Udfyldning er gratis. Betaling sker først når du henter dokumentet.
Det juridiske navn som registreret i CVR — ikke binavn eller varemærke.
Otte cifre. Bruges til at forudfylde navn og adresse.
Pligten i artikel 37 gælder begge roller. En databehandler kan være omfattet af oplysninger, der tilhører kunderne.
Udpegningen, når I har eller skal have en databeskyttelsesrådgiver.
Vurderingen, når konklusionen er, at I ikke skal have en.
Det andet er ikke et trøstedokument. Ansvarlighedsprincippet i artikel 5, stk. 2, betyder, at man skal kunne påvise, at man overholder forordningen — og et fravalg af DPO er noget, man har valgt. Spørger Datatilsynet om et år, hvorfor I ikke har udpeget nogen, kan vurderingen ikke laves bagudrettet med troværdighed.
Læs artikel 37, stk. 1, litra b og c, langsomt. Begge indeholder to filtre:
»Kerneaktiviteter« — behandlingen skal være en del af selve forretningen, ikke en støttefunktion. Alle virksomheder behandler medarbejderoplysninger; det gør dem ikke omfattede. Et rekrutteringsbureau behandler derimod ansøgeroplysninger som kerneaktivitet.
»I stort omfang« — og her definerer forordningen ingenting. Vi opfinder ikke en grænse. Skriv i begrundelsen, hvad I har lagt vægt på: antal registrerede, datamængde, hvor længe behandlingen løber, og hvor stort et geografisk område den dækker.
Er I i tvivl, er tvivlen selv værd at skrive ned. En begrundelse, der siger »vi vurderer, at det ikke er i stort omfang, fordi …«, er langt stærkere end ingen begrundelse — også hvis vurderingen senere viser sig at være forkert.
Bestemmelsen siger »den dataansvarlige og databehandleren«. Hoster I data for kunder, kører I løn for andre virksomheder, eller driver I et fagsystem med helbredsoplysninger? Så skal pligten vurderes i den rolle også — selvom oplysningerne tilhører kunderne.
Det er den hyppigst oversete del af artikel 37.
En udpegning på papiret er let. Artikel 38 er svær, og tre punkter driller mest:
»Rapporterer direkte til det øverste ledelsesniveau«. Ikke til it-chefen, ikke til en compliance-funktion, ikke til juridisk afdeling. Direkte til øverste ledelse. Kravet er selvstændigt og har intet med samarbejdsklimaet at gøre.
»Modtager ikke instrukser«. Ledelsen må gerne bede rådgiveren se på noget — men må ikke bestemme, hvad konklusionen skal være, eller hvordan opgaven skal løses.
Interessekonflikten. Det er derfor, it-chefen sjældent kan være rådgiver: hun træffer selv beslutninger om behandlingen, som rådgiveren skal overvåge. Samme problem rammer HR-chefen og direktøren. Ansvaret for at vurdere det ligger udtrykkeligt på virksomheden.
Dokumentet spørger til alle tre, fordi det er dér, en ellers rigtig udpegning ikke holder.
Kontaktoplysningerne skal:
Punkt to overses systematisk. At have rådgiverens e-mail på hjemmesiden opfylder kun det første, og Datatilsynet har ingen måde at vide, at I har udpeget nogen.
Man må gerne udpege en rådgiver, selvom ingen af de tre tilfælde foreligger — artikel 37, stk. 4, åbner udtrykkeligt for det.
Men vær opmærksom: gør I det, gælder artikel 38 og 39 fuldt ud. Man kan ikke udpege en »uformel« DPO og så se bort fra kravet om uafhængighed. Vælg derfor frivillig udpegning bevidst — eller kald funktionen noget andet, for eksempel »databeskyttelsesansvarlig«, hvis I ikke vil bindes af reglerne.
Dokumentet har derfor »frivilligt« som et selvstændigt valg i grundlagsfeltet.
Administrativ bøde efter artikel 83, stk. 4: op til 10 mio. EUR eller 2 % af den globale omsætning. Bemærk at det er den lave kategori — de 20 mio. EUR / 4 % gælder de grundlæggende principper og de registreredes rettigheder, ikke DPO-reglerne.
Strafferetligt efter databeskyttelseslovens § 41: bøde eller fængsel indtil 6 måneder. Danmark har lagt det spor oveni, og artikel 37-39 er omfattet.
Det afgør ikke, om I er omfattet. Det dokumenterer jeres vurdering.
Det udnævner ikke nogen. Udpegningen er en beslutning, virksomheden træffer; dokumentet er beviset på den.
Det meddeler ikke Datatilsynet noget. Det skal I selv gøre.