Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling
Reglerne fastlægger, hvem der er dataansvarlig og databehandler for elevfordeling, og hvilke instrukser, sikkerhedsforanstaltninger, sletning og overførselsbegrænsninger der gælder for personoplysninger.
- Jurisdiction
- Denmark
- Instrument
- Regulation
- Citation
- B20240044805
- Status
- In force
- Version
- Undated source snapshot
- Language
- da
- Updated
- Official source
- View official record ↗
Statute overview
About this statute
This page preserves the statute’s identified version, provision structure, official source link, and stored legal text for reading and research.
Search within this statute
Search all stored provisions in this version.
Legal text
Provisions of Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling
Showing 1 of 1
- document Verify source ↗
Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling
Reglerne fastlægger, hvem der er dataansvarlig og databehandler for elevfordeling, og hvilke instrukser, sikkerhedsforanstaltninger, sletning og overførselsbegrænsninger der gælder for personoplysninger.
Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling I medfør af § 11 c, stk. 4, i lov om institutioner for almengymnasiale uddannelser og almen voksenuddannelse m.v., jf. lovbekendtgørelse nr. 146 af 14. februar 2024, og efter forhandling med Danske Regioner, fastsættes: Anvendelsesområde Bekendtgørelsen finder anvendelse ved behandling af personoplysninger til brug for elevfordeling i den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser, ved fordeling af ansøgere til de 3-årige uddannelser til almen, merkantil og teknisk studentereksamen, den 2-årige uddannelse til hf-eksamen og pre-IB, jf. § 3, stk. 1, samt behandling af personoplysninger i Optagelse.dk til brug for klagebehandling, vurdering af forrang, fordeling af ufordelte ansøgere og fordeling af ansøgere, hvis ansøgning ikke er indgået i fordelingsrunden. Regionernes videregivelse af personoplysninger fra elevfordelingsmekanismen og de dele af Optagelse.dk, der anvendes til elevfordeling, til Børne- og Undervisningsministeriet sker i henhold til reglerne om elevfordeling i lov om institutioner for almengymnasiale uddannelser og almen voksenuddannelse m.v. Dataansvar Den region, hvor en ansøger med dansk folkeregisteradresse har bopæl, er dataansvarlig for behandlingen af de personoplysninger om vedkommende, der behandles i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling. Den region, hvor en ansøger uden dansk folkeregisteradresse har sit højest prioriterede uddannelsesønske, er dataansvarlig for behandlingen af de personoplysninger om vedkommende, der behandles i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling. Den region, hvor en ansøger har sit højest eller næsthøjest prioriterede uddannelsesønske, og hvor ansøgeren har søgt om forrang som følge af handicap, er dataansvarlig for behandlingen af de personoplysninger om vedkommende, der behandles i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling. Dette gælder uanset om ansøger har dansk folkeregisteradresse eller ej. Styrelsen for It og Læring stiller som databehandler, en central it-understøttet fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser, samt de dele af Optagelse.dk, der anvendes til elevfordeling, til rådighed for regionerne. Den dataansvarliges rettigheder og forpligtelser Den dataansvarlige som anført i § 2, er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen, jf. databeskyttelsesforordningens artikel 24, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og denne bekendtgørelse. Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler, der må ske behandling af personoplysninger. Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for behandlingen af personoplysninger, som databehandleren instrueres i at foretage, samt overholdelse af principperne i databeskyttelsesforordningens artikel 5. De dataansvarlige regioner kan med fordel rette en samlet henvendelse til databehandleren, når der er behov for dette. Databehandleren handler efter instruks Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks er specificeret i bilag 1. Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk. Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med denne forordning eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret. Bekendtgørelsen og dens bilag er det retligt bindende dokument i medfør af databeskyttelsesforordningens artikel 28 stk. 3, som regulerer Styrelsen for It og Lærings behandling af personoplysninger i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling, på vegne af de dataansvarlige til de dataansvarliges nærmere afgrænsede formål vedrørende elevfordeling, som fastsat i lov om institutioner for almengymnasiale uddannelser og almen voksenuddannelse m.v. Behandlingssikkerhed Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici. Den dataansvarlige skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Efter forordningens artikel 32 skal databehandleren – uafhængigt af den dataansvarlige – også vurdere risiciene for fysiske personers rettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Med henblik på denne vurdering skal den dataansvarlige stille den nødvendige information til rådighed for databehandleren som gør vedkommende i stand til at identificere og vurdere sådanne risici. Derudover skal databehandleren bistå den dataansvarlige med vedkommendes overholdelse af den dataansvarliges forpligtelse efter forordningens artikel 32, ved bl.a. at stille den nødvendige information til rådighed for den dataansvarlige vedrørende de tekniske og organisatoriske sikkerhedsforanstaltninger, som databehandleren allerede har gennemført i henhold til forordningens artikel 32, og al anden information, der er nødvendig for den dataansvarliges overholdelse af sin forpligtelse efter forordningens artikel 32. Hvis imødegåelse af de identificerede risici – efter den dataansvarliges vurdering – kræver gennemførelse af yderligere foranstaltninger end de foranstaltninger, som da-tabehandleren allerede har gennemført, skal den dataansvarlige angive de yderligere foranstaltninger, der skal gennemføres, i Bilag 1. Databehandlerens brug af eventuelle underdatabehandlere Databehandleren har generel godkendelse til at anvende underdatabehandlere og kan anvende underdatabehandlere under forudsætning af, at styrelsen har pålagt underdatabehandleren tilstrækkelige databeskyttelsesforpligtelser gennem en kontrakt eller andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret. Databehandleren skal skriftligt underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer inden brugen af de omhandlede underdatabehandlere. Den dataansvarliges instruks vedrørende brug af underdatabehandlere er fastsat i Bilag 1 afsnit 4. Styrelsen for It og Læring fører tilsyn med underdatabehandlerens overholdelse af sine databeskyttelsesforpligtelser som fastsat i kontrakten eller det andet retligt bindende dokument i henhold til EU-retten eller medlemsstaternes nationale ret i henhold til stk. 1. Den dataansvarliges instruks vedrørende tilsyn med underdatabehandlere er fastsat i Bilag 1 afsnit 10. Overførsel af oplysninger til tredjelande eller internationale organisationer Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V. Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren ikke er blevet instrueret i at foretage af den dataansvarlige, kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser. Den dataansvarliges instruks vedrørende overførsel af personoplysninger til et tredjeland, herunder det eventuelle overførselsgrundlag i databeskyttelsesforordningens kapitel V, som overførslen er baseret på, er fastsat i Bilag 1 afsnit 8. Bistand til den dataansvarlige med iagttagelse af registreredes rettigheder Den dataansvarlige er ansvarlig for at iagttage de registreredes rettigheder, som er fastlagt i databeskyttelsesforordningens kapitel 3, og som omfatter: Den registreredes indsigtsret, jf. databeskyttelsesforordningens artikel 15. Retten til berigtigelse, jf. databeskyttelsesforordningens artikel 16. Retten til sletning (»retten til at blive glemt«), jf. databeskyttelsesforordningens artikel 17. Retten til begrænsning af behandling, jf. databeskyttelsesforordningens artikel 18. Retten til indsigelse, jf. databeskyttelsesforordningens artikel 21.5) Retten til indsigelse, jf. databeskyttelsesforordningens artikel 21. Den dataansvarliges instruks til databehandleren er fastsat i Bilag 1 afsnit 6. Bistand til den dataansvarlige i forbindelse med konsekvensanalyse Den dataansvarlige er ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 35 om udarbejdelsen af en konsekvensanalyse, samt databeskyttelsesforordningens artikel 36 om forudgående høring af tilsynsmyndigheden om visse behandlinger af personoplysninger og konsekvensanalyser. Den dataansvarliges instruks til databehandleren vedrørende bistand til den dataansvarlige i forbindelse med konsekvensanalyse er fastsat i Bilag 1 afsnit 6. Anmeldelser af brud på persondatasikkerhed til Datatilsynet Den dataansvarlige er ansvarlig for efterlevelsen af databeskyttelsesforordningens artikel 33 om anmeldelse af brud på persondatasikkerheden til Datatilsynet. Den dataansvarlige underretter i dette tilfælde de registrerede om bruddet på datasikkerheden i overensstemmelse med kravene herom i databeskyttelsesforordningens artikel 34. Hvis den dataansvarlige efter stk. 1 er ansvarlig for at foretage anmeldelse til Datatilsynet, men den dataansvarlige ikke selv har opdaget bruddet på persondatasikkerheden, underretter Styrelsen for It og Læring den dataansvarlige om sikkerhedsbruddet uden unødig forsinkelse efter, at hændelsen er kommet til styrelsens kendskab. Den dataansvarliges instruks til databehandleren vedrørende anmeldelser af brud på persondatasikkerhed til Datatilsynet er fastsat i Bilag 1 afsnit 6. Sletning Ved ophør af tjenesterne vedrørende behandling af personoplysninger, er databehandleren forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af den dataansvarlige og bekræfte over for den dataansvarlige, at oplysningerne er slettet, medmindre EU-retten eller medlemsstaternes nationale ret foreskriver opbevaring af personoplysningerne. Den dataansvarliges instruks til databehandleren vedrørende sletning er fastsat i Bilag 1 afsnit 7. Tilsyn og revision Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og denne bekendtgørelse, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige. Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivningen har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation. Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlere er nærmeret angivet i Bilag 1 afsnit 9. Ikrafttræden Bekendtgørelsen træder i kraft den 15. maj 2024. Bekendtgørelse nr. 283 af 13. marts 2023 om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling ophæves. Behandling af personoplysninger i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling 1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige Den dataansvarliges formål med behandling af personoplysninger er elevfordeling. Styrelsen for It og Læring stiller som databehandler, en central it-understøttet fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser, samt de dele af Optagelse.dk, der anvendes til elevfordeling til rådighed for den dataansvarlige. 2. Behandlingens karakter Til brug for den dataansvarliges formål, indhenter, opbevarer og tilgængeliggør Styrelsen for It og Læring almindelige personoplysninger om ansøgere og ansøgeres forældre for ansøgere under 18 år, til brug for fordeling af ansøgere til de 3-årige uddannelser til almen, merkantil og teknisk studentereksamen, den 2-årige uddannelse til hf-eksamen og pre-ib. 3. Behandlingens genstand Styrelsen indhenter, opbevarer og tilgængeliggør personoplysningerne for den dataansvarlige region personoplysninger om ansøgere i form af navn, kontaktoplysninger, personnummer, uddannelse, uddannelsesønsker, adresse, transporttid, transportrute samt de særlige beskyttelsesværdige oplysninger om navne- og adressebeskyttelse. De almindelige personoplysninger, der indhentes, opbevares og tilgængeliggøres for den dataansvarlige region i de dele af Optagelse.dk, der anvendes til elevfordeling, om ansøgeres forældre i tilfælde hvor ansøger er under 18 år, er navn, personnummer, kontaktoplysninger samt de særlige beskyttelsesværdige oplysninger om navne- og adressebeskyttelse. Styrelsen indhenter, opbevarer og tilgængeliggør for den dataansvarlige region følsomme personoplysninger i form af helbredsoplysninger om handicap, særlige støttebehov, Autisme Spektrum Forstyrrelser (ASF-klasser) samt de personoplysninger, ansøger selv måtte fremsende som dokumentation for behov for forrang, til brug for fastlæggelse af forrang . Styrelsen behandler personoplysninger i form af fremsøgning, læsning, logning og backup af data, ved fejlsøgning, drift og support i forbindelse den registreredes ansøgning til de dele af Optagelse.dk, der anvendes til elevfordeling, og i fordelingsmekanismen. Styrelsen bistår med overholdelse af databeskyttelsesforordningens artikel 5 ved, at de personoplysninger, der behandles i de forskellige komponenter af elevfordelingsmekanismen og de tilhørende systemer, hver især udelukkende modtager, bearbejder og videresender de data eller personoplysninger, som er nødvendige for at gennemføre administrationen i hver komponent. Styrelsen bistår den dataansvarlige med at personoplysninger, som behandles i hver komponent, skal være tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til de formål, hvortil de behandles. Styrelsens behandling af de omfattede personoplysninger varer fra åbning af ansøgningsrunden og frem til næste ansøgningsrunde. 4. Brug af underdatabehandlere Ved bekendtgørelsens ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere: Den aktuelle liste over underdatabehandlere fremgår af viden.stil.dk. Underdatabehandlernes opgave er at levere konsulentbistand til udvikling, vedligehold, support og rådgivning af Børne- og Undervisningsministeriets it-portefølje, herunder fordelingsmekanismen og de dele af Optagelse.dk, der anvendes til elevfordeling. 5. Behandlingssikkerhed Sikkerhedsniveau skal afspejle at behandlingen omfatter både behandling af almindelige, fortrolige, særligt beskyttelsesværdige og følsomme personoplysninger, hvorved der skal etableres et højt sikkerhedsniveau. Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal gennemføres for at etablere det nødvendige (og aftalte) sikkerhedsniveau. Styrelsen for It og Læring sørger som minimum for at iværksætte følgende sikkerhedsforanstaltninger: 1) at fastsætte interne retningslinjer for informationssikkerhed, herunder retningslinjer for fysisk sikring, organisatoriske forhold, herunder administration af adgangskontrolanordninger og autorisationsanordninger. 2) at autorisere adgang for de personer i styrelsen, der har et arbejdsbetinget behov for at kunne tilgå personoplysninger i fordelingsmekanismen og de dele af Optagelse.dk, der anvendes til elevfordeling. Styrelsen fører regelmæssig kontrol (minimum hvert halve år) med, at kun personer med arbejdsbetinget behov kan tilgå personoplysninger i fordelingsmekanismen og de dele af Optagelse.dk, der anvendes til elevfordeling. Styrelsen lukker straks en medarbejders adgang til oplysningerne, hvis autorisationen fratages eller udløber. Styrelsen sikrer, at de autoriserede personer har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. 3) at instruere de autoriserede medarbejdere i reglerne om interne arbejdsgange og sikkerhedsforanstaltninger, herunder sikkerhedsforanstaltninger ved evt. anvendelse af hjemmearbejdsplads og mobilt udstyr. 6. Bistand til den dataansvarlige Vedrørende de registreredes rettigheder: Styrelsen for It og Læring bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger, med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder. Hvis Styrelsen for It og Læring modtager en anmodning eller henvendelse fra en registreret person om forhold, som vedrører behandling af personoplysninger hos en dataansvarlig, sendes henvendelsen til besvarelse hos den relevante dataansvarlige snarest muligt. Vedrørende konsekvensanalyse: Styrelsen for It og Læring bistår den dataansvarlige med overholdelse af kravet i databeskyttelsesforordningens artikel 35 om konsekvensanalyse vedrørende databeskyttelse af personoplysninger, samt overholdelse af databeskyttelsesforordningens artikel 36 om forudgående høring af Datatilsynet, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for styrelsen. Vedrørende anmeldelse af et brud på persondatasikkerheden: Styrelsen for It og Læring bistår under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for styrelsen, den dataansvarlige med at foretage anmeldelse af bruddet til Datatilsynet uden unødig forsinkelse og om muligt senest inden for 72 timer. Styrelsen yder vejledning og bistand i forbindelse med tilvejebringelse af de oplysninger, som efter databeskyttelsesforordningens artikel 33, stk. 3, skal fremgå af den dataansvarliges anmeldelse til Datatilsynet. Styrelsen bistår i forbindelse med tilvejebringelse af de oplysninger, som efter databeskyttelsesforordningens artikel 34, stk. 2, skal fremgå af den dataansvarliges underretning til den registrerede i de tilfælde, hvor den dataansvarlige har underretningspligt til Datatilsynet ved et sikkerhedsbrud. 7. Sletning Inden åbningen af en ny, årlig ansøgningsrunde sletter styrelsen de behandlede persondata, hvis alle ansøgers ansøgninger er færdigbehandlede. Ved ophør af tjenesten vedrørende behandling af personoplysninger, skal databehandleren slette personoplysningerne i overensstemmelse med § 11, medmindre den dataansvarlige – efter denne bekendtgørelse er trådt i kraft – har ændret den dataansvarlige oprindelige valg. Sådanne ændringer skal være dokumenteret og opbevares skriftligt, herunder elektronisk, i tilknytning til nærværende bekendtgørelse. 8. Overførsel til tredjelande og internationale organisationer Styrelsen for It og Læring må ikke overføre personoplysninger i fordelingsmekanismen og i de dele af Optagelse.dk, der anvendes til elevfordeling, til usikre tredjelande eller internationale organisationer. 9. Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren Databehandleren skal årligt for egen regning indhente en revisionserklæring fra en uafhængig tredjepart vedrørende databehandlerens overholdelse af databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og denne bekendtgørelse. Der er enighed mellem parterne om, at en databehandleren får udarbejdet en ISAE-3000 erklæring til brug for den dataansvarliges tilsyn med databehandleren. ISAE-3000 erklæringen fremsendes uden unødig forsinkelse til den dataansvarliges orientering. Baseret på resultaterne af ISAE-3000 erklæringen, er den dataansvarlige berettiget til at anmode om gennemførelse af yderligere foranstaltninger med henblik på at sikre overholdelsen af databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og denne bekendtgørelse. Den dataansvarlige eller en repræsentant for den dataansvarlige har herudover adgang til at foretage inspektioner, herunder fysiske inspektioner, med lokaliteterne hvorfra databehandleren foretager behandling af personoplysninger, herunder fysiske lokaliteter og systemer, der benyttes til eller i forbindelse med behandlingen. Sådanne inspektioner kan gennemføres, når den dataansvarlige finder det nødvendigt. Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer (hovedsageligt den tid), der er nødvendig(e) for, at den dataansvarlige kan gennemføre sin inspektion. 10. Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere Databehandleren skal føre tilsyn med behandlingssikkerheden hos underdatabehandleren. Tilsynet har til formål at verificere underdatabehandlerens overholdelse af databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og denne bekendtgørelse. Tilsynet vil være skriftligt og kan indebære krav til dokumentation. Baseret på resultaterne af tilsynet,er den dataansvarlige berettiget til at anmode om gennemførelse af yderligere foranstaltninger med henblik på at sikre overholdelsen af databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og nærværende bekendtgørelse. Databehandleren eller en repræsentant for databehandleren har herudover adgang til at foretage inspektioner, herunder fysiske inspektioner, med lokaliteterne hvorfra underdatabehandleren foretager behandling af personoplysninger, herunder fysiske lokaliteter og systemer, der benyttes til eller i forbindelse med behandlingen. Sådanne inspektioner kan gennemføres, når databehandleren (eller den dataansvarlige) finder det nødvendigt. 11. Orientering af den anden part Styrelsen for It og Læring og de dataansvarlige orienterer hinanden om væsentlige forhold, der har betydning for de behandlinger og systemer, der er omfattet af denne bekendtgørelse. 12. Kontaktoplysninger Styrelsen skal på viden.stil.dk udstille relevante kontaktoplysninger, som kan kontaktes i forbindelse med brud på persondatasikkerheden og øvrig relevant kontakt.
Provision text is displayed from LexChat’s stored statute record. Use the official source links to verify amendments, commencement, and current legal force.
Ask AI about this statute
Bekendtgørelse om opgaver og ansvar for regionerne som dataansvarlige og for Styrelsen for It og Læring som databehandler i forbindelse med den centrale it-understøttede fordelingsmekanisme, Den Koordinerede Tilmelding til Gymnasiale Ungdomsuddannelser og i de dele af Optagelse.dk, der anvendes til elevfordeling
Sign in to ask AI about this statute
Sign in to start authenticated, citation-grounded statute research.
Sign inLexChat organizes source-backed legal information for research. Verify amendments, commencement, and current legal force with the official publisher before relying on it.