Hvad er GDPR?

Af Weapp · Opdateret

GDPR er EU’s databeskyttelsesforordning, en fælles lov for al håndtering af personoplysninger. Den stiller krav om retsgrundlag, dataminimering og sletning, fordeler ansvaret mellem dataansvarlig og databehandler og kan give mærkbare sanktioner ved overtrædelser. Den gælder så snart et system behandler oplysninger der kan kobles til en person.

GDPR bliver nævnt i snart sagt enhver diskussion om digitale systemer, men hvad forordningen faktisk kræver, er ikke altid krystalklart for den der køber tjenesterne. Her er det du skal vide for at stille de rigtige spørgsmål og undgå dyre fejl, uden juridisk fagsprog.

Hvad GDPR er

GDPR (General Data Protection Regulation), på dansk databeskyttelsesforordningen, er EU’s fælles lov for hvordan personoplysninger må håndteres. Den gælder i hele Unionen og for alle der behandler oplysninger om personer i EU, uanset hvor virksomheden selv har til huse.

Formålet er, enkelt sagt, at give den enkelte kontrol over sine oplysninger og at tvinge organisationer til at håndtere dem ansvarligt. I stedet for et kludetæppe af nationale regler er der nu en fælles ramme, og den stiller konkrete krav til ethvert system der rører ved personoplysninger.

For en kunde betyder det at databeskyttelse ikke er noget man tilføjer til sidst, men en forudsætning der former hvordan systemet skal bygges.

Personoplysninger er bredere end du tror

Den mest almindelige misforståelse er at personoplysninger kun handler om navn og CPR-nummer. I virkeligheden er begrebet langt bredere: En personoplysning er enhver information der kan knyttes til en identificerbar person.

Det omfatter det åbenlyse (navn, adresse, CPR-nummer), men også ting mange glemmer:

  • Mailadresser og telefonnumre.
  • IP-adresser og enheds-id’er.
  • Kunde-id’er og kontonumre i jeres egne systemer.
  • Lokaliseringsdata og adfærdsmønstre.

Også oplysninger der hver for sig virker harmløse, kan blive personoplysninger hvis de tilsammen udpeger nogen. Tommelfingerreglen er enkel: Kan informationen kobles til et menneske, direkte eller indirekte, er den omfattet af GDPR. Det er derfor de fleste systemer i praksis behandler personoplysninger, også når man ikke tror det i første omgang.

Rollerne: dataansvarlig og databehandler

GDPR fordeler ansvaret mellem to roller, og at holde dem adskilt er centralt i ethvert systemprojekt.

Den dataansvarlige er den der bestemmer hvorfor og hvordan oplysninger skal behandles. Det er oftest jer selv, virksomheden der ejer kunderelationen og træffer beslutningerne om hvad der indsamles, og hvad det skal bruges til.

En databehandler behandler oplysninger på den dataansvarliges vegne, efter dennes instrukser. En cloudleverandør der opbevarer jeres data, eller en systempartner der driver jeres tjeneste, er typiske databehandlere. De bestemmer ikke over oplysningerne, men håndterer dem på opdrag fra jer, og forholdet reguleres i en aftale (en databehandleraftale).

Forskellen afgør hvem der bærer hvilket ansvar når noget går galt, og den bør være afklaret før et system tages i drift.

Hvad det kræver af et systemprojekt

Omsat til praksis stiller GDPR først og fremmest tre krav der skal bygges ind og ikke lappes på bagefter.

KravBetydning i korte træk
RetsgrundlagEnhver behandling skal hvile på et gyldigt grundlag, f.eks. samtykke eller kontrakt
DataminimeringIndsaml kun de oplysninger der virkelig er nødvendige til formålet
SletningOplysninger skal kunne luges ud og slettes når de ikke længere er nødvendige

Retsgrundlag betyder at I skal have en gyldig grund til hver behandling: I må ikke indsamle oplysninger bare fordi det er bekvemt. Dataminimering indebærer at systemet kun skal bede om det der faktisk er nødvendigt; hvert ekstra felt er en risiko og et ansvar. Sletning kræver at oplysninger kan luges ud og fjernes, og det skal være med i designet fra begyndelsen.

Overtræder man reglerne, kan sanktionerne blive mærkbare: Alvorlige overtrædelser kan give bøder i millionklassen, ud over skaden på tilliden.

Sådan bruger du det

Du behøver ikke blive jurist, men du skal stille de rigtige spørgsmål tidligt. Hvilke personoplysninger skal systemet håndtere, og hvorfor? Hvilket retsgrundlag hviler det på? Hvordan beskyttes oplysningerne, og hvordan slettes de? Hvem er dataansvarlig, og hvem er databehandler?

At tage det op allerede i kravfasen er både billigere og sikrere end at lappe på det senere. Vil I have hjælp til at bygge databeskyttelse ordentligt ind fra start, tager vi hos Weapp det gerne med i systemarbejdet fra første skitse.

Ofte stillede spørgsmål

Hvad tæller som en personoplysning?

Mere end mange tror. En personoplysning er enhver information der kan kobles til en identificerbar person: navn og CPR-nummer naturligvis, men også mail, IP-adresse, kunde-id, lokaliseringsdata og endda indirekte oplysninger som tilsammen udpeger nogen. Tommelfingerreglen: Kan oplysningen knyttes til et menneske, direkte eller indirekte, er den en personoplysning.

Hvad er forskellen på dataansvarlig og databehandler?

Den dataansvarlige bestemmer hvorfor og hvordan oplysninger behandles, oftest den virksomhed der ejer kunderelationen. En databehandler behandler oplysninger på den dataansvarliges vegne, f.eks. en cloudleverandør eller en systempartner. Den dataansvarlige ejer beslutningen, databehandleren udfører opdraget, og forholdet reguleres i en aftale.

Hvad er et retsgrundlag, og hvorfor er det nødvendigt?

GDPR kræver at enhver behandling af personoplysninger hviler på et gyldigt grundlag, f.eks. samtykke, en kontrakt der skal opfyldes, eller en legitim interesse. Man må altså ikke indsamle eller bruge oplysninger bare fordi det er praktisk. Grundlaget skal være fastlagt før behandlingen begynder og ikke konstrueres bagefter.

Hvad sker der hvis man overtræder GDPR?

Sanktionerne kan blive mærkbare. Alvorlige overtrædelser kan føre til administrative bøder i millionklassen, i de groveste tilfælde en betydelig andel af virksomhedens globale omsætning. Ud over bøderne kommer skaden på tilliden. Pointen er ikke at skræmme, men at databeskyttelse er et spørgsmål der fortjener plads allerede når et system planlægges.

Skal vi tænke på GDPR allerede når vi køber et system?

Ja, og det er billigst at gøre det sådan. Kravene om retsgrundlag, dataminimering og sletning er lettest at bygge ind fra start og dyre at lappe på bagefter. Afklar allerede i kravfasen hvilke personoplysninger systemet skal håndtere, hvorfor, og hvordan de skal beskyttes og slettes, så slipper I for ubehagelige overraskelser.