Tilsynsmyndighed
Også kendt som: Datatilsynet
Den offentlige myndighed i hvert EU-land, der fører tilsyn med GDPR, behandler klager og kan kræve bøder; i Danmark Datatilsynet.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En uafhængig offentlig myndighed, som hvert medlemsland skal oprette efter GDPR artikel 51 for at føre tilsyn med reglerne, undersøge klager og brud, give påbud og forbud og udstede bøder - eller, som i Danmark, melde sager til politiet, så domstolene fastsætter bøden.
Forklaret enkelt
Som fødevarekontrollen, der kan dukke op på enhver restaurant, bede om at se køleskabet, kræve oprydning og, hvis intet ændrer sig, trække ejeren i retten.
I praksis
En borger klager over, at en dansk kommune ikke vil slette gamle sagsnotater om hende; Datatilsynet beder kommunen redegøre for sagen, finder intet lovligt grundlag for at gemme dem og giver påbud om, at de slettes.
Hvorfor det betyder noget
Rettigheder på papiret betyder ikke meget, hvis ingen håndhæver dem; myndigheden giver borgerne et sted at gå hen uden at skulle hyre en advokat og giver organisationer en reel grund til at overholde reglerne.
Teknisk uddybning
Kapitel VI i databeskyttelsesforordningen (artikel 51-59) opretter myndighederne. Hver medlemsstat udpeger en eller flere uafhængige offentlige myndigheder (artikel 51), der skal handle i fuld uafhængighed, fri for ydre påvirkning og med tilstrækkelige ressourcer (artikel 52). Kompetencen er territorial (artikel 55), og domstolenes behandling som led i deres dømmende virksomhed er undtaget (artikel 55, stk. 3). Artikel 57 opregner over tyve opgaver, fra klagebehandling og oplysning til godkendelse af adfærdskodekser og akkreditering af certificeringsorganer, og artikel 58 deler beføjelserne i undersøgelsesbeføjelser (kræve oplysninger, gennemføre audits, få adgang til lokaler og udstyr), korrigerende beføjelser (advarsler, påtaler, påbud om at bringe behandlingen i overensstemmelse med reglerne eller underrette de registrerede, midlertidige eller endelige forbud mod behandling, suspension af overførsler til tredjelande og administrative bøder) samt godkendelses- og rådgivningsbeføjelser.
Ved grænseoverskridende behandling gælder one-stop-shop-ordningen. Myndigheden i det land, hvor den dataansvarlige eller databehandleren har sit hovedsæde (artikel 4, nr. 16), er ledende tilsynsmyndighed (artikel 56) og samarbejder med de øvrige berørte myndigheder efter artikel 60. Uenigheder går til Det Europæiske Databeskyttelsesråd, hvis konsistensmekanisme (artikel 63-65) kan ende i en bindende afgørelse. Den registrerede kan klage til en tilsynsmyndighed (artikel 77) og har ret til effektive retsmidler over for dens afgørelser (artikel 78).
Bøderne følger artikel 83: op til 10 mio. euro eller 2 % af den globale årsomsætning for overtrædelser af fx artikel 25-39 og op til 20 mio. euro eller 4 % for overtrædelser af principperne, behandlingsgrundlagene, de registreredes rettigheder og overførsler til tredjelande, alt efter hvad der er højest. Artikel 83, stk. 9, og betragtning 151 tager højde for Danmark og Estland, hvis retssystemer ikke giver mulighed for administrative bøder af denne art. I Danmark undersøger Datatilsynet derfor sagerne og politianmelder de alvorlige, og bøden pålægges gennem strafferetsplejen; efter databeskyttelseslovens § 41 straffes overtrædelser med bøde eller fængsel i op til seks måneder, offentlige myndigheder kan også straffes med bøde, og forældelsesfristen er fem år.
I praksis møder organisationer myndigheden især gennem anmeldelser af brud på persondatasikkerheden, som efter artikel 33 skal ske uden unødig forsinkelse og om muligt inden 72 timer efter, at bruddet er konstateret, gennem forudgående høring efter en konsekvensanalyse med høj risiko (artikel 36) og gennem klagesager. Begrebet skal ikke forveksles med de kompetente myndigheder under NIS2, der fører tilsyn med cybersikkerhed og ikke databeskyttelse; NIS2 artikel 35 kræver, at de underretter databeskyttelsesmyndigheden, når en overtrædelse kan indebære et brud på persondatasikkerheden, så én hændelse kan involvere begge.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Fortrolighed
- →Personoplysninger
- →GDPR
- →Dataansvarlig
- →Tilsynsmyndighed
Relationer
- Forudsætter
- GDPRDataansvarlig
- Forveksl ikke med
- Center for Cybersikkerhed (CFCS)
- Krævet af
- GDPR
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR), Articles 33, 51, 57 and 58 · European Union
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…