GDPR-skabelon til små virksomheder: fortegnelse og tjekliste
En GDPR-skabelon samler de dokumenter, en lille virksomhed skal kunne vise frem: fortegnelsen over, hvad I bruger persondata til, jeres databehandlere, sikkerheden og planen for brud. Udfyld de seks afsnit, eller tryk "udfyld med eksempel" og ret teksten til. Det gemmes kun i din browser.
Vil I se, hvordan en udfyldt version ser ud? . Kun tomme felter bliver fyldt ud.
Hvem er dataansvarlig
Den dataansvarlige er virksomheden som helhed. Alligevel skal én person eje arbejdet, ellers bliver fortegnelsen aldrig opdateret.
Sæt en dato for næste gennemgang. Fortegnelsen skal passe til virkeligheden, også når I får et nyt system.
Fortegnelse over behandlinger
Fortegnelsen er en liste over, hvad I bruger persondata til. Det er det dokument, Datatilsynet oftest beder om først. Skriv én række pr. formål, ikke pr. system.
| Formål | Hvem handler det om | Hvilke oplysninger | Grundlag | Slettes efter | Fjern |
|---|---|---|---|---|---|
Grundlaget er typisk kontrakt, lovkrav, samtykke eller legitim interesse (art. 6). Tænk på medarbejdere, kunder, leverandører, jobansøgere og nyhedsbrev.
Undtagelsen for virksomheder under 250 ansatte (art. 30, stk. 5) dækker sjældent: har I ansatte, behandler I løn- og personaleoplysninger løbende.
Databehandlere
En databehandler er en leverandør, der behandler persondata på jeres vegne: mailsystem, lønsystem, bogholder, IT-leverandør. Med hver af dem skal der være en databehandleraftale (art. 28).
| Leverandør | Hvad de behandler | Aftale på plads | Data uden for EU | Fjern |
|---|---|---|---|---|
Sendes data til lande uden for EU/EØS, kræver det et særligt overførselsgrundlag. Tjek leverandørens vilkår.
Store leverandører har aftalen indbygget i deres vilkår. Skriv ned, hvor den står, så I kan finde den, når nogen spørger.
Sikkerhed og tjekliste
GDPR kræver passende sikkerhed (art. 32), men siger ikke præcist hvilken. Det her er de tiltag, en lille virksomhed som minimum bør kunne svare på.
Svarer I nej et sted, har I fundet jeres næste opgave.
Når der sker et brud
En mail til den forkerte, en stjålet bærbar, et hack. Brud på persondatasikkerheden skal anmeldes til Datatilsynet inden 72 timer, med mindre det er usandsynligt, at det giver en risiko for de berørte (art. 33).
Alle brud skal noteres internt, også dem, I ikke anmelder (art. 33, stk. 5). Beslut nu, hvor den log ligger.
Anmodninger om indsigt og sletning
Kunder, medarbejdere og ansøgere har ret til at se, rette og få slettet deres oplysninger (art. 15-17). I skal svare inden en måned (art. 12, stk. 3).
Skriv, hvilke systemer I skal søge i. Det er dér, tiden går.
Den første anmodning kommer altid på et dårligt tidspunkt. Aftal på forhånd, hvem der tager den.
Alle brud skal noteres internt, også dem, der ikke skal anmeldes (art. 33, stk. 5).
Spørgsmål om GDPR for små virksomheder
Hvad skal en lille virksomhed have styr på i GDPR?
Som minimum seks ting:
- En fortegnelse over, hvad I bruger persondata til (art. 30)
- Databehandleraftaler med de leverandører, der behandler data for jer (art. 28)
- Passende sikkerhed (art. 32)
- En procedure for brud, der skal anmeldes inden 72 timer (art. 33)
- En plan for at svare på anmodninger om indsigt og sletning inden en måned (art. 12)
- En privatlivspolitik, der fortæller kunder og ansøgere, hvad I gør med deres oplysninger
Skabelonen her dækker alle punkterne undtagen selve privatlivspolitikken.
Hvad er en databehandleraftale, og hvornår skal man have en?
En databehandleraftale er en kontrakt med en leverandør, der behandler persondata på jeres vegne, fx mailsystem, lønsystem, bogholder eller IT-leverandør. I skal have en med hver af dem (GDPR art. 28).
Aftalen skal bl.a. sige, at leverandøren (art. 28, stk. 3):
- kun behandler oplysningerne efter jeres instruks
- sikrer, at medarbejderne har tavshedspligt
- beskytter data med passende sikkerhed
- kun bruger underleverandører med jeres godkendelse
- hjælper jer ved brud og anmodninger fra de registrerede
- sletter eller returnerer data, når samarbejdet slutter
Store leverandører har aftalen indbygget i deres vilkår. Datatilsynet har en skabelon, I kan bruge som udgangspunkt.
Hvad er et brud på persondatasikkerheden?
Et brud er en sikkerhedshændelse, der fører til, at persondata ved et uheld eller ulovligt bliver ødelagt, mistet, ændret, videregivet eller gjort tilgængelige for uvedkommende (GDPR art. 4, nr. 12).
Det behøver ikke være et hackerangreb. Eksempler:
- En mail med persondata sendt til den forkerte modtager
- En mistet bærbar uden kryptering
- En fil delt med et åbent link
- Ransomware, der krypterer eller stjæler data
Alle brud skal noteres internt. Er det sandsynligt, at bruddet giver en risiko for de berørte, skal det anmeldes til Datatilsynet inden 72 timer (art. 33).
Skal små virksomheder have en fortegnelse over behandlingsaktiviteter?
Som udgangspunkt ja. Undtagelsen for virksomheder med under 250 ansatte (art. 30, stk. 5) gælder kun, hvis behandlingen er lejlighedsvis, ikke indebærer en risiko for de registrerede og ikke omfatter følsomme oplysninger eller oplysninger om strafbare forhold. Har I ansatte, behandler I løn- og personaleoplysninger løbende, så undtagelsen dækker sjældent.
Hvad er en fortegnelse (artikel 30), og hvad skal der stå i den?
Fortegnelsen er en liste over, hvad I bruger persondata til. Ifølge art. 30, stk. 1, skal den bl.a. indeholde:
- navn og kontakt på den dataansvarlige
- formålene med behandlingen
- hvilke grupper af personer og oplysninger det drejer sig om
- hvem oplysningerne videregives til
- eventuelle overførsler til lande uden for EU
- hvornår oplysningerne slettes
- en generel beskrivelse af sikkerheden
Afsnit 1 til 4 i skabelonen dækker punkterne.
Er skabelonen gratis, og hvor bliver det, jeg skriver, gemt?
Den er gratis og kræver hverken login eller e-mail. Det, du skriver, gemmes kun i din egen browser, mens du skriver, og sendes ikke til os. Rydder du din browserdata eller skifter computer, er det væk, så hent den som Word eller PDF, når den er færdig.
Er skabelonen nok til at overholde GDPR?
Nej, ikke alene. Den giver jer de dokumenter, Datatilsynet oftest spørger efter, og en tjekliste over sikkerheden. Men GDPR handler også om, at medarbejderne gør det rigtige i hverdagen, fx ikke sender CPR-numre i almindelig mail. Derfor hører træning med. Er I i tvivl om et konkret spørgsmål, så læs Datatilsynets vejledninger eller spørg en rådgiver.
Hvor længe må vi gemme persondata, fx ansøgninger og kundeoplysninger?
Kun så længe, I har brug for dem til formålet (art. 5, stk. 1, litra e). GDPR har ingen fast frist, men andre love sætter nogle:
- Kundeoplysninger i regnskabet, fx fakturaer: 5 år fra udgangen af regnskabsåret (bogføringsloven)
- Oplysninger til markedsføring: så længe samtykket gælder
- Ansøgninger fra afviste kandidater: efter gængs praksis senest 6 måneder efter afslaget, medmindre ansøgeren har sagt ja til, at I gemmer dem længere
Skriv jeres frister i fortegnelsen, og sæt en påmindelse om at slette.
GDPR-kursus til jeres medarbejdere.
7 moduler på dansk.
Moduler på 5-12 minutter om persondata, samtykke, sletning og brud. Gratis for 5 medarbejdere, uden kreditkort.