Governance & Compliance · 5 min læsning · Nicolai Glargaard
Datahåndtering og GDPR i praksis
GDPR er ikke et it-problem, men et organisations- og ledelsesproblem. De syv principper, obligatoriske elementer og typiske fejl, set fra et SMV-perspektiv.
Vidensartikel · Compliance · SMV-fokus
GDPR er ikke et it-problem. Det er et organisations- og ledelsesproblem. Og det berører alle virksomheder, uanset størrelse, der behandler personoplysninger om kunder, medarbejdere eller samarbejdspartnere. Det gør i princippet alle.
- Niveau
- Introduktion
- Regulering
- GDPR / Databeskyttelsesloven
- Læsetid
- ca. 5 minutter
De syv principper
GDPR's grundlæggende krav til datahåndtering
GDPR bygger på en række principper, der gælder for al behandling af personoplysninger. Disse principper er ikke anbefalinger, men juridisk bindende krav.
- Lovlighed: Behandling skal have et gyldigt retsgrundlag, fx samtykke, kontrakt, retlig forpligtelse eller legitim interesse.
- Formålsbegrænsning: Data indsamlet til ét formål må ikke bruges til noget andet uden nyt retsgrundlag.
- Dataminimering: Indsaml kun det, der er nødvendigt for det specifikke formål. Ikke mere.
- Rigtighed: Personoplysninger skal være korrekte og holdes opdaterede. Ukorrekte oplysninger skal slettes eller berigtiges.
- Opbevaringsbegrænsning: Data må ikke opbevares længere end nødvendigt for formålet. Sletningsfrister skal defineres.
- Integritet og fortrolighed: Passende tekniske og organisatoriske sikkerhedsforanstaltninger skal beskytte data mod uautoriseret adgang og tab.
Obligatoriske elementer
Hvad enhver virksomhed skal have på plads
| Krav | Hvad det indebærer | Prioritet |
|---|---|---|
| Behandlingsaktivitetsfortegnelse | Oversigt over alle aktiviteter, der behandler personoplysninger: formål, retsgrundlag, kategorier, modtagere og slettefrister | Obligatorisk |
| Privatlivspolitik | Klar information til registrerede om, hvordan deres data behandles | Obligatorisk |
| Databehandleraftaler | Skriftlig aftale med alle leverandører, der behandler persondata på jeres vegne | Obligatorisk |
| Sletningsprocedure | Definerede frister og processer for hvornår og hvordan data slettes | Obligatorisk |
| Brudprocedure | Plan for håndtering og notifikation ved databrud, herunder 72-timersfristen til Datatilsynet | Obligatorisk |
| Medarbejdertræning | Alle, der behandler persondata, skal kende reglerne og deres ansvar | Stærkt anbefalet |
- Fejl 1: Ingen behandlingsaktivitetsfortegnelse. Organisationen ved ikke, hvilken data den har, hvor den er, og hvem der har adgang.
- Fejl 2: Data slettes aldrig. Gamle kundefiler og medarbejderoplysninger opbevares uden retsgrundlag.
- Fejl 3: Ingen databehandleraftaler med cloud-leverandører og andre tredjeparter.
- Fejl 4: Databrud håndteres internt uden at vurdere notifikationspligten til Datatilsynet.
GDPR, Databeskyttelsesloven, Datatilsynet, Databehandleraftale, SMV
GDPR er ikke en engangsøvelse. Det er et løbende ansvar for alle, der behandler personoplysninger, uanset virksomhedsstørrelse. Start med behandlingsfortegnelsen. Den giver overblik over alt andet.