GDPR (databeskyttelsesforordningen, EU 2016/679) er EU's fælles regler for behandling af personoplysninger. Den har været gældende siden 25. maj 2018, gælder alle virksomheder med kunder eller ansatte, og kræver både at reglerne overholdes, og at overholdelsen kan dokumenteres.
Opdateret · Gennemgået af FAKTIVE

ART. 2–3
Alle organisationer, der behandler personoplysninger om personer i EU, uanset størrelse. Har virksomheden ansatte, kunder, leverandørkontakter eller jobansøgere, behandler den personoplysninger og er omfattet. I Danmark suppleres forordningen af databeskyttelsesloven, som bl.a. indeholder de særlige danske regler om CPR-numre, og tilsynet føres af Datatilsynet.
Der findes ingen bagatelgrænse for at være omfattet; kun omfanget af pligterne varierer med behandlingens karakter og risiko.
ART. 5
Artikel 5 opstiller principperne, der styrer al behandling: lovlighed, rimelighed og gennemsigtighed; formålsbegrænsning; dataminimering; rigtighed; opbevaringsbegrænsning; integritet og fortrolighed; og ansvarlighed.
Det sidste princip er det, der bærer hele dokumentationskravet: virksomheden skal ikke bare overholde reglerne, men kunne påvise det. Ansvarlighedsprincippet er grunden til, at et tilsyn altid starter med at bede om dokumenter.
DOKUMENTATIONEN
For en dansk SMV samler GDPR-arbejdet sig typisk om seks leverancer. Hver af dem er dækket af konkrete kontroller i platformen.
27 af de 28 kravkort hører til her. 9 af dem måles automatisk.
Måles automatiskDokumenteres
Kilde: Forordning (EU) 2016/679
ART. 33 + ART. 34
Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer efter, at virksomheden er blevet bekendt med det:
Er der sandsynligvis høj risiko for de berørte, skal de registrerede også underrettes. Proceduren skal ligge klar på forhånd; 72 timer er kort tid til at improvisere i.

ART. 12–22
De registrerede har konkrete rettigheder: indsigt i egne oplysninger, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Fristen for at svare er som udgangspunkt en måned.
Det praktiske problem er sjældent viljen men overblikket: en indsigtsanmodning kræver, at man ved, hvor personens data ligger, og det er præcis dét, fortegnelsen skal kunne svare på. En virksomhed, der kan slå op i et levende systemoverblik, svarer på timer; en der skal gennemsøge mailarkiver og fællesdrev, bruger dage.
ART. 83
Bøderammen er op til 20 mio. EUR eller 4 pct. af den globale årsomsætning for de alvorligste overtrædelser. I Danmark indstiller Datatilsynet til bøde, og sagerne afgøres som udgangspunkt ved domstolene.
For de fleste SMV'er er den mest sandsynlige omkostning dog ikke bøden, men tiden: et tilsyn eller en klagesag uden opdateret dokumentation koster uger, og et kundekrav om GDPR-dokumentation, der ikke kan besvares, koster ordrer. Compliance er lige så meget salgsdokumentation som lovpligt.
Ja. Behandler virksomheden personoplysninger om kunder eller kontakter, er den omfattet. Pligternes omfang afhænger af behandlingen, ikke af selskabsformen.
I praksis ja. Undtagelsen for virksomheder under 250 ansatte gælder ikke, når behandlingen sker regelmæssigt, og det gør behandling af kunde- og medarbejderdata.
Den dataansvarlige bestemmer formål og midler (typisk jer); databehandleren behandler på jeres vegne (typisk leverandører). Rollen afgør ansvaret og kræver en skriftlig aftale.
Nej. Dokumentationen skal afspejle driften løbende; en fortegnelse, der ikke opdateres ved systemskift, mister sin værdi ved første tilsyn.
FAKTIVE genererer og vedligeholder kernedokumentationen (fortegnelse, databehandleraftaler, opbevaringsgennemgange og artikel 32-dokumentation) og kobler den til virksomhedens faktiske IT-sikkerhed via TrendAI™, så artikel 32-status er en levende måling frem for en påstand. Hele platformen er med i alle pakker, og alle fire regelsæt dokumenteres i samme system, så det samme arbejde tæller flere steder.
Vil I hellere ringe? 82 82 82 95