Hvad er GDPR?
GDPR er EU's persondataforordning: det fælles regelsæt for, hvordan virksomheder og myndigheder må indsamle, opbevare og behandle personoplysninger. En personoplysning er enhver information, der kan henføres til en person: navn, e-mail, IP-adresse, billeder, løndata. Da stort set alle virksomheder behandler den slags om kunder og medarbejdere, er stort set alle omfattet, uanset størrelse. I Danmark suppleres forordningen af databeskyttelsesloven, og Datatilsynet fører tilsyn.
De 7 grundprincipper i GDPR
Al behandling af personoplysninger skal leve op til syv principper:
- Lovlighed, rimelighed og gennemsigtighed: Der skal være et lovligt grundlag, og de registrerede skal vide, hvad der sker med deres data.
- Formålsbegrænsning: Data indsamles til udtrykkelige formål og må ikke genbruges til noget uforeneligt.
- Dataminimering: Indsaml kun det nødvendige.
- Rigtighed: Oplysninger skal være korrekte og ajourførte.
- Opbevaringsbegrænsning: Slet data, når formålet er opfyldt.
- Integritet og fortrolighed: Data skal beskyttes mod uautoriseret adgang, tab og læk.
- Ansvarlighed: I skal kunne dokumentere, at I overholder principperne.
Hvad kræver GDPR af jeres IT?
Princip 6 og 7 er dér, hvor GDPR bliver til IT-arbejde. "Passende tekniske og organisatoriske foranstaltninger" betyder i praksis:
- Adgangsstyring: Medarbejdere skal kun kunne tilgå de data, de har brug for, med MFA og styr på rettigheder.
- Kryptering: af data både under transport og i hvile, især på bærbare enheder.
- Backup og genopretning: Tab af persondata er også et brud: I skal kunne genskabe data efter nedbrud eller ransomware.
- Logning og overvågning: Så I kan opdage og dokumentere brud. Brud på persondatasikkerheden skal anmeldes til Datatilsynet inden for 72 timer.
- Databehandleraftaler: med alle leverandører, der behandler data for jer, fra hosting til lønsystem.
GDPR og NIS2: hvad gælder for jer?
GDPR og NIS2 overlapper, men handler om hver sit: GDPR beskytter personoplysninger og gælder næsten alle; NIS2 stiller krav til cybersikkerhed og forsyningsstabilitet i udvalgte sektorer. Er I omfattet af begge, er det gode nyheder i forklædning: De tekniske tiltag (risikostyring, adgangskontrol, beredskab, leverandørstyring) er stort set de samme, så arbejdet kan genbruges. Se også IT-compliance for det samlede overblik og Cyber Resilience Act for kravene til produkter.
Bøder og tilsyn i Danmark
Datatilsynet kan udtale kritik, udstede påbud og indstille til bøder, i de groveste tilfælde op til 20 mio. euro eller 4 % af den globale årsomsætning. Danske sager har typisk handlet om manglende sletning, for bred adgang til data og manglende databehandleraftaler, altså basale ting, ikke avancerede angreb. Den billigste forsikring er at have styr på fundamentet: hvem har adgang til hvad, hvor ligger data, og hvornår slettes de. Nogle virksomheder skal desuden udpege en DPO.
Sådan hjælper MI Support IT
Vi hjælper med den tekniske side af GDPR: adgangsstyring, kryptering, backup, logning og dokumentation, som en del af et samlet IT-sikkerhedsarbejde og med IT-rådgivning, når kravene skal oversættes til praksis. Start eventuelt med et IT-sikkerhedstjek, eller kontakt os for en uforpligtende snak.