Princippet
GDPR kræver ikke bare, at I gør det rigtige. Den kræver, at I kan vise det
Det står i forordningens artikel 5, stk. 2, og det er den mest oversete sætning i hele loven: den dataansvarlige er ansvarlig for at overholde principperne og skal kunne påvise det. Det kaldes ansvarlighedsprincippet, og det betyder, at "vi passer godt på data" ikke er et svar. Svaret er et dokument med en dato og et navn.
I praksis er det seks dokumenter, der går igen, uanset om det er Datatilsynet, en stor kunde eller jeres revisor, der spørger. Har I dem, og er de opdaterede, er I langt. Mangler ét af dem, er det typisk der, samtalen starter.
Ingen af de seks er lange. Det svære er ikke at skrive dem. Det svære er at holde dem i live.
Artikel 30
1. Fortegnelsen over behandlingsaktiviteter
Listen over, hvilke personoplysninger I behandler, hvorfor, om hvem, hvor længe, hvem de deles med, og hvordan de er sikret. Det er det første dokument, Datatilsynet beder om, fordi alt andet hænger på det.
Forordningen fritager virksomheder under 250 ansatte, men kun hvis behandlingen er lejlighedsvis og hverken indebærer risiko eller følsomme oplysninger. Har I ansatte, kunder eller et nyhedsbrev, er behandlingen ikke lejlighedsvis. I praksis skal stort set alle danske virksomheder have fortegnelsen.
Det, der typisk mangler: sletfristen pr. behandling, og de systemer, der er kommet til, siden fortegnelsen blev lavet. En fortegnelse fra 2019 uden AI-værktøjer og cloud-tjenester er ikke forkert. Den er bare ikke sand længere.
Artikel 28
2. Databehandleraftaler
Hver leverandør, der behandler personoplysninger på jeres vegne, skal have en skriftlig aftale med jer. Lønsystem, mailudbyder, CRM, bogføring, hosting, den eksterne IT-supporter, og efterhånden de fleste AI-værktøjer. Aftalen skal blandt andet fastlægge, hvad leverandøren må gøre med data, at de kun må handle efter jeres instruks, at de sletter ved ophør, og at de hjælper jer ved brud og indsigtsanmodninger.
De store leverandører har standardaftaler, som I accepterer i vilkårene. Det tæller, men kun hvis I kan finde dem igen. Datatilsynet har en standardskabelon, I kan bruge til de små.
Det, der typisk mangler: listen over, hvem I overhovedet har aftaler med. Det er sjældent, at aftalen mangler. Det er overblikket, der mangler. Og det er overblikket, tilsynet spørger til: "Hvem er jeres databehandlere?" skal kunne besvares på et minut.
Artikel 32
3. Risikovurderingen
GDPR siger ikke, hvilke sikkerhedstiltag I skal have. Den siger, at sikkerheden skal passe til risikoen. Det betyder, at I skal have vurderet risikoen, på skrift, for at kunne begrunde, hvad I har valgt. Uden vurderingen kan I ikke forklare, hvorfor I ikke har mere. Eller mindre.
Vurderingen behøver ikke være lang. Hvilke oplysninger, hvad kan gå galt for de registrerede (ikke for jer), hvor sandsynligt, hvor slemt, og hvad I gør ved det. Behandler I følsomme oplysninger i større omfang, eller overvåger I mennesker systematisk, skal I et skridt videre til en konsekvensanalyse efter artikel 35.
Det, der typisk mangler: dokumentet findes, men det er lavet én gang og aldrig genbesøgt. En risikovurdering uden dato for næste gennemgang er en øjebliksbeskrivelse, ikke en vurdering.
Artikel 5, stk. 1, litra e
4. Slettereglerne
Personoplysninger må ikke gemmes længere, end formålet kræver. Det betyder, at I skal have besluttet, hvor længe hver type oplysning gemmes, og hvorfor. Ansøgninger, kundedata efter ophør, medarbejderdata efter fratrædelse, logfiler, mails.
Den vigtigste undtagelse er bogføringsloven, som kræver, at regnskabsmateriale gemmes i fem år fra udgangen af regnskabsåret. Det betyder ikke, at alt om kunden må gemmes i fem år. Det betyder, at fakturaen må.
Det, der typisk mangler: beviset for, at sletningen sker. En sletteregel er en hensigt. En log over, hvad der blev slettet hvornår, eller en indstilling i systemet, der gør det automatisk, er dokumentation.
Artikel 13 og 14
5. Privatlivspolitikken (oplysningspligten)
Alle, I indsamler oplysninger om, har krav på at få at vide, hvem I er, hvad I bruger oplysningerne til, på hvilket grundlag, hvem I deler dem med, hvor længe I gemmer dem, og hvilke rettigheder de har. Det gælder kunder på hjemmesiden, men også ansatte, ansøgere og samarbejdspartnere, som ofte glemmes.
Det skal være til at forstå. En privatlivspolitik, der er kopieret fra en anden virksomhed og nævner behandlinger, I ikke laver, er ikke bare uskøn. Den er forkert, og forkerte oplysninger er en overtrædelse i sig selv.
Det, der typisk mangler: den interne version til medarbejderne, og en dato for, hvornår teksten sidst blev holdt op mod fortegnelsen. De to dokumenter skal beskrive den samme virkelighed.
Artikel 33, stk. 5
6. Brudloggen
Alle brud på persondatasikkerheden skal dokumenteres: hvad skete der, hvad var virkningen, hvad gjorde I. Også de brud, I vurderer ikke skal anmeldes til Datatilsynet. Det er netop dem, loggen findes for, så tilsynet kan efterprøve vurderingen.
En mail til den forkerte modtager er et brud. En mistet telefon uden kode er et brud. En medarbejder, der har haft adgang til mere, end vedkommende skulle, er et brud. De fleste virksomheder har flere om året. En tom brudlog er derfor ikke et tegn på god sikkerhed. Det er et tegn på, at ingen skriver dem ned.
Det, der typisk mangler: selve loggen. Mange har en procedure for anmeldelse, men ikke et sted, hvor de små hændelser lander. Læs også 72 timer: hvornår starter uret?
Fællesnævneren
Det, alle seks har til fælles
Kig på listen over, hvad der typisk mangler. Det er ikke indhold. Det er dato, navn og næste gennemgang. Dokumenterne findes i de fleste virksomheder. De er bare ikke blevet vedligeholdt, fordi ingen ejer dem.
Det enkleste greb er derfor ikke at skrive mere. Det er at sætte ét navn og én dato på hvert af de seks dokumenter, og en frist for, hvornår de skal ses igen. Så bliver GDPR ikke et projekt hvert tredje år, men et kvarter hver måned.
Og når nogen spørger, kan I svare det eneste, der tæller: "Ja, her er det, det er gennemgået den dato, af det menneske."
Kilder
Om kilderne
Reglerne. Databeskyttelsesforordningen (GDPR): artikel 5, stk. 2 (ansvarlighed), artikel 30 (fortegnelse), artikel 28 (databehandlere), artikel 32 (behandlingssikkerhed), artikel 35 (konsekvensanalyse), artikel 5, stk. 1, litra e (opbevaringsbegrænsning), artikel 13 og 14 (oplysningspligt) og artikel 33, stk. 5 (dokumentation af brud). Forordningen på dansk hos EUR-Lex →
Vejledning. Datatilsynets vejledninger om fortegnelse, databehandlere, behandlingssikkerhed og brud, samt tilsynets standardskabelon til databehandleraftaler. datatilsynet.dk →
Bogføringsloven. Kravet om opbevaring af regnskabsmateriale i fem år fra udgangen af det regnskabsår, materialet vedrører.
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.