Lovgrundlag — den originale tekst

Databeskyttelsesforordningen gælder direkte og ens i alle medlemsstater. Derfor gengiver vi ikke artiklerne her: læs den officielle tekst på dit eget sprog.

Officiel tekst til databeskyttelsesforordningen (EUR-Lex)

Hvad fortegnelsen egentlig er

Fortegnelsen over behandlingsaktiviteter er en oversigt over organisationens dataprocesser. Den besvarer ét spørgsmål: hvad gør vi med folks data. Ikke hvilke dokumenter vi har, eller hvilke regler vi har vedtaget, men hvad der reelt sker i hverdagen — hvad der indsamles, hvorfor, hvor det opbevares, og hvem det videregives til.

Fortegnelsen er derfor ikke en juridisk tekst. Den er en tabel, hvor hver række er en proces, og hvor kolonnerne er de samme spørgsmål stillet for hver enkelt proces.

Al øvrig dokumentation — interne retningslinjer, oplysningstekster, kontraktoversigten — skrives ud fra den. Starter man i stedet med retningslinjerne, ender man med at skrive om ting, man endnu ikke har talt op.

Eksemplet vi følger gennem hele teksten

Tag en proces, som enhver organisation har: personaleadministration og lønudbetaling. Den rummer det hele — en retlig forpligtelse, en kontrakt, eksterne leverandører, lange opbevaringsfrister og mere følsomme datakategorier.

Herefter går vi felt for felt igennem og udfylder hvert felt for denne proces. De samme spørgsmål gentages for andre processer: kundekontrakter, videoovervågning, markedsføring, rekruttering.

Dataansvarlig og kontaktoplysninger

De første felter er enkle: hvem er den dataansvarlige, hvad er kontaktoplysningerne, oplysninger om en repræsentant, hvis en sådan er udpeget, og kontaktoplysninger på databeskyttelsesrådgiveren, hvis organisationen har en. Disse felter er ens i hele fortegnelsen og udfyldes derfor kun én gang.

Det er bedre at angive en funktionel kontaktadresse end en bestemt medarbejders private adresse. Medarbejdere skifter, men fortegnelsen skal stadig være korrekt om et år.

Formål: det vigtigste felt i hele tabellen

Formålet forklarer, hvorfor data indsamles. I vores eksempel er der flere formål: at opfylde ansættelseskontrakten, at beregne og udbetale løn, at overholde skatte- og socialsikringsforpligtelser, at administrere ferie og arbejdstid.

Formålet skal være snævert nok til, at man kan udlede en opbevaringsfrist og et retsgrundlag af det. 'Personaleadministration' er for bredt: hverken opbevaringstid eller retsgrundlag kan udledes af det. Rummer ét formål både en skatteforpligtelse og en præstationsvurdering, drejer det sig i virkeligheden om to processer.

Retsgrundlag

Hvert formål tildeles et grundlag. I vores eksempel bygger lønberegning og indberetninger til myndigheder på en retlig forpligtelse, opfyldelsen af ansættelseskontrakten på selve kontrakten, og et medarbejderfoto i et internt telefonkatalog oftest på samtykke eller legitim interesse, afhængigt af situationen.

Grundlaget er ikke et pyntefelt. Det afgør, hvilke rettigheder personen har: man kan gøre indsigelse mod legitim interesse, man kan trække et samtykke tilbage, mens begge veje er lukket ved en retlig forpligtelse.

Er grundlaget forkert valgt, er oplysningsteksten det også. Se listen over grundlag i [TJEK: retskildehenvisning].

Registrerede personer og datakategorier

De registrerede i vores eksempel er medarbejdere og i visse tilfælde også deres familiemedlemmer — for eksempel når der behandles data om ekstra ferie eller ydelser. Kategorierne angives i grupper, ikke felt for felt: identitetsoplysninger, kontaktoplysninger, oplysninger om ansættelseskontrakten, arbejdstids- og lønoplysninger, bankkontonummer.

Særlige kategorier af data markeres separat, hvis de findes: helbredsoplysninger fra obligatoriske undersøgelser, oplysninger om et handicap, fagforeningsmedlemskab. Disse data medfører senere både strengere adgangsstyring og hyppigere pligt til en konsekvensanalyse.

Modtagere: hvem data forlader organisationen til

Modtagere er alle, der ser data uden for organisationen. I vores eksempel er det leverandøren af regnskabssystemet eller -tjenesten, banken, offentlige myndigheder, forsikringsselskabet, den lægeklinik, der udfører helbredsundersøgelser, og undertiden et revisionsfirma.

Hver modtager rejser et andet spørgsmål: er den en selvstændig dataansvarlig eller en databehandler. Med databehandlere kræves en kontrakt, så listen over modtagere er i praksis også en tjekliste for kontrakter. Netop her viser det sig ofte, at der mangler en kontrakt for et eller to systemer.

Overførsler uden for Det Europæiske Økonomiske Samarbejdsområde

Dette felt udfyldes ofte forkert, fordi man svarer ud fra leverandørens hjemsted i stedet for hvor data reelt opbevares. En skytjeneste med en europæisk region kan have teknisk support på et andet kontinent, og det er allerede adgang til data.

Sker der en overførsel, skal grundlaget og de anvendte beskyttelsesforanstaltninger noteres. Sker der ingen overførsel, bør det også angives — et tomt felt gør ikke forskel på 'ikke relevant' og 'ikke undersøgt'.

Opbevaringsfrister

Fristen angives ikke som ét tal for hele processen, men per datakategori. I vores eksempel opbevares ansættelseskontrakten og personalesagen længe i henhold til arkiveringskrav, tidsregistreringen kortere, og daglig korrespondance om vagtplaner endnu kortere.

Til fristen hører altid en begrundelse: lovkrav, risiko for en tvist eller organisationens egen beslutning. En frist uden begrundelse er blot et tal, som hverken kan forsvares eller revideres.

Sikkerhedsforanstaltninger

Det sidste felt beder om en generel beskrivelse af tekniske og organisatoriske foranstaltninger. Sikkerhedspolitikken skal ikke skrives om her: det er nok at nævne, hvad der reelt anvendes — adgangsrettigheder baseret på funktion, individuelle logins, tofaktorgodkendelse, kryptering af bærbare enheder, backup, fortrolighedsforpligtelser, undervisning.

Det er nyttigt kun at skrive det, der rent faktisk fungerer i dag. En foranstaltning, der er beskrevet, men ikke indført, står sig dårligere ved en kontrol end slet ingen foranstaltning.

Hvordan man ved, at fortegnelsen er færdig

Fortegnelsen er færdig, når man kan udskrive den og forklare hver eneste række til en kollega uden yderligere spørgsmål. Hver proces har et formål, et grundlag, kategorier, modtagere, en frist og foranstaltninger, og åbne spørgsmål er markeret som åbne, ikke pyntet over med generelle vendinger.

Herefter begynder det løbende arbejde: opdatering, når et system, en leverandør eller en proces ændres. Organisationer, der bruger fortegnelsen som et arbejdsredskab, bruger et par snese minutter på det hvert kvartal. Organisationer, der glemmer den, starter næsten forfra efter to år.

Hvordan man opdeler processer, så de ikke bliver for mange

Et hyppigt spørgsmål er, om lønudbetaling og personaleadministration er én proces eller to. Praktisk kriterium: stemmer formål, grundlag, modtagere og frist overens, er det én række; adskiller mindst to af disse ting sig, kan det betale sig at opdele.

For finmasket opdeling skader også. En fortegnelse med fyrre rækker i en lille organisation er næsten aldrig mere præcis — den er bare sværere at vedligeholde og forældes derfor hurtigere. Otte til femten velbeskrevne rækker er et realistisk mål.

Det betaler sig at aftale en definition af 'række' én gang for alle og holde fast i den. En fortegnelse, hvor én del er beskrevet efter processer, og en anden efter systemer, kan ikke sammenlignes med sig selv.

Hvor man henter oplysningerne fra

Den hurtigste vej er tre samtaler: med bogholderiet, med administrationen og med den, der driver systemerne. På en time fortæller hver af dem mere, end der findes i dokumenter, fordi de ved, hvor data reelt ligger.

En anden kilde er kontraktoversigten og fakturaerne. Der ses alle leverandører, herunder dem, ingen længere husker: en arkiveringstjeneste, dokumentmakulering, en markedsføringsplatform, et spørgeskemaværktøj.

En tredje kilde er selve systemerne. En liste over logins viser, hvem der har adgang, og ofte også at personer, der for længst har skiftet stilling eller forladt organisationen, stadig har adgang.

Almindelige fejl i fortegnelsen

For det første: et formål, der er kopieret direkte fra lovteksten. 'Behandling nødvendig for at opfylde en kontrakt' er et grundlag, ikke et formål; formålet er 'udstede fakturaer og administrere betalinger'.

For det andet: et felt for modtagere, hvor kun offentlige myndigheder er nævnt, og leverandører er glemt. For det tredje: en opbevaringsfrist på 'i henhold til lovgivningen' uden noget tal — en sådan angivelse gør det umuligt både at slette data og at kontrollere fristen.

For det fjerde: en fortegnelse uden åbne spørgsmål. Det betyder næsten aldrig, at alt er i orden, men snarere at ubekvemme spørgsmål er dækket til med generelle vendinger.

Hvordan fortegnelsen bruges i hverdagen

Fortegnelsen er kilden til svar, når noget sker. En person beder om en kopi af sine data — fortegnelsen viser, i hvilke systemer disse data findes.

Der sker en hændelse — fortegnelsen viser omfanget og modtagerne. Der kommer en henvendelse fra en myndighed — fortegnelsen er det første bilag.

Den er også et indkøbsredskab. Før et nyt system indføres, er det nok at stille fortegnelsens spørgsmål til leverandøren: hvilke data vil vedkommende se, hvor vil de ligge, hvem får adgang, hvad sker der, når kontrakten udløber. Det er det bedste tidspunkt at få svar på.

Endelig er fortegnelsen undervisningsmateriale for nye medarbejdere. I stedet for tyve sider retningslinjer ser man én tabel, der viser, hvad organisationen gør med data, og hvorfor.

Nationale særregler

Nogle emner — medarbejderdata, samtykkealder, nationale identifikationsnumre — regulerer den enkelte medlemsstat selv. Disse regler er forskellige fra land til land, så søg lokal juridisk rådgivning om dem.