Gå til indhold
Kontakt os
Ordbog · Data og sikkerhed

GDPR

GDPR er EU's databeskyttelsesforordning, på engelsk General Data Protection Regulation. Den har været gældende siden maj 2018 og sætter reglerne for, hvordan virksomheder må indsamle, bruge, opbevare og slette oplysninger om personer. Reglerne gælder alle virksomheder, der behandler persondata om folk i EU, uanset størrelse og branche.

For en dansk virksomhed er GDPR ikke et projekt, der bliver færdigt. Det er en måde at arbejde på: at vide hvilke data I har, hvorfor I har dem, og hvornår de skal væk igen.

Hvad er persondata?

Persondata er alle oplysninger, der kan knyttes til en bestemt person. Navn, mail og telefonnummer, men også kundenumre, IP adresser, billeder og lokationsdata. Nogle oplysninger er særligt følsomme, fx helbred, fagforening og religion, og for dem er kravene skærpede.

De fleste virksomheder har persondata langt flere steder, end de tror: i mailboksen, i regneark, i kundesystemet og i gamle backupper. Derfor starter alt GDPR arbejde med et ærligt overblik.

De vigtigste krav i praksis

Kernen kan koges ned til fem pligter. I skal have et lovligt grundlag for at behandle data, fx en aftale med kunden eller en legitim interesse. I skal fortælle folk, hvad I bruger deres data til. I må kun gemme det nødvendige, og kun så længe det er nødvendigt. I skal beskytte data med passende sikkerhed. Og I skal kunne dokumentere det hele, blandt andet i en fortegnelse over jeres behandlinger.

Dertil kommer rettighederne. Enhver kan bede om indsigt, rettelse og sletning, og I skal kunne svare inden for en måned. Kan I ikke finde personens data, når de spørger, har I et problem, der er større end henvendelsen.

Dataansvarlig og databehandler

GDPR skelner mellem to roller. Den dataansvarlige bestemmer, hvorfor og hvordan data behandles. Databehandleren behandler data på den ansvarliges vegne, fx et hostingfirma eller et lønsystem. Bruger I leverandører, skal der en databehandleraftale på plads, og I skal vide, hvor leverandøren behandler data henne. Ligger data uden for EU, kræver det et særligt overførselsgrundlag, og det er jeres ansvar at have styr på det.

GDPR i teknikken

Reglerne bliver konkrete i arkitekturen: hvor data ligger, hvem der har adgang, hvad der logges, og hvordan data slettes igen. Kryptering af forbindelser, bærbare og backup er blandt de tiltag, Datatilsynet forventer. Adgangsstyring er et andet: gamle konti, der aldrig bliver lukket, er både et sikkerhedshul og en GDPR sag.

Tænkes databeskyttelse ind fra starten, kaldet privacy by design, er GDPR til at leve med. Lappes den på til sidst, bliver den dyr. Dansk hosting og lokal databehandling gør flere af kravene enklere, fordi I altid ved, hvor jeres data er.

Hvad sker der, hvis det går galt?

Et brud på persondatasikkerheden, fx et hack eller en mail sendt til den forkerte, skal anmeldes til Datatilsynet inden 72 timer, hvis der er risiko for de berørte. Tilsynet kan udtale kritik, give påbud og i alvorlige sager indstille til bøde. Bøderammen går op til 4 procent af den globale omsætning.

For de fleste virksomheder er den reelle omkostning dog en anden: tabt tillid hos kunder og samarbejdspartnere, og travle uger med at rydde op. Forebyggelse er billigere.

Kom i gang med fem trin

Start med overblikket: hvilke persondata har I, og hvor ligger de? Ryd derefter op i det, I ikke skal bruge, for data I ikke har, kan ikke lækkes. Få databehandleraftaler på plads med jeres leverandører. Stram adgange og kryptering. Og skriv fortegnelsen og jeres slettefrister ned, så I kan vise dem frem, når nogen spørger.

Det lyder omfattende, men det meste er sund fornuft sat i system. Og når først rutinerne kører, er GDPR hverdag, ikke krise.

Relateret indhold

Relaterede ord

← Alle ord om data og sikkerhed