AI-assisted research summary: The provision requires written security arrangements and access controls for processing and storing personal information, and it limits who may use, access, keep, delete, or destroy the data.
§ 4. Hvis behandling af oplysninger om fysiske og juridiske personer foretages af en databehandler på Politiets Efterretningstjenestes vegne, skal der foreligge en skriftlig aftale, hvoraf det fremgår, at reglerne i denne bekendtgørelse ligeledes gælder for behandlingen ved databehandleren. Hvis databehandleren er etableret i en anden medlemsstat, skal det fremgå af aftalen, at de bestemmelser om sikkerhedsforanstaltninger, som er fastsat i lovgivningen i den medlemsstat, hvor databehandleren er etableret, gælder for denne. Hvis behandling af oplysninger om fysiske og juridiske personer finder sted på en pc-arbejdsplads uden for Politiets Efterretningstjenestes lokaliteter, skal efterretningstjenesten fastsætte særlige retningslinjer herfor, således at det sikres, at bestemmelserne om sikkerhedsforanstaltninger iagttages. På steder, hvor der foretages behandling af oplysninger om fysiske og juridiske personer, skal der træffes forholdsregler med henblik på at forhindre uvedkommendes adgang til oplysningerne. I forbindelse med reparation og service af dataudstyr, der indeholder oplysninger om fysiske og juridiske personer, samt ved salg og kassation af anvendte datamedier skal der træffes de fornødne foranstaltninger for at sikre, at bestemmelsen i § 3 iagttages. Inddatamateriale som indeholder oplysninger om fysiske og juridiske personer Inddatamateriale, som ikke indgår i en manuel sag eller i et manuelt register, må kun anvendes af personer, som er beskæftiget med inddatering. Inddatamateriale, som skal behandles i overensstemmelse med kapitel 3, skal opbevares aflåst, når det ikke anvendes. Inddatamateriale som nævnt i stk. 1 skal slettes eller tilintetgøres, når det ikke længere skal anvendes til de formål, som behandlingen varetager, eller til kontrol med de inddaterede oplysninger om fysiske og juridiske personer, dog senest efter en af Politiets Efterretningstjeneste nærmere fastsat frist. Ved tilintetgørelse af inddatamateriale skal der træffes de fornødne sikkerhedsforanstaltninger mod, at materialet misbruges eller kommer til uvedkommendes kendskab. Autorisation og adgangskontrol Kun de personer, som autoriseres hertil, må have adgang til de oplysninger om fysiske og juridiske personer, der behandles. Der må kun autoriseres personer, der er beskæftiget med de formål, hvortil oplysninger om fysiske og juridiske personer behandles. De enkelte brugere må ikke autoriseres til anvendelser, som de ikke har behov for. Der må endvidere autoriseres personer, for hvem adgang til oplysninger er nødvendig med henblik på revision eller drifts- og systemtekniske opgaver. Der skal træffes foranstaltninger for at sikre, at kun autoriserede brugere kan få adgang, og at disse kun kan få adgang til de oplysninger om fysiske og juridiske personer og anvendelser, som de er autoriserede til. Uddatamateriale som indeholder oplysninger om fysiske og juridiske personer Uddatamateriale må kun anvendes af personer, der er beskæftiget med de formål, til hvilke behandlingen af oplysningerne om fysiske og juridiske personer foretages. Herudover må uddatamateriale anvendes af personer, som er beskæftiget med revision eller drifts- og systemtekniske opgaver i det pågældende system. Uddatamateriale skal opbevares på en sådan måde, at uvedkommende ikke kan få adgang til at gøre sig bekendt med de oplysninger om fysiske og juridiske personer, som er indeholdt heri. Uddatamateriale skal slettes eller tilintetgøres, når det ikke længere skal anvendes til de formål, som behandlingen varetager, og senest efter en af den dataansvarlige myndighed nærmere fastsat frist. Ved tilintetgørelse af uddatamateriale skal der træffes de fornødne sikkerhedsforanstaltninger mod, at materialet misbruges eller kommer til uvedkommendes kendskab. Bestemmelserne i stk. 1-5 gælder ikke for uddatamateriale, som indgår i en manuel sag eller i et manuelt register. Eksterne kommunikationsforbindelser Der må kun etableres eksterne kommunikationsforbindelser, hvis der træffes særlige foranstaltninger for at sikre, at uvedkommende ikke gennem disse forbindelser kan få adgang til oplysninger om fysiske og juridiske personer. Supplerende sikkerhedsforanstaltninger Autorisation og adgangskontrol Autorisationer, jf. § 10, skal angive, i hvilket omfang brugeren må forespørge, inddatere eller slette oplysninger om fysiske og juridiske personer. Det skal sikres, at de autoriserede personer fortsat opfylder betingelserne i § 10, stk. 2 og 3, og