Instruktørkurs for kommuner Ansvar og avtaler (45 min)

Slides:



Advertisements
Liknende presentasjoner
Personopplysningsloven: -innhold, styrker og svakheter
Advertisements

Astrid Øksenvåg Rådgiver EKOR AS
Forutsetninger: Alle deltagere skal ha kompetanse tilsvarende modul 1
Krav til rettslig grunnlag for behandling av personopplysninger
Instruktørnotater: Send ut veilederen i forbindelse med invitasjonen.
Norm for informasjonssikkerhet Modul 1 – Normen – en oversikt
Prosjekt KomUt Kommunal utbredelse av meldinger
Instruktørkurs for kommuner Gjennomføring av lokale kurs (30 min)
Forutsetninger: Alle deltagere skal ha kompetanse tilsvarende modul 1
Opplegg for dagen DEL 1, KL. 09:00 – 12:00
Sjeldensentre og registre Heidi Thorstensen personvernombud.
Norm for informasjonssikkerhet Helse-, omsorgs- og sosialsektoren.
Tilgang på langs: Informasjonsdeling og sammenhengende pasientforløp - En introduksjon - Ellen K. Christiansen,seniorrådgiver, Nasjonalt senter for.
Prof. Dag Wiese Schartum, AFIN
Personopplysningslovens formål, grunnbegreper og virkeområde
Grunnleggende begreper i personopplysningsloven (legaldefinisjoner)
Personopplysningslovens formål og grunnleggende begreper
Dag Wiese Schartum, AFIN
Sikring av personopplysninger i offentlig forvaltning Prof. Dag Wiese Schartum, AFIN.
Norm for informasjonssikkerhet Taushetsplikt
Vibeke Bjarnø, Avdeling for lærerutdanning og internasjonale studier
Pasientjournalen – hvem skal ”eie” den?
Elektronisk samhandling
Nasjonale kvalitetsregistre
Anne Marie Dalen Øverhaug Kvalitetsregisterkonferansen
Forutsetninger: Alle deltagere skal ha kompetanse tilsvarende modul 1
Personopplysningsloven
Orientering om automatisk tilgangsstyring
Normen for IKT-ansvarlege.
Normen i SiO - forpliktelser og lederforankring
Instruktørnotater: Instruktør må ha videokanon Velkommen til kurset
Informasjonssikkerhet
Presentasjon av UiOs mal for databehandleravtale, bruk av malen og oppfølging av arbeidet med behandlinger av personopplysninger.
Krav til rettslig grunnlag for behandling av personopplysninger
En oversikt over personopplysningsloven Dag Wiese Schartum, AFIN.
Krav til rettslig grunnlag for behandling av personopplysninger Dag Wiese Schartum.
Inneholder din applikasjon personopplysninger?
| 1 Instruktørkurs for kommuner Ansvar og avtaler (45 min)
| 1 Instruktørkurs for kommuner Veiledere; tilknytning til helsenett og fjernaksess (30 minutter)
| 1 Instruktørkurs for kommuner Normen (30min)
| 1 Instruktørkurs – kommuner Veileder helse og sosial – kort orientering.
| 1 Instruktørkurs for kommuner Gjennomføring av lokale kurs (40 min)
Spørsmål om journalføring med mer 25. november 2014
| 1 Instruktørkurs – kommuner Personvern – hva er det.
| 1 Instruktørkurs – kommuner Personvern i kommunen (30 min)
Personvern og Informasjonssikkerhet I en stadig mer kompleks hverdag Tor Ottersen.
| 1 Instruktørkurs for kommuner Ansvar og avtaler (45 min)
Personvern i offentlig sektor DRI 1010 Gruppeundervisning 2 8./13. februar Jon Berge Holden Mona Naomi Lintvedt.
1 Nasjonalt introduksjonsregister NIR. Kommunal- og regionaldepartementet 2 NIR-forskriften Kapittel 1: Generelt om formål, virkeområde og definisjoner.
Grunnleggende begreper i personopplysningsloven (legaldefinisjoner)
Krav til sikring av personopplysninger Prof. Dag Wiese Schartum, AFIN.
Krav til sikring av personopplysninger i hht pol § 13 og pof kap. 2 Prof. Dag Wiese Schartum, AFIN.
Databehandleravtaler ifm. HMN LØ RBU HMN LØ 1.
1 Brudd på taushetsplikten? Du arbeider på et legekontor. I matpausen din benytter sykepleieren på skiftestua anledningen til å rydde ut brukt medisinsk.
Personopplysningslovens virkeområde og grunnleggende begreper Dag Wiese Schartum, AFIN.

Personopplysningslovens formål, grunnbegreper og virkeområde
Instruktørkurs for kommuner Normen (30min)
Journalføring.
Kort introduksjon til informasjonssikkerhet av Monica Trøan
Dag Wiese Schartum, AFIN
Krav til rettslig grunnlag for behandling av personopplysninger
Dag Wiese Schartum, AFIN
FINF4012 Digital forvaltning: Regulering, utvikling og bruk av IKT Oppsummering Dag Wiese Schartum.
GDPR og helse Advokat Stian Sørensen Schilvold
Instruktørkurs for kommuner Normen (30min)
Helseopplysninger i MTU, - rammer og sikring
Instruktørkurs – kommuner Veileder helse og sosial – kort orientering
Krav til rettslig grunnlag for behandling av personopplysninger
GDPR Personvernforordningen
Utskrift av presentasjonen:

Instruktørkurs for kommuner Ansvar og avtaler (45 min) Instruktørnotat: Klargjør følgende dokumenter på PC før foredraget. Si at dokumentene er på Normen.no: Word dokumentet (Hjelpedokument) ”Eksempler på behandlinger” Faktaark 10 Faktaark 42 Veileder i informasjonssikkerhet ved tilknytning mellom kommuner, fylkeskommuner og helsenettet Veileder for fjernaksess for vedlikehold og oppdateringer mellom leverandør og helsevirksomhet Instruktørkurs for kommuner Ansvar og avtaler (45 min)

Innhold Definere sentrale begrep Ansvar - ordfører og rådmann Ansvar ved delegering av oppgaver Ansvar og avtaler ved tjenesteutsetting Ansvar og avtaler når kommunen er databehandler Øvrige avtaler

1. Databehandlingsansvarlig Normen sier: ”Med databehandlingsansvarlig menes den som bestemmer formålet med behandlingen og hvilke hjelpemidler som skal brukes” Formål Pasientbehandling, yte fysioterapitjeneste, organisere barnevern, mv Behandling Lagring, innsamling, sletting, utlevering, mv Hjelpemidler Fagsystem, EPJ-system, mv

1. Databehandler Normen sier: ”Med databehandler menes den som behandler helse- og personopplysninger på vegne av den databehandlingsansvarlige.” En databehandler er en ekstern person eller virksomhet utenfor den databehandlingsansvarliges virksomhet

Autorisert personell har direkte tilgang i journalsystemet Tilgang skal baseres på tjenstlig behov - for eksempel Yte helsehjelp Administrere slik hjelp m.m | 5

Helseopplysninger utleveres elektronisk, skriftlig, muntlig… 1. Utlevering Helseopplysninger utleveres elektronisk, skriftlig, muntlig… Forutsetter at det ikke er i strid med taushetsplikten

3. Ansvar – ordfører og rådmann Ordføreren har det formelle ansvaret, mens rådmannen har det daglige ansvaret for personvern og informasjonssikkerhet Rådmannen skal påse at: det er vedtatt sikkerhetsmål- og strategi det er etablert en sikkerhetsorganisasjon det er etablert et styringssystem for informasjonssikkerhet styringssystemet etterleves den registrerte får sine rettigheter oppfylt

4. Ansvar ved delegering av oppgaver Avhengig av kommunens organisering og størrelse Rådmann/Fylkesrådmann/Byrådsleder Kommunalavdelinger / resultatenheter Delegere oppgaver til eksterne Dette må gjøres i form av skriftlige avtaler Delegert eller ikke Det juridiske ansvaret er hos databehandlingsansvarlig

5. Ansvar og avtaler ved tjenesteutsetting Ved tjenesteutsetting av helse- og omsorgstjenester til: Private IKS Andre kommuner Databehandlingsansvaret følger av loven Tjenesteutsettingen skal reguleres av kontrakt – ”Kontrakt 1” Utlevering må avtalefestes i ”Kontrakt 1” tjenesteyteren er databehandlingsansvarlig for opplysningene de behandler

5. Ansvar og avtaler ved tjenesteutsetting Utlevering må avtalefestets i ”Kontrakt 1” fordi: Når kommunen er databehandler, kan kommunen ikke hente / bruke data som finnes i IT-systemet (helseregisterloven § 13) Ved behov for data, f.eks. i forbindelse med IPLOS, må dette utleveres fra den databehandlingsansvarlige (tjenesteyteren) Forespørsel om utlevering rettes til databehandlingsansvarlig i samsvar med det som er avtalt i kontrakt 1. Hjemmel for utleveringen må oppgis (f.eks. IPLOS-forskriften) | 10

5. Ansvar og avtaler ved tjenesteutsetting Eksempel på bruk av vertskommune: Vertskommunen er databehandlingsansvarlig Samarbeidskommunene har ikke databehandlingsansvar Kommune A og B sender barna til vertskommunen som behandler sakene Vertskommune C har beslutningsmyndighet for tiltakene De ansatte i vertskommunen behandler sakene og har tilgang til saksinformasjon iht rolle og hvilke barn de har ansvar for Overføring av opplysninger, kun etter samtykke Utlevering av opplysninger ifm rapporteringsplikt, kun etter avtale (Kontrakt 1) Kommune A – samarbeids- kommune Kommune B - samarbeids- kommune Kommune C - vertskommune for PPT for A og B etter kommuneloven 04.04.2017 Tema for presentasjonen

6. Ansvar og avtaler når kommunen er databehandler Hvis kommunen på en eller annen måte drifter EPJ-systemet / fagsystemet for tjenesteyteren: Kommunen er databehandler. Databehandleravtale skal opprettes – ”Kontrakt 2” Kommunen har kun adgang til opplysningene på bakgrunn av rollen som databehandler | 12

6. Ansvar og avtaler når kommunen er databehandler Felles EPJ-system / fagsystem/ databasesystem - men ikke felles data

6. Ansvar og avtaler når kommunen er databehandler Oppsummering – kommunen som databehandler: Hvis den databehandlingsansvarlige tjenesteyteren fører opplysninger i et IT-system som kommunen drifter: Da er kommunen databehandler Det må inngås databehandleravtale (Kontrakt 2) Om flere virksomheter har felles EPJ-system / fagsystem må opplysningene være logisk adskilte fra hverandre | 14

Oppsummering Kontrakt 1 - Tjenesteutsetting Ved tjenesteutsetting av en tjeneste Utlevering av helseopplysninger må avtales Evt. andre ting ift informasjonssikkerheten (Normen) Kontrakt 2 - Databehandleravtale Bestemte formkrav Omfanget av avtalen må være tilpasset formålet Eksempel - Se faktaark 10 ”Bruk av databehandler” Eksempel - Se faktaark 42 ”Bruk av SMS”

7. Øvrige avtaler Supportavtale med leverandør Tilknytningsavtalen med Norsk helsenett Se ”Veileder i informasjonssikkerhet ved tilknytning mellom kommuner, fylkeskommuner og helsenettet” – kapittel 1.5 Blant annet: Forplikter Normen begge veier Rett til sikkerhetsrevisjon Kan ha innsyn i dokumentasjon Supportavtale med leverandør Hele eller deler av Normen Se ”Veileder for fjernaksess for vedlikehold og oppdateringer mellom leverandør og helsevirksomhet” – kapittel 5