Persondataret

Vi hjælper virksomheder med at overholde GDPR og den danske databeskyttelseslov, fra kortlægning og databehandleraftaler til håndtering af databrud og registreredes rettigheder.

Hvad kræver GDPR af din virksomhed?

Enhver virksomhed, der behandler personoplysninger om kunder, ansatte eller samarbejdspartnere, skal kunne dokumentere, at behandlingen er lovlig, sikker og gennemsigtig. Databeskyttelsesforordningen (GDPR) og den danske databeskyttelseslov stiller krav om, at du kender dine behandlingsaktiviteter, har et gyldigt behandlingsgrundlag og kun indsamler de oplysninger, du reelt har brug for.

Fundamentet er en fortegnelse over behandlingsaktiviteter efter artikel 30. Den giver overblik over, hvilke oplysninger I behandler, til hvilke formål, hvor længe de opbevares, og hvem de deles med. På det grundlag vurderer vi jeres behandlingshjemmel efter artikel 6, og for følsomme oplysninger som helbred, fagforening eller strafbare forhold også de skærpede krav i artikel 9. Princippet om dataminimering betyder, at I ikke må gemme mere, end formålet kræver.

De vigtigste dokumenter

En stor del af GDPR-compliance handler om at have de rigtige aftaler og politikker på plads og kunne fremvise dem. To dokumenter er særligt vigtige for de fleste virksomheder.

Databehandleraftale

Når en leverandør behandler personoplysninger på jeres vegne, for eksempel et lønbureau, en cloud-udbyder eller et markedsføringssystem, skal I indgå en databehandleraftale efter artikel 28. Aftalen fastlægger blandt andet, hvad leverandøren må bruge oplysningerne til, hvilke sikkerhedsforanstaltninger der gælder, og hvordan underdatabehandlere håndteres. Uden en gyldig aftale er I selv ansvarlige for et manglende retligt grundlag.

Privatlivspolitik og cookiepolitik

I skal give de registrerede klar information om jeres behandling. En privatlivspolitik beskriver formål, hjemmel, opbevaring og rettigheder, mens en cookiepolitik og samtykkeløsning dækker sporing på jeres hjemmeside. Vi udarbejder også interne persondatapolitikker og samtykketekster, så både medarbejdere og kunder ved, hvad der gælder.

  • Fortegnelse over behandlingsaktiviteter (artikel 30)
  • Databehandleraftaler med leverandører (artikel 28)
  • Privatlivspolitik og cookiepolitik
  • Interne retningslinjer og samtykketekster
  • Beredskabsplan for databrud

Registreredes rettigheder

De personer, hvis oplysninger I behandler, har en række rettigheder, som I er forpligtet til at efterleve inden for fristerne. Anmodninger skal besvares uden unødig forsinkelse og som udgangspunkt inden en måned.

  • Indsigt i hvilke oplysninger I behandler
  • Berigtigelse af urigtige oplysninger
  • Sletning, retten til at blive glemt
  • Indsigelse mod bestemte behandlinger
  • Dataportabilitet i visse tilfælde

Vi hjælper med at opsætte klare procedurer, så jeres organisation kan identificere, vurdere og besvare anmodninger korrekt, herunder de situationer hvor en rettighed kan begrænses.

Databrud og 72-timers fristen

Opdager I et brud på persondatasikkerheden, skal det som hovedregel anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer efter, at I er blevet bekendt med det. Medfører bruddet høj risiko for de registrerede, skal de også underrettes.

De 72 timer går hurtigt, og derfor bør beredskabet være på plads på forhånd. Vi udarbejder en beredskabsplan, der beskriver, hvordan et brud opdages, dokumenteres, vurderes og anmeldes, så I kan handle roligt og korrekt i en presset situation.

Overførsel til tredjelande og DPO

Overfører I personoplysninger til lande uden for EU og EØS, for eksempel via amerikanske it-leverandører, kræver det et gyldigt overførselsgrundlag. Vi vurderer, om overførslen er dækket, og hvilke supplerende foranstaltninger der eventuelt er nødvendige.

Hvornår er en DPO lovpligtig?

Nogle virksomheder skal udpege en databeskyttelsesrådgiver (DPO). Det gælder blandt andet offentlige myndigheder og virksomheder, hvis kerneaktiviteter indebærer systematisk overvågning i stort omfang eller behandling af følsomme oplysninger i stort omfang. Vi vurderer, om kravet gælder jer, og hjælper med at etablere funktionen.

Sådan hjælper Hvolbæk Advokater

Vi rådgiver virksomheder om hele efterlevelsen af databeskyttelsesreglerne, fra den første kortlægning til de løbende dokumenter og den akutte håndtering af et databrud. Datatilsynet fører tilsyn med reglerne, og manglende efterlevelse kan få mærkbare konsekvenser, så det betaler sig at have styr på grundlaget i god tid.

Vil I have et klart billede af, hvor jeres virksomhed står, kan vi begynde med en gennemgang af jeres nuværende behandlinger og dokumenter. Ring til os på +45 30 90 60 90 eller skriv en e-mail, så aftaler vi et uforpligtende møde om jeres persondataret.

Compliance, der holder i praksis

GDPR er ikke et engangsprojekt, men en løbende opgave. Vi oversætter reglerne til konkrete dokumenter og arbejdsgange, der passer til netop jeres virksomhed, så I både kan efterleve kravene og dokumentere det, hvis Datatilsynet spørger.

Hvolbæk Advokater kontor

Ofte stillede spørgsmål

Hvad er en databehandleraftale, og hvornår skal vi have en?

En databehandleraftale er en skriftlig aftale efter artikel 28, som I skal indgå, når en leverandør behandler personoplysninger på jeres vegne. Det gælder for eksempel cloud-tjenester, lønbureauer og markedsføringssystemer. Aftalen fastlægger blandt andet formål, sikkerhed og brug af underdatabehandlere.

Hvad skal vi gøre ved et databrud?

Et brud på persondatasikkerheden skal som hovedregel anmeldes til Datatilsynet senest 72 timer efter, at I er blevet bekendt med det. Medfører bruddet høj risiko for de berørte personer, skal de også underrettes. En beredskabsplan sikrer, at I kan reagere korrekt og rettidigt.

Skal vores virksomhed have en DPO?

En databeskyttelsesrådgiver er lovpligtig for offentlige myndigheder og for virksomheder, hvis kerneaktiviteter indebærer systematisk overvågning i stort omfang eller behandling af følsomme oplysninger i stort omfang. Vi vurderer konkret, om kravet gælder jer, og hjælper med at etablere funktionen.

Må vi bruge amerikanske cloud-tjenester?

Overførsel af personoplysninger til lande uden for EU og EØS kræver et gyldigt overførselsgrundlag. Det er ofte muligt at bruge amerikanske leverandører, men det forudsætter, at grundlaget og eventuelle supplerende foranstaltninger er på plads. Vi vurderer jeres konkrete opsætning.

Kasper Hvolbæk Andersen
Kasper Hvolbæk Andersen
Advokat, Partner

Har du spørgsmål, eller ønsker du at høre mere om, hvordan vi kan hjælpe dig?