Hvad kræver GDPR af din virksomhed?
Enhver virksomhed, der behandler personoplysninger om kunder, ansatte eller samarbejdspartnere, skal kunne dokumentere, at behandlingen er lovlig, sikker og gennemsigtig. Databeskyttelsesforordningen (GDPR) og den danske databeskyttelseslov stiller krav om, at du kender dine behandlingsaktiviteter, har et gyldigt behandlingsgrundlag og kun indsamler de oplysninger, du reelt har brug for.
Fundamentet er en fortegnelse over behandlingsaktiviteter efter artikel 30. Den giver overblik over, hvilke oplysninger I behandler, til hvilke formål, hvor længe de opbevares, og hvem de deles med. På det grundlag vurderer vi jeres behandlingshjemmel efter artikel 6, og for følsomme oplysninger som helbred, fagforening eller strafbare forhold også de skærpede krav i artikel 9. Princippet om dataminimering betyder, at I ikke må gemme mere, end formålet kræver.
De vigtigste dokumenter
En stor del af GDPR-compliance handler om at have de rigtige aftaler og politikker på plads og kunne fremvise dem. To dokumenter er særligt vigtige for de fleste virksomheder.
Databehandleraftale
Når en leverandør behandler personoplysninger på jeres vegne, for eksempel et lønbureau, en cloud-udbyder eller et markedsføringssystem, skal I indgå en databehandleraftale efter artikel 28. Aftalen fastlægger blandt andet, hvad leverandøren må bruge oplysningerne til, hvilke sikkerhedsforanstaltninger der gælder, og hvordan underdatabehandlere håndteres. Uden en gyldig aftale er I selv ansvarlige for et manglende retligt grundlag.
Privatlivspolitik og cookiepolitik
I skal give de registrerede klar information om jeres behandling. En privatlivspolitik beskriver formål, hjemmel, opbevaring og rettigheder, mens en cookiepolitik og samtykkeløsning dækker sporing på jeres hjemmeside. Vi udarbejder også interne persondatapolitikker og samtykketekster, så både medarbejdere og kunder ved, hvad der gælder.
- Fortegnelse over behandlingsaktiviteter (artikel 30)
- Databehandleraftaler med leverandører (artikel 28)
- Privatlivspolitik og cookiepolitik
- Interne retningslinjer og samtykketekster
- Beredskabsplan for databrud
Registreredes rettigheder
De personer, hvis oplysninger I behandler, har en række rettigheder, som I er forpligtet til at efterleve inden for fristerne. Anmodninger skal besvares uden unødig forsinkelse og som udgangspunkt inden en måned.
- Indsigt i hvilke oplysninger I behandler
- Berigtigelse af urigtige oplysninger
- Sletning, retten til at blive glemt
- Indsigelse mod bestemte behandlinger
- Dataportabilitet i visse tilfælde
Vi hjælper med at opsætte klare procedurer, så jeres organisation kan identificere, vurdere og besvare anmodninger korrekt, herunder de situationer hvor en rettighed kan begrænses.
Databrud og 72-timers fristen
Opdager I et brud på persondatasikkerheden, skal det som hovedregel anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer efter, at I er blevet bekendt med det. Medfører bruddet høj risiko for de registrerede, skal de også underrettes.
De 72 timer går hurtigt, og derfor bør beredskabet være på plads på forhånd. Vi udarbejder en beredskabsplan, der beskriver, hvordan et brud opdages, dokumenteres, vurderes og anmeldes, så I kan handle roligt og korrekt i en presset situation.
Overførsel til tredjelande og DPO
Overfører I personoplysninger til lande uden for EU og EØS, for eksempel via amerikanske it-leverandører, kræver det et gyldigt overførselsgrundlag. Vi vurderer, om overførslen er dækket, og hvilke supplerende foranstaltninger der eventuelt er nødvendige.
Hvornår er en DPO lovpligtig?
Nogle virksomheder skal udpege en databeskyttelsesrådgiver (DPO). Det gælder blandt andet offentlige myndigheder og virksomheder, hvis kerneaktiviteter indebærer systematisk overvågning i stort omfang eller behandling af følsomme oplysninger i stort omfang. Vi vurderer, om kravet gælder jer, og hjælper med at etablere funktionen.
Sådan hjælper Hvolbæk Advokater
Vi rådgiver virksomheder om hele efterlevelsen af databeskyttelsesreglerne, fra den første kortlægning til de løbende dokumenter og den akutte håndtering af et databrud. Datatilsynet fører tilsyn med reglerne, og manglende efterlevelse kan få mærkbare konsekvenser, så det betaler sig at have styr på grundlaget i god tid.
Vil I have et klart billede af, hvor jeres virksomhed står, kan vi begynde med en gennemgang af jeres nuværende behandlinger og dokumenter. Ring til os på +45 30 90 60 90 eller skriv en e-mail, så aftaler vi et uforpligtende møde om jeres persondataret.

