Gå til indhold
atlas
← Tilbage til opslaget

Hvad er GDPR, og hvem er omfattet?

Databeskyttelsesforordningen - forordning (EU) 2016/679, i daglig tale GDPR - har gældt siden 25. maj 2018. I modsætning til NIS2 er den en forordning og gælder derfor direkte i alle medlemslande. National lovgivning udfylder kun de huller, forordningen selv åbner for. I Danmark er det databeskyttelsesloven, og tilsynsmyndigheden er Datatilsynet.

GDPR gælder for alle, der behandler personoplysninger - enhver oplysning om en identificeret eller identificerbar levende person - på en organiseret måde. Der er ingen størrelsesgrænse og ingen sektorliste: En webshop med to ansatte, en kommune og et hospital er alle omfattet. To roller er centrale:

Forordningen rækker også ud over EU, når en virksomhed udbyder varer eller tjenester til personer i EU eller overvåger deres adfærd.

De centrale krav

Artikel 5 - principperne. Resten af forordningen udspringer af dem:

Princip Hvad det betyder
Lovlighed, rimelighed og gennemsigtighed Hav et retsgrundlag, overrask ikke folk, og fortæl dem, hvad I gør
Formålsbegrænsning Indsaml til bestemte formål, og genbrug ikke til noget uforeneligt
Dataminimering Kun det, der er nødvendigt for formålet
Rigtighed Hold oplysningerne korrekte og ajourførte
Opbevaringsbegrænsning Slet eller anonymisér, når oplysningerne ikke længere er nødvendige
Integritet og fortrolighed Beskyt dem med passende sikkerhed
Ansvarlighed (art. 5, stk. 2) Kunne påvise, at reglerne overholdes

Artikel 6 angiver de seks behandlingsgrundlag (samtykke, kontrakt, retlig forpligtelse, vitale interesser, offentlig myndighedsudøvelse og legitime interesser). Artikel 9 skærper reglerne for følsomme oplysninger som helbredsdata, og artikel 15-22 giver de registrerede rettigheder: indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.

Artikel 25 - databeskyttelse gennem design og standardindstillinger. Beskyttelsen skal bygges ind i systemer og processer fra begyndelsen, og standardindstillingerne må kun behandle det nødvendige. For koordinatoren betyder det at komme med tidligt i projekterne - ikke at gennemgå dem ugen før idriftsættelse.

Artikel 28 - databehandlere. Når en leverandør behandler personoplysninger for jer, skal der være en skriftlig databehandleraftale. Den skal bl.a. fastslå, at databehandleren kun handler efter dokumenteret instruks, at medarbejderne har tavshedspligt, at sikkerheden efter artikel 32 er på plads, at underdatabehandlere kun bruges med godkendelse, at databehandleren bistår ved de registreredes rettigheder og ved brud, og at data slettes eller returneres ved ophør. Den dataansvarlige skal også føre tilsyn - fx ved at gennemgå leverandørens revisionserklæringer.

Artikel 30 - fortegnelse over behandlingsaktiviteter. En oversigt over, hvilke oplysninger I behandler, hvorfor, om hvem og hvor længe. Den er rygraden i det meste GDPR-arbejde.

Artikel 32 - behandlingssikkerhed. Den dataansvarlige og databehandleren skal gennemføre “passende tekniske og organisatoriske foranstaltninger”, der står mål med risikoen. Artiklen nævner pseudonymisering og kryptering, vedvarende fortrolighed, integritet, tilgængelighed og robusthed, evnen til at genoprette data efter en hændelse og regelmæssig afprøvning af foranstaltningerne. Det er her, GDPR møder ISO 27001 og CIS-kontrollerne.

Artikel 33 og 34 - brud på persondatasikkerheden.

Hvem Hvornår Hvad
Dataansvarlig → Datatilsynet (art. 33) Uden unødig forsinkelse og så vidt muligt inden 72 timer efter at have fået kendskab til bruddet Anmeld, medmindre bruddet sandsynligvis ikke indebærer en risiko for de registrerede
Databehandler → dataansvarlig (art. 33, stk. 2) Uden unødig forsinkelse Underret, så fristen kan begynde at løbe
Dataansvarlig → de berørte (art. 34) Uden unødig forsinkelse Når bruddet sandsynligvis indebærer en høj risiko
Dataansvarlig (art. 33, stk. 5) Altid Dokumentér alle brud internt, også dem der ikke anmeldes

Artikel 35 kræver en konsekvensanalyse (DPIA) ved behandling med høj risiko, og artikel 37 kræver en databeskyttelsesrådgiver i visse tilfælde, bl.a. hos offentlige myndigheder. Artikel 83 har to bødeniveauer: op til 10 mio. euro eller 2 % af den globale årsomsætning og op til 20 mio. euro eller 4 % for overtrædelse af principperne og de registreredes rettigheder - i begge tilfælde det højeste beløb. I Danmark fastsættes bøder som hovedregel af domstolene, efter at Datatilsynet har politianmeldt sagen.

Sammenhængen med de andre rammeværker

Hvad gør koordinatoren i praksis?

Typiske misforståelser

Atlas er i beta.