Gå til indhold
atlas

GDPR

Også kendt som: Databeskyttelsesforordningen, persondataforordningen

EU's databeskyttelseslov, der beskytter personoplysninger og giver folk rettigheder over, hvordan de bruges.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

Forordning (EU) 2016/679, der har gældt direkte i alle medlemslande siden 25. maj 2018 og fastsætter principper, lovligt grundlag, rettigheder og sikkerhedspligter for behandling af oplysninger om personer, der kan identificeres, med bøder på op til 20 mio. euro eller 4 % af den globale omsætning.

Forklaret enkelt

Oplysninger om dig betragtes som dine - andre må kun låne dem af en god grund, skal passe på dem og skal fortælle dig, hvad de gør med dem.

I praksis

Da en bærbar med kundelister bliver stjålet fra indehaverens bil, har en dansk webshop 72 timer til at anmelde bruddet til Datatilsynet og skal vurdere, om kunderne selv skal have besked.

Hvorfor det betyder noget

Før GDPR var reglerne for databeskyttelse forskellige fra land til land og blev kun svagt håndhævet; forordningen gav borgerne de samme rettigheder i hele EU og gjorde det dyrt at overtræde dem.

Teknisk uddybning

Forordning (EU) 2016/679 har 99 artikler og 173 betragtninger; den trådte i kraft 24. maj 2016, har gældt siden 25. maj 2018 og afløste direktiv 95/46/EF. Det materielle anvendelsesområde (art. 2) er behandling af personoplysninger, der helt eller delvis foretages ved hjælp af automatisk databehandling eller i et register, bortset fra rent private aktiviteter og retshåndhævelse, der er dækket af det særskilte direktiv (EU) 2016/680. Det territoriale anvendelsesområde (art. 3) udløses enten af en etablering i EU eller, for virksomheder uden for EU, af at varer eller tjenester udbydes til personer i EU, eller at deres adfærd overvåges. Personoplysninger (art. 4, nr. 1) omfatter enhver oplysning om en identificeret eller identificerbar fysisk person, herunder onlineidentifikatorer; pseudonymiserede oplysninger er stadig personoplysninger (betragtning 26), mens kun reelt anonymiserede data falder uden for forordningen - en sondring, der ofte fejlvurderes ved hashede identifikatorer og enheds-id'er.

Forordningen er principbaseret. Art. 5, stk. 1, fastsætter de seks behandlingsprincipper, og art. 5, stk. 2, tilføjer ansvarlighed, som udmøntes gennem fortegnelsen over behandlingsaktiviteter (art. 30), databeskyttelse gennem design og standardindstillinger (art. 25), behandlingssikkerhed (art. 32), konsekvensanalyser (art. 35) og, hvor art. 37 kræver det, en databeskyttelsesrådgiver. Enhver behandling kræver et af de seks behandlingsgrundlag i art. 6, stk. 1; samtykke er hverken foretrukket eller normalt egnet for arbejdsgivere og myndigheder på grund af den skæve magtbalance. Særlige kategorier efter art. 9, fx helbredsoplysninger, biometriske data til identifikation og fagforeningsmæssigt tilhørsforhold, er som udgangspunkt forbudt at behandle og kræver en undtagelse i art. 9, stk. 2, ud over et grundlag i art. 6.

Håndhævelsen er decentral, men koordineret. Hvert medlemsland har en uafhængig tilsynsmyndighed; ved grænseoverskridende behandling gør one-stop-shop-mekanismen (art. 56 og 60) myndigheden for hovedetableringen til ledende tilsynsmyndighed, og uenigheder afgøres af Det Europæiske Databeskyttelsesråd efter sammenhængsmekanismen (art. 63-65). Kapitel V begrænser overførsler til tredjelande: tilstrækkelighedsafgørelser (art. 45), fornødne garantier som standardkontraktbestemmelser (art. 46) eller snævre undtagelser (art. 49). Efter at EU-Domstolen underkendte Privacy Shield i Schrems II (C-311/18, juli 2020), har overførsler til USA hvilet på standardkontraktbestemmelser med en vurdering af overførselsrisikoen eller, siden tilstrækkelighedsafgørelsen af 10. juli 2023, på EU-US Data Privacy Framework for certificerede modtagere.

Danmark supplerer forordningen med databeskyttelsesloven (lov nr. 502 af 23. maj 2018), der udnytter forordningens åbningsbestemmelser og fx fastsætter aldersgrænsen for samtykke til informationssamfundstjenester til 13 år og regulerer CPR-numre. Fordi dansk ret ikke giver mulighed for administrative bøder til private virksomheder, anvendes art. 83, stk. 9: Datatilsynet politianmelder sagen, og domstolene udmåler bøden. De registrerede kan desuden kræve erstatning for materiel eller immateriel skade efter art. 82. I sikkerhedsarbejdet foreskriver GDPR ikke bestemte kontroller; art. 32 er risikobaseret og teknologineutral, så rammeværker som ISO 27001 eller CIS-kontrollerne bruges til at vise, at foranstaltningerne er passende.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Fortrolighed
  2. →Personoplysninger
  3. →GDPR

Relationer

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.