Få adgang til dine ansøgninger og tilskud, og tilpas din profil, så du får besked om indhold, der er relevant for dig.
Indhold er hentet
Artikel
Sådan behandler og beskytter du personoplysninger
Langt de fleste virksomheder behandler på et eller andet tidspunkt personoplysninger om bl.a. kunder. Når din virksomhed behandler bl.a. kundedata, skal du behandle og beskytte dem på en bestemt måde. Få overblik over, hvordan du kommer i gang med GDPR, og find skabelon til databehandleraftale.
Hvad er personoplysninger, og hvilke typer findes der?
Personoplysninger kan for eksempel være personnumre, registreringsnumre, et billede, et fingeraftryk, en stemme, lægejournaler eller biologisk materiale, når det i praksis er muligt at identificere en person ud fra oplysningerne eller i kombination med andre.
Personoplysninger opdeles i tre typer:
Personoplysninger, for eksempel navn, adresse, alder og uddannelse (ikke-følsomme oplysninger)
Særlige kategorier af personoplysninger, for eksempel politisk eller religiøs overbevisning, helbredsoplysninger (følsomme oplysninger)
Oplysninger om straffedomme og lovovertrædelser eller tilknyttede sikkerhedsforanstaltninger.
Alt efter hvor følsomme personoplysningerne er, findes der forskellige betingelser og procedurer for, hvordan du må behandle dem.
I princippet behandler du personoplysninger om andre, så snart du kommer i kontakt med oplysningerne. Det betyder, at du behandler oplysninger, når du for eksempel indsamler, registrerer, opbevarer, tilpasser, ændrer, bruger, videregiver, begrænser eller sletter personoplysninger.
Håndterer du personoplysninger på blot én af de ovennævnte måder, vil der være tale om en behandling. I den forbindelse skal du være opmærksom på at opfylde dine registreredes rettigheder. Rettighederne har til formål at gøre det gennemsigtigt for den registrerede, hvilke oplysninger du behandler, og hvornår du gør det, så den registrerede har kontrol over sine egne personoplysninger. Det kan være i forbindelse med tilbagetrækning af samtykke.
Din virksomhed er dataansvarlig, når den behandler oplysninger om fx kunder. Hvis din virksomhed behandler personoplysninger på vegne af en anden virksomhed, er den databehandler. Vær opmærksom på, at din virksomhed både kan være dataansvarlig og databehandler.
Din virksomhed er dataansvarlig, hvis der behandles personoplysninger i virksomheden, for eksempel om kunder og ansatte. Virksomheden har ansvaret for, hvordan personoplysningerne bliver behandlet både internt og eksternt, for eksempel hvis din eksterne hosting-leverandør, IT-konsulent eller i visse tilfælde revisor behandler personoplysninger på virksomhedens vegne.
Som dataansvarlig har du ansvaret for, at behandlingen af personoplysninger lever op til reglerne i databeskyttelsesforordningen (GDPR), da du ellers risikerer en bøde. Som dataansvarlig skal du bl.a.:
implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger
leve op til reglerne for registrerede personers rettigheder, for eksempel opfylde din oplysningspligt
vide om virksomhedens data er placeret fysisk i Danmark, i EU eller uden for EU
informere Datatilsynet og de berørte personer inden for 72 timer ved databrud.
I nogle tilfælde vil rollefordelingen mellem dig og de øvrige parter, der behandler personoplysninger, være let at afklare, fordi der er tale om en klassisk databehandlerkonstruktion, hvor for eksempel en IT-leverandør udelukkende udfører elektronisk databehandling af personoplysninger for din virksomhed. I andre tilfælde kan det være mere vanskeligt at vurdere, om du handler som dataansvarlig eller databehandler.
En databehandler behandler personoplysninger på vegne af en dataansvarlig. En databehandler kan være en ekstern leverandør, der opbevarer personoplysninger om kunder på vegne af en anden virksomhed. Databehandleren må kun behandle personoplysninger efter instruks fra den dataansvarlige og må ikke behandle oplysninger til egne formål.
Når en dataansvarlig bruger en databehandler, skal der laves en databehandleraftale, som definerer, hvordan databehandleren skal behandle data på vegne af den dataansvarlige.
Databehandleren er ansvarlig for at efterleve aftalen med den dataansvarlige.
Vær opmærksom på, at det imidlertid ikke er alle samarbejdspartnere, der er databehandlere. Hvis samarbejdet ikke drejer sig om behandling af personoplysninger, vil samarbejdspartneren ikke være databehandler. Det kunne være, hvis en konsulent bliver hyret til at lave en analyse af arbejdsgangene i en virksomhed, hvor vedkommende ikke har behov for adgang til persondata.
Behandler du personoplysninger i din virksomhed, og har du samarbejdspartnere, som behandler oplysningerne på dine vegne, skal I indgå en databehandleraftale for at leve op til reglerne i databeskyttelsesforordningen. Det kan være, når en ekstern hosting-leverandør behandler personoplysninger om dine kunder, eller hvis en ekstern IT-konsulent løbende berigtiger oplysninger i din database.
Databehandleraftalen skal sikre, at den dataansvarlige behandler persondata korrekt og sikkert, og at du som dataansvarlig får besked, hvis der er mistanke om sikkerhedsbrud.
Behandling af personoplysninger i EU og resten af verden
Databeskyttelsesforordningen gælder umiddelbart i alle EU-medlemsstater.
Forordningen gælder først og fremmest, når du som dataansvarlig eller databehandler er etableret i EU og behandler personoplysninger om kunder. Dette gælder, uanset om selve behandlingen finder sted i EU eller ej.
Databeskyttelsesforordningen gælder også ved behandling af personoplysninger om kunder, der er i EU, men som foretages af en dataansvarlig eller databehandler, som ikke er etableret i EU.
Dette gælder dog kun, hvis du:
udbyder varer eller tjenester til kunder i EU – uanset om kunden skal betale for varen/tjenesten eller ej
overvåger kunders adfærd, som finder sted i EU.
Overførsel af personoplysninger til sikre og usikre tredjelande
I databeskyttelsesforordningen skelnes der mellem ’sikre’ og ’usikre’ tredjelande.
Når din virksomhed vil overføre personoplysninger til tredjelande eller internationale organisationer, er det en god idé at undersøge, om Europa-Kommissionen har godkendt det pågældende tredjeland som ’sikkert’ ved en såkaldt ’tilstrækkelighedsafgørelse’.
Om et land er sikkert, vurderes efter, om beskyttelsesniveauet for personoplysninger svarer til beskyttelsesniveauet i EU/EØS. Er det tilfældet, kan du overføre til landet eller organisationen uden et såkaldt overførselsgrundlag. For eksempel har Europa-Kommissionen vedtaget en tilstrækkelighedsafgørelse for Storbritannien, hvilket betyder, at du ikke behøver et overførselsgrundlag, når du overfører personoplysninger hertil.
Hvis du vil overføre personoplysninger til et land, som Europa-Kommissionen har vurderet til at være usikkert, skal du sørge for at have et overførselsgrundlag. Du skal for eksempel bruge et overførselsgrundlag, hvis din virksomhed samarbejder med en virksomhed uden for EU, som drifter din virksomheds IT-systemer eller håndterer jeres kundeservice. Der findes forskellige overførselsgrundlag, alt efter hvilken virksomhedstype og virksomhedsstruktur du har, samt hvor hurtigt du skal bruge overførselsgrundlaget mv.
Hvis du ikke overholder databeskyttelsesreglerne, kan du risikere en bøde. Det gælder for eksempel, hvis du ikke anmelder et sikkerhedsbrud, hvis du ikke indgår databehandleraftaler, hvis du indgår ulovligt eller mangler samtykke, eller hvis du laver ulovlige overførsler til tredjelande.
Reglerne om databeskyttelse kan virke uoverskuelige, men det er vigtigt, at du sikrer, at din virksomhed lever op til kravene. Følg trinene nedenfor, og kom godt i gang med GDPR.
Skab overblik over, hvilke personoplysninger du behandler
Indhold er hentet
For at holde styr på de personoplysninger, der håndteres i din virksomhed, skal du først og fremmest danne dig et overblik over, hvilke oplysninger det drejer sig om – og hvor og hvordan du opbevarer dem.
Dokumentér, hvordan du behandler personoplysninger
Indhold er hentet
Alle dataansvarlige og databehandlere skal til enhver tid skriftligt og elektronisk kunne dokumentere, at databeskyttelsesforordningen overholdes i tilfælde af, at Datatilsynet beder om det. Derfor skal du udarbejde en fortegnelse over virksomhedens behandlingsaktiviteter. Fortegnelsen skal bl.a. indeholde følgende:
Formål med at behandle personoplysninger
Kategorier af registrerede (fx medlemmer, ansøgere, ansatte) og personoplysninger (fx kontaktoplysninger, kontonummer, lønoplysninger)
Overførsler til tredjelande
Beskrivelse af tekniske og organisatoriske foranstaltninger.
Udarbejd en databehandleraftale med eventuelle leverandører
Indhold er hentet
Hvis du fx bruger en IT-leverandør eller en bogholder i din virksomhed, skal du huske at udarbejde en databehandleraftale, som lægger rammerne for, hvordan data skal behandles.
Vær forberedt på sikkerhedsbrud
Indhold er hentet
Det er vigtigt, at du har procedurer på plads til at opdage, rapportere og undersøge brud på sikkerheden. Det er også vigtigt, at du hurtigt kan vurdere alvoren af et eventuelt brud, da du kun har 72 timer til at underrette tilsynsmyndighederne og de registrerede.