Spring til hovedindhold

Compliance

Hvad er en DPO (databeskyttelsesrådgiver)?

En DPO er virksomhedens databeskyttelsesrådgiver, den uafhængige vagthund for GDPR. Se hvornår I skal have en, og om den skal være intern eller ekstern.

Kort sagt

En DPO (Data Protection Officer), på dansk databeskyttelsesrådgiver, er en uafhængig rådgiver, der overvåger en organisations efterlevelse af GDPR, rådgiver ledelsen og fungerer som kontaktpunkt for Datatilsynet og de registrerede.

Offentlige myndigheder skal altid have en DPO, mens private virksomheder kun er forpligtede, hvis deres kerneaktivitet består i systematisk overvågning af personer i stort omfang eller behandling af følsomme oplysninger i stort omfang. De fleste danske SMV'er er derfor ikke forpligtede, men mange vælger alligevel at knytte en DPO eller en fast databeskyttelsesrådgiver til sig, fordi rollen samler ansvaret for et område, der ellers falder mellem stole.

DPO'en kan være en intern medarbejder eller en ekstern leverandør; det afgørende er uafhængighed, kompetence og reel adgang til ledelsen. MI Support IT rådgiver danske virksomheder om databeskyttelse og det praktiske GDPR-arbejde i IT-miljøet.

Tilbage til ordbogen

Hvad er en DPO?

En DPO (databeskyttelsesrådgiver) er GDPR's indbyggede vagthund: en person med uafhængig status, der overvåger, at organisationen efterlever reglerne, rådgiver om konsekvensanalyser og er kontaktpunkt for både Datatilsynet og de personer, hvis data I behandler. DPO'en må ikke instrueres i, hvordan opgaverne løses, og må ikke afskediges for at gøre sit arbejde: Uafhængigheden er selve pointen med rollen.

Hvornår SKAL I have en DPO?

GDPR kræver en DPO i tre situationer:

  1. Offentlige myndigheder: altid.
  2. Kerneaktivitet er systematisk overvågning af registrerede i stort omfang, fx tracking, profilering eller overvågningstjenester.
  3. Kerneaktivitet er behandling af følsomme oplysninger i stort omfang, fx helbredsdata, biometri eller strafbare forhold.

Nøgleordene er kerneaktivitet og stort omfang. En almindelig produktions-, handels- eller rådgivningsvirksomhed, der behandler medarbejder- og kundedata som støtte for forretningen, er typisk ikke forpligtet. Er I i tvivl, så dokumentér vurderingen: Det er i sig selv et GDPR-krav at kunne begrunde valget.

Intern eller ekstern DPO?

Begge dele er lovligt, og valget er praktisk:

  • Intern DPO kender organisationen, men det kan være svært at finde en person med både juridisk og teknisk indsigt, og rollen må ikke kollidere med andre interesser. IT-chefen kan fx ikke være DPO, da vedkommende ville føre tilsyn med sig selv.
  • Ekstern DPO købes som service hos et advokathus eller en rådgiver. Det giver specialistkompetence og uafhængighed fra dag ét og er ofte den realistiske model for SMV'er, hvor rollen ikke kan fylde en fuldtidsstilling.

Mange vælger en mellemvej: en ekstern databeskyttelsesrådgiver på timebasis, selvom de ikke formelt er DPO-pligtige.

Hvad laver en DPO i praksis?

Hverdagen for en DPO handler mindre om paragraffer og mere om processer: føre tilsyn med fortegnelsen over behandlingsaktiviteter, gennemgå databehandleraftaler, rådgive ved nye systemer og projekter, undervise medarbejdere, håndtere anmodninger om indsigt og sletning samt bistå ved brud på persondatasikkerheden, hvor 72-timers fristen til Datatilsynet løber. En god DPO arbejder tæt sammen med IT, for langt de fleste GDPR-krav ender som tekniske tiltag i IT-miljøet.

Sådan hjælper MI Support IT

MI Support IT er ikke et advokatkontor, men vi er dem, der omsætter DPO'ens anbefalinger til virkelighed: adgangsstyring, kryptering, logning, backup og dokumentation. Med IT-rådgivning hjælper vi jer med at afklare, hvor I står, og hvad der skal på plads først. Kontakt os for en uforpligtende snak.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.