Bliv klar til EU's nye persondataforordning: Disse konkrete ting bør du sætte i gang allerede nu

EU's nye persondataforordning får konsekvenser for langt de fleste danske organisationer, og du bør omgående komme i gang med forberedelserne, lød det fra nogle af Danmarks førende eksperter på Computerworlds store konference fornylig. Se her, hvad du bør gøre lige nu og her.

Om to år minus et par dage - 25. maj 2018 - træder EU's nye persondataforordning i kraft.

Forordningen blev vedtaget i EU 14. april i år, og de kommende to år - som er den såkaldte sunrise-periode - skal organisationer, myndigheder og virksomheder overalt i Europa anvende til at få kørt kanonerne i stilling.

25. maj 2018 bliver forordningens paragraffer nemlig direkte lov i Danmark. Her afløser den den nuværende persondatalov, der stammer fra 2000 og som bygger på det 21 år gamle persondatadirektiv.

Computerworld havde onsdag samlet nogle af de førende juridiske eksperter på området samt et par it-chefer fra organisationer, der allerede har gjort sig erfaring med området, til en stor konference i Idrættens Hus i Brøndby ved København.

Overfor godt 200 danske it-ansvarlige fortalte de om deres erfaringer og kom med råd til, hvordan man som it-ansvarlig griber opgaven an med at indrette sin organisation, så den bliver compliant med de nye regler.

Følger du de gamle regler?
Står man i en situation, hvor man følger de nuværende regler - altså dem, der er fastlagt i Persondataloven - vil udfordringerne på flere måder være til at leve med.

Der er bare ikke mange organisationer, vurderede oplægsholderne, der rent faktisk følger de nuværende regler - blandt andet fordi straffen for ikke at følge reglerne er yderst beskeden.

Den største bøde, som Datatilsynet nogensinde har udstukket herhjemme, har eksempelvis været på 25.000 kroner.

Det ændrer den nye forordning på, da EU indfører muligheden for at udstikke meget store bøder - helt op til 20 millioner euro eller fire procent af den årlige omsætning.

Det gør pludselig persondata til forretningskritiske data for mange virksomheder, hvilket de hidtil typisk ikke er blevet regnet for.

Du skal i gang nu
Selv om der er to år - minus et par dage - til forordningens bogstav bliver indført som direkte lov i Danmark, er det på tide at komme i gang med arbejdet, lød det fra eksperterne, som Computerworld havde samlet.

På konferencen opsummerede advokat og partner i advokatfirmaet Bird & Bird, Nis Peter Dall, forordningens nye områder i fire punkter:

Der kommer krav om:

- Større gennemsigtighed.

- (Langt) bedre dokumentation.

- Langt større mulighed for 'datasubjektet' (altså brugeren) for selv at komme i kontrol.

- Større krav til samtykke fra 'datasubjektet.'

Retten til at blive glemt
På konferencen pegede flere af eksperterne på, at ikke mindst de nye regler om 'retten til at blive glemt' kommer til at få indvirkning på mange organisationer.

Du kan læse mere om denne ret her: Ingen vej uden om 'Retten til at blive glemt": Sådan skal du forholde dig.

Ifølge eksperterne er grundlaget for denne slette-ret jo, at alle organisationer hele tiden er fuldstændig klar over, hvilke persondata de håndterer, hvor det sker og hvornår det sker - inklusive de data, som behandles hos underleverandører.

Det samme gælder den nye regel om, at en bruger har krav på at kunne få udleveret eller overført data om sig selv på anmodning.

Omvendt bevisførelse
Med den nye forordning indføres samtidig en slags omvendt bevistførelse, og det er værd at være opmærksom på, lød det fra it-advokaterne.

Det betyder, at du som dataansvarlig skal kunne bevise, at du overholder reglerne, og det kræver indførelse af ret omfattende logning, registrering og oprettelse af fortegnelser over alle handlinger, der omfatter persondata.

EU-forordningen indeholder som hovedområde også et krav om privacy by design, og den del kan man passende gå i gang med at kigge på nu, lød det fra Michael Hopp, advokat og partner i Plesner, samt Ole Steen Brams fra NNIT.

Man bør nemlig få klarlagt, hvorvidt der er tænkt databeskyttelse, slette-ret og portabilitetskrav ind i igangværende og planlagte it-projekter, ligesom man bør indføre eksempelvis adgangsbegrænsninger (for eksempel via drop down-menuer) i eksisterende systemer, så man kan styre hvilke data, de forskellige brugere kan tilgå.

Du kan læse mere om Privacy by Design her: Lovkrav på vej om 'Privacy by Design' og 'Privacy by Default' - det kommer det at betyde for dig

Skal du have en DPO?

Et af de store spørgsmål for mange organisationer er, hvorvidt de skal have en såkaldt data protection officer eller DPO.

Ifølge advokat Birgitte Toxværd fra Bruun & Hjejle vil de i de kommende år blive brug for 27.000 DPO'er i Europa, og der findes ifølge hende kort og godt ikke så mange personer, der har kompetencerne til opgaven.

Opgaverne bliver blandt andet at rådgive om og overvåge overholdelse af forordningen og samarbejde med tilsynsmyndigheder og lignende.

Birgitte Toxværd påpegede, at det bliver forbudt for arbejdsgiveren (eller databehandleren, som det formelt hedder) at komme med instrukser til DPO'en, der altså skal kunne fungere uafhængigt i organisationen.

Ifølge hende er der dog ingen grund til hastværk, når det gælder udnævnelse af en DPO, i det det i mange tilfælde kan vente til sidste fase inden selve den nye forordning træder i kraft.

Du kan læse mere om DPO'en her: Skal din virksomhed have en data protection officer? Og kan indkøbschefen bruges?

Dette bør du gøre nu
Inden vi når så vidt, er der en del arbejde, der skal udføres.

Ifølge eksperterne, som gennemgik forordningen på konferencen, bør alle organisationerne faktisk komme i gang med det samme med arbejdet. For der er meget at se til.

Du bør således indlede med at skabe dig overblik over svarene på følgende spørgsmål:

- Hvilke persondata indsamles og behandles nu?

- Hvordan er virksomhedens sikkerhedspolitik? Er den opdateret?

- Hvordan er virksomhedens procedurer for risikovurderinger? Mangler der dokumentation?

- Er der styr på virksomhedens forsikringsforhold?

- Hvordan er virksomhedens aftaler for databehandling?

Computerworld afholder endnu en konference om, hvordan man kommer i gang med arbejdet frem mod EU-persondataforordningen i Aarhus. Det sker 14. juni. Du kan se programmet og tilmelde dig her: Bliv klar til EU's nye persondataforordning.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
IT Relation A/S
Outsourcing, hosting, decentral drift, servicedesk, konsulentydelser, salg og udleje af handelsvarer, udvikling af software.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Digital How To: Data og AI er fremtiden – men kan man overhovedet lykkes i det nye data-univers uden den rette dataplatform?

Det er svært at spå om fremtiden, men vi kan være sikre på, at den indeholder meget mere data og en langt større anvendelse af kunstig intelligens. På dette webinar sætter vi derfor fokus på, hvordan du som organisation får styr på alle data, og bliver klar til fremtiden.

30. oktober 2020 | Læs mere


Dell Talk: Cybersikkerhed skal gentænkes for at kunne imødegå fremtidige avancerede cybertrusler

Danske virksomheder er nødt til at gentænke cybersikkerheden for at kunne imødegå fremtidige cybertrusler, som vi hele tiden gøres opmærksomme på. I denne talk får du et indspark i, hvordan du som virksomhed kan gentænke cybersikkerheden ud fra både et operationelt og sikkerhedsmæssigt perspektiv.

30. oktober 2020 | Læs mere


IT Security 2020

Strategic IT Security 2020 will focus on the never-ending story about security and cyber-defense, and how you can defend your business and your customer’s data and information. Together with several leading experts and digital executives from all over the Nordic countries, this conference seeks to give you the best input to focus even more on cyber security in the future.

03. november 2020 | Læs mere






Premium
Skal du tage en Pro eller ej? Sådan vælger du imellem iPhone 12 og 12 Pro
Apples to iPhone-nyheder minder overraskende meget om hinanden. Der er dog væsentlige forskelle, som du skal være opmærksom på, når du vælger.
Computerworld
Det nye MitID er et tigerspring for bedre cybersikkerhed
Klumme: Det nye MitID er en enestående mulighed for et markant løft af it-sikkerheden i danske kommuner. Med baggrund i udfasningen af det nuværende NemID kan de samtidig forbedre og styrke deres it-systemers værn overfor cyberangreb.
CIO
Podcast: Hos Viking Life-Saving Equipment er it gået fra at være backend til at være noget, som kunderne spørger aktivt efter
Podcast, The Digital Edge: Viking leverer en stadig større del af deres produkt som en tjeneste. Som en del af tjenesten tager Viking ansvar for sikkerheden ved at levere, dokumentere og vedligeholde det nødvendige sikkerhedsudstyr. Hør hvordan Henrik Balslev senior digital director hos Viking har løftet den opgave.
Job & Karriere
Regner din ferie væk? Brug tiden på at søge en af disse otte stillinger, der er ledige netop nu
Det sjasker ned over hele Danmark. Du kan bruge de våde sommerdage på at søge et af disse otte job, der er ledige lige nu.
White paper
Sådan opbevarer du effektivt og sikkert dine data – også med hybrid cloud
Cloud er her der og alle vegne. Men mange organisationer foretrækker en mere blandet tilgang, hvor dele af virksomhedens workload og it-miljøer sendes i clouden, mens andre dele placeres i andre og ofte lokale datacentre. Det stiller ofte mange forskelligartede krav til behovet for lokal storage. Men med IBM FlashSystem kan du konsolidere dit storage-behov og reducere kompleksiteten. Samtidig er FlashSystem all-flash og hybrid-løsninger bygget på et standardiseret sæt af værktøjer og APIs, som giver dig adgang til enterprise-løsninger uanset størrelsen på din organisation. I dette whitepaper fra Atea og IBM kan du læse om IBMs storeløsninger og de yderligere fordele som du kan opnå med dem.