VidenRegelsæt

GDPR.

GDPR (databeskyttelsesforordningen, EU 2016/679) er EU's fælles regler for behandling af personoplysninger. Den har været gældende siden 25. maj 2018, gælder alle virksomheder med kunder eller ansatte, og kræver både at reglerne overholdes, og at overholdelsen kan dokumenteres.

Opdateret · Gennemgået af FAKTIVE

En medarbejder finder en mappe frem på en reol fuld af ringbind.
Retsgrundlag
Forordning (EU) 2016/679
Gældende fra
25. maj 2018
Tilsyn
Datatilsynet

ART. 2–3

Hvem gælder GDPR for?

Alle organisationer, der behandler personoplysninger om personer i EU, uanset størrelse. Har virksomheden ansatte, kunder, leverandørkontakter eller jobansøgere, behandler den personoplysninger og er omfattet. I Danmark suppleres forordningen af databeskyttelsesloven, som bl.a. indeholder de særlige danske regler om CPR-numre, og tilsynet føres af Datatilsynet.

Der findes ingen bagatelgrænse for at være omfattet; kun omfanget af pligterne varierer med behandlingens karakter og risiko.

ART. 5

Principperne, alt bygger på

Artikel 5 opstiller principperne, der styrer al behandling: lovlighed, rimelighed og gennemsigtighed; formålsbegrænsning; dataminimering; rigtighed; opbevaringsbegrænsning; integritet og fortrolighed; og ansvarlighed.

Det sidste princip er det, der bærer hele dokumentationskravet: virksomheden skal ikke bare overholde reglerne, men kunne påvise det. Ansvarlighedsprincippet er grunden til, at et tilsyn altid starter med at bede om dokumenter.

DOKUMENTATIONEN

Kravene i praksis: de seks dokumenter

For en dansk SMV samler GDPR-arbejdet sig typisk om seks leverancer. Hver af dem er dækket af konkrete kontroller i platformen.

27 af de 28 kravkort hører til her. 9 af dem måles automatisk.

  1. Art. 30

    Fortegnelsen over behandlingsaktiviteter: rygraden i det hele

  2. Art. 28

    Databehandleraftaler; underskrevet med enhver leverandør

  3. Art. 6

    Behandlingsgrundlag, fastlagt for hver behandling

  4. Art. 13–14

    Oplysningspligten, typisk opfyldt i privatlivspolitikken

  5. Art. 32

    Sikkerhedsforanstaltninger, passende og dokumenterede

  6. Art. 33–34

    Brudproceduren, klar før den skal bruges

Måles automatiskDokumenteres

Kilde: Forordning (EU) 2016/679

ART. 33 + ART. 34

Når skaden sker, gælder 72 timer

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer efter, at virksomheden er blevet bekendt med det:

  1. StraksOpdag og inddæm
  2. 72 timerAnmeldelse via virk.dk
  3. Uden forsinkelseUnderretning ved høj risiko

Er der sandsynligvis høj risiko for de berørte, skal de registrerede også underrettes. Proceduren skal ligge klar på forhånd; 72 timer er kort tid til at improvisere i.

En åben bærbar efterladt på et bord i en lufthavn, mens rejsende går forbi.

ART. 12–22

Rettigheder, virksomheden skal kunne håndtere

De registrerede har konkrete rettigheder: indsigt i egne oplysninger, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Fristen for at svare er som udgangspunkt en måned.

Det praktiske problem er sjældent viljen men overblikket: en indsigtsanmodning kræver, at man ved, hvor personens data ligger, og det er præcis dét, fortegnelsen skal kunne svare på. En virksomhed, der kan slå op i et levende systemoverblik, svarer på timer; en der skal gennemsøge mailarkiver og fællesdrev, bruger dage.

ART. 83

Bøder og den reelle risiko

Bøderammen er op til 20 mio. EUR eller 4 pct. af den globale årsomsætning for de alvorligste overtrædelser. I Danmark indstiller Datatilsynet til bøde, og sagerne afgøres som udgangspunkt ved domstolene.

For de fleste SMV'er er den mest sandsynlige omkostning dog ikke bøden, men tiden: et tilsyn eller en klagesag uden opdateret dokumentation koster uger, og et kundekrav om GDPR-dokumentation, der ikke kan besvares, koster ordrer. Compliance er lige så meget salgsdokumentation som lovpligt.

Spørgsmål og svar

Det, virksomheder spørger os om.

Gælder GDPR også for enkeltmandsvirksomheder?

Ja. Behandler virksomheden personoplysninger om kunder eller kontakter, er den omfattet. Pligternes omfang afhænger af behandlingen, ikke af selskabsformen.

Skal alle virksomheder have en fortegnelse?

I praksis ja. Undtagelsen for virksomheder under 250 ansatte gælder ikke, når behandlingen sker regelmæssigt, og det gør behandling af kunde- og medarbejderdata.

Hvad er forskellen på dataansvarlig og databehandler?

Den dataansvarlige bestemmer formål og midler (typisk jer); databehandleren behandler på jeres vegne (typisk leverandører). Rollen afgør ansvaret og kræver en skriftlig aftale.

Er GDPR overstået, når dokumenterne er lavet?

Nej. Dokumentationen skal afspejle driften løbende; en fortegnelse, der ikke opdateres ved systemskift, mister sin værdi ved første tilsyn.

Artikler

Mere om GDPR.

Alle 16 artikler om GDPR
GDPR i FAKTIVE

Se jeres egen status på en demo.

FAKTIVE genererer og vedligeholder kernedokumentationen (fortegnelse, databehandleraftaler, opbevaringsgennemgange og artikel 32-dokumentation) og kobler den til virksomhedens faktiske IT-sikkerhed via TrendAI™, så artikel 32-status er en levende måling frem for en påstand. Hele platformen er med i alle pakker, og alle fire regelsæt dokumenteres i samme system, så det samme arbejde tæller flere steder.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.