Services
Sikkerhed
Komplet sikkerhedstjek af din computer
Dark Web Monitorering
Find ud af om dine data er lækket
IT Support
Professionel hjælp til din computer
Cloud
Sikker opbevaring af dine filer i skyen
Lokationer
IT Support København
IT Support Aarhus
IT Support Odense
IT Support Aalborg
IT Support Esbjerg
Brancher
IT-support til advokater
IT-support til revisorer
IT-support til tandlæger
IT-support til ejendomsmæglere
IT-support til fysioterapeuter
IT-support til kiropraktorer
IT-support til psykologer
IT-support til vandværker
IT-support til håndværkere
IT-support til murerfirmaer
IT-support til tømrervirksomheder
IT-support til vvs-virksomheder
IT-support til frisørsaloner
IT-support til transport og vognmænd
GDPR-fortegnelse
Fortegnelse over behandlingsaktiviteter: skabelon og guide.
Hvad kravet i artikel 30 betyder i praksis, hvad fortegnelsen skal indeholde, og hvordan I får jeres egen udarbejdet.
En fortegnelse over behandlingsaktiviteter er en oversigt over, hvilke personoplysninger jeres virksomhed behandler, hvorfor, hvem der har adgang, og hvornår de slettes. Den skal kunne fremvises, hvis Datatilsynet spørger. Her er, hvad den skal indeholde, og hvordan I laver den uden at skulle bygge et regneark fra bunden.
Kort fortalt
- Hvad: En intern oversigt over de personoplysninger, virksomheden behandler, hvorfor, hvem der modtager dem, og hvornår de slettes. Kravet står i GDPR artikel 30.
- Hvem: Næsten alle virksomheder med ansatte eller faste kunder, også under 250 ansatte, fordi løn- og kundedata behandles løbende og ikke lejlighedsvis.
- Indhold: Syv faste punkter, blandt andet formål, kategorier af oplysninger, modtagere, slettefrister og sikkerhed.
- Skal den sendes ind? Nej. Den skal ligge klar og udleveres, hvis Datatilsynet beder om den.
- Form: Skriftlig, gerne elektronisk. Word, Excel eller PDF er fint.
Fortegnelsen kaldes også intern fortegnelse, GDPR-fortegnelse eller artikel 30-fortegnelse.
Artikel 30 i praksis
Fire spørgsmål, fortegnelsen skal kunne besvare
01
Hvilke oplysninger
Kategorier af personoplysninger og hvilke grupper de handler om: kunder, medarbejdere, ansøgere, leverandører.
02
Til hvilket formål
Hvorfor I har oplysningerne, og hvad jeres lovlige grundlag for at behandle dem er.
03
Hvem de deles med
Modtagere og databehandlere: lønsystem, ordresystem, revisor, hosting og andre leverandører.
04
Hvor længe I har dem
Slettefrister for hver type oplysning, og hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der beskytter dem.
- Fjernsupport
- Ingen binding
- Pr. medarbejder
- Svar inden for 24 timer
- Fra 249 kr./md.
Skal jeres virksomhed have en fortegnelse?
Artikel 30 i databeskyttelsesforordningen indeholder en undtagelse for virksomheder med under 250 ansatte. Undtagelsen er dog snæver: den falder væk, hvis behandlingen ikke er lejlighedsvis, hvis den omfatter følsomme oplysninger, eller hvis den kan udgøre en risiko for de personer, det handler om. En virksomhed med kunde- og medarbejderdata i løbende drift behandler netop ikke lejlighedsvist, og de fleste mindre virksomheder skal derfor alligevel have en fortegnelse.
Har I under 250 ansatte, skal fortegnelsen i praksis dække de behandlinger, der ikke er lejlighedsvise, fx løn og kundeadministration. Behandler I helbredsoplysninger, som tandlæger og fysioterapeuter gør, gælder undtagelsen slet ikke.
I praksis dækker en fortegnelse for en almindelig mindre virksomhed nogle få behandlingsaktiviteter: kundeadministration og fakturering, medarbejder- og lønadministration, rekruttering, samt eventuelt markedsføring og videoovervågning. For hver aktivitet beskriver I formål, kategorier af oplysninger og registrerede, modtagere, slettefrist og sikkerhed.
Hvad skal stå i fortegnelsen?
Artikel 30, stk. 1, stiller syv krav til indholdet af den dataansvarliges fortegnelse:
- Navn og kontaktoplysninger på virksomheden og eventuelt fælles dataansvarlige, repræsentant og databeskyttelsesrådgiver (litra a).
- Formålene med behandlingen (litra b).
- Kategorier af registrerede og kategorier af personoplysninger (litra c).
- Kategorier af modtagere, også modtagere uden for EU (litra d).
- Overførsler til lande uden for EU og EØS, og hvilke garantier der gælder for dem (litra e).
- Slettefrister for de forskellige kategorier af oplysninger, så vidt det er muligt (litra f).
- En generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger, så vidt det er muligt (litra g).
Behandlingsgrundlaget står ikke på listen, men det er god praksis at tage det med, så I samtidig kan dokumentere, at behandlingen er lovlig.
Er I databehandler for andre, altså behandler oplysninger på en anden virksomheds vegne, gælder der et selvstændigt sæt krav til jeres fortegnelse. Så skal den beskrive, hvilke dataansvarlige I arbejder for, og hvilke kategorier af behandling I udfører for dem.
Sådan laver I fortegnelsen trin for trin
Fortegnelsen er ikke noget, I skal sende til nogen. Den er dokumentation, I selv skal have liggende, og kunne fremvise på anmodning. Derfor er det vigtigste ikke, at den er smuk, men at den er rigtig og opdateret.
- Kortlæg jeres behandlinger. Tag udgangspunkt i hverdagen: løn og personale, kunder og fakturering, rekruttering, hjemmesiden og eventuel videoovervågning.
- Skriv formålet for hver behandling, og gerne behandlingsgrundlaget, fx kontrakt eller retlig forpligtelse.
- Angiv, hvem oplysningerne handler om, og hvilke typer oplysninger det er. Markér følsomme oplysninger som helbred.
- List modtagere og databehandlere: lønsystem, økonomisystem, revisor, hosting og mailudbyder. Her opdager mange, hvilke databehandleraftaler der mangler.
- Tjek, om oplysningerne ender uden for EU og EØS, fx i amerikanske cloudtjenester, og skriv det ind.
- Sæt slettefrister, I rent faktisk overholder, og beskriv kort sikkerheden: adgangsstyring, to-faktor-login og backup.
- Gem fortegnelsen skriftligt, og sæt en fast årlig gennemgang i kalenderen.
Skabelon eller udfyldt fortegnelse
Der findes mange tomme skabeloner til download i Word og Excel. Problemet med dem er sjældent skabelonen, men at de aldrig bliver udfyldt, fordi man er i tvivl om, hvad man skal skrive i felterne, og om man har glemt en aktivitet.
Derfor har vi gjort det omvendt: I svarer på en række konkrete spørgsmål om jeres hverdag, hvilke systemer I bruger, hvem der har adgang, hvordan I gemmer kundedata, og så genererer vi den færdige fortegnelse ud fra svarene som en PDF, I kan gemme og fremvise.
Eksempel: udfyldt fortegnelse for en mindre håndværksvirksomhed
Sådan kan fortegnelsen se ud for en tømrer- eller murervirksomhed med fem ansatte. Brug den som inspiration, ikke som kopi. Jeres egen skal afspejle de systemer og behandlinger, I faktisk har.
Dataansvarlig: Firmanavn ApS, CVR-nummer, adresse, kontaktperson og telefon.
| Behandling | Formål | Hvem det handler om | Oplysninger | Modtagere og databehandlere | Slettefrist | Sikkerhed |
|---|---|---|---|---|---|---|
| Løn og personale | Lønudbetaling, indberetning og personaleadministration | Medarbejdere | Navn, adresse, CPR-nr., kontonummer, løn, fravær | Lønsystem (databehandler), revisor, Skattestyrelsen, pensionsselskab | Lønbilag: 5 år efter regnskabsårets udløb. Personalemappe: typisk op til 5 år efter fratræden | Personligt login med to-faktor, adgang kun for ledelse og bogholder |
| Kunder og fakturering | Tilbud, ordrer, fakturering og garantisager | Kunder og kontaktpersoner | Navn, adresse, telefon, mail, ordre- og betalingsoplysninger | Økonomi- og ordresystem (databehandler), revisor | Regnskabsbilag: 5 år efter regnskabsårets udløb. Øvrige kundedata: når garanti- og reklamationsperioden er udløbet | Personligt login med to-faktor, daglig backup |
| Rekruttering | Vurdering af ansøgere | Ansøgere | Ansøgning, CV, referencer | Ingen uden for ledelsen | Typisk 6 måneder efter endt rekruttering for dem, der ikke ansættes | Ansøgninger samles ét sted med begrænset adgang |
| Kontaktformular på hjemmesiden | Besvare henvendelser og give tilbud | Personer, der skriver til os | Navn, mail, telefon, besked | Hosting og mailudbyder (databehandlere) | Når henvendelsen er afsluttet, medmindre den fører til et kundeforhold | Krypteret forbindelse (HTTPS), adgang kun for dem, der besvarer henvendelser |
Overførsel til lande uden for EU og EØS: ingen i eksemplet. Bruger I fx et amerikansk mail- eller cloudsystem, skal det fremgå. Skriv kun slettefrister, I rent faktisk følger. Datatilsynets sager mod Taxa 4x35 og IDdesign handlede netop om, at oplysninger blev gemt længere end nødvendigt. Datatilsynet har selv et eksempel på en HR-fortegnelse som bilag i sin vejledning.
Hvor ofte skal den opdateres?
Fortegnelsen skal afspejle virkeligheden. Skifter I ordresystem, lønsystem eller hosting, eller begynder I at behandle en ny type oplysninger, skal den opdateres. En god rutine er at se den igennem én gang om året, og ellers når I skifter et system.
Fortegnelsen er ikke det samme som en databehandleraftale
De to bliver ofte blandet sammen. Fortegnelsen er jeres interne overblik over behandlingen. En databehandleraftale er en aftale mellem jer og hver leverandør, der behandler personoplysninger for jer. I skal have begge, og fortegnelsen er typisk der, hvor I opdager, hvilke databehandleraftaler der mangler.
Kilder: Databeskyttelsesforordningen, artikel 30 · Datatilsynets vejledning om fortegnelse
Udarbejdet af IT Support Danmark ApS, CVR 46513363.
Spørgsmål om fortegnelse over behandlingsaktiviteter
Sandsynligvis ja. Undtagelsen for virksomheder under 250 ansatte gælder kun, hvis behandlingen er lejlighedsvis, ikke omfatter følsomme oplysninger og ikke udgør en risiko for de registrerede. Behandler I løbende kunde- og medarbejderdata, er behandlingen ikke lejlighedsvis.
Nej. Den skal opbevares hos jer og kunne fremvises, hvis Datatilsynet anmoder om den.
Privatlivspolitikken er den information, I giver kunder og medarbejdere om deres oplysninger. Fortegnelsen er jeres interne dokumentation af behandlingen. De bygger på de samme oplysninger, men har forskellige modtagere.
Det kan I godt, og kravene er de samme. Erfaringen er blot, at skabelonen ofte bliver liggende halvt udfyldt. Vores skema stiller spørgsmålene i stedet, og fortegnelsen bliver genereret ud fra svarene.
Skemaet tager typisk omkring 10 minutter at udfylde, og I får den færdige fortegnelse som PDF bagefter sammen med en liste over de punkter, vi anbefaler at få styr på.
Det er en anden betegnelse for fortegnelsen over behandlingsaktiviteter efter GDPR artikel 30. Det er det samme dokument: jeres egen oversigt over, hvilke personoplysninger I behandler, hvorfor, og hvornår de slettes.
I de fleste tilfælde ja. Undtagelsen for virksomheder under 250 ansatte gælder kun lejlighedsvis behandling, og en virksomhed med faste kunder behandler kundedata løbende. Har I ansatte, gælder kravet også for løn- og personaleoplysninger.
Det er en overtrædelse af forordningen, og Datatilsynet kan bede jer om at fremvise den. Datatilsynet kan udtale kritik og give påbud om at få den på plads, og overtrædelser af artikel 30 er også omfattet af forordningens bøderegler i artikel 83. I Danmark er det domstolene, der fastsætter bøder.
Virksomheden som dataansvarlig, i praksis ledelsen. Selve arbejdet kan I overlade til en medarbejder eller ekstern hjælp, men ansvaret bliver i virksomheden.
Godkendt IT-virksomhed
Sikker fjernsupport
Hurtigt i gang
Bliv ringet op
Få jeres fortegnelse udarbejdet
Ring til os, eller udfyld formularen, så sender vi jer et link til vores GDPR-skema. Ud fra svarene laver vi jeres fortegnelse over behandlingsaktiviteter som PDF.
Relaterede links
Trusler mod virksomheder