GDPR
Også kendt som: Databeskyttelsesforordningen, persondataforordningen
EU's databeskyttelseslov, der beskytter personoplysninger og giver folk rettigheder over, hvordan de bruges.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Forordning (EU) 2016/679, der har gældt direkte i alle medlemslande siden 25. maj 2018 og fastsætter principper, lovligt grundlag, rettigheder og sikkerhedspligter for behandling af oplysninger om personer, der kan identificeres, med bøder på op til 20 mio. euro eller 4 % af den globale omsætning.
Forklaret enkelt
Oplysninger om dig betragtes som dine - andre må kun låne dem af en god grund, skal passe på dem og skal fortælle dig, hvad de gør med dem.
I praksis
Da en bærbar med kundelister bliver stjålet fra indehaverens bil, har en dansk webshop 72 timer til at anmelde bruddet til Datatilsynet og skal vurdere, om kunderne selv skal have besked.
Hvorfor det betyder noget
Før GDPR var reglerne for databeskyttelse forskellige fra land til land og blev kun svagt håndhævet; forordningen gav borgerne de samme rettigheder i hele EU og gjorde det dyrt at overtræde dem.
Teknisk uddybning
Forordning (EU) 2016/679 har 99 artikler og 173 betragtninger; den trådte i kraft 24. maj 2016, har gældt siden 25. maj 2018 og afløste direktiv 95/46/EF. Det materielle anvendelsesområde (art. 2) er behandling af personoplysninger, der helt eller delvis foretages ved hjælp af automatisk databehandling eller i et register, bortset fra rent private aktiviteter og retshåndhævelse, der er dækket af det særskilte direktiv (EU) 2016/680. Det territoriale anvendelsesområde (art. 3) udløses enten af en etablering i EU eller, for virksomheder uden for EU, af at varer eller tjenester udbydes til personer i EU, eller at deres adfærd overvåges. Personoplysninger (art. 4, nr. 1) omfatter enhver oplysning om en identificeret eller identificerbar fysisk person, herunder onlineidentifikatorer; pseudonymiserede oplysninger er stadig personoplysninger (betragtning 26), mens kun reelt anonymiserede data falder uden for forordningen - en sondring, der ofte fejlvurderes ved hashede identifikatorer og enheds-id'er.
Forordningen er principbaseret. Art. 5, stk. 1, fastsætter de seks behandlingsprincipper, og art. 5, stk. 2, tilføjer ansvarlighed, som udmøntes gennem fortegnelsen over behandlingsaktiviteter (art. 30), databeskyttelse gennem design og standardindstillinger (art. 25), behandlingssikkerhed (art. 32), konsekvensanalyser (art. 35) og, hvor art. 37 kræver det, en databeskyttelsesrådgiver. Enhver behandling kræver et af de seks behandlingsgrundlag i art. 6, stk. 1; samtykke er hverken foretrukket eller normalt egnet for arbejdsgivere og myndigheder på grund af den skæve magtbalance. Særlige kategorier efter art. 9, fx helbredsoplysninger, biometriske data til identifikation og fagforeningsmæssigt tilhørsforhold, er som udgangspunkt forbudt at behandle og kræver en undtagelse i art. 9, stk. 2, ud over et grundlag i art. 6.
Håndhævelsen er decentral, men koordineret. Hvert medlemsland har en uafhængig tilsynsmyndighed; ved grænseoverskridende behandling gør one-stop-shop-mekanismen (art. 56 og 60) myndigheden for hovedetableringen til ledende tilsynsmyndighed, og uenigheder afgøres af Det Europæiske Databeskyttelsesråd efter sammenhængsmekanismen (art. 63-65). Kapitel V begrænser overførsler til tredjelande: tilstrækkelighedsafgørelser (art. 45), fornødne garantier som standardkontraktbestemmelser (art. 46) eller snævre undtagelser (art. 49). Efter at EU-Domstolen underkendte Privacy Shield i Schrems II (C-311/18, juli 2020), har overførsler til USA hvilet på standardkontraktbestemmelser med en vurdering af overførselsrisikoen eller, siden tilstrækkelighedsafgørelsen af 10. juli 2023, på EU-US Data Privacy Framework for certificerede modtagere.
Danmark supplerer forordningen med databeskyttelsesloven (lov nr. 502 af 23. maj 2018), der udnytter forordningens åbningsbestemmelser og fx fastsætter aldersgrænsen for samtykke til informationssamfundstjenester til 13 år og regulerer CPR-numre. Fordi dansk ret ikke giver mulighed for administrative bøder til private virksomheder, anvendes art. 83, stk. 9: Datatilsynet politianmelder sagen, og domstolene udmåler bøden. De registrerede kan desuden kræve erstatning for materiel eller immateriel skade efter art. 82. I sikkerhedsarbejdet foreskriver GDPR ikke bestemte kontroller; art. 32 er risikobaseret og teknologineutral, så rammeværker som ISO 27001 eller CIS-kontrollerne bruges til at vise, at foranstaltningerne er passende.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- EU-forordning
- Forudsætter
- FortrolighedPersonoplysninger
- Åbner for
- DataansvarligDatabehandleraftaleDatabehandlerKonsekvensanalyse vedrørende databeskyttelse (DPIA)Tilsynsmyndighed
- Forveksl ikke med
- NIS2-direktivetEU's AI-forordningDataetik
- Kræver
- Privacy by designDatabehandleraftaleHændelseshåndteringTilsynsmyndighedKonsekvensanalyse vedrørende databeskyttelse (DPIA)
- Bruges sammen med
- TræningsdataAfsløring af følsomme oplysningerComplianceDatabrud
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR) · European Union
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…