{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/supervisory-authority","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/supervisory-authority/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/supervisory-authority/"},"term":{"en":"Supervisory authority","da":"Tilsynsmyndighed"},"aka":{"en":["data protection authority"],"da":["Datatilsynet"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":1995,"summary":{"en":"The public body in each EU country that oversees GDPR, handles complaints and can seek fines; in Denmark, Datatilsynet.","da":"Den offentlige myndighed i hvert EU-land, der fører tilsyn med GDPR, behandler klager og kan kræve bøder; i Danmark Datatilsynet."},"body":{"formal":{"en":"An independent public authority that each member state must set up under GDPR Article 51 to monitor the rules, investigate complaints and breaches, issue orders and bans, and impose fines - or, as in Denmark, report cases to the police so that the courts set the fine.","da":"En uafhængig offentlig myndighed, som hvert medlemsland skal oprette efter GDPR artikel 51 for at føre tilsyn med reglerne, undersøge klager og brud, give påbud og forbud og udstede bøder - eller, som i Danmark, melde sager til politiet, så domstolene fastsætter bøden."},"plain":{"en":"Like the food inspector who can turn up at any restaurant, ask to see the fridge, order a clean-up and, if nothing changes, take the owner to court.","da":"Som fødevarekontrollen, der kan dukke op på enhver restaurant, bede om at se køleskabet, kræve oprydning og, hvis intet ændrer sig, trække ejeren i retten."},"inPractice":{"en":"A citizen complains that a Danish municipality will not delete old case notes about her; Datatilsynet asks the municipality to explain, finds no legal ground for keeping them and orders them deleted.","da":"En borger klager over, at en dansk kommune ikke vil slette gamle sagsnotater om hende; Datatilsynet beder kommunen redegøre for sagen, finder intet lovligt grundlag for at gemme dem og giver påbud om, at de slettes."},"whyItMatters":{"en":"Rights on paper mean little if nobody enforces them; the authority gives people somewhere to turn without hiring a lawyer and gives organisations a real reason to comply.","da":"Rettigheder på papiret betyder ikke meget, hvis ingen håndhæver dem; myndigheden giver borgerne et sted at gå hen uden at skulle hyre en advokat og giver organisationer en reel grund til at overholde reglerne."}},"deepDive":{"en":"Chapter VI of the GDPR (Articles 51-59) sets up the authorities. Each member state provides one or more independent public authorities (Article 51) that must act with complete independence, free from external influence and with adequate resources (Article 52). Competence is territorial (Article 55), and processing by courts acting in their judicial capacity is excluded (Article 55(3)). Article 57 lists more than twenty tasks, from handling complaints and promoting awareness to approving codes of conduct and accrediting certification bodies, and Article 58 divides powers into investigative powers (ordering information, carrying out audits, obtaining access to premises and equipment), corrective powers (warnings, reprimands, orders to comply or to notify data subjects, temporary or definitive bans on processing, suspension of data flows to third countries and administrative fines) and authorisation and advisory powers.\n\nFor cross-border processing the one-stop-shop applies. The authority of the controller's or processor's main establishment (Article 4(16)) acts as lead supervisory authority (Article 56), cooperating with the other concerned authorities under Article 60. Disagreements go to the European Data Protection Board, whose consistency mechanism (Articles 63-65) can end in a binding decision. Individuals may lodge a complaint with an authority (Article 77) and have a right to an effective judicial remedy against its decisions (Article 78).\n\nFines follow Article 83: up to EUR 10 million or 2 % of worldwide annual turnover for infringements such as Articles 25-39, and up to EUR 20 million or 4 % for infringements of the principles, legal bases, data subject rights and international transfers, whichever is higher. Article 83(9) and recital 151 accommodate Denmark and Estonia, whose legal systems do not allow administrative fines of this kind. In Denmark, Datatilsynet therefore investigates and reports serious cases to the police, and the fine is imposed through the criminal justice system; under databeskyttelsesloven § 41 violations are punishable by fine or imprisonment of up to six months, public authorities can also be fined, and the limitation period is five years.\n\nIn practice organisations meet the authority mainly through personal data breach notifications, which under Article 33 must reach it without undue delay and where feasible within 72 hours of awareness, through prior consultation after a high-risk DPIA (Article 36), and through complaint cases. The term should not be confused with NIS2 competent authorities, which supervise cybersecurity rather than data protection; Article 35 of NIS2 requires them to inform the data protection authority when an infringement may entail a personal data breach, so one incident can involve both.","da":"Kapitel VI i databeskyttelsesforordningen (artikel 51-59) opretter myndighederne. Hver medlemsstat udpeger en eller flere uafhængige offentlige myndigheder (artikel 51), der skal handle i fuld uafhængighed, fri for ydre påvirkning og med tilstrækkelige ressourcer (artikel 52). Kompetencen er territorial (artikel 55), og domstolenes behandling som led i deres dømmende virksomhed er undtaget (artikel 55, stk. 3). Artikel 57 opregner over tyve opgaver, fra klagebehandling og oplysning til godkendelse af adfærdskodekser og akkreditering af certificeringsorganer, og artikel 58 deler beføjelserne i undersøgelsesbeføjelser (kræve oplysninger, gennemføre audits, få adgang til lokaler og udstyr), korrigerende beføjelser (advarsler, påtaler, påbud om at bringe behandlingen i overensstemmelse med reglerne eller underrette de registrerede, midlertidige eller endelige forbud mod behandling, suspension af overførsler til tredjelande og administrative bøder) samt godkendelses- og rådgivningsbeføjelser.\n\nVed grænseoverskridende behandling gælder one-stop-shop-ordningen. Myndigheden i det land, hvor den dataansvarlige eller databehandleren har sit hovedsæde (artikel 4, nr. 16), er ledende tilsynsmyndighed (artikel 56) og samarbejder med de øvrige berørte myndigheder efter artikel 60. Uenigheder går til Det Europæiske Databeskyttelsesråd, hvis konsistensmekanisme (artikel 63-65) kan ende i en bindende afgørelse. Den registrerede kan klage til en tilsynsmyndighed (artikel 77) og har ret til effektive retsmidler over for dens afgørelser (artikel 78).\n\nBøderne følger artikel 83: op til 10 mio. euro eller 2 % af den globale årsomsætning for overtrædelser af fx artikel 25-39 og op til 20 mio. euro eller 4 % for overtrædelser af principperne, behandlingsgrundlagene, de registreredes rettigheder og overførsler til tredjelande, alt efter hvad der er højest. Artikel 83, stk. 9, og betragtning 151 tager højde for Danmark og Estland, hvis retssystemer ikke giver mulighed for administrative bøder af denne art. I Danmark undersøger Datatilsynet derfor sagerne og politianmelder de alvorlige, og bøden pålægges gennem strafferetsplejen; efter databeskyttelseslovens § 41 straffes overtrædelser med bøde eller fængsel i op til seks måneder, offentlige myndigheder kan også straffes med bøde, og forældelsesfristen er fem år.\n\nI praksis møder organisationer myndigheden især gennem anmeldelser af brud på persondatasikkerheden, som efter artikel 33 skal ske uden unødig forsinkelse og om muligt inden 72 timer efter, at bruddet er konstateret, gennem forudgående høring efter en konsekvensanalyse med høj risiko (artikel 36) og gennem klagesager. Begrebet skal ikke forveksles med de kompetente myndigheder under NIS2, der fører tilsyn med cybersikkerhed og ikke databeskyttelse; NIS2 artikel 35 kræver, at de underretter databeskyttelsesmyndigheden, når en overtrædelse kan indebære et brud på persondatasikkerheden, så én hændelse kan involvere begge."},"edges":[{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"requires","to":"security/data-controller","confidence":"high","strength":"normal"}],"depth":3,"sources":[{"title":"Regulation (EU) 2016/679 (GDPR), Articles 33, 51, 57 and 58","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"}],"draft":true}