Vejledning til databeskyttelse og databeskyttelse

Forbedre din organisations sikkerhedsstilling

Book en demo

kontor, bygning., skyskraber., udvendig, af, bygning

Hvad er databeskyttelse og databeskyttelse?

Databeskyttelse sikrer dine datas privatliv, tilgængelighed og integritet ved at vedtage forskellige databeskyttelsesstrategier og -processer.

Privatliv er afgørende for at skabe forbindelse mellem mennesker og organisationer, men det handler i virkeligheden om at beskytte grundlæggende rettigheder. En god strategi kan hjælpe med at forhindre tab af data, tyveri eller korruption og minimere skader, hvis der opstår et brud eller en katastrofe. En organisation, der håndterer, opbevarer eller indsamler følsomme data, skal udvikle en databeskyttelsesstrategi.

Databeskyttelse bør overvejes i designfasen af ​​ethvert system, service, produkt eller proces og i hele dets levetid.

Forskellige informationstyper

Personlige oplysninger kan opdeles i forskellige kategorier, som alle kan give anledning til bekymringer om privatlivets fred. Disse er:

  • fjernsyn
    • Henviser til at kontrollere, hvem der kan se og indsamle ens personlige oplysninger. For eksempel kan en tredjepart finde ud af, hvilke IP-tv-programmer nogen ser ved at spore deres internetbrug.
  • Pædagogisk
    • Oplysninger såsom en persons uddannelsesmæssige kvalifikationer tæller som personlige oplysninger, der kan påvirke deres ansættelsesstatus.
  • Finansiel
    • Finansielle konti, såsom kontosaldi, aktie- eller fondsbeholdning, udestående gæld og køb, kan være følsomme oplysninger om en person. Kriminelle kan evt få adgang til disse oplysninger og bruge det til at begå identitetstyveri eller svindel.
  • Internet
    • Der er to fremtrædende problemer med hensyn til internetbeskyttelse: om tredjeparter er i stand til at få adgang til og læse en persons e-mail uden deres samtykke, eller om de er i stand til at fortsætte med at spore de websteder, som nogen har besøgt.
  • Lokaliseret
    • En persons mobilitetsspor kan afsløre en bred vifte af faglige og personlige oplysninger, herunder om personen er en medicinsk patient, for nylig har gennemgået en operation, har et handicap, bruger en kørestol eller for nylig har besøgt et kontor eller et professionelt miljø, blandt mange flere .
  • Medicin
    • Oplysningerne i en persons journaler kan være følsomme og fortrolige, og folk kan ønske at holde dem private. For eksempel kan de være bekymrede for, at oplysningerne vil påvirke deres sygesikring eller deres evne til at finde arbejde.
  • Politisk
    • Oplysninger såsom en persons politiske overbevisning tæller som personlige oplysninger, der kan påvirke deres ansættelsesstatus, hvis de er let tilgængelige.
Enkel. Sikker. Bæredygtig.

Se vores platform i aktion med en skræddersyet hands-on session baseret på dine behov og mål.

Book din demo
img

Databeskyttelsesprincipper

Grundlæggende hjælper principperne for databeskyttelse organisationer med at beskytte data og gøre dem let tilgængelige under alle omstændigheder for den enkelte. Databeskyttelse refererer til både datasikkerhedskopiering og forretningskontinuitet/katastrofegendannelse (BCDR), såsom:

  • Data Lifecycle Management – Dette indebærer flytning af kritiske data til online og offline lagring gennem en automatiseringsproces.
  • Information Lifecycle Management – Malware- og virusangreb, maskinfejl eller driftsafbrydelser og bruger- og applikationsfejl er alle trusler mod en organisations informationsaktiver. Disse aktiver kan beskyttes gennem informationslivscyklusstyring, en omfattende strategi, der omfatter værdiansættelse, katalogisering og sikring af information.

Hvad er personlige data?

Personoplysninger omtales som enhver information, der kan relatere til et identificerbart eller identificeret levende individ. En person kan identificeres ved at sammensætte forskellige informationer, som, når de indsamles sammen, udgør personlige data.

Nogle eksempler på persondata omfatter; fornavne og efternavne, adresser, en identificerbar e-mailadresse (dette kunne være fornavn.efternavn@virksomhed.com), placeringsdata og IP (internet Protocol) adresse.

Organisationer er normalt afhængige af personlige data til daglige aktiviteter.

ICO siger, at:

"I sig selv er navnet John Smith muligvis ikke altid personlige data, fordi der er mange personer med det navn. Men hvor navnet kombineres med andre oplysninger (såsom en adresse, et arbejdssted eller et telefonnummer), vil dette normalt være tilstrækkeligt til klart at identificere én person."

ICO gør også opmærksom på, at navne ikke nødvendigvis er de eneste oplysninger, der kræves for at identificere en person:

"Simpelthen fordi du ikke kender navnet på en person, betyder det ikke, at du ikke kan identificere [dem]. Mange af os kender ikke navnene på alle vores naboer, men vi er stadig i stand til at identificere dem.”

Hvad er databeskyttelse?

Databeskyttelse refererer til, hvordan følsomme og vigtige data skal indsamles eller håndteres. Personlige helbredsoplysninger (PHI) , Personligt identificerbare oplysninger (PII) er to eksempler på data, der er underlagt databeskyttelseslovgivningen. Denne kategori omfatter økonomiske oplysninger, sygejournaler, person- eller id-numre, navne, fødselsdatoer og kontaktoplysninger.

Følsomme data bør kun være tilgængelige for autoriserede parter, så databeskyttelse er med til at sikre, at kriminelle ikke kan ondsindet bruge data og sikrer, at organisationer opfylder lovkrav.

Størstedelen af ​​onlinebrugere ønsker at kontrollere eller forhindre visse typer indsamling af personlige data, ligesom nogen måske ønsker at udelukke folk fra en privat samtale.

Virksomheder skal gøre databeskyttelse til en topprioritet. Manglende overholdelse af databeskyttelsesforskrifter kan føre til betydelige tab. Tænk på retssager, betydelige økonomiske sanktioner og brandskade.

Se ISMS.online
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

Hvad er databehandling?

Alt, hvad du gør med data, betragtes som behandling; at indsamle, opbevare, registrere, analysere, kombinere, afsløre eller slette det, blandt andet.

Enhver handling på data omtales som databehandling. Fordi rådata ikke er klar til analyser, business intelligence, rapportering eller maskinlæring, skal de aggregeres, ændres, beriges, filtreres og renses.

Organisationer skal behandle data for at kunne skabe bedre forretningsstrategier og forbedre deres konkurrencefordel.

Hvad er en dataansvarlig?

"Hvorfor" og "hvordan" personoplysninger behandles bestemmes af dataansvarlig. I sidste ende er dataansvarlige de vigtigste beslutningstagere i at bestemme årsagen til og formålet med dataindsamlingen og metoden og midlerne til enhver databehandling.

Dataansvarlige kunne være:

  • Enhver privat virksomhed eller anden juridisk enhed - herunder en stiftet forening, et stiftet interessentskab eller en offentlig myndighed - er inkluderet.
  • En person, der arbejder på egen hånd - såsom en partner i et ikke-registreret firma, en ensom iværksætter eller enhver selvstændig erhvervsdrivende.

Hvad er en databehandler?

En databehandler er en person, offentlig myndighed, agentur eller andet organ, der behandler personoplysninger på den dataansvarliges vegne.

A databehandler handler på vegne af den registeransvarlige og under dennes myndighed. Ved at gøre det tjener de den registeransvarliges interesser snarere end deres egne.

I visse situationer kan en enhed være en dataansvarlig, en databehandler eller begge dele.

Maskiner, der behandler data, såsom lommeregnere eller computere, betragtes som databehandlere. Cloud-tjenesteudbydere er også nu kategoriseret som databehandlere. En tredjeparts databehandler ejer eller kontrollerer ikke de data, de behandler. Dataene kan ikke ændres for at ændre det formål, de bruges til. Hvis du behandler personoplysninger, vil du være databehandler.

Hvad er en registreret?

En person, der er genstand for bestemte personoplysninger, omtales som et eller flere registrerede.

Hvad skal din organisation gøre?

Der er ingen enkelt løsning, der fungerer for enhver virksomhed. Databeskyttelsesforordninger sætter ikke mange strenge regler; i stedet tager de en risikobaseret tilgang, der overholder nogle nøgleprincipper. Den er alsidig og kan bruges i en række forskellige organisationer og situationer; derfor hæmmer det ikke innovative tilgange.

Denne fleksibilitet betyder dog, at du skal overveje – og være ansvarlig for – hvordan du bruger personlige oplysninger. Der er ofte flere tilgange til at opfylde dine forpligtelser, afhængigt af præcis hvorfor og hvordan du bruger dataene.

Du kan bestemme, hvilke svar der er bedst for din organisation, men du skal være i stand til at begrunde dem. Ansvarlighedsprincippet i databeskyttelseslovgivningen er et kritisk aspekt.

Oplev vores platform

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

Hvad er databeskyttelsesloven 2018?

Organisationer, virksomheder og regeringen skal overholde Databeskyttelsesloven af ​​2018 ved håndtering af personoplysninger. Data Protection Act 2018 erstattede og opdaterede Data Protection Act 1998 og trådte i kraft den 25. maj 2018.

DPA er Storbritanniens forankring af den generelle databeskyttelsesforordning (mere om GDPR længere nede i artiklen nedenfor) i britisk lovgivning. For at sige det enkelt:

  • Databeskyttelsesloven er lov.
  • GDPR er en forordning, som de enkelte lande fortolker og nedfælder i deres egne love.

Strenge regler kaldet 'principper for databeskyttelse' styrer, hvordan personlige oplysninger bruges. De, der er involveret i indsamling og brug af data, skal overholde følgende strenge regler:

  • Rimeligt, lovligt og gennemsigtigt brugt.
  • Anvendes til specificerede og eksplicitte formål.
  • Anvendes på en måde, der er tilstrækkelig, relevant og begrænset til de nødvendige.
  • Det er vigtigt at holde oplysningerne nøjagtige og opdaterede, hvor det er nødvendigt.
  • Holdes ikke længere end nødvendigt.
  • Beskyttet mod ulovlig eller uautoriseret behandling, ødelæggelse, adgang, tab eller beskadigelse og behandlet på en måde, der sikrer passende sikkerhed.

Jo mere følsom information, jo mere juridisk beskyttelse er der. Disse oplysninger vil være; race, etnicitet, politisk overbevisning, religiøs overbevisning, medlemskab af fagforening, genetik, biometri til identifikation, sundhedsstatus og seksuel orientering.

Hvad er den generelle databeskyttelsesforordning?

Generel databeskyttelsesforordning (GDPR) er verdens strengeste regulering af privatliv og datasikkerhed. Selvom det er udviklet og godkendt af Den Europæiske Union (EU), skal organisationer verden over overholde, hvis de indsamler eller bruger data om EU-beboere.

GDPR trådte i kraft den 25. maj 2018. De, der ikke overholder de privatlivs- og sikkerhedsstandarder, der er fastsat af GDPR, kan risikere betydelige bøder.

GDPR erstatter EU's databeskyttelsesdirektiv fra 1995. Ifølge det nye direktiv skal virksomheder være mere gennemsigtige og give de registrerede en større beskyttelse af privatlivets fred. Når der er sket et alvorligt databrud, skal virksomheden underrette alle berørte parter og tilsynsmyndigheden inden for 72 timer.

Hvad er UK GDPR?

Selvom GDPR er nedfældet i britisk lovgivning som DPA, siden bruddet fra EU, er UK-GDPR og EU-GDPR separate og særskilte regler. Mens reglerne i øjeblikket er identiske, siden Brexit, står Storbritannien frit for at ændre UK-GDPR-forordningen, som Parlamentet finder det nødvendigt.

En dataansvarlig eller databehandler baseret uden for Storbritannien skal overholde UK GDPR, hvis deres behandling vedrører enkeltpersoner i Storbritannien.

ISO 27701 og GDPR

ISO 27701 er en udvidelse af ISO 27001 (mere om det nedenfor), den seneste opdatering i internationale standarder for privatliv og informationsstyring.

Formålet med både GDPR og ISO 27701 er at etablere etiske databeskyttelsesstandarder for at beskytte forbrugerne. De arbejder sammen og supplerer hinanden for at nå de samme mål.

Her er en oversigt over, hvad de har til fælles:

Se hvordan vi kan hjælpe dig

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Vi kan ikke komme i tanke om nogen virksomhed, hvis service kan holde et lys til ISMS.online.
Vivian Kroner
ISO 27001, 27701 og GDPR lead implementer Aperian Global
100 % af vores brugere består certificeringen første gang
Book din demo

Andre databeskyttelseslove og love og databeskyttelseslovgivning

Forskellige databeskyttelseslove og data fra hele kloden findes i tabellen nedenfor.

LoveJurisdiktionsområde
Generel persondatalovgivning (også kendt som LGPD og Lei Geral de Proteção de Dados Pessoais)Brasilien
California Consumer Privacy Act (CCPA)Californien
Lov om beskyttelse af personlige oplysningerCanada
Lov om beskyttelse af personlige oplysninger 1988Australien
Lov om beskyttelse af persondata fra 2019Indien
Kinas lov om cybersikkerhed (CCSL)Kina
Lov om beskyttelse af personlige oplysninger (PIPL)Kina
Databeskyttelsesloven, 2012Ghana
Persondatabeskyttelsesloven 2012Singapore
Republikkens lov nr. 10173: Databeskyttelsesloven af ​​2012Filippinerne
Den russiske føderale lov om personoplysninger (nr. 152-FZ)Rusland
Persondatabeskyttelsesloven (PDPL)Bahrain

Hvordan fungerer databeskyttelse og informationsbeskyttelse sammen med informationssikkerhed?

Artikel 32 i GDPR angiver, hvad der kræves, når det kommer til at sikre sikkerhed af personlige data forarbejdning.

Forordningen kræver, at du træffer passende tekniske og organisatoriske foranstaltninger for at imødegå de risici, du står over for. Den beskriver også nogle af de typiske foranstaltninger i denne henseende, herunder:

  • Pseudonymisering og kryptering af personlige data
    • Hvis data kommer i de forkerte hænder, kan de ikke udnyttes.
  • Fortrolighed, integritet, tilgængelighed og robusthed
    • Henvender sig til dine systemer og tjenester.
  • Datagendannelse
    • Det vil omfatte udvikling af værktøjer og procedurer til at gendanne personlige data, hvis der opstår et sikkerhedsbrud (systemsikkerhedskopiering ville være et aspekt af dette).

ISO 27001 og databeskyttelse

ISO 27001 dækker også disse aspekter. Du skal præstere omfattende risikovurderinger at identificere de farer, din virksomhed står over for. Det er præcis, hvad du skal finde ud af som 'passende' sikkerhedsforanstaltninger under GDPR.

Den etablerer standarder for, hvornår og hvordan datakryptering skal fungere, samt for at sikre fortroligheden og tilgængeligheden af ​​dine data. Den definerer også, hvad der kræves mht "business continuity management," derved dækker GDPR-kravet om at implementere datagendannelse og tilgængelighedsforanstaltninger.

Hvis du opfylde og vedligeholde overholdelse af ISO 27001, har du effektivt dækket dine GDPR-databehandlingssikkerhedskrav, takket være stresstest til personaleuddannelse.

Hvordan ISMS.online hjælper med databeskyttelse

Uanset om du lige er begyndt at se nærmere på databeskyttelse eller en ekspert, der søger at kombinere flere regler og standarder, er vores funktioner nemme at bruge. Du kommer derhen, hvor du gerne vil være med det samme.

Vores PIMS løsning forenkler datakortlægning. Det er nemt at registrere og gennemgå det hele og tilføje din organisations detaljer til vores prækonfigurerede dynamiske værktøj til registrering af behandlingsaktivitet.

En effektiv PIMS kræver risikostyring. At hjælpe med hver fase af risikovurdering og -styring, har vi lavet en indbygget risikobank og andre praktiske værktøjer.

Uanset om du arbejder med databeskyttelsesstandarder eller regler, skal du demonstrere din evne til at håndtere anmodninger om datasubjektrettigheder (DRR). Vores sikre DRR-plads holder alt på ét sted, og hjælper dig med at rapportere og få indsigt automatisk.

Find ud af mere ved booking af en praktisk demo.

Se vores platform
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Metode med sikre resultater
100 % ISO 27001 succes

Din enkle, praktiske, tidsbesparende vej til første gangs ISO 27001-overensstemmelse eller certificering

Book din demo

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere