Jurainfo logo
LUK
Juridiske nyheder Arrangementer Find juridisk specialist Domme
Om Jurainfo Bliv samarbejdspartner Juridiske links Privatlivspolitik Kontakt
Artikel

Datasikkerheden udfordres på hjemmearbejdspladsen

IUNO
26/02/2017
355
Datasikkerheden udfordres på hjemmearbejdspladsen
IUNO logo


I en nylig udtalelse kritiserede Datatilsynet, at der lå personoplysninger på en kommunal medarbejders private it-udstyr, som kommunen ikke havde kontrol med. IUNO sætter derfor fokus på, hvad virksomheder bør være opmærksomme på, når de tillader medarbejdere at arbejde hjemmefra.


En række medarbejdere i Odder Kommune havde haft samtaler med kommunens arbejdspsykolog. Efterfølgende havde en medarbejder overført referaterne fra disse samtaler til en USB-nøgle og derefter gemt dem på sin private server. Oplysningerne lå dermed tilgængeligt på en server, hvor kommunen ikke havde kontrol med datasikkerheden.

Datatilsynet fandt forholdet kritisabelt og udtalte, at kommunens behandling af personoplysninger ikke levede op til kravet om fornødne sikkerhedsforanstaltninger i persondataloven.

Kommunen oplyste til Datatilsynet, at det ikke var tilladt hos kommunen at behandle personoplysninger på private computere, og at man i det hele taget tog datasikkerhed alvorligt. Datatilsynet opfordrede kommunen til at intensivere indsatsen med at sikre, at retningslinjerne om behandling af personoplysninger var kendt og overholdt af alle medarbejdere. Kommunen blev også opfordret til at fastsætte retningslinjer for, under hvilke omstændigheder oplysninger fra kommunens systemer måtte kopieres over på USB-nøgler.

Ifølge Datatilsynet var det dog ikke nødvendigt at give de berørte personer individuel information om sikkerhedsbristen, dels fordi dokumenterne havde en vis alder, og dels fordi det alene var arbejdspsykologen, som kunne identificere de delvist anonymiserede personer.


Retningslinjer for beskyttelse af personaleoplysninger


Datatilsynet indskærpede samtidig nogle af de minimumskrav til datasikkerheden, som fremgår af persondataloven, sikkerhedsbekendtgørelsen og Datatilsynets egen vejledning.

Et af disse krav er, at virksomheder skal gennemgå deres retningslinjer for håndteringen af personaleoplysninger mindst én gang årligt, og at der skal fastsættes retningslinjer for kommunens eget tilsyn med sikkerhedsforanstaltningerne. Endelig fremhævede Datatilsynet, at kommunen skulle sikre den fornødne instruktion til de medarbejdere, som behandler personoplysninger.


Særlige retningslinjer for en hjemmearbejdsplads


Særligt for hjemmearbejdspladser har Datatilsynet opstillet nogle sikkerhedsmæssige problemområder, som virksomheder bør være opmærksomme på.

Hvis medarbejderen har behov for at lagre oplysninger på hjemme-pc’en, skal de krypteres. Kommunen skulle derfor i den konkrete sag have vejledt medarbejderen om at kryptere oplysningerne, inden de blev lagt over på den private server.

Der skal derudover fastsættes retningslinjer og gives instruktion om opbevaring og destruktion af udskrifter, i det omfang medarbejderen har behov for at printe derhjemme. Retningslinjerne skal også indeholde regler for, om og i hvilket omfang hjemme-pc’en må anvendes til privat brug. Hvis der sker en trådløs udveksling af data fx mellem pc og printer, skal retningslinjerne indeholde oplysninger herom.

Endelig kræver Datatilsynet en vis fysisk sikring af hjemmet imod tyveri og hærværk.


IUNO mener


Virksomheder bør generelt være opmærksomme på at ajourføre deres retningslinjer om hjemmearbejdspladser og behandling af persondata jævnligt for at sikre, at medarbejderne arbejder med tilstrækkelige sikkerhedsforanstaltninger. Hvis ikke oftere, bør dette altså ske mindst en gang årligt.

Datatilsynets udtalelse indskærper samtidig, at det ikke er tilstrækkeligt at nøjes med at have retningslinjer for behandlingen af personoplysninger på hjemmearbejdspladsen; virksomheden skal også føre tilsyn med overholdelsen af reglerne.

Når persondataforordningen træder i kraft i maj 2018, bliver det i endnu højere grad vigtigt at have styr på virksomhedens persondatabehandling, da overtrædelser efter de nye regler vil blive sanktioneret markant hårdere end i dag. IUNO opfordrer derfor virksomhederne til allerede nu at foretage deciderede gap-analyser for at afklare, om virksomhedens nuværende behandling af persondata lever op til lovens og forordningens krav.

[Datatilsynets udtalelse af 3. oktober 2016 med journalnummer 2015-632-0154]












Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores nyhedsservice her.
IUNO logo
København
Njalsgade 19C, 3
2300 København S
53 74 27 00
communication@iuno.law
Stockholm
Grev Turegatan 30
114 38 Stockholm
Oslo
Tollbugata 8
0152 Oslo

Juridiske nyheder & artikler

Hold dig opdateret på de seneste juridiske nyheder eller søg blandt de mere end 4.000 artikler som allerede er udgivet. Vi har samlet det vigtigste viden ét sted.

Juridiske kurser & arrangementer

Find nemt dit næste kursus eller anden relevant efteruddannelse inden for dit felt. Søg på tværs af fagområder fra en række forskellige udbydere.

Find Juridisk Specialist

Brug for en advokat? Søg efter verificerede specialister på tværs af advokatbranchen og find en specialist inden for det område, hvor du søger råd og vejledning.

Nyhedsservice
Gå ikke glip af vigtig juridisk viden
Vælg selv dine interesseområder og modtag juridisk nyt fra landets førende specialister.
Tilmeld dig nu
Artikler, der kunne være relevante for dig
Skabelon til samtykke: Sådan indhenter og behandler du kontakt­oplysninger på dine gæster
Skabelon til samtykke: Sådan indhenter og behandler du kontakt­oplysninger på dine gæster
10/09/2020
Persondata
Ny afgørelse om brug af medarbejderes fingeraftryk ved adgangskontrol
Ny afgørelse om brug af medarbejderes fingeraftryk ved adgangskontrol
11/08/2020
Persondata
Derfor kunne sejlklub lovligt offentliggøre person­oplysninger i gamle klubblade
Derfor kunne sejlklub lovligt offentliggøre person­oplysninger i gamle klubblade
07/08/2020
Persondata
Kritik fra Datatilsynet: Tidligere medarbejder har ret til at blive glemt
Kritik fra Datatilsynet: Tidligere medarbejder har ret til at blive glemt
06/08/2020
Persondata
Datatilsynet indstiller administrationsselskab til en bøde på 150.000 kr. for videregivelse af personoplysninger
Datatilsynet indstiller administrationsselskab til en bøde på 150.000 kr. for videregivelse af personoplysninger
06/08/2020
Persondata
Datatilsynet indstiller hotelkæde til bøde på 1,1 mio. kr. for manglende sletning
Datatilsynet indstiller hotelkæde til bøde på 1,1 mio. kr. for manglende sletning
05/08/2020
Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske online-platform samt formidler af juridisk viden. Her finder du juridiske nyheder, kurser og arrangementer. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
Vandtårnsvej 77, DK-2860 Søborg
E-mail: kontakt@jurainfo.dk
CVR-nr. 38375563
Følg Jurainfo.dk på:
© 2020 Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted