Ofte stillede spørgsmål om GDPR
Hvad er GDPR?
GDPR er EU’s regler for, hvordan virksomheder indsamler, bruger og beskytter persondata. Reglerne gælder for både små og store virksomheder, selvstændige, foreninger og offentlige organisationer. Formålet er at give personer større kontrol over deres oplysninger og sikre ansvarlig databehandling. For virksomheden betyder det især, at persondata skal behandles lovligt, gennemsigtigt og sikkert.
Hvem skal overholde GDPR?
Alle virksomheder, der behandler personoplysninger om personer i EU, skal som udgangspunkt overholde GDPR. Det gælder også enkeltmandsvirksomheder, webshops, konsulenter og virksomheder med få ansatte. Reglerne gælder, uanset om oplysningerne behandles digitalt eller på papir. Omfanget af kravene afhænger blandt andet af virksomhedens størrelse, branche og typen af persondata.
Hvad tæller som persondata under GDPR?
Persondata er enhver oplysning, der direkte eller indirekte kan identificere en person. Det kan for eksempel være navn, e-mailadresse, telefonnummer, IP-adresse, CPR-nummer eller billeder. Oplysninger om helbred, fagforeningsforhold og religion er følsomme persondata med særlige krav. Du bør derfor kortlægge, hvilke oplysninger virksomheden indsamler, hvor de opbevares, og hvem der har adgang.
Hvornår skal en virksomhed indhente samtykke?
Du skal indhente samtykke, når samtykke er det valgte juridiske grundlag for behandlingen af persondata. Et gyldigt samtykke skal være frivilligt, specifikt, informeret og nemt at trække tilbage. Samtykke er dog ikke altid nødvendigt, fordi GDPR også tillader andre grundlag, eksempelvis en kontrakt eller en retlig forpligtelse. Et nyhedsbrev kræver typisk samtykke, mens behandling af kundeoplysninger ofte kan være nødvendig for at levere en aftalt ydelse.
Hvilke GDPR-krav gælder for en hjemmeside?
En hjemmeside skal blandt andet informere brugerne om, hvilke persondata der indsamles, og hvorfor de behandles. Du bør have en tydelig privatlivspolitik samt styr på formularer, kontaktdata, analyseværktøjer og cookies. Ikke-nødvendige cookies kræver som hovedregel brugerens aktive samtykke, før de må placeres. Derudover skal du sikre databehandleraftaler med relevante leverandører, såsom webhotel, nyhedsbrevssystem og analyseplatform.
Hvad sker der, hvis virksomheden bryder GDPR?
Et brud på GDPR kan føre til påbud, krav om ændrede arbejdsgange, erstatningskrav og i alvorlige tilfælde bøder. Bødernes størrelse afhænger blandt andet af overtrædelsens karakter, varighed, omfang og virksomhedens ansvar. Et databrud skal vurderes hurtigt, og i visse tilfælde skal Datatilsynet underrettes inden for 72 timer. Den bedste forebyggelse er dokumenterede procedurer, begrænset adgang til data, medarbejderoplæring og regelmæssig kontrol af sikkerheden.
