14. december 2022
Du har måske hørt om GDPR i sammenhæng med enorme investeringer i datasikkerhed eller måske kender du det som persondataforordningen - men hvad betyder de fire bogstaver?
GDPR står for “General Data Protection Regulation” og kaldes i almindelig tale for persondataforordningen. Det er en slags EU-lov, der gælder i alle lande, som er medlem af EU.
Kort fortalt er princippet bag GDPR, at vi alle har ret til et privatliv. Det skal alene være op til den enkelte, hvorvidt vores oplysninger skal deles. Dette grundprincip er også afspejlet i det ansvar, som nu er pålagt dem, der beskæftiger sig med indsamling og behandling af dine personoplysninger.
GDPR gør sig gældende, hver gang personoplysninger indsamles og behandles. Hvis du vil vide om GDPR er relevant for dig og din virksomhed, skal du: (1) undersøge om der er tale om personoplysninger, og (2) om der sker en behandling.
Personoplysninger er oplysninger i en hvilken som helst form (tekst, billede, lyd, video osv.), som kan bruges til at identificere en bestemt person. Det betyder, at oplysningerne kan kobles direkte til denne person alene.
Personoplysninger kan have forskellig karakter og være mere eller mindre personlige, så at sige. Personoplysninger omfatter på den måde alt lige fra en persons yndlingsfarve til vedkommendes religion eller seksualitet. For at en oplysning defineres som en personoplysning, skal den dog indgå i en sammenhæng, hvor den bidrager til identifikationen af en bestemt person.
Eksempel: En beskrivelse af en ‘kvinde med rødt hår’ i et register over den danske befolkning er ikke en personoplysning, da du ikke kan identificere nogen bestemt person ud fra den. Der er mange kvinder med rødt hår i Danmark.
En beskrivelse af en ‘kvinde med rødt hår’ i et register over ansatte på Århus Politistation, hvor der kun arbejder en enkelt kvinde med rødt hår, er en personoplysning, da den identificerer én bestemt person.
Selv IP-adresser er i den rette sammenhæng personoplysninger, da de kan bruges til at identificere deres ejermand.
Personoplysninger inddeles desuden i to kategorier:
Behandling eller databehandling er kort fortalt alle handlinger, hvor personoplysninger indgår. Listen over handlinger, der anses som databehandling er nærmest uendelig.I GDPR gives der en række eksempler på handlinger der kategoriseres som databehandling:
Indsamling, registrering, organisering, systematisering, opbevaring, tilpasning eller ændring, genfinding, søgning, brug, videregivelse ved transmission, formidling eller enhver anden form for overladelse, sammenstilling eller samkøring, begrænsning, sletning eller tilintetgørelse.
Som tommelfingerregel er der næsten altid tale om databehandling, hvis der indgår personoplysninger.
GDPR gælder for alle personer, virksomheder, myndigheder, foreninger og andre fællesskaber i hele EU. Herudover gælder GDPR også uden for EU, hvis der behandles personoplysninger om EU-borgere. Derfor skal bl.a. amerikanske virksomheder, der beskæftiger sig med personoplysninger om EU-borgere, også overholde GDPR.
GDPR skelner mellem forskellige parter, når der behandles personoplysninger. De forskellige parter inddeles sådan:
Er du dataansvarlig og/eller databehandler, er du forpligtet til at følge bestemmelserne i GDPR. Udover at behandle personoplysninger på en ordentlig måde, skal du også sikre, at datasubjektet i praksis kender og kan gøre brug af sine rettigheder - det gør du til bl.a. ved at leve op til kravene, der følger af oplysningspligten.
GDPR forpligter den dataansvarlige til selv at sørge for, at dens regler overholdes. Det betyder bl. a., at den dataansvarlige skal indtænke databeskyttelse i alt, hvad der foretages i myndigheden eller virksomheden.
Det betyder også, at der med GDPR er kommet et stort fokus på datasikkerhed. Det skyldes to ting:
GDPR er blevet særligt kendt for sine høje bøder, der uddeles af de administrative myndigheder i medlemsstaterne. Den administrative myndighed i Danmark er Datatilsynet, som ikke kan uddele høje bøder. Det skyldes, at vi i Danmark hellere vil overlade bøderne til vores domstole. Datatilsynet politianmelder derfor slemme overtrædelser, så den dataansvarlige kommer for retten.
Bødernes størrelsesordning: