Hvad er en DPO?
En DPO (databeskyttelsesrådgiver) er GDPR's indbyggede vagthund: en person med uafhængig status, der overvåger, at organisationen efterlever reglerne, rådgiver om konsekvensanalyser og er kontaktpunkt for både Datatilsynet og de personer, hvis data I behandler. DPO'en må ikke instrueres i, hvordan opgaverne løses, og må ikke afskediges for at gøre sit arbejde: Uafhængigheden er selve pointen med rollen.
Hvornår SKAL I have en DPO?
GDPR kræver en DPO i tre situationer:
- Offentlige myndigheder: altid.
- Kerneaktivitet er systematisk overvågning af registrerede i stort omfang, fx tracking, profilering eller overvågningstjenester.
- Kerneaktivitet er behandling af følsomme oplysninger i stort omfang, fx helbredsdata, biometri eller strafbare forhold.
Nøgleordene er kerneaktivitet og stort omfang. En almindelig produktions-, handels- eller rådgivningsvirksomhed, der behandler medarbejder- og kundedata som støtte for forretningen, er typisk ikke forpligtet. Er I i tvivl, så dokumentér vurderingen: Det er i sig selv et GDPR-krav at kunne begrunde valget.
Intern eller ekstern DPO?
Begge dele er lovligt, og valget er praktisk:
- Intern DPO kender organisationen, men det kan være svært at finde en person med både juridisk og teknisk indsigt, og rollen må ikke kollidere med andre interesser. IT-chefen kan fx ikke være DPO, da vedkommende ville føre tilsyn med sig selv.
- Ekstern DPO købes som service hos et advokathus eller en rådgiver. Det giver specialistkompetence og uafhængighed fra dag ét og er ofte den realistiske model for SMV'er, hvor rollen ikke kan fylde en fuldtidsstilling.
Mange vælger en mellemvej: en ekstern databeskyttelsesrådgiver på timebasis, selvom de ikke formelt er DPO-pligtige.
Hvad laver en DPO i praksis?
Hverdagen for en DPO handler mindre om paragraffer og mere om processer: føre tilsyn med fortegnelsen over behandlingsaktiviteter, gennemgå databehandleraftaler, rådgive ved nye systemer og projekter, undervise medarbejdere, håndtere anmodninger om indsigt og sletning samt bistå ved brud på persondatasikkerheden, hvor 72-timers fristen til Datatilsynet løber. En god DPO arbejder tæt sammen med IT, for langt de fleste GDPR-krav ender som tekniske tiltag i IT-miljøet.
Sådan hjælper MI Support IT
MI Support IT er ikke et advokatkontor, men vi er dem, der omsætter DPO'ens anbefalinger til virkelighed: adgangsstyring, kryptering, logning, backup og dokumentation. Med IT-rådgivning hjælper vi jer med at afklare, hvor I står, og hvad der skal på plads først. Kontakt os for en uforpligtende snak.