Gå til indhold
atlas

GDPR

Også kendt som: Databeskyttelsesforordningen, persondataforordningen

EU's databeskyttelseslov, der beskytter personoplysninger og giver folk rettigheder over, hvordan de bruges.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Forordning (EU) 2016/679, der har gældt direkte i alle medlemslande siden 25. maj 2018 og fastsætter principper, lovligt grundlag, rettigheder og sikkerhedspligter for behandling af oplysninger om personer, der kan identificeres, med bøder på op til 20 mio. euro eller 4 % af den globale omsætning.

Forklaret enkelt

Oplysninger om dig betragtes som dine - andre må kun låne dem af en god grund, skal passe på dem og skal fortælle dig, hvad de gør med dem.

I praksis

Da en bærbar med kundelister bliver stjålet fra indehaverens bil, har en dansk webshop 72 timer til at anmelde bruddet til Datatilsynet og skal vurdere, om kunderne selv skal have besked.

Hvorfor det betyder noget

Før GDPR var reglerne for databeskyttelse forskellige fra land til land og blev kun svagt håndhævet; forordningen gav borgerne de samme rettigheder i hele EU og gjorde det dyrt at overtræde dem.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Udpeg en ansvarlig for databeskyttelse med mandat fra ledelsen, og vurdér, om art. 37 kræver, at I udpeger en databeskyttelsesrådgiver (DPO).
  2. Kortlæg alle behandlingsaktiviteter i en fortegnelse (art. 30) med formål, oplysninger og registrerede, modtagere, overførsler, sletning og sikkerhed; undtagelsen for under 250 ansatte er snæver, så før den alligevel.
  3. Dokumentér et behandlingsgrundlag efter art. 6, stk. 1, for hvert formål og en undtagelse efter art. 9, stk. 2, for følsomme oplysninger, og oplys de registrerede om det i jeres privatlivspolitik (art. 13-14).
  4. Screen nye og ændrede behandlinger for høj risiko, og gennemfør en konsekvensanalyse (art. 35), før behandlingen starter, når den er påkrævet.
  5. Indgå en databehandleraftale, der opfylder art. 28, stk. 3, med alle leverandører, der behandler personoplysninger for jer, og sørg for et overførselsgrundlag efter kapitel V ved overførsler ud af EU/EØS.
  6. Fastlæg risikobaserede sikkerhedsforanstaltninger (art. 32) som adgangsstyring, kryptering, logning og testet backup, og byg databeskyttelse gennem design og standardindstillinger ind i nye systemer (art. 25).
  7. Registrér alle brud på persondatasikkerheden internt (art. 33, stk. 5), anmeld dem til Datatilsynet via virk.dk om muligt inden 72 timer, medmindre bruddet næppe indebærer en risiko, og underret de berørte, når risikoen er høj (art. 34).
  8. Etablér en proces for de registreredes anmodninger (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse), der svarer inden for en måned, som kan forlænges med to måneder i komplekse sager (art. 12, stk. 3).
  9. Gennemgå fortegnelse, behandlingsgrundlag, aftaler og procedurer mindst en gang om året og efter større ændringer, og uddan de medarbejdere, der håndterer personoplysninger.

Typiske faldgruber

  • At bruge samtykke, hvor et andet behandlingsgrundlag passer bedre, især over for medarbejdere, hvor den skæve magtbalance gør, at samtykket sjældent er frivilligt.
  • At behandle fortegnelsen som et engangsdokument, som ingen opdaterer, når systemer og leverandører skifter.
  • At vente på det fulde overblik, før et brud anmeldes, så 72-timersfristen overskrides.
  • At tro, at en almindelig leverandørkontrakt dækker databeskyttelsen uden en særskilt aftale efter art. 28.

Gode vejledninger

Teknisk uddybning

Forordning (EU) 2016/679 har 99 artikler og 173 betragtninger; den trådte i kraft 24. maj 2016, har gældt siden 25. maj 2018 og afløste direktiv 95/46/EF. Det materielle anvendelsesområde (art. 2) er behandling af personoplysninger, der helt eller delvis foretages ved hjælp af automatisk databehandling eller i et register, bortset fra rent private aktiviteter og retshåndhævelse, der er dækket af det særskilte direktiv (EU) 2016/680. Det territoriale anvendelsesområde (art. 3) udløses enten af en etablering i EU eller, for virksomheder uden for EU, af at varer eller tjenester udbydes til personer i EU, eller at deres adfærd overvåges. Personoplysninger (art. 4, nr. 1) omfatter enhver oplysning om en identificeret eller identificerbar fysisk person, herunder onlineidentifikatorer; pseudonymiserede oplysninger er stadig personoplysninger (betragtning 26), mens kun reelt anonymiserede data falder uden for forordningen - en sondring, der ofte fejlvurderes ved hashede identifikatorer og enheds-id'er.

Forordningen er principbaseret. Art. 5, stk. 1, fastsætter de seks behandlingsprincipper, og art. 5, stk. 2, tilføjer ansvarlighed, som udmøntes gennem fortegnelsen over behandlingsaktiviteter (art. 30), databeskyttelse gennem design og standardindstillinger (art. 25), behandlingssikkerhed (art. 32), konsekvensanalyser (art. 35) og, hvor art. 37 kræver det, en databeskyttelsesrådgiver. Enhver behandling kræver et af de seks behandlingsgrundlag i art. 6, stk. 1; samtykke er hverken foretrukket eller normalt egnet for arbejdsgivere og myndigheder på grund af den skæve magtbalance. Særlige kategorier efter art. 9, fx helbredsoplysninger, biometriske data til identifikation og fagforeningsmæssigt tilhørsforhold, er som udgangspunkt forbudt at behandle og kræver en undtagelse i art. 9, stk. 2, ud over et grundlag i art. 6.

Håndhævelsen er decentral, men koordineret. Hvert medlemsland har en uafhængig tilsynsmyndighed; ved grænseoverskridende behandling gør one-stop-shop-mekanismen (art. 56 og 60) myndigheden for hovedetableringen til ledende tilsynsmyndighed, og uenigheder afgøres af Det Europæiske Databeskyttelsesråd efter sammenhængsmekanismen (art. 63-65). Kapitel V begrænser overførsler til tredjelande: tilstrækkelighedsafgørelser (art. 45), fornødne garantier som standardkontraktbestemmelser (art. 46) eller snævre undtagelser (art. 49). Efter at EU-Domstolen underkendte Privacy Shield i Schrems II (C-311/18, juli 2020), har overførsler til USA hvilet på standardkontraktbestemmelser med en vurdering af overførselsrisikoen eller, siden tilstrækkelighedsafgørelsen af 10. juli 2023, på EU-US Data Privacy Framework for certificerede modtagere.

Danmark supplerer forordningen med databeskyttelsesloven (lov nr. 502 af 23. maj 2018), der udnytter forordningens åbningsbestemmelser og fx fastsætter aldersgrænsen for samtykke til informationssamfundstjenester til 13 år og regulerer CPR-numre. Fordi dansk ret ikke giver mulighed for administrative bøder til private virksomheder, anvendes art. 83, stk. 9: Datatilsynet politianmelder sagen, og domstolene udmåler bøden. De registrerede kan desuden kræve erstatning for materiel eller immateriel skade efter art. 82. I sikkerhedsarbejdet foreskriver GDPR ikke bestemte kontroller; art. 32 er risikobaseret og teknologineutral, så rammeværker som ISO 27001 eller CIS-kontrollerne bruges til at vise, at foranstaltningerne er passende.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Fortrolighed
  2. →Personoplysninger
  3. →GDPR

Relationer

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.