Kortlægning og fortegnelse
Hvilke personoplysninger I har, i hvilke systemer, med hvilket formål og hvor længe. Resultatet er en fortegnelse efter artikel 30, som I selv kan vedligeholde.
Anledningen er som regel én af to: et brev fra Datatilsynet eller en større kunde, der før underskrift vil se jeres fortegnelse, databehandleraftaler og sikkerhedsforanstaltninger. En politik i en mappe løser ingen af delene. Det, der holder, er dokumentation, der svarer til det, jeres systemer faktisk gør, og tekniske tiltag, der bakker den op.
Vi arbejder på to spor samtidig. Det ene er dokumentationen, som Datatilsynet og jeres kunder læser. Det andet er teknikken, som i praksis forhindrer, at oplysningerne slipper ud.
Hvilke personoplysninger I har, i hvilke systemer, med hvilket formål og hvor længe. Resultatet er en fortegnelse efter artikel 30, som I selv kan vedligeholde.
Oversigt over alle leverandører, der behandler data på jeres vegne, fra lønsystem til nyhedsbrevsværktøj, og kontrol af, at der ligger en gyldig aftale for hver.
En vurdering af, hvad der realistisk kan gå galt for de registrerede, og en konsekvensanalyse, hvor behandlingen kræver det. Den skærer også unødige indkøb fra.
MFA, adgang efter rolle i Entra ID, kryptering af bærbare og mail, logning af adgang og DLP-regler i Microsoft 365, tilpasset de systemer, I faktisk bruger.
Procedure for indsigtsanmodninger og sletning inden for en måned, og en beredskabsplan for brud, så anmeldelsen når Datatilsynet inden for 72 timer.
Kort, konkret undervisning: hvad må sendes på mail, hvordan phishing genkendes, og hvad man gør, hvis en fil ender hos den forkerte modtager.
Alt på én gang bliver dyrt og uoverskueligt. Først overblik, så dokumentation, og til sidst køb og opsætning af det, der reelt mangler.
HR-mapper, kundedatabase, webformularer, videoovervågning, SaaS-tjenester og det, konsulenter og revisor har fået tilsendt. Alt kommer på listen.
Vi tjekker databehandleraftaler og ser på, om data forlader EU/EØS. Overførsler til tredjelande kræver et grundlag, og her gemmer de fleste huller sig.
Fortegnelse, risikovurdering, eventuel DPIA, politikker, slettepolitik og procedure for brud. Skrevet til jeres virksomhed, ikke hentet fra en skabelon.
Vi sætter de tekniske tiltag op via fjernadgang, underviser medarbejderne og lægger et årshjul, så kontrollerne bliver gentaget hvert år.
Bøden er sjældent det dyreste. Et læk af kundedata koster mest i tillid, og hvis bruddet giver høj risiko for de berørte, skal I også give dem direkte besked. Samtalen med en samarbejdspartner, hvis oplysninger er endt offentligt, koster mere end hele forløbet med dokumentation og opsætning.
Ja. GDPR og databeskyttelsesloven skelner ikke efter størrelse. Har I ansatte og kunder, behandler I personoplysninger. Undtagelsen fra kravet om fortegnelse for virksomheder under 250 ansatte er smal og falder bort, så snart behandlingen er løbende, og det er lønadministration altid. En lille virksomhed har mindre at kortlægge, men de samme typer dokumenter.
Ikke nødvendigvis. Er udbyderen certificeret under EU-U.S. Data Privacy Framework, eller bruger I EU's standardkontraktbestemmelser med en overførselsvurdering, kan overførslen være lovlig. Det skal bare være dokumenteret. Vil I helt undgå spørgsmålet, kan vi flytte systemet til EU-hosting. Det beskriver vi under løsningen Data i EU.
Over for en formel gennemgang kan det være. Men papir beskytter ikke data. GDPR kræver passende tekniske og organisatoriske foranstaltninger, og Datatilsynet ser på, om det beskrevne også er gennemført. Vi skelner tydeligt mellem det, der er til tilsynet, og det, der reelt nedsætter risikoen for et læk. Prioriteringen er jeres.
Med to uger eller mere kan vi som regel levere både dokumentationen og de grundlæggende tekniske tiltag. Er fristen kortere, siger vi det ærligt og prioriterer det, tilsynet spørger om først. Svarene til Datatilsynet skriver I selv, men vi leverer det faktuelle grundlag om jeres systemer.
Mindst én gang om året og altid, når I tager et nyt system eller en ny leverandør i brug. Dokumentation, der ikke følger med, er næsten lige så svag som ingen dokumentation. Vedligeholdelsen kan ligge i en fast IT-aftale med os, så årshjulet ikke afhænger af én travl medarbejder.
Fortæl os, hvilke personoplysninger I arbejder med, og hvad der allerede er på plads. Vi gennemgår det og viser afstanden til det, forordningen kræver.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.