Close-up of hands holding a home insurance document indoors, showing personal details section.
Foto af Mikhail Nilov på Pexels

Data og overblik

Hvilke krav stiller GDPR til små virksomheder?

GDPR er EU's regler for databeskyttelse.

Kort svar: GDPR gælder også for små virksomheder

GDPR er EU's regler for databeskyttelse. De gælder, når en privat virksomhed behandler personoplysninger – altså indsamler, registrerer, videregiver eller sletter oplysninger om for eksempel kunder eller ansatte. Det gælder, uanset om virksomheden har 2 eller 200 ansatte. Formålet er blandt andet at give den enkelte borger kontrol over egne data og gøre reglerne ensartede på tværs af EU.

Kravene handler ikke om at være en stor koncern med egen IT-afdeling. De gælder også for et papirbaseret kundekartotek, et ansættelsesarkiv og en Excel-liste med kontaktoplysninger. Kernen for en lille virksomhed er at vide, hvilke data man indsamler, hvad man bruger dem til, og hvordan man passer på dem.

Skab overblik og spørg hvorfor: de første krav i praksis

Datatilsynets guide »GDPR-univers for små virksomheder« opdeler arbejdet i 7 trin. De to første er »Skab overblik« og »Spørg dig selv hvorfor?«. Overblik betyder konkret, at I skal have styr på, hvilke data I behandler, og hvor data lagres og bevæger sig hen. For en lille virksomhed er det typisk kundelisten, leveringsadresser, kontaktoplysninger, ansættelsesarkivet og måske en nyhedsbrevsliste.

Spørg hvorfor: I skal have en saglig grund til at have oplysningerne. Det er svært at levere en vare uden en leveringsadresse og kontaktoplysninger, hvis der går noget galt med leverancen. Der kan også være lovmæssige krav om at opbevare data i en periode, for eksempel hvis en kunde skal kunne reklamere. Retligt grundlag er ikke kun samtykke; det kan også være at opfylde en kontrakt eller en retlig forpligtelse. Vil I bruge de indsamlede data til andre formål – markedsføring, statistik eller evaluering – skal I spørge om samtykke.

Læg dataminimering ind fra starten: indsaml kun de data, I faktisk har brug for, og kobl dem til det formål, I har oplyst.

Oplys kunder og ansatte – og håndter deres rettigheder

Trin 4 i Datatilsynets guide er at oplyse om, at man behandler personoplysninger. I praksis skal I fortælle, hvilke data I gemmer, hvad de bruges til, og give folk muligheden for at takke nej. Det kan være et kort afsnit i kundekontrakten, på hjemmesiden eller ved tilmelding til et nyhedsbrev.

Alle danskere har som EU-borgere en række rettigheder i GDPR. For en lille virksomhed betyder det typisk, at en kunde eller medarbejder kan spørge om indsigt i de oplysninger, I har registreret, bede om at få rettet forkerte oplysninger eller bede om at få dem slettet. Retten til sletning gælder dog ikke altid. Dataansvarlige skal blandt andet slette, når oplysningerne ikke længere er nødvendige for formålet, når et samtykke trækkes tilbage uden anden hjemmel, hvis behandlingen er ulovlig, hvis en lov forpligter til sletning, eller hvis den registrerede gør indsigelse.

I skal kunne finde oplysningerne, når nogen beder om indsigt, og kunne rette dem. Og I skal kunne sige nej med en begrundelse – for eksempel at en opbevaringspligt i bogføringsloven betyder, at oplysningerne ikke må slettes endnu.

Husk at slette: opbevaringsfrister uden juridisk overarbejde

Når I ikke længere har behov for personoplysninger, skal de slettes, medmindre andre regler pålægger jer at gemme dem. Det gælder for eksempel, hvis bogføringsloven kræver opbevaring. GDPR regulerer, hvor længe I må opbevare oplysningerne, men det er op til jer selv at vurdere, hvor længe I har brug for dem ud fra jeres formål. I har altså råderum til at fastsætte slettefrister.

Det vigtigste er at have rutiner til løbende sletning frem for at gennemgå alle dokumenter for enkeltstående oplysninger. Sæt konkrete frister for eksempelvis nyhedsbrevslisten, kundekartoteket og jobansøgninger, og lad sletningen ske automatisk eller på faste tidspunkter.

Du bør ikke være bekymret for, at Datatilsynet vil være uenig i de slettefrister, du har fastsat – du kender din virksomhed bedst. Opbevaringsbegrænsning er samtidig et af de grundlæggende principper i GDPR, så sletning er ikke valgfrit, når formålet er opfyldt.

Gode procedurer, sikkerhed og aftaler med leverandører

Trin 5 og 6 i Datatilsynets guide handler om gode procedurer og sikkerhed. Data skal beskyttes mod uautoriseret adgang, ændring eller ødelæggelse, og det kan konkret betyde kryptering og sikre passwords. Hav faste rutiner for, hvem der har adgang til kunde- og medarbejderdata, og hvordan adgangen fjernes, når en medarbejder stopper.

Rollerne skal være klare: du er dataansvarlig for dine egne kunders og ansattes oplysninger. En ekstern leverandør, der behandler persondata på dine vegne, er databehandler. En databehandleraftale er en kontrakt mellem jer, der beskriver, hvad leverandøren må og ikke må med dataene. Bruger I en cloud-tjeneste, en bogholder eller et nyhedsbrevssystem, skal der som udgangspunkt være en databehandleraftale. Kravet følger af GDPR artikel 28.

Gennemgå jeres leverandørliste og tjek, om der findes en databehandleraftale for hver enkelt. DI-medlemmer kan downloade skabeloner og vejledning om blandt andet databehandleraftaler, procesafdækning og dokumentation af databehandlingsaktiviteter. Husk også trin 7: Du er også ansvarlig, når du deler data med andre.

Dokumentation og ansvarlighed: I skal kunne vise, hvad I gør

Ansvarlighed betyder, at I skal kunne dokumentere, at I behandler persondata i overensstemmelse med reglerne. Et centralt redskab er en fortegnelse over behandlingsaktiviteter – ofte kaldet et dataregister. Den behøver ikke være tung: en simpel oversigt over hvilke kategorier af personoplysninger I har, hvorfor I har dem, hvem der har adgang, hvor længe de gemmes, og hvilke leverandører der er involveret.

GDPR er fleksible regler, og du kender bedst din egen virksomhed. Det er dig, der vurderer, hvilke personoplysninger du har behov for, til hvilke formål du behandler dem, og hvor længe det er nødvendigt at gemme dem. Ansvaret ligger normalt hos den enkelte dataansvarlige – ikke hos Datatilsynet. Datatilsynet godkender i udgangspunktet ikke virksomheder; kun i meget få tilfælde skal man indhente Datatilsynets tilladelse.

Bøderammerne understreger, hvorfor dokumentation er relevant: alvorlige overtrædelser kan straffes med op til 20 mio. euro eller 4 % af den globale årsomsætning, og mindre alvorlige overtrædelser med op til 10 mio. euro eller 2 %.

Myter og typiske faldgruber i små virksomheder

Myt: GDPR gælder kun store virksomheder. Nej. Alle danske virksomheder skal overholde GDPR, når de behandler personoplysninger om kunder eller ansatte, uanset om der er 2 eller 200 ansatte.

Myt: Man skal altid have samtykke. Nej. Samtykke er et af flere retlige grundlag. Grundlaget kan også være at opfylde en kontrakt eller en retlig forpligtelse. For data om indgåede aftaler – køb, abonnement, levering af varer eller ydelser – er der ikke noget lovmæssigt krav om samtykke, så længe data slettes efter aftalens udløb eller når de ikke længere skal opbevares. Vil I derimod bruge data til markedsføring, statistik eller evaluering, skal I spørge om samtykke.

Myt: Fødselsdagslisten på kontoret er forbudt. Nej, det vil normalt være helt i orden at have en liste over folks fødselsdage; Datatilsynet har selv sådan en liste på intranettet. Men hvis en kollega ikke ønsker sin fødselsdato delt med andre, skal man lave en ny vurdering af delingen. Samme logik gælder julefrokosten: Det er en dårlig idé at registrere, hvilke medarbejdere der er muslimer eller ikke tåler skaldyr, men der er intet galt i at spørge, om der er noget, folk ikke spiser.

Myt: Man kan altid kræve alt slettet. Nej, det kan man ikke. Man kan for eksempel ikke bede Skattestyrelsen om at slette, hvad de har registreret. Sletning skal ske i de situationer, hvor oplysningerne ikke længere er nødvendige, samtykket trækkes tilbage, behandlingen er ulovlig, en lov forpligter til sletning, eller den registrerede gør indsigelse. Myt: Datatilsynet godkender virksomheder. Nej, i udgangspunktet bliver man ikke godkendt eller får tilladelse.

Kom i gang: prioriter de vigtigste krav først

Start med de tre vigtigste ting: 1) Ved, hvad du indsamler. 2) Fortæl folk, hvad du bruger det til. 3) Slet det, du ikke bruger. Resten kan komme i takt med, at virksomheden vokser.

Datatilsynets »GDPR-univers for små virksomheder« er bygget op om 7 trin og er skrevet i et letforståeligt sprog. Guiden blev lanceret 3. maj 2023 i samarbejde mellem Datatilsynet, Dansk Industri og en række andre organisationer. Du kan altid få vejledning af Datatilsynet, og din brancheorganisation vil typisk også kunne hjælpe med konkrete spørgsmål til netop din virksomheds håndtering af GDPR.

Praktisk rækkefølge for de første uger: lav en simpel fortegnelse over, hvilke persondata I har, indfør en sletterutine for det, I ikke længere bruger, og tjek jeres leverandøraftaler. DI-medlemmer kan hente skabeloner til databehandleraftaler og dokumentation af databehandlingsaktiviteter. Der er ingen grund til at løse hele GDPR på én gang – reglerne er fleksible, og du vurderer selv ud fra din virksomhed.

Mere fra Data og overblik