{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/gdpr","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/gdpr/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/gdpr/"},"term":{"en":"GDPR","da":"GDPR"},"aka":{"en":["General Data Protection Regulation","Regulation (EU) 2016/679"],"da":["Databeskyttelsesforordningen","persondataforordningen"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":2016,"summary":{"en":"The EU law that protects personal data and gives people rights over how it is used.","da":"EU's databeskyttelseslov, der beskytter personoplysninger og giver folk rettigheder over, hvordan de bruges."},"body":{"formal":{"en":"Regulation (EU) 2016/679, applying directly in every member state since 25 May 2018, which sets principles, legal grounds, rights and security duties for processing data about identifiable people, with fines of up to 20 million euro or 4% of global turnover.","da":"Forordning (EU) 2016/679, der har gældt direkte i alle medlemslande siden 25. maj 2018 og fastsætter principper, lovligt grundlag, rettigheder og sikkerhedspligter for behandling af oplysninger om personer, der kan identificeres, med bøder på op til 20 mio. euro eller 4 % af den globale omsætning."},"plain":{"en":"Information about you is treated as yours - others may borrow it only for a fair reason, must look after it and must tell you what they do with it.","da":"Oplysninger om dig betragtes som dine - andre må kun låne dem af en god grund, skal passe på dem og skal fortælle dig, hvad de gør med dem."},"inPractice":{"en":"When a laptop holding customer lists is stolen from the owner's car, a Danish web shop has 72 hours to report the breach to Datatilsynet and must decide whether the customers themselves need to be told.","da":"Da en bærbar med kundelister bliver stjålet fra indehaverens bil, har en dansk webshop 72 timer til at anmelde bruddet til Datatilsynet og skal vurdere, om kunderne selv skal have besked."},"whyItMatters":{"en":"Before it, data protection rules differed from country to country and were weakly enforced; GDPR gave people the same rights across the EU and made breaking them costly.","da":"Før GDPR var reglerne for databeskyttelse forskellige fra land til land og blev kun svagt håndhævet; forordningen gav borgerne de samme rettigheder i hele EU og gjorde det dyrt at overtræde dem."}},"deepDive":{"en":"Regulation (EU) 2016/679 has 99 articles and 173 recitals; it entered into force on 24 May 2016 and has applied since 25 May 2018, replacing Directive 95/46/EC. Its material scope (Art. 2) is the processing of personal data wholly or partly by automated means, or in a filing system, excluding purely household activity and law-enforcement processing, which falls under the separate Directive (EU) 2016/680. Territorial scope (Art. 3) follows either an establishment in the EU or, for non-EU organisations, the targeting of goods or services at people in the EU or the monitoring of their behaviour. Personal data (Art. 4(1)) covers any information relating to an identified or identifiable natural person, including online identifiers; pseudonymised data remains personal data (recital 26), while only truly anonymised data falls outside the regulation, a distinction regularly misapplied to hashed identifiers and device IDs.\n\nThe regulation is principle-driven. Art. 5(1) sets the six processing principles and Art. 5(2) adds accountability, which is operationalised through records of processing (Art. 30), data protection by design and by default (Art. 25), security of processing (Art. 32), DPIAs (Art. 35) and, where Art. 37 applies, a data protection officer. Every processing operation needs one of the six legal bases in Art. 6(1); consent is neither preferred nor usually appropriate for employers or public authorities because of the power imbalance. Special categories under Art. 9, such as health, biometric data used for identification and trade-union membership, are prohibited by default and need an Art. 9(2) exception in addition to an Art. 6 basis.\n\nEnforcement is decentralised but coordinated. Each member state has an independent supervisory authority; for cross-border processing the one-stop-shop mechanism (Art. 56 and Art. 60) makes the authority of the main establishment lead, and disagreements go to the European Data Protection Board under the consistency mechanism (Arts. 63-65). Chapter V restricts transfers to third countries: adequacy decisions (Art. 45), appropriate safeguards such as standard contractual clauses (Art. 46), or narrow derogations (Art. 49). After the CJEU invalidated Privacy Shield in Schrems II (C-311/18, July 2020), transfers to the US have relied on SCCs with transfer impact assessments or, since the adequacy decision of 10 July 2023, on the EU-US Data Privacy Framework for certified recipients.\n\nDenmark supplements the regulation with databeskyttelsesloven (lov nr. 502 af 23. maj 2018), which uses the opening clauses, for example setting the age for consent to information society services at 13 and regulating CPR numbers. Because Danish law does not allow administrative fines against private companies, Art. 83(9) applies: Datatilsynet reports cases to the police and the courts impose fines. Data subjects can also claim compensation for material or non-material damage under Art. 82. In security practice, GDPR does not prescribe specific controls; Art. 32 is risk-based and technology-neutral, so frameworks such as ISO 27001 or the CIS Controls are used to demonstrate that measures are appropriate.","da":"Forordning (EU) 2016/679 har 99 artikler og 173 betragtninger; den trådte i kraft 24. maj 2016, har gældt siden 25. maj 2018 og afløste direktiv 95/46/EF. Det materielle anvendelsesområde (art. 2) er behandling af personoplysninger, der helt eller delvis foretages ved hjælp af automatisk databehandling eller i et register, bortset fra rent private aktiviteter og retshåndhævelse, der er dækket af det særskilte direktiv (EU) 2016/680. Det territoriale anvendelsesområde (art. 3) udløses enten af en etablering i EU eller, for virksomheder uden for EU, af at varer eller tjenester udbydes til personer i EU, eller at deres adfærd overvåges. Personoplysninger (art. 4, nr. 1) omfatter enhver oplysning om en identificeret eller identificerbar fysisk person, herunder onlineidentifikatorer; pseudonymiserede oplysninger er stadig personoplysninger (betragtning 26), mens kun reelt anonymiserede data falder uden for forordningen - en sondring, der ofte fejlvurderes ved hashede identifikatorer og enheds-id'er.\n\nForordningen er principbaseret. Art. 5, stk. 1, fastsætter de seks behandlingsprincipper, og art. 5, stk. 2, tilføjer ansvarlighed, som udmøntes gennem fortegnelsen over behandlingsaktiviteter (art. 30), databeskyttelse gennem design og standardindstillinger (art. 25), behandlingssikkerhed (art. 32), konsekvensanalyser (art. 35) og, hvor art. 37 kræver det, en databeskyttelsesrådgiver. Enhver behandling kræver et af de seks behandlingsgrundlag i art. 6, stk. 1; samtykke er hverken foretrukket eller normalt egnet for arbejdsgivere og myndigheder på grund af den skæve magtbalance. Særlige kategorier efter art. 9, fx helbredsoplysninger, biometriske data til identifikation og fagforeningsmæssigt tilhørsforhold, er som udgangspunkt forbudt at behandle og kræver en undtagelse i art. 9, stk. 2, ud over et grundlag i art. 6.\n\nHåndhævelsen er decentral, men koordineret. Hvert medlemsland har en uafhængig tilsynsmyndighed; ved grænseoverskridende behandling gør one-stop-shop-mekanismen (art. 56 og 60) myndigheden for hovedetableringen til ledende tilsynsmyndighed, og uenigheder afgøres af Det Europæiske Databeskyttelsesråd efter sammenhængsmekanismen (art. 63-65). Kapitel V begrænser overførsler til tredjelande: tilstrækkelighedsafgørelser (art. 45), fornødne garantier som standardkontraktbestemmelser (art. 46) eller snævre undtagelser (art. 49). Efter at EU-Domstolen underkendte Privacy Shield i Schrems II (C-311/18, juli 2020), har overførsler til USA hvilet på standardkontraktbestemmelser med en vurdering af overførselsrisikoen eller, siden tilstrækkelighedsafgørelsen af 10. juli 2023, på EU-US Data Privacy Framework for certificerede modtagere.\n\nDanmark supplerer forordningen med databeskyttelsesloven (lov nr. 502 af 23. maj 2018), der udnytter forordningens åbningsbestemmelser og fx fastsætter aldersgrænsen for samtykke til informationssamfundstjenester til 13 år og regulerer CPR-numre. Fordi dansk ret ikke giver mulighed for administrative bøder til private virksomheder, anvendes art. 83, stk. 9: Datatilsynet politianmelder sagen, og domstolene udmåler bøden. De registrerede kan desuden kræve erstatning for materiel eller immateriel skade efter art. 82. I sikkerhedsarbejdet foreskriver GDPR ikke bestemte kontroller; art. 32 er risikobaseret og teknologineutral, så rammeværker som ISO 27001 eller CIS-kontrollerne bruges til at vise, at foranstaltningerne er passende."},"edges":[{"type":"requires","to":"security/confidentiality","confidence":"high","strength":"normal"},{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/eu-regulation","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/nis2","why":{"en":"GDPR protects people's personal data; NIS2 protects the services society depends on.","da":"GDPR beskytter menneskers personoplysninger; NIS2 beskytter de tjenester, samfundet er afhængigt af."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"ai/training-data","confidence":"high","strength":"normal"},{"type":"used-with","to":"ai/sensitive-information-disclosure","why":{"en":"Personal data leaked through an AI answer is a personal data breach that may have to be reported under GDPR.","da":"Personoplysninger, der lækkes via et AI-svar, er et brud på persondatasikkerheden, der kan skulle anmeldes efter GDPR."},"confidence":"medium","strength":"normal"},{"type":"mandates","to":"security/privacy-by-design","why":{"en":"Article 25 requires data protection to be built in from the start and by default.","da":"Artikel 25 kræver, at databeskyttelse bygges ind fra starten og som standard."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/data-processing-agreement","why":{"en":"Article 28 requires a written contract whenever a supplier handles personal data for you.","da":"Artikel 28 kræver en skriftlig aftale, når en leverandør behandler personoplysninger for en."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-response","why":{"en":"Personal data breaches must be reported to the authority within 72 hours.","da":"Brud på persondatasikkerheden skal anmeldes til myndigheden inden for 72 timer."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"security/supervisory-authority","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/dpia","why":{"en":"Article 35 requires a DPIA before any processing likely to pose a high risk to people's rights.","da":"Artikel 35 kræver en konsekvensanalyse før enhver behandling, der sandsynligvis indebærer en høj risiko for personers rettigheder."},"confidence":"high","strength":"primary"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Regulation (EU) 2016/679 (GDPR)","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"}],"draft":true}