Frequently asked questions

Filter on
Filter on topic

Hvað er mat á áhrifum á persónuvernd og hvenær er það skyldubundið?

A Data Protection Impact Assessment eða DPIA er skriflegt mat sem fyrirtæki þitt ætti að gera til að meta áhrif fyrirhugaðrar vinnsluaðgerðar. Það hjálpar þér að bera kennsl á viðeigandi ráðstafanir til að takast á við áhættuna og til að sýna fram á að farið sé að ákvæðum.

Þó að það sé alltaf æskilegt að gera ráð fyrir áhrifum fyrirhugaðra vinnsluaðgerða fyrirtækis þíns með því að gera DPIA, er skylt að framkvæma DPIA þegar vinnslan er líkleg til að leiða til mikillar áhættu fyrir réttindi og frelsi einstaklinga.

Þetta á sérstaklega við þegar fyrirhuguð vinnsla felur í sér:

  • vinnslu — í umfangsmiklum, viðkvæmum persónuupplýsingum eða gögnum sem tengjast sakfellingu í refsimálum,  
  • kerfisbundið og ítarlegt mat á persónulegum þáttum einstaklings sem byggist á sjálfvirkri vinnslu, þ.m.t. gerð persónusniðs, og sem ákvarðanir eru byggðar á sem hafa réttaráhrif á einstaklinginn í spurningum eða haft sambærileg áhrif á einstaklinga,
  • kerfisbundið eftirlit með stóru svæði sem er aðgengilegt almenningi.

EDPB hefur þróað viðmiðunarreglur sem telja upp þær viðmiðanir sem þú þarft að taka tillit til við mat á því hvort DPIA er skyldubundin eða ekki. Gagnaverndaryfirvöld hafa einnig birt skrár yfir vinnsluaðgerðir sem falla undir gagnavernd. Auk þess hafa nokkrir persónuverndaryfirvöld þróað leiðbeiningar, hugbúnað eða sjálfsmatsverkfæri til að hjálpa þér við mat þitt.

Frekari upplýsingar:

Get ég sett upp lokað CCTV á starfsstöð minni til að vernda eign mína?

Fyrsta skrefið til að setja upp CCTV er að bera kennsl á tilgang eða tilgang til að gera það. Tilgangurinn með uppsetningu eftirlitsmyndavéla getur verið fjölbreyttur, t.d. að tryggja öryggi húsnæðis, aðstoða við að koma í veg fyrir og greina þjófnað og aðra glæpi eða vernda líf og heilsu starfsmanna vegna eðlis vinnunnar.

Eins og við á um alla vinnslu persónuupplýsinga verður skráning einstaklinga að hafa lagagrundvöll samkvæmt GDPR. Samþykki getur skapað lagagrundvöll fyrir slíka gagnavinnslu. Hins vegar er ólíklegt að þetta eigi við um notkun CCTV í flestum tilvikum, þar sem það verður erfitt að fá frjálst samþykki allra sem líklegt er að skráð sé. Algengasta lagagrundvöllurinn fyrir slíkri vinnslu persónuupplýsinga eru lögmætir hagsmunir. Þegar vinnsla er byggð á lögmætum hagsmunum þarftu að framkvæma jafnvægispróf til að ákvarða hvort lögmætir hagsmunir þínir vegi þyngra en réttindi einstaklingsins.

Þú verður að tilkynna einstaklingum að þeir séu skráðir. Þetta er hægt að gera með því að setja auðvelt að lesa merki á áberandi stöðum. Auk þess ætti að setja skilti þar sem fram kemur tilgangur eftirlitsmyndavélakerfisins og auðkenni og samskiptaupplýsingar ábyrgðaraðila gagna við allar innganga.

Einstaklingar, sem eru skráðir í eftirlitsmyndavélakerfi, skulu fá eftirfarandi upplýsingar:

  • deili á ábyrgðaraðila og samskiptaupplýsingum hans,
  • tilgang vinnslunnar,
  • lagagrundvöllur vinnslunnar (ef um lögmæta hagsmuni er að ræða, sérstakar upplýsingar sem lögmætir hagsmunir tengjast tiltekinni vinnslu og hvaða eining hefur lögmæta hagsmuni að gæta um).
  • samskiptaupplýsingar gagnaverndarfulltrúa, gagnaverndarfulltrúa (ef gagnaverndarfulltrúi er til staðar),
  • viðtakendur eða flokka viðtakenda gagnanna,
  • öryggisfyrirkomulag fyrir upptökur fyrir sjónvarpsmyndavélar,
  • varðveislutíma fyrir upptökur úr eftirlitsmyndavélum,
  • til staðar eru réttindi einstaklinga samkvæmt GDPR og rétt til að leggja fram kvörtun hjá innlendum gagnaverndaryfirvöldum.

Frekari upplýsingar:

Get ég flutt persónuupplýsingar utan Evrópska efnahagssvæðisins (EES)?

Samkvæmt GDPR eru, að jafnaði, tvær helstu leiðir til að flytja persónuupplýsingar til landa utan EES eða alþjóðastofnunar. Framsal getur átt sér stað á grundvelli ákvörðunar um fullnægjandi vernd eða, ef slík ákvörðun liggur ekki fyrir, á grundvelli viðeigandi verndarráðstafana, þ.m.t. framfylgjanleg réttindi og lagaleg úrræði fyrir einstaklinga.

Frekari upplýsingar:

Þurfa gagnavinnsluaðilar einnig að virða GDPR?

Já, vinnsluaðilar (þ.e. einstaklingar eða aðilar sem vinna úr gögnum fyrir hönd ábyrgðaraðila gagna) hafa skyldur samkvæmt GDPR. Hins vegar er einhver munur á ábyrgð ábyrgðaraðila gagna og vinnsluaðila.

Gagnavinnsluaðilar verða að fylgja þeim ábyrgðum sem settar eru fram í verksamningi ábyrgðaraðila, þar sem gerð er grein fyrir vinnsluaðgerðum og leiðum til að vinna úr persónuupplýsingum. Vinnsluaðilinn verður t.d. að framkvæma vinnsluaðgerðirnar með viðeigandi tæknilegum og skipulagslegum ráðstöfunum samkvæmt fyrirmælum ábyrgðaraðila. Í því skyni aðstoðar vinnsluaðilinn ábyrgðaraðila við að fara eftir GDPR.

Frekari upplýsingar:

Ber gagnaverndarfulltrúi (DPO) ábyrgð á reglufylgni við GDPR?

DPO getur ekki borið ábyrgð á því að ekki sé farið að GDPR. Reglufylgni við GDPR er á ábyrgð stofnunarinnar sem tilnefndi DPO.

Frekari upplýsingar:

Hvað ætti að vera innifalið í ábyrgðaraðila-örgjörva samning?

Í samningi milli ábyrgðaraðila og vinnsluaðila verður að kveða á um að gagnavinnsluaðilinn:

  • vinnur persónuupplýsingarnar eingöngu samkvæmt fyrirmælum ábyrgðaraðila, þ.m.t. með tilliti til flutnings persónuupplýsinga til lands utan EES;
  • tryggi að þeir einstaklingar, sem hafa heimild til að vinna gögnin, hafi skuldbundið sig til trúnaðar eða séu háðir viðeigandi lögboðnum trúnaðarkvöðum,
  • tryggir öryggi vinnslunnar,
  • skulu ekki ráða annan gagnavinnsluaðila nema fyrir liggi sérstök eða almenn skrifleg heimild ábyrgðaraðila gagna,
  • aðstoðar ábyrgðaraðila gagna við að uppfylla skyldur ábyrgðaraðila um að bregðast við beiðnum einstaklings um að neyta réttar síns,
  • aðstoðar ábyrgðaraðila gagna við að tryggja vinnslu, tilkynna gögn brot, og framkvæma DPIAs;
  • að vali ábyrgðaraðila gagna, eyðir eða skilar öllum persónuupplýsingum til ábyrgðaraðila gagna eftir að þjónustustarfsemi lýkur,
  • geri ábyrgðaraðila gagna aðgengilegar öllum nauðsynlegum upplýsingum til að sýna fram á að skyldur samkvæmt GDPR séu uppfylltar,
  • gerir ráð fyrir og stuðlar að úttektum, þ.m.t. skoðunum sem ábyrgðaraðili gagna framkvæmir eða annar endurskoðandi sem ábyrgðaraðili gagna hefur gefið fyrirmæli um.

Að auki skal gagnavinnsluaðilinn þegar í stað upplýsa ábyrgðaraðila gagna ef, að hans mati, fyrirmæli brjóta í bága við GDPR eða önnur ákvæði ESB eða lands um gagnavernd.

Frekari upplýsingar:

What are the sanctions if my organisation does not comply with the GDPR or if my processing violates the GDPR?

Compliance with the GDPR is monitored by the national data protection authorities (DPAs). DPAs can conduct investigations and impose sanctions where necessary. DPAs have a number of tools at their disposal, including fines up to 20 M€ or 4% of the worldwide annual turnover whichever is higher, reprimands, and temporary or permanent processing bans.

You can find the contact details for all EEA DPAs on the EDPB website: Members

More information:

Hvað eru kökur?

Vafrakökur eru litlar skrár sem eru geymdar á tæki, svo sem tölvu, fartæki eða annað tæki sem getur geymt upplýsingar. Vafrakökur þjóna fjölda mikilvægra aðgerða, þar á meðal að muna notendur og fyrri samskipti þeirra við vefsíðu. Þeir geta verið notaðir til að halda utan um hluti í innkaupakörfu á netinu eða til að halda utan um upplýsingar þegar upplýsingar eru settar inn í umsóknareyðublað á netinu.

Auðkenningarkökur eru einnig mikilvægar til að bera kennsl á notendur þegar þeir skrá sig inn í bankaþjónustu og aðra netþjónustu. Upplýsingarnar sem geymdar eru í smákökum geta innihaldið persónuupplýsingar, svo sem IP-tölu, notandanafn, einkvæmt auðkenni eða netfang.

Hvaða upplýsingar ætti ég að miðla til/deila með einstaklingum?

GDPR veitir einstaklingum stjórn á vinnslu persónuupplýsinga sinna. Til þess að gera það er gagnsæi lykilatriði. Þetta þýðir að þú verður að upplýsa einstaklinga um hvaða gögn þú vinnur um vinnslu þína og tilganginn. Með öðrum orðum, þú þarft að útskýra hver vinnur gögn þeirra, en einnig hvernig og hvers vegna. Aðeins ef notkun persónuupplýsinga er "gagnsæ" fyrir þá sem hlut eiga að máli, geta þeir metið hugsanlega áhættu og tekið ákvarðanir um persónuupplýsingar sínar.

Samkvæmt GDPR ber þér skylda til að deila eftirfarandi upplýsingum með einstaklingum:

  • deili á ábyrgðaraðila og samskiptaupplýsingum hans,
  • tilgang vinnslunnar,
  • lagagrundvöllur vinnslunnar (ef um lögmæta hagsmuni er að ræða, sérstakar upplýsingar um hvaða lögmætir hagsmunir tengjast tiltekinni vinnslu og hvaða eining stundar hverja lögmæta hagsmuni.)
  • samskiptaupplýsingar ábyrgðaraðilans,
  • samskiptaupplýsingar gagnaverndarfulltrúa (ef gagnaverndarfulltrúi er til staðar),
  • viðtakendur eða flokka viðtakenda gagnanna,
  • Upplýsingar um hvort gögnin verði flutt utan Evrópska efnahagssvæðisins (EES) (eftir atvikum: hvort ákvörðun um fullnægjandi vernd sé fyrir hendi eða ekki eða tilvísun í viðeigandi verndarráðstafanir og hvernig hægt er að gera þessar upplýsingar aðgengilegar skráðum aðilum,
  • flokkar persónuupplýsinga sem unnið er með þegar upplýsingarnar eru ekki fengnar frá einstaklingi.

Að auki krefst GDPR þess að fyrirtækið þitt veiti eftirfarandi upplýsingar til að tryggja sanngjarna og gagnsæja vinnslu:

  • varðveislutíma eða, ef það er ekki mögulegt, viðmiðanir sem notaðar eru til að ákvarða þetta tímabil,
  • rétt til að óska eftir aðgangi, eyðingu, leiðréttingu, takmörkun, andmælum og flytjanleika persónuupplýsinga,
  • réttinn til að leggja fram kvörtun hjá gagnaverndaryfirvaldi,
  • ef lagagrundvöllur vinnslunnar er samþykki: rétt til að afturkalla samþykki hvenær sem er,
  • ef um er að ræða sjálfvirka ákvarðanatöku, viðeigandi upplýsingar um undirliggjandi rökfræði og fyrirhugaðar afleiðingar vinnslunnar fyrir skráða aðilann,
  • uppruni persónuupplýsinga (ef þú fékkst þær ekki beint frá viðkomandi einstaklingi,
  • hvort einstaklingur er skylt að veita persónuupplýsingar (samkvæmt lögum eða samningi eða til að gera samning) og hvaða afleiðingar af því að neita að veita upplýsingarnar eru.

Frekari upplýsingar: