Nystartet tech-firma? Her er det, du skal vide om persondataforordningen

Klumme: Skal et nystartet it-firma også have en data protection officer? Og hvad med kundernes "ret til at blive glemt"? Få styr på reglerne her.

I løbet af den seneste tid har jeg i mine klummer forsøgt at klarlægge konsekvenserne af den nye persondataforordning.

Denne klumme - min sidste om dette emne i denne omgang - vil derfor være en form for opsummering af mine tidligere klummer med fokus på forordningens konsekvenser for særligt nystiftede virksomheder, der beskæftiger sig med teknologi.

Tech-startups særlige karakter medfører, at visse dele af forordningen bliver henholdsvis mere eller mindre relevante.

Vent med DPO'en
Tech-startups har, grundet de seneste ændringer i forordningen, som udgangspunkt ingen grund til at skynde sig ud og finde en Data Protection Officer.

Som jeg også i et tidligere indlæg har nævnt, er DPO'er kun et krav, såfremt virksomheden behandler data, som efter deres karakter, anvendelsesområde eller formål kræver regelmæssig og systematisk overvågning af personer på en stor skala, eller hvis virksomhedens kerneaktivitet består af behandling af følsomme oplysninger i stor skala eller oplysninger om kriminelle forhold.

Det bliver med andre ord først relevant, når databehandlingen har en ganske betydelig størrelse.

Få styr på procedurerne
Ja, sjældent har en overskrift lydt så kedelig.

Det er imidlertid meget vigtigt. Særligt to interne procedurer bør være på plads før forordningens endelige ikrafttræden:

1. Procedure for håndtering af "retten til at blive glemt"
Eftersom tech-startups ofte benytter tredjeparter til databehandling, for eksempel via cloud ser-vices, er det meget vigtigt, at virksomheden har et komplet overblik over disse tredjeparter og en klar procedure for, hvordan henvendelser fra kunder om "retten til at blive glemt" skal håndteres.

Hvis en kunde gør brug af sin "ret til at blive glemt" overfor virksomheden, er virksomheden nemlig forpligtet til at slette egne oplysninger (medmindre behandling af oplysningerne er nødvendige for for eksempel udøvelse af retten til frihed, ytrings- og informationsfriheden) og informere alle tredjeparter, der behandler oplysningerne (forudsat at virksomheden har offentliggjort oplysningerne).

Lav derfor en liste med alle tredjeparter, der videregives oplysninger til, og en procedure for, hvordan kontakten med såvel kunden og tredjeparter skal håndteres.

2. Underretningsprocedure ved datasikkerhedsbrud
Når der alene i Danmark sker adskillige tusinde hackerforsøg om dagen, er det naivt for en virksomhed - især en tech-startup - at tro, at der ikke vil ske et datasikkerhedsbrud før eller siden.

Indberetningsfristen til Datatilsynet er ifølge forordningen 72 timer, så der er altså ikke meget tid at gøre med. Det er derfor vigtigt, at der ligger en procedure klar (som de ansatte er bekendt med), hvis uheldet er ude.

Man skal desuden have for øje, at også datasubjektet i visse tilfælde skal orienteres om datasikkerhedsbruddet.

Tænk i "privacy by design" og "privacy by default"
Disse to principper er helt centrale. Helt overordnet handler det om, at virksomheden altid skal tænke databeskyttelse ind i ligningen - både ved udvikling af nye produkter, drift af virksomheden og indsamling af personlige oplysninger fra kunder, ansatte, samarbejdspartnere med videre.

Tech-startups kan her have en vis fordel, idet de ofte er meget omstillingsparate og typisk ikke kræver et større antal ressourcer for at tilpasse sig.

Læs mere om de to nye principper i denne klumme.

It-sikkerhed
For mange tech-startups er it-sikkerhed noget, der kommer "efterhånden".

Sikkerheden bliver ofte skubbet i baggrunden til fordel for udviklingsprocessen, og det vil forordningen lave om på blandt andet gennem princippet om privacy by design.

Det handler om at indarbejde datasikkerhed i mentaliteten hos tech-startups, så det pr. automatik ligger i toppen af prioriteringslisten.

Allerede i de indledende faser kan det nemlig blive nødvendigt for virksomheden at dokumentere, at den har implementeret "passende tekniske og organisatoriske sikkerhedsforanstaltninger".

Hvad der nærmere ligger i "passende" afhænger af resultatet af virksomhedens risikovurdering af den konkrete behandling af data.

Som tech-startup er det derfor vigtigt at tænke it-sikkerhed ind allerede i opstartsfasen, herunder vurdere mængden og karakteren af de oplysninger, som skal behandles og herefter implementere og dokumentere sikkerhedsforanstaltninger i tråd hermed.

(Tak til mine Bird & Bird kollegaer, studentermedhjælper Mathias Bartholdy, advokatfuldmægtig Amalie Langebæk og advokat Kamilla Pierdola Mondrup for hjælp med indlægget)



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...

Computerworld
Advarsel til Gmail-brugerne: Lumsk phishing-mail på spil netop nu - sådan spotter du den
Gmail-brugerne skal være på vagt: It-kriminelle forsøger sig i øjeblikket med en udspekuleret phishing-mail. Se her, hvordan du spotter fupnummeret.
CIO
Coop på jagt efter afløser til den 49 år gamle mainframe: "Systemet er ikke længere tilstrækkeligt til vores vision for Coop"
Coop Danmark er i gang med en støre digitalisering af hele forretningen, og det kommer ikke til at gå stille for sig i 2017. Blandt andet skal Coop have fundet en erstatning for den 49 år gamle mainframe.
Comon
Undgå passwordet: Smart tilbehør til at låse og åbne din computer med Windows Hello
Windows Hello kan mere end blot låse din computer op med dit ansigt. Der findes en lang række muligheder af tilbehør, som kan være med til at sikre din computer mod indtrængere. Se fem af dem her.
Channelworld
Ny EG-direktør har en plan: Sådan skal EG vokse sig større og endnu mere profitabel
Interview: Mikkel Bardram er ny administrerende direktør i EG. Selvom EG nu har 2.000 ansatte og en omsætning på 1,8 milliarder kroner, er der potentiale for endnu mere, mener den nye direktør.
White paper
Undersøgelse af kritiske anlæg
I 2015 afsluttede Coromatic Group en undersøgelse af kritiske anlæg, der dækkede årene 2000-2013. Undersøgelsen omfattede det nordiske hospitalsmarked og dets afhængighed af to virksomhedskritiske funktioner, strømforsyning og kommunikationsteknologi, under hensyntagen til den øgede mængde af data, der behandles i forskellige systemer.