Viser 7 resultater
(40)For at behandling kan betragtes som lovlig, bør personoplysninger behandles på grundlag af den registreredes samtykke eller et andet legitimt grundlag, der er fastlagt ved lov enten i denne forordning eller i anden EU-ret eller i medlemsstaternes nationale ret, som omhandlet i denne forordning, herunder når det er nødvendigt for overholdelse af de retlige forpligtelser, som påhviler den dataansvarlige, eller behovet for opfyldelse af en kontrakt, som den registrerede er part i, eller af hensyn til foranstaltninger, der træffes på dennes anmodning forud for indgåelse af en sådan kontrakt. (41)Når denne forordning henviser til et retsgrundlag eller en lovgivningsmæssig foranstaltning, kræver det ikke nødvendigvis en lov, der er vedtaget af et parlament, med forbehold for krav i henhold til den forfatningsmæssige orden i den pågældende medlemsstat. Et sådant retsgrundlag eller en sådan lovgivningsmæssig foranstaltning bør imidlertid være klar(t) og præcis(t), og anvendelse heraf bør være forudsigelig for personer, der er omfattet af dets/dens anvendelsesområde, jf. retspraksis fra Den Europæiske Unions Domstol (»Domstolen«) og Den Europæiske Menneskerettighedsdomstol. (42)Hvis behandling er baseret på den registreredes samtykke, bør den dataansvarlige kunne påvise, at den registrerede har givet samtykke til behandlingen. Navnlig i forbindelse med skriftlige erklæringer om andre forhold bør garantier sikre, at den registrerede er bekendt med, at og i hvilket omfang der er givet samtykke. I overensstemmelse med Rådets direktiv 93/13/EØF (10) bør der stilles en samtykkeerklæring udformet af den dataansvarlige til rådighed i en letforståelig og lettilgængelig form og i et klart og enkelt sprog, og den bør ikke indeholde urimelige vilkår. For at sikre, at samtykket er informeret, bør den registrerede som minimum være bekendt med den dataansvarliges identitet og formålene med den behandling, som personoplysningerne skal bruges til. Samtykke bør ikke anses for at være givet frivilligt, hvis den registrerede ikke har et reelt eller frit valg eller ikke kan afvise eller tilbagetrække sit samtykke, uden at det er til skade for den pågældende. (43)Med henblik på at sikre, at der frivilligt er givet samtykke, bør samtykke ikke udgøre et gyldigt retsgrundlag for behandling af personoplysninger i et specifikt tilfælde, hvis der er en klar skævhed mellem den registrerede og den dataansvarlige, navnlig hvis den dataansvarlige er en offentlig myndighed, og det derfor er usandsynligt, at samtykket er givet frivilligt under hensyntagen til alle de omstændigheder, der kendetegner den specifikke situation. Samtykke formodes ikke at være givet frivilligt, hvis det ikke er muligt at give særskilt samtykke til forskellige behandlingsaktiviteter vedrørende personoplysninger, selv om det er hensigtsmæssigt i det enkelte tilfælde, eller hvis opfyldelsen af en kontrakt, herunder ydelsen af en tjeneste, gøres afhængig af samtykke, selv om et sådant samtykke ikke er nødvendigt for dennes opfyldelse.
De kompetente organer bør handle i overensstemmelse med de instrukser, der er modtaget fra den offentlige myndighed. En sådan bistandsstruktur kan bistå registrerede og dataindehavere med at håndtere samtykke eller tilladelse til videreanvendelse, herunder hvor der gives samtykke og tilladelse til brug af data inden for bestemte videnskabelige forskningsområder under forudsætning af, at anerkendte etiske standarder for videnskabelig forskning overholdes. De kompetente organer bør ikke have nogen tilsynsfunktion, da denne er forbeholdt tilsynsmyndigheder i henhold til forordning (EU) 2016/679. Uden at dette berører databeskyttelsesmyndighedernes tilsynsbeføjelser, bør databehandlingen udføres under ansvar af den offentlige myndighed, der er ansvarlig for registret med de pågældende data, og som forbliver dataansvarlig som defineret i forordning (EU) 2016/679 for så vidt angår personoplysninger. Medlemsstaterne bør kunne have et eller flere kompetente organer, der kan yde bistand inden for forskellige sektorer. Offentlige myndigheders interne tjenester kan også fungere som kompetente organer. Et kompetent organ kan være en offentlig myndighed, der bistår andre offentlige myndigheder i at tillade videreanvendelse af data, hvis det er relevant, eller en offentlig myndighed, der selv tillader videreanvendelse. Bistand til andre offentlige myndigheder bør indebære efter anmodning at informere dem om bedste praksis for, hvordan de opfylder kravene i nærværende forordning, såsom de tekniske midler til at gøre et sikkert databehand lingsmiljø tilgængeligt eller de tekniske midler til at sikre privatlivets fred og fortrolighed, hvor der gives adgang til videreanvendelse af data inden for nærværende forordnings anvendelsesområde. (27) Dataformidlingstjenester forventes at spille en central rolle i dataøkonomien, navnlig med hensyn til at støtte og fremme frivillig datadelingspraksis mellem virksomheder eller lette datadeling inden for rammerne af forpligtelser fastsat i EU-retten eller national ret. De kan blive et middel til at lette udveksling af betydelige mængder relevante data. Dataformidlingstjenesteudbydere, hvilket kan være offentlige myndigheder, der tilbyder tjenester, som forbinder de forskellige aktører, vil kunne bidrage til, at data samles på en effektiv måde, og at bilateral datadeling lettes. Specialiserede dataformidlingstjenester, der er uafhængige af registrerede, dataindehavere og databrugere, kan spille en formidlende rolle i fremvæksten af nye datadrevne økosystemer, der er uafhængige af aktører med en betydelig markedsstyrke, samtidig med at virksomheder i alle størrelser, navnlig SMV'er og nyetablerede virksomheder med begrænsede finansielle, retlige eller administrative midler, gives mulighed for at få ikkediskri minerende adgang til dataøkonomien. Dette bliver særlig vigtigt i forbindelse med oprettelsen af fælles europæiske dataområder, nemlig formåls- eller sektorspecifikke eller tværsektorielle interoperable rammer af fælles standarder og praksis med hensyn til deling eller fælles behandling af data til eksempelvis udvikling af nye produkter og tjenester, videnskabelig forskning eller civilsamfundsinitiativer. Dataformidlingstjenester kan omfatte bilateral eller multilateral datadeling eller oprettelse af platforme eller databaser, der muliggør deling eller fælles anvendelse af data, samt opbygning af særlig infrastruktur til sammenkobling af registrerede og dataindehavere med databrugere.
- Principperne om dataminimering og databeskyttelse gennem design og databeskyttelse gennem standardindstillinger er afgørende, når behandlingen indebærer betydelige risici for fysiske personers grundlæggende rettigheder. Under hensyntagen til det aktuelle tekniske niveau bør alle parter i en datadeling, herunder datadeling inden for denne forordnings anvendelsesområde, gennemføre tekniske og organisatoriske foranstaltninger for at beskytte disse rettigheder. Sådanne foranstaltninger omfatter ikke kun pseudonymisering og kryptering, men også anvendelse af stadig mere tilgængelig teknologi, der gør det muligt at overføre algoritmer til data og opnå værdifuld indsigt uden overførsel mellem parterne eller unødvendig kopiering af de rå eller strukturerede data.
- Medmindre andet er fastsat i denne forordning, berører den ikke national aftaleret, herunder regler om indgåelse, gyldighed eller virkning af aftaler eller konsekvenserne af en aftales opsigelse. Denne forordning supplerer, og berører ikke, EU-ret, der har til formål at fremme forbrugernes interesser og sikre et højt forbrugerbeskyttelsesniveau og at beskytte forbrugernes sundhed, sikkerhed og økonomiske interesser, navnlig Rådets direktiv 93/13/EØF ( 9 ) og Europa-Parlamentets og Rådets direktiv 2005/29/EF ( 10 ) og 2011/83/EU ( 11 ).
- Denne forordning berører ikke EU-retsakter og nationale retsakter, der indeholder bestemmelser om deling af, adgang til og anvendelse af data med henblik på forebyggelse, efterforskning, afsløring eller retsforfølgning af strafbare handlinger eller fuldbyrdelse af strafferetlige sanktioner eller til told- og skatteformål, uanset det retsgrundlag i traktaten om Den Europæiske Unions funktionsmåde (TEUF), som sådanne EU-retsakter er vedtaget på grundlag af, samt internationalt samarbejde på dette område, navnlig på grundlag af Europarådets konvention om IT-kriminalitet (ETS nr. 185), udfærdiget i Budapest den 23. november 2001. Sådanne retsakter omfatter Europa-Parlamentets og Rådets forordning (EU) 2021/784 ( 12 ), (EU) 2022/2065 ( 13 ) og (EU) 2023/1543 ( 14 ) og Europa-Parlamentets og Rådets direktiv (EU) 2023/1544 ( 15 ). Nærværende forordning finder ikke anvendelse på indsamling eller deling af, adgang til eller behandling af data i henhold til Europa-Parlamentets og Rådets forordning (EU) 2015/847 ( 16 ) og Europa-Parlamentets og Rådets direktiv (EU) 2015/849 ( 17 ). Nærværende forordning finder ikke anvendelse på områder, der falder uden for EU-retten, og berører under alle omstændigheder ikke medlemsstaternes beføjelser vedrørende offentlig sikkerhed, forsvar eller national sikkerhed, told- og skatteforvaltning eller borgernes sundhed og sikkerhed, uanset hvilken typeenhed medlemsstaterne har bemyndiget til at udføre opgaver i forbindelse med disse kompetencer.
- EU-ret, hvorved der er fastsat krav vedrørende den fysiske udformning af og datakrav til produkter, der skal bringes i omsætning på EU-markedet, bør ikke berøres, medmindre det udtrykkeligt er fastsat i denne forordning.
§ 17. Data, der er omfattet af kapitel 4, slettes, når formålet med behandlingen er opfyldt. Stk. 2. Uanset at formålet med behandlingen ikke er opfyldt, jf. stk. 1, må 1) data, der knytter sig til en sikkerhedshændelse, højst opbevares i 5 år, 2) data, der ikke knytter sig til en sikkerhedshændelse, men som stammer fra myndigheder, som i særlig grad beskæftiger sig med udenrigs-, sikkerheds- og forsvarspolitiske forhold, samt virksomheder og organisationer, hvis aktiviteter har særlig betydning for disse forhold, højst opbevares i 3 år og 3) øvrige data, der ikke knytter sig til en sikkerhedshændelse, højst opbevares i 13 måneder. Stk. 3. Fristerne i stk. 2 regnes fra tidspunktet for Center for Cybersikkerheds registrering af de pågældende data. Stk. 4. Center for Cybersikkerhed kan opbevare backup af data i op til 4 måneder efter udløb af fristerne i stk. 1 og 2. Ved indlæsning af data fra backup skal Center for Cybersikkerhed sikre, at data, der tidligere er slettet efter stk. 1 eller 2, straks slettes igen. Stk. 5. Er data i medfør af § 16 videregivet til andre end den myndighed eller virksomhed, som data hidrører fra, finder stk. 1 og 2 ikke anvendelse på disse data. Stk. 6. I data, som Center for Cybersikkerhed får adgang til som led i forebyggende sikkerhedstekniske undersøgelser efter § 6 a, skal personoplysninger, der er indeholdt i disse data, endvidere slettes eller anonymiseres, når den sikkerhedstekniske undersøgelse er afsluttet. Konstaterer Center for Cybersikkerhed, at der i de pågældende data er indeholdt følsomme personoplysninger, skal disse slettes uden unødigt ophold. Stk. 7. Sletning efter fristerne i stk. 2, nr. 2 og 3, kan i helt særlige tilfælde kortvarigt suspenderes, hvis væsentlige hensyn til varetagelsen af Center for Cybersikkerheds opgaver gør det nødvendigt. Tilsynet med Efterretningstjenesterne skal straks underrettes om suspension efter 1. pkt. og om baggrunden for suspensionen.
§ 71. Den, der driver eller er beskæftiget med virksomhed som nævnt i § 50, stk. 1, nr. 2-5, eller § 53, kan ved dom for strafbart forhold frakendes retten hertil, såfremt det udviste forhold begrunder en nærliggende fare for misbrug. I øvrigt finder straffelovens § 79, stk. 3 og 4, anvendelse.
§ 7. På steder, hvor der foretages behandling af oplysninger om fysiske og juridiske personer, skal der træffes forholdsregler med henblik på at forhindre uvedkommendes adgang til oplysningerne.
Generelle principper