Avatar billede Kristian H Nybegynder
24. oktober 2011 - 15:56 Der er 7 kommentarer og
1 løsning

Persondataloven og kryptering

Hejsa

Som en del af mit bachelorprojekt er jeg, og 2 andre, i gang med at lave et EPJ til en række mindre klinikker. I dette EPJ skal der selvfølgelig gemmes en række personfølsomme informationer og det er her at vi går lidt i stå. På datatilsynets hjemmeside (som ellers er meget informativ) står der ikke (læs: kan vi ikke finde frem til) hvordan data skal opbevares elektronisk. Skal informationerne krypteres? Hvilken krypteringsgrad skal evt. bruges? Og er der andre regler man skal være opmærksom på i forbindelse med opbevaring af disse informationer. Det skal måske siges at informationerne kun ligger lokalt og ikke skal hverken sendes eller gemmes på internettet.

Håber at der er nogen der ligger inde med denne viden.
Avatar billede chalde Seniormester
24. oktober 2011 - 17:06 #1
Se § 41 i persondataloven:
https://www.retsinformation.dk/Forms/r0710.aspx?id=828

Men udover det, så husk at der skelnes mellem opbevaring og transmission, og der derved ikke er de samme krav til opbevaring som transmission.
Vedr. kryptering så se:
http://www.datatilsynet.dk/offentlig/sikkerhed/staerk-kryptering/

Hvis i vil være sikre kan i jo benytte jer af det de vurderer er stærk kryptering.

Dertil er der også spørgsmålet om i skal anmelde behandlingen til datatilsynet jvf:
https://www.retsinformation.dk/Forms/R0710.aspx?id=849

Alternativt: tag kontakt til dem.
Avatar billede arne_v Ekspert
24. oktober 2011 - 22:26 #2
Det er formentligt svaert at lave en sikker loesning uden at kryptere data paa disk.

Med hensyn til krypterings algoritme er der vist kun en relevant mulighed idag: AES (128, 192 eller 256 bit).

Men det var det problem som er nemt at loese.

Det noget vanskeligere problem er: hvordan vil I opbevare key'en?
Avatar billede Kristian H Nybegynder
08. november 2011 - 14:00 #3
@chalde: §41 forskriver desværre ikke rent teknisk hvordan data skal opbevares ud over Stk 3 som siger: "Den dataansvarlige skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at..."

Men tak for linket. Der er helt sikkert noget godt stof til rapporten. Smid et svar ;)

@Arne_v: Ja, hvordan skal key'en opbevares... Aner det ikke. Vi gemmer data i en SQL CE 4.0 database, selvfølgelig med kodeord på. Dette kodeord er jo desværre en del af den connectionstring vi bruger (som en nem at finde frem til). Har du en ide til hvad vi kan gøre i stedet for?
Avatar billede chalde Seniormester
08. november 2011 - 14:17 #4
#3 Ingen point til mig :)
Grunden til at det ikke specificeres er at de undgår at gøre det for rigidt, og dermed ikke behøver at ændre i loven løbende. Men det bedste er at kontakte datatilsynet for uddybende info, da det reelt er dem der sætter de mere specifikke krav. Jeg har tidligere været i kontakt med dem i forbindelse med skoleprojekter, og de plejer at være flinke til at komme med oplysninger relativt hurtigt.

I forbindelse med key, så overvej kun at sende hash.
Kig evt. på principperne for Kerberos autentificering for idéer: http://en.wikipedia.org/wiki/Kerberos_(protocol)
Avatar billede arne_v Ekspert
09. november 2011 - 03:15 #5
Lade brugerne indtast password eller key til krypteret password.
Avatar billede arne_v Ekspert
09. november 2011 - 03:16 #6
Hash kan kun bruges naar man vil vide om noget information er ens - man kan ikke bruge det til at find informationen frem igen.
Avatar billede Kristian H Nybegynder
15. november 2011 - 13:16 #7
Smider du et svar Arne?
Avatar billede arne_v Ekspert
15. november 2011 - 14:41 #8
svar
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester