Hvad
Hvad fortegnelsen er, og hvad den ikke er
Fortegnelsen er en liste over de behandlinger af personoplysninger, virksomheden foretager. Én linje pr. behandling: lønadministration, kundeservice, rekruttering, nyhedsbrev, videoovervågning, bogføring. For hver linje står der, hvorfor I gør det, om hvem, hvilke oplysninger, hvem de deles med, hvor længe de gemmes, og hvordan de er sikret.
Den er ikke en politik, og den er ikke en beskrivelse af jeres IT. Den er et kort over, hvor personoplysningerne er, og hvad der sker med dem. Det er derfor, alt andet hænger på den: privatlivspolitikken skal beskrive de samme behandlinger, databehandleraftalerne skal dække de samme modtagere, slettereglerne skal matche de samme frister, og risikovurderingen skal vurdere de samme systemer.
Mangler fortegnelsen, kan ingen af de andre dokumenter kontrolleres. Det er derfor, tilsynet beder om den først.
Hvem
Hvem skal have den? I praksis alle
Artikel 30 fritager virksomheder med under 250 ansatte, men kun hvis behandlingen ikke indebærer en risiko for de registrerede, kun er lejlighedsvis, og ikke omfatter følsomme oplysninger eller oplysninger om straffedomme. Alle tre betingelser skal være opfyldt.
Det er de sjældent. Lønbehandling er ikke lejlighedsvis. Et CRM er ikke lejlighedsvist. Oplysninger om sygefravær er følsomme. Det betyder, at stort set enhver virksomhed med ansatte eller kunder skal have fortegnelsen, uanset størrelse. Datatilsynet læser undtagelsen snævert, og det bør I også.
Både dataansvarlige og databehandlere skal føre fortegnelse. Er I begge dele, fx fordi I hoster data for kunder og har egne ansatte, skal I have begge.
Indhold
Hvad der skal stå: otte kolonner
- Hvem I erVirksomhedens navn og kontaktoplysninger, og navnet på jeres kontaktperson for databeskyttelse, hvis I har en. Én gang øverst, ikke pr. linje.
- FormåletHvorfor behandler I oplysningerne? "Administration af ansættelsesforhold", "levering og fakturering af ydelser", "markedsføring til kunder". Ét formål pr. linje.
- Hvem det handler omKategorier af registrerede: ansatte, ansøgere, kunder, leverandørkontakter, besøgende på hjemmesiden.
- Hvilke oplysningerKategorier af oplysninger: kontaktoplysninger, CPR-nummer, lønoplysninger, helbredsoplysninger, købshistorik. Marker de følsomme.
- Hvem de deles medModtagere: lønbureau, revisor, offentlige myndigheder, IT-leverandører. Det er her, listen over databehandlere skal stemme.
- Uden for EUOverføres oplysningerne til lande uden for EU/EØS, og på hvilket grundlag? Cloud-tjenester med amerikansk ejer hører ofte til her.
- Hvor længeSletfristen pr. behandling, "om muligt" ifølge forordningen. I praksis: altid. Det er den kolonne, tilsynet kigger på først.
- Hvordan de er sikretEn generel beskrivelse af sikkerheden, "om muligt". Adgangsstyring, kryptering, backup, logning. Kort, og gerne med henvisning til risikovurderingen.
Det er et regneark med otte kolonner og en linje pr. behandling. En virksomhed med 30 ansatte har typisk 10 til 20 linjer. Er der 80, er behandlingerne delt for fint op.
Fejlene
De tre fejl, der går igen
Den er forældet. Fortegnelsen blev lavet i 2018, da GDPR trådte i kraft, og siden er der kommet et nyt CRM, tre cloud-tjenester og et par AI-værktøjer til. Ingen af dem står der. Fortegnelsen er ikke forkert i det, den siger. Den er forkert i det, den ikke siger.
Den er en systemliste. Nogle laver fortegnelsen som en oversigt over IT-systemer i stedet for behandlinger. Det giver en liste, hvor "Microsoft 365" er en linje. Men Microsoft 365 er ikke en behandling, det er et sted, hvor mange behandlinger foregår. Tag udgangspunkt i formålet, og skriv systemet i modtagerkolonnen.
Den passer ikke med resten. Privatlivspolitikken siger, at kundedata gemmes i tre år. Fortegnelsen siger fem. Databehandlerlisten har en leverandør, fortegnelsen ikke nævner. Hver af de uoverensstemmelser er et spørgsmål fra tilsynet, og de er lette at finde, fordi tilsynet netop læser dokumenterne op mod hinanden.
Levende
Sådan holder I den levende uden at lave den om hvert år
Fortegnelsen dør, fordi den bliver behandlet som et projekt. Den skal behandles som et register, der får en ny linje, hver gang virksomheden begynder at gøre noget nyt med personoplysninger. Tre greb, der virker:
Nyt system, ny linje. Ingen ny leverandør eller nyt værktøj tages i brug, før nogen har svaret på de otte kolonner. Det tager ti minutter og fanger både databehandleraftalen og sletfristen, mens man alligevel har leverandøren i røret.
Én ejer. Ét navn, der ejer fortegnelsen, og som har mandat til at spørge kollegerne, hvad de har sat i gang. Uden ejer opdateres den af ingen.
Årligt tjek op mod virkeligheden. Én gang om året: gå listen igennem med hver afdeling, spørg "hvad gør I med personoplysninger, som ikke står her?", og ret. Det er et møde på en time, ikke et projekt på en måned.
Så er svaret på tilsynets første spørgsmål altid det samme: "Ja, her er den, opdateret sidste måned, da vi tog det nye lønsystem i brug." Læs også De seks dokumenter, Datatilsynet spørger efter først.
Kilder
Om kilderne
Reglen. Databeskyttelsesforordningen artikel 30 (fortegnelser over behandlingsaktiviteter), herunder stk. 1 om indholdet, stk. 2 om databehandlerens fortegnelse, stk. 4 om udlevering til tilsynsmyndigheden og stk. 5 om undtagelsen for virksomheder under 250 ansatte. Forordningen på dansk hos EUR-Lex →
Vejledning. Datatilsynets vejledning om fortegnelse over behandlingsaktiviteter og tilsynets skabelon til fortegnelsen. datatilsynet.dk →
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.