Dataansvarlig
Også kendt som: dataansvarlig virksomhed
Den organisation, der bestemmer, hvorfor og hvordan personoplysninger bruges, og derfor bærer hovedansvaret efter GDPR.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Efter GDPR artikel 4, nr. 7, den fysiske eller juridiske person, der alene eller sammen med andre fastlægger formål og midler for behandlingen af personoplysninger; efter artikel 24 skal den kunne dokumentere, at behandlingen overholder forordningen.
Forklaret enkelt
Som den, der hyrer et flyttefirma - flyttefolkene bærer kasserne, men du har valgt, hvad der skal flyttes og hvorhen, så det er dit ansvar, hvis de forkerte ting havner det forkerte sted.
I praksis
En dansk kommune vælger en læringsplatform til sine skoler; det er kommunen og ikke leverandøren af platformen, der er dataansvarlig, så kommunen skal fortælle forældrene, hvad der indsamles, og svare, når de beder om indsigt.
Hvorfor det betyder noget
Oplysninger passerer ofte gennem mange hænder; når én part står til ansvar, ved borgerne, hvem de skal henvende sig til, og myndigheden, hvem der hæfter, hvis oplysningerne misbruges eller mistes.
Teknisk uddybning
Dataansvar efter GDPR art. 4, nr. 7, er et funktionelt begreb: det afgøres af, hvem der faktisk fastlægger formål og midler for behandlingen, ikke af hvad parterne kaldes i en kontrakt. EDPB's retningslinjer 07/2020 om begreberne dataansvarlig og databehandler skelner mellem væsentlige midler (hvilke oplysninger der behandles, hvor længe, hvem der har adgang, og hvem der modtager dem) og ikke-væsentlige midler (valg af hardware, software og sikkerhedsarkitektur). Den, der fastlægger formål og væsentlige midler, er dataansvarlig; en leverandør kan vælge de ikke-væsentlige midler og stadig være databehandler. Art. 4, nr. 7, giver også mulighed for, at EU-retten eller national ret direkte udpeger den dataansvarlige, hvilket er almindeligt for myndigheder, hvis opgaver er fastsat ved lov.
Fælles dataansvar (art. 26) opstår, når to eller flere parter i fællesskab fastlægger formål og midler, og EU-Domstolen har fortolket det bredt. I Wirtschaftsakademie (C-210/16, 2018) var administratoren af en Facebook-side fælles dataansvarlig med Facebook for besøgsstatistikken; i Jehovan todistajat (C-25/17, 2018) var et trossamfund fælles dataansvarlig for oplysninger, medlemmerne indsamlede ved dørbanken; i Fashion ID (C-40/17, 2019) var et websted med en indlejret Synes godt om-knap fælles dataansvarlig for indsamling og videregivelse af besøgendes data, men ikke for Facebooks efterfølgende behandling. Fælles dataansvar kræver hverken lige stort ansvar eller adgang til oplysningerne, men det kræver en ordning, der fordeler pligterne, og hvis hovedindhold skal gøres tilgængeligt for de registrerede, som kan udøve deres rettigheder over for hver af de dataansvarlige (art. 26, stk. 3).
Den dataansvarlige bærer ansvarlighedspligten i art. 5, stk. 2, og art. 24: den skal gennemføre og kunne påvise passende tekniske og organisatoriske foranstaltninger, hvilket i praksis betyder fortegnelse over behandlingsaktiviteter (art. 30, stk. 1), oplysningspligt (art. 13-14), besvarelse af anmodninger fra de registrerede inden for en måned med mulighed for forlængelse med yderligere to måneder (art. 12, stk. 3), konsekvensanalyser, anmeldelse af brud til tilsynsmyndigheden (art. 33) og underretning af de registrerede (art. 34) samt kun at bruge databehandlere, der kan stille de fornødne garantier (art. 28, stk. 1). Efter art. 82 hæfter den dataansvarlige for skade forvoldt ved ulovlig behandling; en databehandler hæfter kun for brud på sine egne pligter eller på den dataansvarliges lovlige instrukser.
Typiske fejl er rolleforvirring i leverandørforhold og i koncerner. En SaaS-leverandør, der genbruger kundedata til at træne egne modeller eller til analyse, er dataansvarlig for det formål, uanset hvad databehandleraftalen siger. Hvert selskab i en koncern er en selvstændig dataansvarlig, så deling internt i koncernen kræver et behandlingsgrundlag og ofte en databehandleraftale. Den sikre metode er at fastlægge rollerne pr. behandlingsaktivitet og ikke pr. organisation: samme virksomhed kan være dataansvarlig for sine HR-data og databehandler for sine kunders data.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Fortrolighed
- →Personoplysninger
- →GDPR
- →Dataansvarlig
Relationer
- Forudsætter
- GDPR
- Åbner for
- Tilsynsmyndighed
- Forveksl ikke med
- Databehandler
- Bruges sammen med
- Databehandleraftale
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR), Article 4(7) and Article 24 · European Union
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…