Spring til hovedindhold

Compliance

Hvad er GDPR (persondataforordningen)?

GDPR er EU's persondataforordning, der stiller krav til hvordan virksomheder behandler personoplysninger. Se de 7 grundprincipper, IT-kravene og bøderne.

Kort sagt

GDPR (General Data Protection Regulation), på dansk persondataforordningen, er EU's fælles regler for behandling af personoplysninger.

Forordningen har været gældende siden 25. maj 2018 og omfatter stort set alle danske virksomheder, fordi næsten alle behandler personoplysninger om kunder, medarbejdere eller leverandører. GDPR bygger på syv grundprincipper, blandt andet lovlighed, dataminimering, rigtighed og (vigtigst for IT) integritet og fortrolighed: Oplysningerne skal beskyttes med passende tekniske og organisatoriske foranstaltninger.

I praksis betyder det krav til adgangsstyring, kryptering, backup, logning og aftaler med alle leverandører, der behandler data på jeres vegne. Datatilsynet fører tilsyn i Danmark og kan indstille til bøder på op til 4 % af den globale årsomsætning eller 20 mio. euro. GDPR er dermed ikke kun et juridisk projekt, men i høj grad et IT-projekt. MI Support IT hjælper danske virksomheder med den tekniske side af GDPR-efterlevelse.

Tilbage til ordbogen

Hvad er GDPR?

GDPR er EU's persondataforordning: det fælles regelsæt for, hvordan virksomheder og myndigheder må indsamle, opbevare og behandle personoplysninger. En personoplysning er enhver information, der kan henføres til en person: navn, e-mail, IP-adresse, billeder, løndata. Da stort set alle virksomheder behandler den slags om kunder og medarbejdere, er stort set alle omfattet, uanset størrelse. I Danmark suppleres forordningen af databeskyttelsesloven, og Datatilsynet fører tilsyn.

De 7 grundprincipper i GDPR

Al behandling af personoplysninger skal leve op til syv principper:

  1. Lovlighed, rimelighed og gennemsigtighed: Der skal være et lovligt grundlag, og de registrerede skal vide, hvad der sker med deres data.
  2. Formålsbegrænsning: Data indsamles til udtrykkelige formål og må ikke genbruges til noget uforeneligt.
  3. Dataminimering: Indsaml kun det nødvendige.
  4. Rigtighed: Oplysninger skal være korrekte og ajourførte.
  5. Opbevaringsbegrænsning: Slet data, når formålet er opfyldt.
  6. Integritet og fortrolighed: Data skal beskyttes mod uautoriseret adgang, tab og læk.
  7. Ansvarlighed: I skal kunne dokumentere, at I overholder principperne.

Hvad kræver GDPR af jeres IT?

Princip 6 og 7 er dér, hvor GDPR bliver til IT-arbejde. "Passende tekniske og organisatoriske foranstaltninger" betyder i praksis:

  • Adgangsstyring: Medarbejdere skal kun kunne tilgå de data, de har brug for, med MFA og styr på rettigheder.
  • Kryptering: af data både under transport og i hvile, især på bærbare enheder.
  • Backup og genopretning: Tab af persondata er også et brud: I skal kunne genskabe data efter nedbrud eller ransomware.
  • Logning og overvågning: Så I kan opdage og dokumentere brud. Brud på persondatasikkerheden skal anmeldes til Datatilsynet inden for 72 timer.
  • Databehandleraftaler: med alle leverandører, der behandler data for jer, fra hosting til lønsystem.

GDPR og NIS2: hvad gælder for jer?

GDPR og NIS2 overlapper, men handler om hver sit: GDPR beskytter personoplysninger og gælder næsten alle; NIS2 stiller krav til cybersikkerhed og forsyningsstabilitet i udvalgte sektorer. Er I omfattet af begge, er det gode nyheder i forklædning: De tekniske tiltag (risikostyring, adgangskontrol, beredskab, leverandørstyring) er stort set de samme, så arbejdet kan genbruges. Se også IT-compliance for det samlede overblik og Cyber Resilience Act for kravene til produkter.

Bøder og tilsyn i Danmark

Datatilsynet kan udtale kritik, udstede påbud og indstille til bøder, i de groveste tilfælde op til 20 mio. euro eller 4 % af den globale årsomsætning. Danske sager har typisk handlet om manglende sletning, for bred adgang til data og manglende databehandleraftaler, altså basale ting, ikke avancerede angreb. Den billigste forsikring er at have styr på fundamentet: hvem har adgang til hvad, hvor ligger data, og hvornår slettes de. Nogle virksomheder skal desuden udpege en DPO.

Sådan hjælper MI Support IT

Vi hjælper med den tekniske side af GDPR: adgangsstyring, kryptering, backup, logning og dokumentation, som en del af et samlet IT-sikkerhedsarbejde og med IT-rådgivning, når kravene skal oversættes til praksis. Start eventuelt med et IT-sikkerhedstjek, eller kontakt os for en uforpligtende snak.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.