VidenArtikler

GDPR ARTIKEL 30 · DEN ENE LISTE, DER BINDER DET HELE SAMMEN

Fortegnelsen.

Fortegnelsen over behandlingsaktiviteter er det første, Datatilsynet beder om, og det dokument, alle de andre hænger på. Her er hvad den skal indeholde, hvem der skal have den, og hvordan man holder den levende i stedet for at lave den én gang.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

Lovgrundlag
GDPR artikel 30
Skal have den
Stort set alle
Form
Skriftlig, gerne et regneark
Udleveres til
Datatilsynet på anmodning
Holdbarhed
Til næste nye system

Hvad

Hvad fortegnelsen er, og hvad den ikke er

Fortegnelsen er en liste over de behandlinger af personoplysninger, virksomheden foretager. Én linje pr. behandling: lønadministration, kundeservice, rekruttering, nyhedsbrev, videoovervågning, bogføring. For hver linje står der, hvorfor I gør det, om hvem, hvilke oplysninger, hvem de deles med, hvor længe de gemmes, og hvordan de er sikret.

Den er ikke en politik, og den er ikke en beskrivelse af jeres IT. Den er et kort over, hvor personoplysningerne er, og hvad der sker med dem. Det er derfor, alt andet hænger på den: privatlivspolitikken skal beskrive de samme behandlinger, databehandleraftalerne skal dække de samme modtagere, slettereglerne skal matche de samme frister, og risikovurderingen skal vurdere de samme systemer.

Mangler fortegnelsen, kan ingen af de andre dokumenter kontrolleres. Det er derfor, tilsynet beder om den først.

Hvem

Hvem skal have den? I praksis alle

Artikel 30 fritager virksomheder med under 250 ansatte, men kun hvis behandlingen ikke indebærer en risiko for de registrerede, kun er lejlighedsvis, og ikke omfatter følsomme oplysninger eller oplysninger om straffedomme. Alle tre betingelser skal være opfyldt.

Det er de sjældent. Lønbehandling er ikke lejlighedsvis. Et CRM er ikke lejlighedsvist. Oplysninger om sygefravær er følsomme. Det betyder, at stort set enhver virksomhed med ansatte eller kunder skal have fortegnelsen, uanset størrelse. Datatilsynet læser undtagelsen snævert, og det bør I også.

Både dataansvarlige og databehandlere skal føre fortegnelse. Er I begge dele, fx fordi I hoster data for kunder og har egne ansatte, skal I have begge.

Indhold

Hvad der skal stå: otte kolonner

  • Hvem I erVirksomhedens navn og kontaktoplysninger, og navnet på jeres kontaktperson for databeskyttelse, hvis I har en. Én gang øverst, ikke pr. linje.
  • FormåletHvorfor behandler I oplysningerne? "Administration af ansættelsesforhold", "levering og fakturering af ydelser", "markedsføring til kunder". Ét formål pr. linje.
  • Hvem det handler omKategorier af registrerede: ansatte, ansøgere, kunder, leverandørkontakter, besøgende på hjemmesiden.
  • Hvilke oplysningerKategorier af oplysninger: kontaktoplysninger, CPR-nummer, lønoplysninger, helbredsoplysninger, købshistorik. Marker de følsomme.
  • Hvem de deles medModtagere: lønbureau, revisor, offentlige myndigheder, IT-leverandører. Det er her, listen over databehandlere skal stemme.
  • Uden for EUOverføres oplysningerne til lande uden for EU/EØS, og på hvilket grundlag? Cloud-tjenester med amerikansk ejer hører ofte til her.
  • Hvor længeSletfristen pr. behandling, "om muligt" ifølge forordningen. I praksis: altid. Det er den kolonne, tilsynet kigger på først.
  • Hvordan de er sikretEn generel beskrivelse af sikkerheden, "om muligt". Adgangsstyring, kryptering, backup, logning. Kort, og gerne med henvisning til risikovurderingen.

Det er et regneark med otte kolonner og en linje pr. behandling. En virksomhed med 30 ansatte har typisk 10 til 20 linjer. Er der 80, er behandlingerne delt for fint op.

Fejlene

De tre fejl, der går igen

Den er forældet. Fortegnelsen blev lavet i 2018, da GDPR trådte i kraft, og siden er der kommet et nyt CRM, tre cloud-tjenester og et par AI-værktøjer til. Ingen af dem står der. Fortegnelsen er ikke forkert i det, den siger. Den er forkert i det, den ikke siger.

Den er en systemliste. Nogle laver fortegnelsen som en oversigt over IT-systemer i stedet for behandlinger. Det giver en liste, hvor "Microsoft 365" er en linje. Men Microsoft 365 er ikke en behandling, det er et sted, hvor mange behandlinger foregår. Tag udgangspunkt i formålet, og skriv systemet i modtagerkolonnen.

Den passer ikke med resten. Privatlivspolitikken siger, at kundedata gemmes i tre år. Fortegnelsen siger fem. Databehandlerlisten har en leverandør, fortegnelsen ikke nævner. Hver af de uoverensstemmelser er et spørgsmål fra tilsynet, og de er lette at finde, fordi tilsynet netop læser dokumenterne op mod hinanden.

Levende

Sådan holder I den levende uden at lave den om hvert år

Fortegnelsen dør, fordi den bliver behandlet som et projekt. Den skal behandles som et register, der får en ny linje, hver gang virksomheden begynder at gøre noget nyt med personoplysninger. Tre greb, der virker:

Nyt system, ny linje. Ingen ny leverandør eller nyt værktøj tages i brug, før nogen har svaret på de otte kolonner. Det tager ti minutter og fanger både databehandleraftalen og sletfristen, mens man alligevel har leverandøren i røret.

Én ejer. Ét navn, der ejer fortegnelsen, og som har mandat til at spørge kollegerne, hvad de har sat i gang. Uden ejer opdateres den af ingen.

Årligt tjek op mod virkeligheden. Én gang om året: gå listen igennem med hver afdeling, spørg "hvad gør I med personoplysninger, som ikke står her?", og ret. Det er et møde på en time, ikke et projekt på en måned.

Så er svaret på tilsynets første spørgsmål altid det samme: "Ja, her er den, opdateret sidste måned, da vi tog det nye lønsystem i brug." Læs også De seks dokumenter, Datatilsynet spørger efter først.

Kilder

Om kilderne

Reglen. Databeskyttelsesforordningen artikel 30 (fortegnelser over behandlingsaktiviteter), herunder stk. 1 om indholdet, stk. 2 om databehandlerens fortegnelse, stk. 4 om udlevering til tilsynsmyndigheden og stk. 5 om undtagelsen for virksomheder under 250 ansatte. Forordningen på dansk hos EUR-Lex →

Vejledning. Datatilsynets vejledning om fortegnelse over behandlingsaktiviteter og tilsynets skabelon til fortegnelsen. datatilsynet.dk →

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.