Databeskyttelsesrådgiver (DPO) — udpegning eller begrundet fravalg
De tre tilfælde hvor en databeskyttelsesrådgiver ALTID skal udpeges, og hvad stillingen kræver: ingen instrukser, ingen afskedigelse for at udføre opgaven, rapportering direkte til øverste ledelse og ingen interessekonflikt. Modulet dokumenterer både udpegningen og den begrundede beslutning om ikke at udpege.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Behandler I personoplysninger, bør I kunne redegøre for, om en databeskyttelsesrådgiver er påkrævet — også når svaret er nej. Det følger af ansvarlighedsprincippet: et fravalg er et valg, og det skal kunne begrundes. De to begreber, der afgør det, er »kerneaktivitet« og »stort omfang«, og forordningen definerer ingen af dem. Vær særligt opmærksom på, at pligten også rammer DATABEHANDLERE: en leverandør, der hoster følsomme oplysninger for mange kunder, kan være omfattet, selvom oplysningerne tilhører kunderne.
Datoer
Allerede indtrådt:
Hvad der kræves
- Udpegning af databeskyttelsesrådgiver (da · pdf)
- Vurdering af om der skal udpeges en databeskyttelsesrådgiver (da · pdf)
Retsgrundlag
Databeskyttelsesforordningen (EU) 2016/679, artikel 37-39, suppleret af databeskyttelsesloven, LBK nr. 289 af 8. marts 2024.
Forordningen har kun én konsolideret udgave — berigtigelsen af 4. maj 2016 — og står materielt uændret siden vedtagelsen.
De tre tilfælde hvor rådgiveren ALTID skal udpeges
Artikel 37, stk. 1. Den dataansvarlige og databehandleren udpeger altid en databeskyttelsesrådgiver, når:
a) behandling foretages af en offentlig myndighed eller et offentligt organ, undtagen domstole, der handler i deres egenskab af domstol
b) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandlingsaktiviteter, der i medfør af deres karakter, omfang og/eller formål kræver regelmæssig og systematisk overvågning af registrerede i stort omfang, eller
c) den dataansvarliges eller databehandlerens kerneaktiviteter består af behandling i stort omfang af særlige kategorier af oplysninger, jf. artikel 9, eller personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10.
Tre ting bærer bestemmelsen, og alle tre overses.
»Kerneaktiviteter«. Litra b og c gælder ikke enhver behandling, men den behandling, der er en del af selve forretningen. Et rekrutteringsbureau behandler ansøgeroplysninger som kerneaktivitet; en tømrervirksomhed behandler medarbejderoplysninger som en støttefunktion. Forskellen afgør spørgsmålet.
»I stort omfang«. Både litra b og c indeholder kravet. Forordningen definerer det ikke, og vi opfinder ikke en grænse.
Pligten gælder også databehandlere. Bestemmelsen siger »den dataansvarlige og databehandleren«. En it-leverandør, der hoster helbredsoplysninger for mange kunder, kan være omfattet, selvom det er kundernes oplysninger.
Koncernen — én rådgiver, men på én betingelse
Stk. 2. En koncern kan udnævne en fælles databeskyttelsesrådgiver, forudsat at alle etableringer har let adgang til databeskyttelsesrådgiveren.
Betingelsen er ikke pynt. En rådgiver placeret i moderselskabet i et andet land, som datterselskabets medarbejdere reelt ikke kan komme i kontakt med, opfylder den ikke.
Hvad rådgiveren skal kunne
Stk. 5. Databeskyttelsesrådgiveren udpeges på grundlag af sine faglige kvalifikationer, navnlig ekspertise inden for databeskyttelsesret og -praksis samt evne til at udføre de opgaver, der er omhandlet i artikel 39.
Stk. 6. Databeskyttelsesrådgiveren kan være den dataansvarliges eller databehandlerens medarbejder eller kan udføre hvervet på grundlag af en tjenesteydelseskontrakt.
Der er altså intet krav om en bestemt uddannelse eller certificering — men der er et krav om ekspertise, og det skal kunne underbygges.
De to handlinger i stk. 7
Stk. 7. Den dataansvarlige eller databehandleren offentliggør kontaktoplysninger for databeskyttelsesrådgiveren og meddeler disse til tilsynsmyndigheden.
To selvstændige handlinger. At have rådgiverens e-mail i privatlivspolitikken opfylder kun den første. Datatilsynet skal have besked særskilt.
Stillingen — den del der oftest ikke holder
Artikel 38 er dér, hvor mange udpegninger falder fra hinanden i praksis:
1. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren inddrages tilstrækkeligt og rettidigt i alle spørgsmål vedrørende beskyttelse af personoplysninger.
2. […] ved at tilvejebringe de ressourcer, der er nødvendige for at udføre disse opgaver og opretholde databeskyttelsesrådgiverens ekspertise, samt adgang til personoplysninger og behandlingsaktiviteter.
3. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren ikke modtager instrukser vedrørende udførelsen af disse opgaver. Den pågældende må ikke afskediges eller straffes af den dataansvarlige eller databehandleren for at udføre sine opgaver. Databeskyttelsesrådgiveren rapporterer direkte til det øverste ledelsesniveau.
Læg mærke til stk. 2's ordvalg: ressourcerne skal ikke bare række til opgaverne, men også til at opretholde ekspertisen. Efteruddannelse er altså ikke et gode, men en forudsætning.
Og stk. 3 indeholder tre selvstændige garantier: ingen instrukser, ingen afskedigelse eller straf for at udføre opgaven, og direkte reference til øverste ledelse. En rådgiver, der refererer til it-chefen, opfylder ikke den sidste.
4. Registrerede kan kontakte databeskyttelsesrådgiveren angående alle spørgsmål om behandling af deres oplysninger og om udøvelse af deres rettigheder
5. Databeskyttelsesrådgiveren er underlagt tavshedspligt eller fortrolighed
6. Databeskyttelsesrådgiveren kan udføre andre opgaver og have andre pligter. Den dataansvarlige eller databehandleren sikrer, at sådanne opgaver og pligter ikke medfører en interessekonflikt.
Stk. 6 er den bestemmelse, der gør, at it-chefen, HR-chefen eller direktøren sjældent kan være rådgiver: de træffer selv beslutninger om behandlingen, som rådgiveren skal overvåge. Ansvaret for at sikre, at der ikke er konflikt, ligger på virksomheden — ikke på rådgiveren.
Opgaverne — som minimum fem
Artikel 39, stk. 1. Databeskyttelsesrådgiveren har som minimum følgende opgaver:
a) at underrette og rådgive den dataansvarlige eller databehandleren og de ansatte, der behandler personoplysninger, om deres forpligtelser […]
b) at overvåge overholdelsen af denne forordning […] og af den dataansvarliges eller databehandlerens politikker om beskyttelse af personoplysninger, herunder fordeling af ansvar, oplysningskampagner og uddannelse af det personale, der medvirker ved behandlingsaktiviteter, og de tilhørende revisioner
c) at rådgive, når der anmodes herom, med hensyn til konsekvensanalysen vedrørende databeskyttelse og overvåge dens opfyldelse i henhold til artikel 35
d) at samarbejde med tilsynsmyndigheden
e) at fungere som tilsynsmyndighedens kontaktpunkt […] herunder den forudgående høring, der er omhandlet i artikel 36
Litra b er bredere, end det ser ud: overvågningen omfatter udtrykkeligt uddannelse af personalet og de tilhørende revisioner. Det er ikke en tilsynsrolle på afstand.
Litra c er værd at hæfte sig ved i den anden retning: rådgiveren rådgiver om konsekvensanalysen når der anmodes herom — det er ikke rådgiverens opgave at lave den.
Stk. 2. Databeskyttelsesrådgiveren tager under udførelsen af sine opgaver behørigt hensyn til den risiko, der er forbundet med behandlingsaktiviteter
De danske tilføjelser
§ 24. Databeskyttelsesrådgivere, der er udpeget efter databeskyttelsesforordningens artikel 37, stk. 1, litra b og c, må ikke uberettiget videregive eller udnytte oplysninger, som de under udøvelsen af deres hverv som databeskyttelsesrådgiver er blevet bekendt med.
Bemærk afgrænsningen: bestemmelsen gælder litra b og c, ikke litra a. Rådgivere i offentlige myndigheder er allerede omfattet af forvaltningens egen tavshedspligt.
Overtrædelse straffes med bøde, jf. § 41, stk. 4.
Sanktionerne — to spor
Efter forordningen:
Artikel 83, stk. 4. Overtrædelse af følgende bestemmelser straffes […] med administrative bøder på op til 10 000 000 EUR, eller hvis det drejer sig om en virksomhed, med op til 2 % af dens samlede globale årlige omsætning […]
a) den dataansvarliges og databehandlerens forpligtelser i henhold til artikel 8, 11, 25-39 og 42 og 43
Artikel 37-39 ligger altså i den lave bødekategori — ikke de 20 mio. EUR / 4 %, som gælder de grundlæggende principper og de registreredes rettigheder.
Efter dansk ret:
§ 41. Medmindre højere straf er forskyldt efter den øvrige lovgivning, straffes med bøde eller fængsel indtil 6 måneder den, der overtræder bestemmelserne om
1) den dataansvarliges og databehandlerens forpligtelser i henhold til databeskyttelsesforordningens artikel 8, 11, 25-39, 42 eller 43
Danmark har altså lagt et strafferetligt spor oveni det administrative. Artikel 37-39 er omfattet af begge.
Hvad dette modul producerer
Modulet producerer et af to dokumenter, alt efter hvad der er tilfældet.
Udpegningen, når en rådgiver er eller skal udpeges: hvem, på hvilket grundlag, hvilke af de tre tilfælde der udløser pligten, kvalifikationerne, de tre garantier i artikel 38, stk. 3, vurderingen af interessekonflikt, opgaverne efter artikel 39, og hvordan kontaktoplysningerne er offentliggjort og meddelt Datatilsynet.
Vurderingen, når konklusionen er, at der ikke skal udpeges nogen. Det er ikke et tomt dokument. Ansvarlighedsprincippet betyder, at man skal kunne redegøre for sine valg, og et fravalg af DPO er et valg. Vurderingen skriver ned, hvorfor ingen af de tre tilfælde foreligger — og hvornår den skal tages op igen.
Modulet afgør ikke, om jeres behandling er »i stort omfang«, eller om noget er en »kerneaktivitet«. Forordningen definerer ingen af delene, og vi opfinder ikke en grænse.
Tilsyn og sanktioner
Datatilsynet
Datatilsynet er tilsynsmyndighed efter databeskyttelsesloven og fører tilsyn med behandling af personoplysninger, herunder om der er udpeget en databeskyttelsesrådgiver, hvor artikel 37, stk. 1, kræver det.
Tilsynet har en særlig indgang til netop dette spørgsmål: efter artikel 37, stk. 7, skal kontaktoplysningerne på rådgiveren meddeles tilsynsmyndigheden. Datatilsynet ved altså, hvem der har udpeget en rådgiver — og hvem der ikke har.
To sanktionsspor
Administrativt, efter forordningens artikel 83, stk. 4, litra a: bøder på op til 10 mio. EUR eller 2 % af den samlede globale årlige omsætning. Bestemmelsen omfatter artikel 25-39, altså hele DPO-reguleringen.
Det er den lave af forordningens to bødekategorier. De 20 mio. EUR / 4 % i stk. 5 gælder de grundlæggende principper, de registreredes rettigheder og tredjelandsoverførsler.
Strafferetligt, efter databeskyttelseslovens § 41, stk. 1, nr. 1: bøde eller fængsel indtil 6 måneder for overtrædelse af de samme artikler 25-39.
Danmark har dermed valgt at lægge et strafferetligt spor oveni det administrative. Efter § 41, stk. 3, skal kriterierne i forordningens artikel 83, stk. 2, følges ved udmålingen.
Dertil kommer § 41, stk. 4: overtrædelse af rådgiverens tavshedspligt efter § 24 straffes med bøde.
Hvad der ikke er afklaret
Vi har gennemgået forordningens artikel 37, 38, 39 og 83, stk. 4 og 5, i den konsoliderede udgave af 4. maj 2016, samt databeskyttelseslovens §§ 24 og 41. Følgende står åbent:
Datatilsynets vejledninger om databeskyttelsesrådgivere er ikke gennemgået. Det gælder også Databeskyttelsesrådets — tidligere Artikel 29-Gruppens — retningslinjer om DPO'er, som er den mest udbredte kilde til, hvordan »kerneaktivitet« og »stort omfang« forstås i praksis. Vi kan gengive forordningens ordlyd, men ikke fortolkningspraksis.
Artikel 9 og 10 er kun berørt. Artikel 37, stk. 1, litra c, henviser til dem for at afgrænse, hvad følsomme oplysninger og oplysninger om straffedomme er. Vi har gengivet kategorierne i hjælpeteksten, men ikke gennemgået bestemmelserne.
Der findes ingen definition af »i stort omfang« — hverken i forordningen eller i databeskyttelsesloven. Vi opfinder ikke en, og modulet giver derfor ingen tommelfingerregel. Det er en reel begrænsning, og det er den oplysning, en virksomhed helst ville have.
Sektorregler er ikke gennemgået. Enkelte områder kan have selvstændige krav om databeskyttelsesrådgivere eller tilsvarende funktioner i særlovgivningen.
Artikel 37, stk. 3, om fælles rådgiver for flere offentlige myndigheder er ikke behandlet i dybden. Modulet nævner muligheden, men vi har ikke gennemgået, hvordan »organisatorisk struktur og størrelse« afgrænses.
Konsekvensen af manglende udpegning i praksis er ikke undersøgt. Vi kender sanktionsrammerne, men ikke Datatilsynets afgørelsespraksis på området.
En bemærkning om dokumentet uden udpegning
Det er værd at være præcis om hjemlen. Forordningen kræver ikke udtrykkeligt et skriftligt dokument om, hvorfor man ikke har udpeget en rådgiver.
Grundlaget er artikel 5, stk. 2 — ansvarlighedsprincippet — der pålægger den dataansvarlige at kunne påvise overholdelse. Et fravalg af DPO er en vurdering efter artikel 37, stk. 1, og en vurdering, der aldrig blev skrevet ned, er svær at påvise bagefter.
Det er altså en afledt begrundelse, ikke et udtrykkeligt formkrav. Forskellen står her, så den er kendt, når dokumentet bruges over for en myndighed.
Hjælp og typiske fejl
Modulet giver to dokumenter — vælg det rigtige
Udpegningen, når I har eller skal have en databeskyttelsesrådgiver.
Vurderingen, når konklusionen er, at I ikke skal have en.
Det andet er ikke et trøstedokument. Ansvarlighedsprincippet i artikel 5, stk. 2, betyder, at man skal kunne påvise, at man overholder forordningen — og et fravalg af DPO er noget, man har valgt. Spørger Datatilsynet om et år, hvorfor I ikke har udpeget nogen, kan vurderingen ikke laves bagudrettet med troværdighed.
De to ord, der afgør det hele
Læs artikel 37, stk. 1, litra b og c, langsomt. Begge indeholder to filtre:
»Kerneaktiviteter« — behandlingen skal være en del af selve forretningen, ikke en støttefunktion. Alle virksomheder behandler medarbejderoplysninger; det gør dem ikke omfattede. Et rekrutteringsbureau behandler derimod ansøgeroplysninger som kerneaktivitet.
»I stort omfang« — og her definerer forordningen ingenting. Vi opfinder ikke en grænse. Skriv i begrundelsen, hvad I har lagt vægt på: antal registrerede, datamængde, hvor længe behandlingen løber, og hvor stort et geografisk område den dækker.
Er I i tvivl, er tvivlen selv værd at skrive ned. En begrundelse, der siger »vi vurderer, at det ikke er i stort omfang, fordi …«, er langt stærkere end ingen begrundelse — også hvis vurderingen senere viser sig at være forkert.
Husk databehandlerrollen
Bestemmelsen siger »den dataansvarlige og databehandleren«. Hoster I data for kunder, kører I løn for andre virksomheder, eller driver I et fagsystem med helbredsoplysninger? Så skal pligten vurderes i den rolle også — selvom oplysningerne tilhører kunderne.
Det er den hyppigst oversete del af artikel 37.
Stillingen er dér, udpegninger falder fra hinanden
En udpegning på papiret er let. Artikel 38 er svær, og tre punkter driller mest:
»Rapporterer direkte til det øverste ledelsesniveau«. Ikke til it-chefen, ikke til en compliance-funktion, ikke til juridisk afdeling. Direkte til øverste ledelse. Kravet er selvstændigt og har intet med samarbejdsklimaet at gøre.
»Modtager ikke instrukser«. Ledelsen må gerne bede rådgiveren se på noget — men må ikke bestemme, hvad konklusionen skal være, eller hvordan opgaven skal løses.
Interessekonflikten. Det er derfor, it-chefen sjældent kan være rådgiver: hun træffer selv beslutninger om behandlingen, som rådgiveren skal overvåge. Samme problem rammer HR-chefen og direktøren. Ansvaret for at vurdere det ligger udtrykkeligt på virksomheden.
Dokumentet spørger til alle tre, fordi det er dér, en ellers rigtig udpegning ikke holder.
De to handlinger i stk. 7
Kontaktoplysningerne skal:
- Offentliggøres — typisk i privatlivspolitikken
- Meddeles Datatilsynet — særskilt
Punkt to overses systematisk. At have rådgiverens e-mail på hjemmesiden opfylder kun det første, og Datatilsynet har ingen måde at vide, at I har udpeget nogen.
Frivillig udpegning
Man må gerne udpege en rådgiver, selvom ingen af de tre tilfælde foreligger — artikel 37, stk. 4, åbner udtrykkeligt for det.
Men vær opmærksom: gør I det, gælder artikel 38 og 39 fuldt ud. Man kan ikke udpege en »uformel« DPO og så se bort fra kravet om uafhængighed. Vælg derfor frivillig udpegning bevidst — eller kald funktionen noget andet, for eksempel »databeskyttelsesansvarlig«, hvis I ikke vil bindes af reglerne.
Dokumentet har derfor »frivilligt« som et selvstændigt valg i grundlagsfeltet.
Sanktionerne — to spor
Administrativ bøde efter artikel 83, stk. 4: op til 10 mio. EUR eller 2 % af den globale omsætning. Bemærk at det er den lave kategori — de 20 mio. EUR / 4 % gælder de grundlæggende principper og de registreredes rettigheder, ikke DPO-reglerne.
Strafferetligt efter databeskyttelseslovens § 41: bøde eller fængsel indtil 6 måneder. Danmark har lagt det spor oveni, og artikel 37-39 er omfattet.
Hvad dokumentet ikke gør
Det afgør ikke, om I er omfattet. Det dokumenterer jeres vurdering.
Det udnævner ikke nogen. Udpegningen er en beslutning, virksomheden træffer; dokumentet er beviset på den.
Det meddeler ikke Datatilsynet noget. Det skal I selv gøre.
Begreber
En databeskyttelsesrådgiver skal altid udpeges, når behandlingen foretages af en offentlig myndighed eller et offentligt organt, når kerneaktiviteten kræver regelmæssig og systematisk overvågning af registrerede i stort omfang, eller når kerneaktiviteten består af behandling i stort omfang af følsomme oplysninger eller straffedomme.
Forveksles med: En pligt der kun rammer dataansvarlige. Bestemmelsen siger »den dataansvarlige OG databehandleren« — en leverandør kan være omfattet af oplysninger, der tilhører kunderne.
Litra b og c udløses kun, når behandlingen er en kerneaktivitet — altså en del af selve forretningen — og ikke en støttefunktion. Behandling af egne medarbejderoplysninger er som udgangspunkt en støttefunktion.
Forveksles med: Al behandling virksomheden foretager. Et rekrutteringsbureau behandler ansøgeroplysninger som kerneaktivitet; en tømrervirksomhed behandler medarbejderoplysninger som støttefunktion. Forskellen afgør, om pligten opstår.
Både litra b og litra c kræver, at behandlingen sker i stort omfang. Forordningen definerer ikke udtrykket.
Forveksles med: En fast talgrænse. Der findes ingen i forordningen, og vi opfinder ikke en. Vurderingen er konkret — antal registrerede, datamængde, varighed og geografisk udstrækning indgår.
Rådgiveren må ikke modtage instrukser vedrørende udførelsen af opgaverne, må ikke afskediges eller straffes for at udføre dem, og rapporterer direkte til det øverste ledelsesniveau.
Forveksles med: En generel ansættelsesbeskyttelse. Beskyttelsen gælder for at UDFØRE OPGAVERNE — rådgiveren kan stadig afskediges af grunde, der ikke har med hvervet at gøre. Og kravet om direkte reference til øverste ledelse er selvstændigt: en rådgiver der refererer til it-chefen opfylder det ikke.
Rådgiveren kan have andre opgaver og pligter, men den dataansvarlige eller databehandleren skal sikre, at de ikke medfører en interessekonflikt.
Forveksles med: Et forhold rådgiveren selv skal håndtere. Ansvaret ligger udtrykkeligt på virksomheden. Konflikten opstår typisk, når rådgiveren også TRÆFFER beslutninger om behandlingen — derfor er it-chef, HR-chef og direktør sjældent egnede.
Virksomheden skal tilvejebringe de ressourcer, der er nødvendige for at udføre opgaverne OG opretholde rådgiverens ekspertise, samt adgang til personoplysninger og behandlingsaktiviteter.
Forveksles med: Alene tid til opgaverne. Bestemmelsen nævner udtrykkeligt opretholdelse af ekspertisen — efteruddannelse er en forudsætning, ikke et gode.
Kontaktoplysningerne på rådgiveren skal både offentliggøres og meddeles tilsynsmyndigheden.
Forveksles med: Én handling. At skrive rådgiverens e-mail i privatlivspolitikken opfylder kun offentliggørelsen — Datatilsynet skal have særskilt besked.
En koncern kan udnævne en fælles databeskyttelsesrådgiver, forudsat at alle etableringer har let adgang til vedkommende.
Forveksles med: En ubetinget ret. Betingelsen om let adgang er reel — en rådgiver i et andet land, som medarbejderne i praksis ikke kan komme i kontakt med, opfylder den ikke.
Rådgiveren skal som minimum underrette og rådgive, overvåge overholdelsen inklusive uddannelse og revisioner, rådgive om konsekvensanalyser når der anmodes herom, samarbejde med tilsynsmyndigheden og fungere som dens kontaktpunkt.
Forveksles med: At rådgiveren skal UDARBEJDE konsekvensanalysen. Litra c siger »rådgive, når der anmodes herom« og overvåge opfyldelsen — analysen er den dataansvarliges opgave.
Databeskyttelsesrådgivere udpeget efter artikel 37, stk. 1, litra b og c, må ikke uberettiget videregive eller udnytte oplysninger, de er blevet bekendt med under hvervet. Overtrædelse straffes med bøde.
Forveksles med: En pligt der gælder alle DPO'er. Bestemmelsen nævner udtrykkeligt litra b og c — ikke litra a, fordi rådgivere i offentlige myndigheder allerede er omfattet af forvaltningens tavshedspligt.
Overtrædelse af artikel 25-39 kan efter forordningen give administrative bøder på op til 10 mio. EUR eller 2 % af den globale omsætning. Efter dansk ret kan de samme bestemmelser desuden straffes med bøde eller fængsel indtil 6 måneder.
Forveksles med: Den høje bødekategori. Artikel 37-39 ligger i den LAVE — 10 mio. EUR / 2 %, ikke 20 mio. EUR / 4 %. Til gengæld har Danmark lagt et strafferetligt spor oveni, hvilket ikke alle medlemsstater har.
Er I klar?
Tag selvtjekket (12 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/databeskyttelsesraadgiver