Den generelle forordning om databeskyttelse (GDPR) (EU-forordning 2016/679) regulerer grundlæggende, hvordan personoplysninger skal behandles på lovlig vis (herunder hvordan de generelt indhentes, anvendes, beskyttes eller interageres med). Formålet er at forbedre databeskyttelsen for alle personer, hvis personoplysninger falder inden for dens anvendelsesområde for at give kontrollen over personoplysninger tilbage til brugeren.
Det kan imidlertid være en teknisk udfordring at implementere førnævnte i praksis. Det gælder især dit register over databehandlingsaktiviteter. Brugere skal kunne beskrive, hvilke data de indsamler og til hvilke formål, de involverede parter samt andre oplysninger om virksomheden, herunder medarbejderdata.
I vores detaljerede GDPR-vejledning kan du finde flere baggrundsoplysninger om GDPR.
Formålet med denne vejledning er at vejlede dig gennem vores register over databehandlingsaktiviteter trin for trin.
Bemærk: Selvom GDPR er den primære årsag til at sætte mere fokus på dit register over databehandlingsaktiviteter, er vores værktøj ikke udelukkende udviklet til brug i henhold til GDPR. Det kan også bruges generelt til alle dine databehandlingsaktiviteter, ja, selv af virksomheder, som ikke har brugere/kunder i EU.
Læs videre, eller se hele videoen.
Ifølge GDPR skal både dataansvarlige og databehandlere føre optegnelser over databehandlingsaktiviteter. Sådanne optegnelser skal være skriftlige, herunder i elektronisk form. Løsningen med et register over databehandlingsaktiviteter blev udviklet specielt til dataansvarlige og databehandlere med henblik på at opfylde dette krav.
Optegnelsen (også kaldet “registeret”) over databehandlingsaktiviteter skal udleveres til den tilsynsførende myndighed, hvis der anmodes om det.
Virksomheder eller organisationer med færre end 250 ansatte er fritaget for dette krav.
👉 Har du færre end 250 ansatte, men matcher en af følgende, er du imidlertid forpligtet til at overholde dette GDPR-krav:
Områder er perimetre, inden for hvilke databehandlingsaktiviteter er homogene. Eksempler på områder er din hjemmeside, din mobilapp, fysiske butikker, medarbejdere, rekruttering, produktionsanlæg mv. For hvert område kan du beskrive, hvordan data behandles, ligesom du sikkert allerede gør med vores generator af privatlivspolitik eller generator af servicevilkår for relevante hjemmesider. Kort sagt er områder replikeringer på ‘hjemmesideenheden’, som er forbundet med hinanden, og som du kan oprette efter ønske.
På kontoniveau kan du tilføje medlemmer, som efterfølgende kan tilknyttes en bestemt rolle (fx “dataansvarlig” eller “databehandler”) eller et specifikt område.
I forbindelse med tilknytningen kan du vælge, hvilken rolle medlemmet skal have med følgende valgmuligheder:
For eksempel kan en internetvirksomhed indsamle brugeroplysninger via deres hjemmeside og opbevare dem gennem en tredjeparts skytjeneste. I dette scenarie er internetvirksomheden den dataansvarlige, mens den organisation, der driver skytjenesten, er databehandleren.
Man kan faktisk tænke på det som en adressebog. Alle nuværende ejere er også medlemmer.
Bemærk: De standardværdier, du indtaster under afsnittet om områdemedlemmer, anvendes derefter som standard for hver tjeneste.
Følgende medlemmer er tilgængelige som standard:
Din privatlivspolitik skal tilpasses fremgangsmåden for indsamling af personoplysninger på din hjemmeside eller i din app. Det gør du ved at tilføje en tjeneste.
Tjenester inddeles typisk i to kategorier:
Når du overvejer, hvilke grundlæggende tjenester der skal tilføjes til din politik, kan det hjælpe at stille dig selv følgende spørgsmål:
I næste afsnit vil vi gennemgå de nye felter, vi har udgivet, for at understøtte dit register over databehandlingsaktiviteter (du kan finde disse felter i det tilpasningsvindue, der åbnes, når du tilføjer en tjeneste). Vi tager det trin for trin for at sikre, at dit valg tilgodeser din specifikke situation.
Disse to felter er alene tænkt som en praktisk hjælp, så du kan beskrive tjenesten. Et eksempel på en etiket kunne være “DK datacenter” og den tilhørende beskrivelse kunne være “Datacenter i København”.
Dette er et felt, som kun er relevant for nogle tjenester, hvor du kan specificere, om du opbevarer data i EU. Et godt eksempel på dette er “Amazon Web Services” (ofte forkortet til “AWS”).
Det er kun nogle tjenester, der har dette felt, som giver dig mulighed for at specificere, hvilken type persondata der indsamles gennem den pågældende tjeneste.
I henhold til GDPR kan data kun behandles, hvis der er mindst ét juridisk grundlag for det.
De juridiske grundlag er:
I vores værktøj kan du vælge mellem følgende muligheder:
Dette gælder kun, i det omfang at du overfører data uden for EU, så du skal vælge på baggrund af det.
Du kan vælge mellem følgende valgmuligheder:
Dataansvarlig
Betyder en person eller juridisk enhed involveret i at definere formålet med og måden, personoplysninger behandles på.
Databehandler
Betyder en person eller juridisk enhed involveret i at behandle personoplysninger på vegne af den dataansvarlige
Medlemmer af den dataansvarliges organisation
Et almindeligt eksempel på sådanne medlemmer er medarbejdere i en given virksomhed/organisation.
Registrerede
Kan for eksempel være brugeren på en given hjemmeside eller i en app, kunder i en fysisk butik eller betalende klienter.
Under normale omstændigheder skal alle emner med “samtykke” som juridisk grundlag for databehandling have alle rettigheder markeret. Med vores løsning får du følgende valgmuligheder:
Dette felt vedrører, hvor længe data opbevares. Standardindstillingen er “opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet” og vil gælde i de fleste situationer. Derudover kan du vælge en periode fra 1 op til 5 år.
Almindelig eksempler er den anvendte krypteringsmetode eller sårbarhedsvurderinger/penetrationstest, dvs. at dine tekniske systemer skal testes jævnligt med henblik på at evaluere sikkerheden i og fleksibiliteten af dine systemer.
En anden vigtig foranstaltning er den såkaldte “sikkerhedskopiering og opbevaring af medier til sikkerhedskopiering”, hvori ligger, at det anbefales at opbevare medier til sikkerhedskopiering på et dedikeret sted, som kun det ansvarlige personale har adgang til. Der skal følges op på sikkerheden omkring dette sted mindst én gang årligt.
Det anbefales også at installere og vedligeholde en firewall. Det tilrådes at gennemgå de nuværende konfigurationer, administrere tilladelser for systembrugere, kontrollere, at systemet er opdateret og bagefter fortsætte med installationen på bærbare enheder. GDPR foreskriver allerede, at man skal have en firewall, hvorfor det skal anses for at være en sikkerhedsforanstaltning, der som minimum skal være på plads, i henhold til de nuværende standarder.
Fra værktøjet vil du kunne vælge mellem følgende valgmuligheder:
For en grundig beskrivelse af din databehandling i henhold til GDPR skal du være meget detaljeret, når du beskriver din fremgangsmåde for dataindsamling. Et almindeligt scenarie er en hjemmeside med flere forskellige kontaktformularer med forskellige målgrupper, eller hvor data deles med forskellige parter. Et andet eksempel er, når du har to forskellige nyhedsbreve til forskellige brugergrupper eller kunder.
Vores værktøj til register over databehandlingsaktiviteter giver dig mulighed for at tilføje forskellige versioner af samme tjeneste.
Lad os gennemgå en række specifikke eksempler for at konkretisere ovenstående (inklusive vores “alternative valgmuligheder”):
Eksempel A/S tilføjer et hjemmesideområde og konfigurerer privatlivspolitikken, cookiepolitikken, Privacy Controls and Cookie Solution samt servicevilkårene.
Ved privatlivspolitikken gør du følgende:
medlemmer: Her konfigurer vi de globale medlemmer for hver rolle, som gælder for hele området. Medlemmer kan også angives baseret på tjeneste.
dataansvarlig: Eksempel A/S (ejeren)
medlemmer af den dataansvarliges organisation: medarbejdere
databehandlere:
registrerede: brugere af hjemmesiden
navn: Eksempel A/S
etiket: DK datacenter
beskrivelse: Datacenter i København
region: EU
juridisk grundlag for behandling: kontrakt
dem, der behandler personoplysningerne: ejer, medarbejdere (dem, som er konfigureret på sideniveau)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: ingen (eftersom det ikke ville være muligt at levere tjenesten, hvis de gør indsigelse mod Eksempel A/S’ behandling)
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
etiket: NL datacenter
beskrivelse: Datacenter i Amsterdam
region: EU
juridisk grundlag for behandling: kontrakt
dem, der behandler personoplysningerne: ejer, medarbejdere (dem, som er konfigureret på sideniveau)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: ingen (eftersom det ikke ville være muligt at levere tjenesten, hvis de gør indsigelse mod Eksempel A/S’ behandling)
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
(hvis du ikke anvender Google Analytics på din hjemmeside eller i din app, kan du indsætte et andet analyseværktøj her)
navn: Google Analytics
etiket: Google Analytics
beskrivelse: Google Analytics sporingsværktøj
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere (i den pågældende virksomhed)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: samtykke
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
navn: mailing og nyhedsbrev
etiket: primært nyhedsbrev (husk, at du kan have mere end ét nyhedsbrev og mere end én mailingliste)
beskrivelse: primært nyhedsbrev og mailingliste
brugerdefinerede personoplysninger: mail
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere (i den pågældende virksomhed)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
etiket: primært dryp (refererer til dryp-mailkampagner og ikke standardnyhedsbrevet)
beskrivelse: dryp-mailkampagner
brugerdefinerede personoplysninger: mail
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
etiket: sekundært produktnyhedsbrev
beskrivelse: “”
brugerdefinerede personoplysninger: mail
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
etiket: dryp-mailkampagne for sekundært produkt
beskrivelse: “”
brugerdefinerede personoplysninger:mail
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
etiket: Nyhedsbrev til tilknyttede selskaber
beskrivelse: Nyhedsbrev til tilknyttede selskaber
brugerdefinerede personoplysninger: mail
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere, bureau x (som administrerer kampagner vedrørende tilknyttede selskaber)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
navn: Referral Candy
etiket: primær Referral Candy-konto
beskrivelse: “”
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere, bureau x (som administrerer kampagner vedrørende tilknyttede selskaber)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: samtykke
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
etiket: Referral Candy-konto for sekundært produkt
beskrivelse: “”
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere, bureau x (som administrerer kampagner vedrørende tilknyttede selskaber)
registrerede: brugere af hjemmesiden
juridisk grundlag for dataoverførsel: samtykke
tilgængelige rettigheder: information, adgang, berigtigelse, sletning, begrænsning af behandling, dataportabilitet, indsigelse
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
Brugeren tilføjer et brugerdefineret område og navngiver det “medarbejdere” for at beskrive de personoplysninger om medarbejdere, der behandles, og til hvilke formål.
medlemmer:
dataansvarlig: Eksempel A/S (ejeren)
medlemmer af den dataansvarliges organisation: HR-afdeling
databehandlere: Hr X, hr Y
registrerede: medarbejdere, konsulenter
navn: lønbehandling
juridisk grundlag for databehandling: juridisk forpligtelse
dem, der behandler personoplysningerne: ejer, medarbejdere, HR-afdeling, hr X, hr Y
registrerede: medarbejdere, konsulenter
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: ingen
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
navn: “Rettidigt” (software til overvågning af medarbejderes arbejdstid)
juridisk grundlag for behandling: kontrakt
dem, der behandler personoplysningerne: ejer, medarbejdere, HR-afdeling, hr X, hr Y
registrerede: medarbejdere, konsulenter
juridisk grundlag for dataoverførsel: samtykke
tilgængelige rettigheder: ingen
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes
Brugeren tilføjer et brugerdefineret område og navngiver det “jobsamtale” for at beskrive de personoplysninger om kandidater, der anvendes, og til hvilke formål.
medlemmer:
dataansvarlig: Eksempel A/S (ejeren)
medlemmer af den dataansvarliges organisation: medarbejdere, HR-afdeling
databehandlere:
registrerede: jobkandidater
navn: kandidatevaluering
juridisk grundlag for behandling: samtykke
dem, der behandler personoplysningerne: ejer, medarbejdere, HR-afdeling
registrerede: kandidater
juridisk grundlag for dataoverførsel: ingen dataoverførsel
tilgængelige rettigheder: ingen
opbevaringspolitik: opbevaring af oplysningerne i det tidsrum, det er nødvendigt for at opfylde formålet (standardindstilling)
sikkerhedsforanstaltninger: skal drøftes