SlideShare a Scribd company logo
1 of 14
10 gode råd
Cloud - sikkerhed
Introduktion
Hvem er jeg?
- Advokat, partner i Plesner
- Specialist i persondatabeskyttelse, 10+ års erfaring, leder af Danmarks
største team med i alt 4 dedikerede specialister
Hvorfor dagens emne?
- Det er vigtigt af kommercielle grunde
- Krav under persondataloven
- Der kommer en Persondataforordning (formentlig) fra 1. januar 2018
- Bøder op til 5% af global omsætning eller 100 mio. Euro!
13. marts 20152
1 Skriftlig aftale
• Der er krav om indgåelse af en skriftlig aftale ved brug af datacentre
• Skal indeholde en række bestemmelser, bl.a. vedrørende
• Hvad må datacentret bruge data til
• Hvor længe gælder aftalen
• Overholdelse af compliancekrav og sikkerhedskrav
• Opfølgning og auditering
• Underleverandører
Og meget mere.
Husk at læse den, inden du indgår en cloud aftale!
13. marts 20153
2 Er der styr på compliance og sikkerhed?
• Man kan ikke vurdere om man kan/må bruge en databehandler, uden at kende
kravene til sit eget niveau
• Derfor: Er der styr på din egen forretning? Start med at se på din egen
risikovurdering:
• Complianceprogram: F.eks. oplysningspligt, behandlingsgrundlag, indsigtsret og
slettefrister
• Sikkerhedsprogram: Ekstern sikkerhed, intern sikkerhed (f.eks. rollestyring)
• Særlige vilkår stillet af Datatilsynet i en tilladelse, eller af andre myndigheder!
• Der er pligt til at foretage en vurdering af compliance og sikkerhed ved brug af cloud
INDEN man begynder at bruge tjenesten
• Benchmark mod kundens eget program/niveau!
• Adgang til de nødvendige oplysninger?
• Pligt til at overholde danske krav, selv om man bruger en databehandler uden for
Danmark
• I øvrigt også pligt for databehandleren til at overholde sikkerhedskrav i sit
hjemland
13. marts 20154
3 Cloud er dødt
Også kendt som: Hvor er mine data?
• Krav om, at kunden har mulighed for at kende den præcise beliggenhed af
datacentre inden aftaleindgåelse – og hvordan kan kunden gennemføre en
risikovurdering uden at havde disse oplysninger?
• Ok med en dynamisk kontrakt, hvor kunden får oplyst beliggenhed for
datacentre ved aftaleindgåelsen, sammen med en mekanisme i kontrakten,
hvor kunden gives et rimeligt varsel om nye datacentre (sammen med en
mulighed for at udtræde af kontrakten)
• Et servicecenter er også et datacenter! Læseadgang svarer til opbevaring
• Krav om, at kunden altid har adgang til den præcise adresse for alle
datacentre
13. marts 20155
4 Er der ret til at bruge underleverandører?
• Krav om, at kunden ved og godkender brugen af underleverandører (i det
mindste, at det kan ske)
• Hvis generelt samtykke, som ikke kan tilbagekaldes, krav om mekanisme i
kontrakten, hvor kunden gives et rimeligt varsel om nye underleverandører
(sammen med en mulighed for at udtræde af kontrakten)
• Underleverandøren skal leve op til alle de formelle krav. Krav om, at
kunden har de påkrævede juridiske rettigheder også over for
underleverandøren.
• Kunden skal have ret til at modtage en kopi af den formelle del af aftalen
mellem leverandør og underleverandør, sådan at kunden kan kontrollere
ovenstående
• Pas på underleverandører uden for Danmark
13. marts 20156
5 Forlader dine data EU/EØS?
• Overførsel til lande uden for EU/EØS (3L) kræver et særligt
grundlag
• Både relevant for datacentre og servicecentre
• Kun få sikre 3L
• Safe Harbor (lidt endnu?)
• Binding Corporate Rules for processors
• Model Clause contracts (pas på, hvem der bliver parter til aftalen)
• Overvej om der er anmeldelsespligt til Datatilsynet
13. marts 20157
6 Opfølgning
Krav om, at kunden løbende følger op på aftalen, både ift compliance
og sikkerhed
• Husk, hvad benchmark var! Hvis det ændrer sig – og det bør det gøre - så ændrer
kravene til leverandøren sig også.
• I praksis ved at leverandøren indhenter erklæringer en gang årligt
• Men kontrakten skal give kunden ret til at sende egne eksperter ind på datacentre
• Krav om pligt for leverandøren til at stille alle relevante oplysninger til rådighed for
kunden, sådan at kunden kan overholde sine forpligtelser
• Gælder tilsvarende for underleverandører!
13. marts 20158
7 Andre myndighedskrav
• Anmeldelse af databehandler, hvis man har en tilladelse fra
Datatilsynet
• Må data forlade Danmark?
• Krigsreglen for offentlige dataansvarlige
• Særregler for private, f.eks. om opbevaring af regnskabsoplysninger
• Kan leverandøren slette data, hvis kunden beder om det?
• Lyder simpelt, men det er det ikke!
13. marts 20159
8 Er der tale om en koncern?
Pas på, hvis der er tale om brug af cloud, initieret af et moderselskab, men
reelt på vegne af hele koncernen, som kan bruge tjenesten
• Tendens til at glemme, at danske og udenlandske datterselskaber kan være
underlagt andre krav end dem, som gælder for moderselskabet
 Tilbage til punkt 2, 5 og 7, denne gang for hvert enkelt selskab
• Husk interne aftaler (Intra-Group Agreement)
 Tilbage til punkt 1
13. marts 201510
9 For ikke at nævne…
ALLE de andre forhold
• Tekniske forhold
• Forhandling af kontrakten, hvis den ellers er til forhandling…
• Service levels
• Ophørsassistance
• Hvad gør du, hvis udbyderen går konkurs?
• Dansk IT / Danske IT Advokater har udgivet: Vejledning om juridiske,
kommercielle og tekniske forhold i aftaler om Cloud Computing
• http://dit.dk/Om_DIT/Organisation/~/media/Files/Publikationer/Gratis_pu
blikationer/CloudComputing_vejledning_final.ashx
13. marts 201511
10 Det sidste gode råd er derfor
Tal med din advokat
Cloud er nemt af mange grunde
- men de samme grunde gør det juridisk og teknisk meget mere komplekst
end jeres egen server i kælderen
13. marts 201512
Læs mere
Datatilsynet
Microsoft 365 afgørelsen
http://www.datatilsynet.dk/afgoerelser/seneste-afgoerelser/artikel/behandling-af-
personoplysninger-i-cloud-loesningen-office-365/
Artikel 29 Gruppen
Opinion 05/2012 on Cloud Computing (WP 196)
http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-
recommendation/files/2012/wp196_en.pdf
13. marts 201513
Spørgsmål?
PLESNER
Advokat, partner Michael Hopp
mho@plesner.com
Tlf. 29993014
13. marts 201514

More Related Content

Viewers also liked

Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - Workpoint
Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - WorkpointParadigmeskifte for sags- og projektstyring, Peter Jørgensen - Workpoint
Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - WorkpointMediehuset Ingeniøren Live
 
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...Mediehuset Ingeniøren Live
 
Sådan bygger vi fremtidens netværk! - Thomas Raabo, Zitcom/Conscia
Sådan bygger vi fremtidens netværk!  - Thomas Raabo, Zitcom/ConsciaSådan bygger vi fremtidens netværk!  - Thomas Raabo, Zitcom/Conscia
Sådan bygger vi fremtidens netværk! - Thomas Raabo, Zitcom/ConsciaMediehuset Ingeniøren Live
 
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...Mediehuset Ingeniøren Live
 
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / Zitcom
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / ZitcomSådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / Zitcom
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / ZitcomMediehuset Ingeniøren Live
 
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan Crisplant
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan CrisplantPioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan Crisplant
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan CrisplantMediehuset Ingeniøren Live
 
Myter og fakta om energioptimering - Henrik Grønning, Schneider Electric
Myter og fakta om energioptimering - Henrik Grønning, Schneider ElectricMyter og fakta om energioptimering - Henrik Grønning, Schneider Electric
Myter og fakta om energioptimering - Henrik Grønning, Schneider ElectricMediehuset Ingeniøren Live
 
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...Mediehuset Ingeniøren Live
 
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - Mannaz
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - MannazDet uformelle lederskab – hvordan skaber du succes, Lars Hansen - Mannaz
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - MannazMediehuset Ingeniøren Live
 
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...Mediehuset Ingeniøren Live
 

Viewers also liked (11)

Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - Workpoint
Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - WorkpointParadigmeskifte for sags- og projektstyring, Peter Jørgensen - Workpoint
Paradigmeskifte for sags- og projektstyring, Peter Jørgensen - Workpoint
 
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...
Network solutions for data centre and cloud - IPnett, Christian Vendelbo Pete...
 
Sådan bygger vi fremtidens netværk! - Thomas Raabo, Zitcom/Conscia
Sådan bygger vi fremtidens netværk!  - Thomas Raabo, Zitcom/ConsciaSådan bygger vi fremtidens netværk!  - Thomas Raabo, Zitcom/Conscia
Sådan bygger vi fremtidens netværk! - Thomas Raabo, Zitcom/Conscia
 
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...
Apple Danmarks nye store datacenter - ved Invest in Denmark - Bo Bjerregaard,...
 
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / Zitcom
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / ZitcomSådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / Zitcom
Sådan bygger vi fremtidens netværk - Asbjørn Højmark, Conscia / Zitcom
 
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan Crisplant
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan CrisplantPioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan Crisplant
Pioner-projektledelse på Samsø-færgens nye anlæg - Lars Sall, Kosan Crisplant
 
Myter og fakta om energioptimering - Henrik Grønning, Schneider Electric
Myter og fakta om energioptimering - Henrik Grønning, Schneider ElectricMyter og fakta om energioptimering - Henrik Grønning, Schneider Electric
Myter og fakta om energioptimering - Henrik Grønning, Schneider Electric
 
Nykredit it, Jesper M. Mortensen - Nykredit
Nykredit it, Jesper M. Mortensen - NykreditNykredit it, Jesper M. Mortensen - Nykredit
Nykredit it, Jesper M. Mortensen - Nykredit
 
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...
Hvordan implementeres porteføljestyring i organisationen? FlowIT og NRGi – Wo...
 
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - Mannaz
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - MannazDet uformelle lederskab – hvordan skaber du succes, Lars Hansen - Mannaz
Det uformelle lederskab – hvordan skaber du succes, Lars Hansen - Mannaz
 
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...
Gevinstrealisering - den lille investering med den store forskel, Rasmus Rytt...
 

Similar to Hårde EU-straffe for persondatabrud - Michael Hopp, Plesner

GDPR for CIOs i praksis
GDPR for CIOs i praksisGDPR for CIOs i praksis
GDPR for CIOs i praksisMicrosoft
 
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen Komfo
 
Sådan kommer du i gang med skyen (pdf)
Sådan kommer du i gang med skyen (pdf)Sådan kommer du i gang med skyen (pdf)
Sådan kommer du i gang med skyen (pdf)Kim Jensen
 
Sådan vurderer du Cloud Compliance
Sådan vurderer du Cloud ComplianceSådan vurderer du Cloud Compliance
Sådan vurderer du Cloud ComplianceMicrosoft
 
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018Peytz & Co
 
Juridiske udfordringer ved aftaler til agile projekter
Juridiske udfordringer ved aftaler til agile projekterJuridiske udfordringer ved aftaler til agile projekter
Juridiske udfordringer ved aftaler til agile projekterBestBrains
 
Netcompany MorgenBriefingCRM
Netcompany MorgenBriefingCRMNetcompany MorgenBriefingCRM
Netcompany MorgenBriefingCRMMicrosoft
 
Workshop: Cookieregler fra Cookie Information
Workshop: Cookieregler fra Cookie InformationWorkshop: Cookieregler fra Cookie Information
Workshop: Cookieregler fra Cookie InformationMCB
 
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014Preben Gramstrup
 
PDF Presentation-eksempel
PDF Presentation-eksempelPDF Presentation-eksempel
PDF Presentation-eksempelToke Ronex
 
Muligheder for sikker cloud computing
Muligheder for sikker cloud computingMuligheder for sikker cloud computing
Muligheder for sikker cloud computingLars Neupart
 
Erfaringer med agile EU-udbud
Erfaringer med agile EU-udbudErfaringer med agile EU-udbud
Erfaringer med agile EU-udbudBestBrains
 
RTB Update 2: Otto Neubert, Emediate
RTB Update 2: Otto Neubert, EmediateRTB Update 2: Otto Neubert, Emediate
RTB Update 2: Otto Neubert, EmediateHusetMarkedsforing
 
Nyt CMS til din kommune?
Nyt CMS til din kommune?Nyt CMS til din kommune?
Nyt CMS til din kommune?Janus Boye
 
Agile kontrakter ghm marts2012
Agile kontrakter ghm marts2012 Agile kontrakter ghm marts2012
Agile kontrakter ghm marts2012 BestBrains
 
BestBrains Agile kontrakter marts 2012
BestBrains Agile kontrakter marts 2012BestBrains Agile kontrakter marts 2012
BestBrains Agile kontrakter marts 2012Jesper Thaning
 

Similar to Hårde EU-straffe for persondatabrud - Michael Hopp, Plesner (20)

GDPR for CIOs i praksis
GDPR for CIOs i praksisGDPR for CIOs i praksis
GDPR for CIOs i praksis
 
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen
KOMFO SUMMIT 2017 - Rasmus Møller-Nielsen & Niels Dahl-Nielsen
 
Sådan kommer du i gang med skyen (pdf)
Sådan kommer du i gang med skyen (pdf)Sådan kommer du i gang med skyen (pdf)
Sådan kommer du i gang med skyen (pdf)
 
Sådan vurderer du Cloud Compliance
Sådan vurderer du Cloud ComplianceSådan vurderer du Cloud Compliance
Sådan vurderer du Cloud Compliance
 
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018
Er du klar til den nye persondataforordning? Morgeninspiration d. 22/3/2018
 
Juridiske udfordringer ved aftaler til agile projekter
Juridiske udfordringer ved aftaler til agile projekterJuridiske udfordringer ved aftaler til agile projekter
Juridiske udfordringer ved aftaler til agile projekter
 
Saas, ASP og Cloud aftaler
Saas, ASP og Cloud aftalerSaas, ASP og Cloud aftaler
Saas, ASP og Cloud aftaler
 
Netcompany MorgenBriefingCRM
Netcompany MorgenBriefingCRMNetcompany MorgenBriefingCRM
Netcompany MorgenBriefingCRM
 
Workshop: Cookieregler fra Cookie Information
Workshop: Cookieregler fra Cookie InformationWorkshop: Cookieregler fra Cookie Information
Workshop: Cookieregler fra Cookie Information
 
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014
fm3.dk Right-Sourcing 3 Cases DFM konference jan. 2014
 
Opp ops 090211
Opp ops 090211Opp ops 090211
Opp ops 090211
 
PDF Presentation-eksempel
PDF Presentation-eksempelPDF Presentation-eksempel
PDF Presentation-eksempel
 
Sikkert i Skyen.pptx
Sikkert i Skyen.pptxSikkert i Skyen.pptx
Sikkert i Skyen.pptx
 
Muligheder for sikker cloud computing
Muligheder for sikker cloud computingMuligheder for sikker cloud computing
Muligheder for sikker cloud computing
 
Cookie lovgivningen - JUG Sorø 04-12-2013
Cookie lovgivningen - JUG Sorø 04-12-2013Cookie lovgivningen - JUG Sorø 04-12-2013
Cookie lovgivningen - JUG Sorø 04-12-2013
 
Erfaringer med agile EU-udbud
Erfaringer med agile EU-udbudErfaringer med agile EU-udbud
Erfaringer med agile EU-udbud
 
RTB Update 2: Otto Neubert, Emediate
RTB Update 2: Otto Neubert, EmediateRTB Update 2: Otto Neubert, Emediate
RTB Update 2: Otto Neubert, Emediate
 
Nyt CMS til din kommune?
Nyt CMS til din kommune?Nyt CMS til din kommune?
Nyt CMS til din kommune?
 
Agile kontrakter ghm marts2012
Agile kontrakter ghm marts2012 Agile kontrakter ghm marts2012
Agile kontrakter ghm marts2012
 
BestBrains Agile kontrakter marts 2012
BestBrains Agile kontrakter marts 2012BestBrains Agile kontrakter marts 2012
BestBrains Agile kontrakter marts 2012
 

Hårde EU-straffe for persondatabrud - Michael Hopp, Plesner

  • 1. 10 gode råd Cloud - sikkerhed
  • 2. Introduktion Hvem er jeg? - Advokat, partner i Plesner - Specialist i persondatabeskyttelse, 10+ års erfaring, leder af Danmarks største team med i alt 4 dedikerede specialister Hvorfor dagens emne? - Det er vigtigt af kommercielle grunde - Krav under persondataloven - Der kommer en Persondataforordning (formentlig) fra 1. januar 2018 - Bøder op til 5% af global omsætning eller 100 mio. Euro! 13. marts 20152
  • 3. 1 Skriftlig aftale • Der er krav om indgåelse af en skriftlig aftale ved brug af datacentre • Skal indeholde en række bestemmelser, bl.a. vedrørende • Hvad må datacentret bruge data til • Hvor længe gælder aftalen • Overholdelse af compliancekrav og sikkerhedskrav • Opfølgning og auditering • Underleverandører Og meget mere. Husk at læse den, inden du indgår en cloud aftale! 13. marts 20153
  • 4. 2 Er der styr på compliance og sikkerhed? • Man kan ikke vurdere om man kan/må bruge en databehandler, uden at kende kravene til sit eget niveau • Derfor: Er der styr på din egen forretning? Start med at se på din egen risikovurdering: • Complianceprogram: F.eks. oplysningspligt, behandlingsgrundlag, indsigtsret og slettefrister • Sikkerhedsprogram: Ekstern sikkerhed, intern sikkerhed (f.eks. rollestyring) • Særlige vilkår stillet af Datatilsynet i en tilladelse, eller af andre myndigheder! • Der er pligt til at foretage en vurdering af compliance og sikkerhed ved brug af cloud INDEN man begynder at bruge tjenesten • Benchmark mod kundens eget program/niveau! • Adgang til de nødvendige oplysninger? • Pligt til at overholde danske krav, selv om man bruger en databehandler uden for Danmark • I øvrigt også pligt for databehandleren til at overholde sikkerhedskrav i sit hjemland 13. marts 20154
  • 5. 3 Cloud er dødt Også kendt som: Hvor er mine data? • Krav om, at kunden har mulighed for at kende den præcise beliggenhed af datacentre inden aftaleindgåelse – og hvordan kan kunden gennemføre en risikovurdering uden at havde disse oplysninger? • Ok med en dynamisk kontrakt, hvor kunden får oplyst beliggenhed for datacentre ved aftaleindgåelsen, sammen med en mekanisme i kontrakten, hvor kunden gives et rimeligt varsel om nye datacentre (sammen med en mulighed for at udtræde af kontrakten) • Et servicecenter er også et datacenter! Læseadgang svarer til opbevaring • Krav om, at kunden altid har adgang til den præcise adresse for alle datacentre 13. marts 20155
  • 6. 4 Er der ret til at bruge underleverandører? • Krav om, at kunden ved og godkender brugen af underleverandører (i det mindste, at det kan ske) • Hvis generelt samtykke, som ikke kan tilbagekaldes, krav om mekanisme i kontrakten, hvor kunden gives et rimeligt varsel om nye underleverandører (sammen med en mulighed for at udtræde af kontrakten) • Underleverandøren skal leve op til alle de formelle krav. Krav om, at kunden har de påkrævede juridiske rettigheder også over for underleverandøren. • Kunden skal have ret til at modtage en kopi af den formelle del af aftalen mellem leverandør og underleverandør, sådan at kunden kan kontrollere ovenstående • Pas på underleverandører uden for Danmark 13. marts 20156
  • 7. 5 Forlader dine data EU/EØS? • Overførsel til lande uden for EU/EØS (3L) kræver et særligt grundlag • Både relevant for datacentre og servicecentre • Kun få sikre 3L • Safe Harbor (lidt endnu?) • Binding Corporate Rules for processors • Model Clause contracts (pas på, hvem der bliver parter til aftalen) • Overvej om der er anmeldelsespligt til Datatilsynet 13. marts 20157
  • 8. 6 Opfølgning Krav om, at kunden løbende følger op på aftalen, både ift compliance og sikkerhed • Husk, hvad benchmark var! Hvis det ændrer sig – og det bør det gøre - så ændrer kravene til leverandøren sig også. • I praksis ved at leverandøren indhenter erklæringer en gang årligt • Men kontrakten skal give kunden ret til at sende egne eksperter ind på datacentre • Krav om pligt for leverandøren til at stille alle relevante oplysninger til rådighed for kunden, sådan at kunden kan overholde sine forpligtelser • Gælder tilsvarende for underleverandører! 13. marts 20158
  • 9. 7 Andre myndighedskrav • Anmeldelse af databehandler, hvis man har en tilladelse fra Datatilsynet • Må data forlade Danmark? • Krigsreglen for offentlige dataansvarlige • Særregler for private, f.eks. om opbevaring af regnskabsoplysninger • Kan leverandøren slette data, hvis kunden beder om det? • Lyder simpelt, men det er det ikke! 13. marts 20159
  • 10. 8 Er der tale om en koncern? Pas på, hvis der er tale om brug af cloud, initieret af et moderselskab, men reelt på vegne af hele koncernen, som kan bruge tjenesten • Tendens til at glemme, at danske og udenlandske datterselskaber kan være underlagt andre krav end dem, som gælder for moderselskabet  Tilbage til punkt 2, 5 og 7, denne gang for hvert enkelt selskab • Husk interne aftaler (Intra-Group Agreement)  Tilbage til punkt 1 13. marts 201510
  • 11. 9 For ikke at nævne… ALLE de andre forhold • Tekniske forhold • Forhandling af kontrakten, hvis den ellers er til forhandling… • Service levels • Ophørsassistance • Hvad gør du, hvis udbyderen går konkurs? • Dansk IT / Danske IT Advokater har udgivet: Vejledning om juridiske, kommercielle og tekniske forhold i aftaler om Cloud Computing • http://dit.dk/Om_DIT/Organisation/~/media/Files/Publikationer/Gratis_pu blikationer/CloudComputing_vejledning_final.ashx 13. marts 201511
  • 12. 10 Det sidste gode råd er derfor Tal med din advokat Cloud er nemt af mange grunde - men de samme grunde gør det juridisk og teknisk meget mere komplekst end jeres egen server i kælderen 13. marts 201512
  • 13. Læs mere Datatilsynet Microsoft 365 afgørelsen http://www.datatilsynet.dk/afgoerelser/seneste-afgoerelser/artikel/behandling-af- personoplysninger-i-cloud-loesningen-office-365/ Artikel 29 Gruppen Opinion 05/2012 on Cloud Computing (WP 196) http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion- recommendation/files/2012/wp196_en.pdf 13. marts 201513
  • 14. Spørgsmål? PLESNER Advokat, partner Michael Hopp mho@plesner.com Tlf. 29993014 13. marts 201514