir þá sem hlut eiga að máli, geta þeir metið hugsanlega áhættu og tekið ákvarðanir um persónuupplýsingar sínar.

Samkvæmt GDPR ber þér skylda til að deila eftirfarandi upplýsingum með einstaklingum:

  • deili á ábyrgðaraðila og samskiptaupplýsingum hans,
  • tilgang vinnslunnar,
  • lagagrundvöllur vinnslunnar (ef um lögmæta hagsmuni er að ræða, sérstakar upplýsingar um hvaða lögmætir hagsmunir tengjast tiltekinni vinnslu og hvaða eining stundar hverja lögmæta hagsmuni.)
  • samskiptaupplýsingar ábyrgðaraðilans,
  • samskiptaupplýsingar gagnaverndarfulltrúa (ef gagnaverndarfulltrúi er til staðar),
  • viðtakendur eða flokka viðtakenda gagnanna,
  • Upplýsingar um hvort gögnin verði flutt utan Evrópska efnahagssvæðisins (EES) (eftir atvikum: hvort ákvörðun um fullnægjandi vernd sé fyrir hendi eða ekki eða tilvísun í viðeigandi verndarráðstafanir og hvernig hægt er að gera þessar upplýsingar aðgengilegar skráðum aðilum,
  • flokkar persónuupplýsinga sem unnið er með þegar upplýsingarnar eru ekki fengnar frá einstaklingi.

Að auki krefst GDPR þess að fyrirtækið þitt veiti eftirfarandi upplýsingar til að tryggja sanngjarna og gagnsæja vinnslu:

  • varðveislutíma eða, ef það er ekki mögulegt, viðmiðanir sem notaðar eru til að ákvarða þetta tímabil,
  • rétt til að óska eftir aðgangi, eyðingu, leiðréttingu, takmörkun, andmælum og flytjanleika persónuupplýsinga,
  • réttinn til að leggja fram kvörtun hjá gagnaverndaryfirvaldi,
  • ef lagagrundvöllur vinnslunnar er samþykki: rétt til að afturkalla samþykki hvenær sem er,
  • ef um er að ræða sjálfvirka ákvarðanatöku, viðeigandi upplýsingar um undirliggjandi rökfræði og fyrirhugaðar afleiðingar vinnslunnar fyrir skráða aðilann,
  • uppruni persónuupplýsinga (ef þú fékkst þær ekki beint frá viðkomandi einstaklingi,
  • hvort einstaklingur er skylt að veita persónuupplýsingar (samkvæmt lögum eða samningi eða til að gera samning) og hvaða afleiðingar af því að neita að veita upplýsingarnar eru.

Frekari upplýsingar:

Is the guidance adopted by the Article 29 Working Party (WP29) still relevant today?

The EDPB endorsed WP29 documents are available here.

As regards the other existing WP29 documents, they may remain relevant and helpful insofar as the EDPB has not adopted new documents on the topic and/or they are compatible with the GDPR. This amounts to a case-by-case assessment.