Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Datasikkerheden udfordres på hjemmearbejdspladsen

IUNO
26/02/2017
Datasikkerheden udfordres på hjemmearbejdspladsen


I en nylig udtalelse kritiserede Datatilsynet, at der lå personoplysninger på en kommunal medarbejders private it-udstyr, som kommunen ikke havde kontrol med. IUNO sætter derfor fokus på, hvad virksomheder bør være opmærksomme på, når de tillader medarbejdere at arbejde hjemmefra.


En række medarbejdere i Odder Kommune havde haft samtaler med kommunens arbejdspsykolog. Efterfølgende havde en medarbejder overført referaterne fra disse samtaler til en USB-nøgle og derefter gemt dem på sin private server. Oplysningerne lå dermed tilgængeligt på en server, hvor kommunen ikke havde kontrol med datasikkerheden.

Datatilsynet fandt forholdet kritisabelt og udtalte, at kommunens behandling af personoplysninger ikke levede op til kravet om fornødne sikkerhedsforanstaltninger i persondataloven.

Kommunen oplyste til Datatilsynet, at det ikke var tilladt hos kommunen at behandle personoplysninger på private computere, og at man i det hele taget tog datasikkerhed alvorligt. Datatilsynet opfordrede kommunen til at intensivere indsatsen med at sikre, at retningslinjerne om behandling af personoplysninger var kendt og overholdt af alle medarbejdere. Kommunen blev også opfordret til at fastsætte retningslinjer for, under hvilke omstændigheder oplysninger fra kommunens systemer måtte kopieres over på USB-nøgler.

Ifølge Datatilsynet var det dog ikke nødvendigt at give de berørte personer individuel information om sikkerhedsbristen, dels fordi dokumenterne havde en vis alder, og dels fordi det alene var arbejdspsykologen, som kunne identificere de delvist anonymiserede personer.


Retningslinjer for beskyttelse af personaleoplysninger


Datatilsynet indskærpede samtidig nogle af de minimumskrav til datasikkerheden, som fremgår af persondataloven, sikkerhedsbekendtgørelsen og Datatilsynets egen vejledning.

Et af disse krav er, at virksomheder skal gennemgå deres retningslinjer for håndteringen af personaleoplysninger mindst én gang årligt, og at der skal fastsættes retningslinjer for kommunens eget tilsyn med sikkerhedsforanstaltningerne. Endelig fremhævede Datatilsynet, at kommunen skulle sikre den fornødne instruktion til de medarbejdere, som behandler personoplysninger.


Særlige retningslinjer for en hjemmearbejdsplads


Særligt for hjemmearbejdspladser har Datatilsynet opstillet nogle sikkerhedsmæssige problemområder, som virksomheder bør være opmærksomme på.

Hvis medarbejderen har behov for at lagre oplysninger på hjemme-pc’en, skal de krypteres. Kommunen skulle derfor i den konkrete sag have vejledt medarbejderen om at kryptere oplysningerne, inden de blev lagt over på den private server.

Der skal derudover fastsættes retningslinjer og gives instruktion om opbevaring og destruktion af udskrifter, i det omfang medarbejderen har behov for at printe derhjemme. Retningslinjerne skal også indeholde regler for, om og i hvilket omfang hjemme-pc’en må anvendes til privat brug. Hvis der sker en trådløs udveksling af data fx mellem pc og printer, skal retningslinjerne indeholde oplysninger herom.

Endelig kræver Datatilsynet en vis fysisk sikring af hjemmet imod tyveri og hærværk.


IUNO mener


Virksomheder bør generelt være opmærksomme på at ajourføre deres retningslinjer om hjemmearbejdspladser og behandling af persondata jævnligt for at sikre, at medarbejderne arbejder med tilstrækkelige sikkerhedsforanstaltninger. Hvis ikke oftere, bør dette altså ske mindst en gang årligt.

Datatilsynets udtalelse indskærper samtidig, at det ikke er tilstrækkeligt at nøjes med at have retningslinjer for behandlingen af personoplysninger på hjemmearbejdspladsen; virksomheden skal også føre tilsyn med overholdelsen af reglerne.

Når persondataforordningen træder i kraft i maj 2018, bliver det i endnu højere grad vigtigt at have styr på virksomhedens persondatabehandling, da overtrædelser efter de nye regler vil blive sanktioneret markant hårdere end i dag. IUNO opfordrer derfor virksomhederne til allerede nu at foretage deciderede gap-analyser for at afklare, om virksomhedens nuværende behandling af persondata lever op til lovens og forordningens krav.

[Datatilsynets udtalelse af 3. oktober 2016 med journalnummer 2015-632-0154]












Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Fagligt indhold, der kunne være relevante for dig
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Artikler, der kunne være relevante for dig
Chromebook-sagens relevans – herunder når du udleverer en computer eller mobiltelefon som arbejdsredskab
Chromebook-sagens relevans – herunder når du udleverer en computer eller mobiltelefon som arbejdsredskab
08/03/2024
Persondata, IT- og telekommunikation
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
11/03/2024
Persondata, IT- og telekommunikation, Compliance
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted