<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:media="http://search.yahoo.com/mrss/"><channel><title><![CDATA[GDPR - IT's what we do!]]></title><description><![CDATA[IT's a war – and here are some thoughts, stories, dreams, observations, experiences, and ideas from the trenches ]]></description><link>https://blog.alco.dk/</link><image><url>https://blog.alco.dk/favicon.png</url><title>GDPR - IT&apos;s what we do!</title><link>https://blog.alco.dk/</link></image><generator>Ghost 5.12</generator><lastBuildDate>Sat, 11 Apr 2026 21:35:21 GMT</lastBuildDate><atom:link href="https://blog.alco.dk/tag/gdpr/rss/" rel="self" type="application/rss+xml"/><ttl>60</ttl><item><title><![CDATA[GDPR i praksis: indsamling af kundeoplysninger]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Det var helt afgjort nemmere &quot;i gamle dage&quot; - l&#xE6;g lidt <em>clickbait</em> ud p&#xE5; SOME<sup class="footnote-ref"><a href="#fn1" id="fnref1">[1]</a></sup> med links til et fiffigt/underfundigt/fr&#xE6;kt/fjollet sp&#xF8;rgeskema, der ender med at sp&#xF8;rge efter email adressen - BUM!</p>
<h2 id="mailchimp">MailChimp</h2>
<p><a href="https://mailchimp.com/">MailChimp</a> er en</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-indsamling-af-kundeoplysninger/</link><guid isPermaLink="false">630f17fd27def0000754771b</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Wed, 16 May 2018 05:40:41 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1503222646189-eaef09a0b6fa?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=3454d254f2574cb9d9ee47727f43887e" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1503222646189-eaef09a0b6fa?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=3454d254f2574cb9d9ee47727f43887e" alt="GDPR i praksis: indsamling af kundeoplysninger"><p>Det var helt afgjort nemmere &quot;i gamle dage&quot; - l&#xE6;g lidt <em>clickbait</em> ud p&#xE5; SOME<sup class="footnote-ref"><a href="#fn1" id="fnref1">[1]</a></sup> med links til et fiffigt/underfundigt/fr&#xE6;kt/fjollet sp&#xF8;rgeskema, der ender med at sp&#xF8;rge efter email adressen - BUM!</p>
<h2 id="mailchimp">MailChimp</h2>
<p><a href="https://mailchimp.com/">MailChimp</a> er en virksomhed, der gennem en &#xE5;rr&#xE6;kke har forfinet denne <em>kunstart</em> - at stille en online ressource til r&#xE5;dighed, hvor data hungrende organisationer af enhver art kan lokke godtfolk og husarer til, og med l&#xF8;fter om evigt liv, velstand, 77 jomfruer eller - og som oftest - et medlemsskab af &apos;inderkredsen&apos; inkl et nyhedsbrev fra virksomheden i ny og n&#xE6;<sup class="footnote-ref"><a href="#fn2" id="fnref2">[2]</a></sup>, &quot;aftvinger&quot; dem deres email adresse.</p>
<p>MailChimp er dygtige, og deres v&#xE6;rkt&#xF8;jskasse vidner om at de b&#xE5;de g&#xF8;r sig umage og at der er mange som har brugt dem gennem tiden.</p>
<h2 id="konsekvensenafgdprformailchimp">Konsekvensen af GDPR for MailChimp</h2>
<p>Fordi MailChimp indsamler email adresser<sup class="footnote-ref"><a href="#fn3" id="fnref3">[3]</a></sup> har virksomheden valgt at bygge et dedikeret v&#xE6;rkt&#xF8;j til GDPR-ramte (dvs EU kunder) som <a href="https://kb.mailchimp.com/accounts/management/collect-consent-with-gdpr-forms">gennemg&#xE5;s i detaljer i denne post</a></p>
<h2 id="hoveremailadressenikkeenpersonoplysning">Hov!? Er email adressen ikke en person oplysning?</h2>
<p><em>&quot;Jo det er!&quot;</em> siger du. Det st&#xE5;r udtrykkeligt i forordningen! Nej - det g&#xF8;r det faktisk ikke! Ordet <strong>email</strong> er ikke n&#xE6;vnt overhovedet, og ordet <strong>e-mail</strong> er i forbindelsen [e-mailadresse] kun n&#xE6;vnt &#xE9;n gang, i pr&#xE6;ambel 23, og her i en forbindelse med vurderingen af hvorvidt en udbyder af tjenester og produkter, med hoveds&#xE6;de udenfor Unionen, retter sine markedsf&#xF8;ringsaktiviteter mod EU borgere; s&#xE5; nej - det st&#xE5;r <strong>ikke</strong> i forordningen!</p>
<p>I Artikel 4, stk 1, litra 1 bruges alene betegnelserne ...<em>&quot;identifikationsnummer, lokaliseringsdata, en onlineidentifikator&quot;</em>...  hvilket naturligvis sagtens kan overs&#xE6;ttes til email-adresse<sup class="footnote-ref"><a href="#fn4" id="fnref4">[4]</a></sup>.</p>
<h3 id="hvemgemmersigbagenemailadresse">Hvem gemmer sig bag en email adresse?</h3>
<p>Kernen i min argumentation er, at det er 100% umuligt at sige, hvem der gemmer sig bag en email adresse! Jovist, vi kan have en masse forestillinger - og vi kan ofte blive bekr&#xE6;ftet i disse forestillinger, men i forhold til en direkte eller indirekte identific&#xE9;rbarhed, er en email adresse ganske usikker.</p>
<h4 id="omdirigering">Omdirigering</h4>
<p>Jeg tror at du selv har oplevet at skrive til en email adresse, blot for at blive besvaret fra en helt anden kant?! M&#xE5;ske har du skrevet til <em>jens.m@mail.dc</em> og f&#xE5;et et svar tilbage fra <em><a href="mailto:j.m@vvs-akupunktur-mester-byg.dk">j.m@vvs-akupunktur-mester-byg.dk</a></em> og undret dig.</p>
<p>Brugere kan s&#xE6;tte deres postkasser op til at blive sendt videre til en kollega, eller til en vilk&#xE5;rlig anden email adresse - og det er nok den nemmeste m&#xE5;de at gemme sig p&#xE5;, overhovedet.</p>
<h4 id="burnermailboxes">Burner mailboxes</h4>
<p>P&#xE5; stort set samme m&#xE5;de som du kan k&#xF8;be taletidskort og engangstelefoner, kan du ogs&#xE5; k&#xF8;be s&#xE5;kaldte <em>burner mailboxes</em>. Et eksempel er <a href="https://slippery.email/">SlipperyEmail</a>. Det er email adresser, som du kan bruge til at &apos;gemme&apos; dig bag.</p>
<h4 id="genericmailboxes">Generic mailboxes</h4>
<p>En generisk mailbox er en postkasse som har en almindelig anvendelighed, fx. post@, info@, sales@, support@, og help@</p>
<p>Disse adresser bruges ofte til at samle emails, som der s&#xE5; kan sidde flere medarbejdere og besvarer/arbejder med.</p>
<h4 id="garbledmailboxes">Garbled mailboxes</h4>
<p>En &apos;sludder&apos; mailbox er en postkasse hvor identifikationen f&#xF8;r &apos;@&apos; ikke giver nogen mening overhovedet. Den minder p&#xE5; mange m&#xE5;der om en <em>burner mailbox</em>, men hvor du sj&#xE6;ldent kan sende emails fra en <em>burner mailbox</em>, s&#xE5; er den <em>garblede mailbox</em> din &apos;ejendom&apos;, og du kan sende fra den, fuldst&#xE6;ndig, som var det din egen. Eksemplet p&#xE5; denne slags postkasser er; 1349uhnjv@, qqqqqq@, 3k3k3k3@, og vulletitut@</p>
<h3 id="hvorvilduhenmeddether">Hvor vil du hen med det her?</h3>
<p>Jeg vil gerne pege p&#xE5;, at n&#xE5;r &apos;vi&apos; f&#xE6;rdes i det offentlige rum, fysisk, er vi vant til at v&#xE6;rne om vores privatliv. M&#xE5;ske g&#xE5;r vi med store solbriller, m&#xE5;ske har vi frakkekraven sl&#xE5;et godt op, en h&#xE6;ttetr&#xF8;je trukket godt ned i panden, osv. Det er de f&#xE6;rreste, der g&#xE5;r n&#xF8;gne rundt, med navn og adresse skrevet med r&#xF8;d tusch p&#xE5; maven!</p>
<p>Tilsvarende, n&#xE5;r vi k&#xF8;rer bil! Som privat er der ikke en tradition for at f&#xF8;lge firmabilernes eksempel og skrive navn og adresse p&#xE5; bagklappen!</p>
<p>Der er intet til forskel fra dette, n&#xE5;r vi f&#xE6;rdes elektronisk! Det er s&#xE5; nemt som at klikke 3-4 gange, s&#xE5; har du en meget vanskeligt identific&#xE9;rbar email-adresse!</p>
<p>S&#xE5;dan har GDPR-samfundet<sup class="footnote-ref"><a href="#fn5" id="fnref5">[5]</a></sup> ikke valgt at anskue det, og det kan jo s&#xE5; godt undre &#xE9;n lidt - eller? Er det reelt i alles interesse, at vi som privat personer reelt er identific&#xE9;rbare, for dem, som godt m&#xE5; fifle lidt med den str&#xF8;m af data, som pisker gennem glas og kobber?!?!</p>
<p>P&#xE5; anfordring beskriver jeg gerne et 100% privat alternativ<sup class="footnote-ref"><a href="#fn6" id="fnref6">[6]</a></sup></p>
<h3 id="hvadbrugerdudentil">Hvad bruger du den til?</h3>
<p>Unionen har gjort sig umage for at understrege at forordningen har sigte p&#xE5; at sk&#xE6;rme EU borgeres privatliv og herunder sikre deres personlige oplysninger. Det betyder at din intention bliver afg&#xF8;rende. Hvad har du t&#xE6;nkt dig at bruge email adressen til?</p>
<p>Det er ikke ansvarsp&#xE5;dragende at indsamle og gemme en email adresse - men i samme &#xF8;jeblik du begynder at bruge den, er der en meget stor sandsynlighed for at du ifalder et ansvar efter forordningen!</p>
<p>I praksis betyder det, at du skal oplyse den, som bruger email adressen, om hvad du har t&#xE6;nkt dig at bruge email adressen til - og dette form&#xE5;l skal du kunne bevise at anvenderen af email adressen er &apos;nede med&apos; ;)</p>
<hr class="footnotes-sep">
<section class="footnotes">
<ol class="footnotes-list">
<li id="fn1" class="footnote-item"><p>Sociale Medier <a href="#fnref1" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn2" class="footnote-item"><p>de fleste skriver, at de sender nyhedsbrevet, n&#xE5;r der er vigtigt indhold - men det er der sjovt nok mindst een gang om ugen!! <a href="#fnref2" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn3" class="footnote-item"><p>uanset hvad nogen vil have dig til at tro, s&#xE5; er en email adresse ikke en person oplysning! Men fordi en s&#xE5;dan URI oftest st&#xE5;r sammen med en fysisk persons navn og evt ogs&#xE5; adresse og telefonnummer, bliver email adressen pludselig en personlig oplysning! Men igen - hvis alt hvad du opsamler, er email adressen, s&#xE5; forbryder du dig ikke mod GDPR. Noget andet er s&#xE5;, at hvis du opsamler andre oplysninger om en person, eller stiller email adressen til r&#xE5;dighed for en anden virksomhed, som bruger den sammen med person oplysninger, som denne virksomhed har indsamlet (og den samme email adresse); s&#xE5; falder hammeren! Eller hvis du bruger person oplysninger sammen med email adressen, og p&#xE5; den baggrund profilerer &apos;brugeren&apos; bag email adressen (og det kan s&#xE5;m&#xE6;nd v&#xE6;re noget s&#xE5; ret uskyldigt, som at &apos;profilere&apos; email-adresse indehaveren til at &apos;bo&apos; i Danmark)! <a href="#fnref3" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn4" class="footnote-item"><p>en onlineidentifikation er m&#xE5;ske et fors&#xF8;g p&#xE5; at overs&#xE6;tte URI til dansk, og en email-adresse er en URI <a href="#fnref4" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn5" class="footnote-item"><p>alle de, der l&#xE6;ser teksten og tolker den, og i et f&#xE6;lles heppekor, puster til b&#xE5;de ilden og melet p&#xE5; bordpladen <a href="#fnref5" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn6" class="footnote-item"><p>der findes allerede eksempler som <a href="https://www.signal.org/">Signal</a>, og <a href="https://www.telegram.org/">Telegram</a>, s&#xE5; min l&#xF8;sning er hverken revolutionerende eller unikt <a href="#fnref6" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
</ol>
</section>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Google's DPA]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Der er alt for mange forkortelser i den overskrift, men pr&#xF8;v engang at se alternativet her: Persondataforordningen i praksis: Google&apos;s databehandleraftale! Det fungerer jo bare slet ikke :)</p>
<h2 id="etgodteksempel">Et godt eksempel</h2>
<p>I forordningen st&#xE5;r der blandt andet at den registreredes rettigheder skal forklares i et</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-googles-dpa/</link><guid isPermaLink="false">630f17fd27def0000754771a</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Tue, 15 May 2018 07:28:02 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Der er alt for mange forkortelser i den overskrift, men pr&#xF8;v engang at se alternativet her: Persondataforordningen i praksis: Google&apos;s databehandleraftale! Det fungerer jo bare slet ikke :)</p>
<h2 id="etgodteksempel">Et godt eksempel</h2>
<p>I forordningen st&#xE5;r der blandt andet at den registreredes rettigheder skal forklares i et letl&#xE6;seligt og forst&#xE5;eligt sprog. Det har nogen/en del danske advokater/konsulenter vist glemt i deres iver efter at hj&#xE6;lpe virksomhederne<s>tjene penge</s>!</p>
<p>L&#xE6;s engang hvor elegant Google l&#xF8;ser opgaven:</p>
<div style="background-color: #eee;padding: 10px; font-size: 0.8em">
F&#xF8;r du kan oprette en Google-konto, skal du acceptere servicevilk&#xE5;rene nedenfor.
<p>N&#xE5;r du opretter en konto, behandler vi desuden dine oplysninger som beskrevet i vores privatlivspolitik, bl.a. disse vigtige punkter:</p>
<p><strong>Data, vi behandler, n&#xE5;r du bruger Google</strong></p>
<ul>
<li>N&#xE5;r du opretter en Google-konto, gemmer vi de oplysninger, du giver os, f.eks. dit navn, din mailadresse og dit telefonnummer.</li>
<li>N&#xE5;r du bruger Google-tjenester til f.eks. at skrive en meddelelse i Gmail eller kommentere p&#xE5; en YouTube-video, gemmer vi de oplysninger, du opretter.</li>
<li>N&#xE5;r du f.eks. s&#xF8;ger efter en restaurant i Google Maps eller ser en video p&#xE5; YouTube, behandler vi oplysninger om denne aktivitet, herunder oplysninger som den video, du s&#xE5;, enheds-id&apos;er, IP-adresser, cookiedata og placering.</li>
<li>Vi behandler ogs&#xE5; den slags oplysninger, der er beskrevet ovenfor, n&#xE5;r du bruger apps eller websites, der anvender Google-tjenester s&#xE5;som annoncer, Analytics og YouTube-videoafspilleren.</li>
</ul>
<p><strong>Derfor behandler vi dataene</strong><br>
Vi behandler disse data med de form&#xE5;l, der er beskrevet i vores politik Det omfatter bl.a. at:</p>
<ul>
<li>Hj&#xE6;lpe vores tjenester med at levere mere nyttigt, personliggjort indhold, f.eks. mere relevante s&#xF8;geresultater,</li>
<li>Forbedre kvaliteten af vores tjenester og udvikle nye tjenester,</li>
<li>Levere personliggjorte annoncer b&#xE5;de i Google-tjenester og p&#xE5; websites og i apps, der arbejder sammen med Google,</li>
<li>Forbedre sikkerheden ved at beskytte mod bedrageri og misbrug samt</li>
<li>Udf&#xF8;re analyser og m&#xE5;linger for at f&#xE5; en forst&#xE5;else af, hvordan vores tjenester bruges.</li>
</ul>
<p><strong>Kombination af data</strong><br>
Vi sammenstiller ogs&#xE5; data, vi indsamler fra vores forskellige tjenester og fra alle dine enheder, til samme form&#xE5;l. Vi viser dig f.eks. annoncer baseret p&#xE5; oplysninger fra din brug af S&#xF8;gning og Gmail, og vi bruger data fra billioner af s&#xF8;geforesp&#xF8;rgsler til at udvikle stavekontrolmodeller, som vi bruger i alle vores tjenester.</p>
<p><strong>Du bestemmer</strong><br>
Afh&#xE6;ngigt af dine kontoindstillinger kan nogle af disse data v&#xE6;re tilknyttet din Google-konto, og vi behandler s&#xE5;danne data som personlige oplysninger. Du kan altid v&#xE6;lge at justere dine indstillinger p&#xE5; et senere tidspunkt eller tr&#xE6;kke dit samtykke tilbage i forbindelse med fremtidig brug af disse data ved at g&#xE5; til Min konto (myaccount.google.com).</p>
</div>
<p>I aftalen henvises der til Google&apos;s <a href="https://policies.google.com/terms?gl=DK&amp;hl=da">servicevilk&#xE5;r</a> - som (m&#xE5;ske meget naturligt) er en noget l&#xE6;ngere afhandling, men stadig absolut letl&#xE6;selig!</p>
<p>Der henvises ogs&#xE5; til Google&apos;s <a href="https://policies.google.com/privacy?gl=DK&amp;hl=da">privatlivspolitik</a> - igen en seri&#xF8;s sm&#xF8;re, og nu bliver det efterh&#xE5;nden p&#xE6;nt sv&#xE6;rt at finde rundt i (ikke mindst fordi der er mange fakta at holde rede p&#xE5;). Men det er redeligt, og p&#xE6;nt opstillet.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Datasikkerhed]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Forordningen stiller krav om at du tager ordentlig vare p&#xE5; person(f&#xF8;lsomme) oplysninger, men den siger intet om, hvordan den har forestillet sig, at du skal slippe afsted med at g&#xF8;re det!</p>
<h2 id="taktik">Taktik</h2>
<p>For at beskytte data er du n&#xF8;dt til at kryptere</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-datasikkerhed/</link><guid isPermaLink="false">630f17fd27def00007547719</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Mon, 07 May 2018 12:14:08 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1477244075012-5cc28286e465?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=92968c79aad80ed99e7965a935e1c442" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1477244075012-5cc28286e465?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=92968c79aad80ed99e7965a935e1c442" alt="GDPR i praksis: Datasikkerhed"><p>Forordningen stiller krav om at du tager ordentlig vare p&#xE5; person(f&#xF8;lsomme) oplysninger, men den siger intet om, hvordan den har forestillet sig, at du skal slippe afsted med at g&#xF8;re det!</p>
<h2 id="taktik">Taktik</h2>
<p>For at beskytte data er du n&#xF8;dt til at kryptere indholdet af filer. Det er ikke gratis - alts&#xE5; i CPU tid i det mindste! Derfor er det en god taktik, at dele indholdet op i 2 dele. Den del, der ikke er person relateret, og den del, der er.</p>
<p>Den del der ikke er person relateret kan du forts&#xE6;tte med at gemme, som du har gjort hidtil. Den anden del gemmer du i en separat folder.</p>
<h2 id="macvrk">Mac-v&#xE6;rk</h2>
<p>I macOS kan du <a href="https://www.hongkiat.com/blog/encrypt-mac-folder/">f&#xF8;lge denne &apos;spiseseddel&apos;</a> til at kryptere en folder.</p>
<h2 id="windowsvrk">Windows-v&#xE6;rk</h2>
<p>Under Windows 10 kan du kryptere indholdet af en folder ved at g&#xF8;re som <a href="https://windowsreport.com/encrypt-files-folders-windows-10/">der st&#xE5;r her</a>.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Hvormange aftaler?]]></title><description><![CDATA[<!--kg-card-begin: markdown--><h2 id="grundlaget">Grundlaget</h2>
<p>Persondataforordningen f&#xE5;r i denne tid skyld for rigtig mange opgaver - som m&#xE5;ske i sig selv er v&#xE6;sentlige og vigtige; det er bare ikke forordningen, der er skyld i at de nu lige med et er blevet <em>meget vigtige</em>!</p>
<p>De allerfleste virksomheder starter</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-hvormange-aftaler/</link><guid isPermaLink="false">630f17fd27def00007547718</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Thu, 03 May 2018 09:26:43 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1472068996216-8c972a0af9bd?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=0abd18b11a293566f55e2d0cb05a5c33" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><h2 id="grundlaget">Grundlaget</h2>
<img src="https://images.unsplash.com/photo-1472068996216-8c972a0af9bd?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=0abd18b11a293566f55e2d0cb05a5c33" alt="GDPR i praksis: Hvormange aftaler?"><p>Persondataforordningen f&#xE5;r i denne tid skyld for rigtig mange opgaver - som m&#xE5;ske i sig selv er v&#xE6;sentlige og vigtige; det er bare ikke forordningen, der er skyld i at de nu lige med et er blevet <em>meget vigtige</em>!</p>
<p>De allerfleste virksomheder starter med at &quot;nogen&quot; &#xF8;nsker at g&#xF8;re noget, for &quot;nogen andre&quot;<sup class="footnote-ref"><a href="#fn1" id="fnref1">[1]</a></sup>. Lykkes det for &quot;nogen&quot; bliver de ofte n&#xF8;dt til at have &quot;folk&quot; til at hj&#xE6;lpe sig - og her opst&#xE5;r balladen s&#xE5;dan set! For &quot;nogen&quot; kan ikke v&#xE6;re sikker p&#xE5; at &quot;folk&quot; har samme indstilling, moral, etik, osv, til &apos;det der skal g&#xF8;res&apos; eller til &apos;nogen andre&apos; for den sags skyld! F&#xF8;rst pr&#xF8;ver &apos;nogen&apos; med gulerod<sup class="footnote-ref"><a href="#fn2" id="fnref2">[2]</a></sup> derefter med regler;</p>
<p><strong>forordningen er en erkendelse af at &apos;nogen&apos; ikke har godt nok styr p&#xE5; deres &apos;folk&apos;/dem selv og deres moral/etik.</strong></p>
<h2 id="miljet">Milj&#xF8;et</h2>
<p>Forordningen siger <strong>kun</strong> noget om hvordan &apos;nogen&apos; skal opf&#xF8;re sig, n&#xE5;r de behandler &apos;nogen andres&apos; person(f&#xF8;lsomme) oplysninger. Alle andre typer af oplysninger er helt uvedkommende<sup class="footnote-ref"><a href="#fn3" id="fnref3">[3]</a></sup></p>
<p>Er det dig, der er &apos;nogen&apos; - og har &apos;nogen andre&apos; bedt dig om at lave noget for dem? Noget p&#xE5; deres IT-infrastruktur?<sup class="footnote-ref"><a href="#fn4" id="fnref4">[4]</a></sup></p>
<p>Her er det vigtigt for dig at h&#xF8;re rigtig godt efter (det skal man altid g&#xF8;re) hvad &apos;nogen andre&apos; siger! Har de rent faktisk bedt dig om at <em>g&#xE5; ind i alle Word dokumenter og l&#xE6;se alle CPR-numre og fors&#xF8;ge at l&#xE6;re dem udenad</em> eller har de bedt dig om at <em>tage en backup af &apos;f&#xE6;llesdrevet&apos;</em>?</p>
<p><strong>Den f&#xF8;rste situation kr&#xE6;ver en (databehandler)aftale - den anden g&#xF8;r ikke!</strong></p>
<h2 id="konsekvenserne">Konsekvenserne</h2>
<p><em>Men er det nu ogs&#xE5; rigtigt?</em>, sp&#xF8;rger du sikkert! Er du m&#xE5;ske jurist? Nej det kan jeg sige med temmelig stor sikkerhed! Men lovens bogstav og lovens &#xE5;nd er ikke s&#xE5; vanskelig at skille ad.<sup class="footnote-ref"><a href="#fn5" id="fnref5">[5]</a></sup></p>
<p>Et eksempel b&#xF8;r tjene til forklaring: I det her eksempel er &apos;nogen&apos; et plakattrykkeri, &apos;nogen andre&apos; et politisk parti, og &apos;noget&apos; er plakater med billeder og navne og email-adresser og telefonnumre p&#xE5; politikere. Plakattrykkeriet er <strong>ikke</strong> blevet bedt om at ringe til politikerne! De er blevet bedt om at trykke plakaterne. De er ikke pligtige til at komme med en databehandleraftale i h&#xE5;nden, n&#xE5;r de skal hente ordren p&#xE5; plakaterne.</p>
<p><strong>Alternativt vil konsekvensen v&#xE6;re det rene kaos - hvilket n&#xE6;ppe kan v&#xE6;re &apos;nogens&apos; interesse ;)</strong></p>
<hr class="footnotes-sep">
<section class="footnotes">
<ol class="footnotes-list">
<li id="fn1" class="footnote-item"><p> - typisk fordi de f&#xF8;rste er klogere, dygtigere, mere erfarne eller blot smartere, end de sidste!<br>
<br>
&apos;&#xD8;nske&apos; er blevet &apos;handelsh&#xF8;jskolificeret&apos; og her hedder det &apos;mission&apos; (i en lidt mindre filosofisk/spirituel tilgang bruger man ogs&#xE5; ofte begrebet forretningsgrundlag)<br>
<br>
&apos;G&#xF8;re noget&apos; r&#xF8;g ogs&#xE5; en gang igennem varmluftsballon-maskinen<br>
<br>
&apos;Nogen&apos; har ligeledes f&#xE5;et samme omgang, og bliver derfor betegnet som iv&#xE6;rks&#xE6;ttere, mens &apos;nogen andre&apos; er kunderne. Det er de heldige - de har nemlig <a href="https://quoteinvestigator.com/2015/10/06/customer/">altid ret</a><br>
 <a href="#fnref1" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn2" class="footnote-item"><p>, men virkeligheden har det med at retouchere <em>id</em> i idealisme s&#xE5; det mere ligner et <em>r</em> <a href="#fnref2" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn3" class="footnote-item"><p>- om det s&#xE5; var koden til det pengeskab, hvor guldhornene ligger, s&#xE5; har forordningen ikke en t&#xF8;ddel interesse i det! <a href="#fnref3" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn4" class="footnote-item"><p>her mere specifikt arbejdsstationer, laptops, tablets, smartphones <a href="#fnref4" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
<li id="fn5" class="footnote-item"><p>- medmindre man har en &#xF8;konomisk interesse :o  <a href="#fnref5" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
</ol>
</section>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Databehandleraftaler]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Er du n&#xE5;et frem til at din virksomhed har brug for at f&#xE5; tegnet en databehandleraftale med dine kunder / leverand&#xF8;rer, s&#xE5; er det snart ved at v&#xE6;re tid ;)</p>
<h2 id="kontaktlisten">Kontaktlisten</h2>
<p>Lav et udtr&#xE6;k af kontaktoplysninger - is&#xE6;r tlf nummer</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-databehandleraftaler/</link><guid isPermaLink="false">630f17fd27def00007547717</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Wed, 02 May 2018 07:30:17 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Er du n&#xE5;et frem til at din virksomhed har brug for at f&#xE5; tegnet en databehandleraftale med dine kunder / leverand&#xF8;rer, s&#xE5; er det snart ved at v&#xE6;re tid ;)</p>
<h2 id="kontaktlisten">Kontaktlisten</h2>
<p>Lav et udtr&#xE6;k af kontaktoplysninger - is&#xE6;r tlf nummer og email adresser - og start s&#xE5; med at sende en kort email ud til &apos;en klump&apos; ad gangen (s&#xE5; du ikke drukner i henvendelser).</p>
<p>Husk at s&#xE6;tte til-adresserne i bcc feltet, hvis du sender til flere i samme email! Det er hensynsfuldt overfor kunden, og god skik og brug ifm emails til flere af hinanden uafh&#xE6;ngige modtagere!</p>
<blockquote>
<p>K&#xE6;re kunde,</p>
<p>vi har nu en databehandleraftale klar - for de af jer, der har brug for at tegne en s&#xE5;dan med os.</p>
<p>Det er langt fra alle, der har det behov. Vi har siden slutningen af januar<br>
skrevet en hel del om det p&#xE5; vores blog - /lidt-gdpr-hver-dag/ - og vi giver<br>
gerne en h&#xE5;nd med arbejdet, hvis I ikke er kommet i kyndige h&#xE6;nder hos revisor eller advokat.</p>
<p>Svar tilbage p&#xE5; denne email, s&#xE5; sender vi straks en aftale.</p>
<p>Med venlig hilsen<br>
ALCO Company</p>
<p>Walther</p>
</blockquote>
<p>Kontaktlisten har vi ordnet s&#xE5;dan at vi har en kolonne for tidspunktet hvor vi har henvendt os, en kolonne til adressen vi har henvendt os p&#xE5;, en for tidspunktet for fremsendelse af aftale, og en kolonne for tidspunket hvor en aftale er blevet underskrevet/modtaget.</p>
<h2 id="leverandrerne">Leverand&#xF8;rerne</h2>
<p>En n&#xE6;sten enslydende email kan du sende til de leverand&#xF8;rer, som du gerne vil have til at komme &apos;lidt frem i skoen&apos; ift at f&#xE5; sendt et aftale grundlag til dig!</p>
<blockquote>
<p>K&#xE6;re leverand&#xF8;r,</p>
<p>vi har brug for at tegne en databehandleraftale med jer omkring XXX, og beder jer derfor venligst at fremsende jeres aftalegrundlag snarest.</p>
<p>Svar tilbage p&#xE5; denne email.</p>
<p>Med venlig hilsen<br>
ALCO Company</p>
<p>Walther</p>
</blockquote>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Direct Marketing og GDPR]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Nu er ALCO ikke vant til at skulle l&#xF8;be spidsrod i kampen om at f&#xE5; lov til at lave noget! Vi har v&#xE6;ret s&#xE5; heldige, de seneste 15-20 &#xE5;r, at vore kunder har delt deres tilfredshed med vore tjenester. De laurb&#xE6;r</p>]]></description><link>https://blog.alco.dk/direct-marketing-og-gdpr/</link><guid isPermaLink="false">630f17fd27def00007547716</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Mon, 30 Apr 2018 09:50:49 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Nu er ALCO ikke vant til at skulle l&#xF8;be spidsrod i kampen om at f&#xE5; lov til at lave noget! Vi har v&#xE6;ret s&#xE5; heldige, de seneste 15-20 &#xE5;r, at vore kunder har delt deres tilfredshed med vore tjenester. De laurb&#xE6;r har vi hvilet p&#xE5; - for l&#xE6;nge - eller med rette; det f&#xE5;r vi sikkert aldrig opklaret!</p>
<p>De fleste virksomheder er skruet s&#xE5;dan sammen, at de skal vokse med lynets fart, og gerne hurtigere. Fordi medarbejderne kr&#xE6;ver mere i l&#xF8;n, direktionen g&#xF8;r det, investorerne g&#xF8;r det.</p>
<p>L&#xF8;sningen er - n&#xE6;sten altid - at f&#xE5; raget en st&#xF8;rre del af kagen til sig, hurtigere og hurtigere. Et af v&#xE6;rkt&#xF8;jerne til at g&#xF8;re det, er at bearbejde emner, og om  muligt, f&#xE5; dem til at l&#xE6;gge noget af deres &apos;business&apos; i virksomhedens <em>kurv</em>.</p>
<p>Bearbejdningen af emner kan ske ved personligt bes&#xF8;g, men i dag har rigtig mange virksomheden en &quot;bes&#xF8;gspolitik&quot; lidt i stil med: ring f&#xF8;rst, vi tager ikke mod bes&#xF8;g ved d&#xF8;ren! Det kr&#xE6;ver derfor at virksomheden &apos;samler kontaktoplysninger ind&apos; p&#xE5; mulige emner. Det kan den g&#xF8;re ved at k&#xF8;be s&#xE5;danne oplysninger hos eksempelvis nnerhverv.dk, Krak, Dun&amp;Bradstreet, mfl. Derefter skal virksomheden bruge disse oplysninger til at kontakte emnerne - typisk ved at lade &apos;phonere&apos; ringe emnerne op og &quot;tilbyde&quot; et bes&#xF8;g.</p>
<p>En anden m&#xE5;de, virksomheden kan samle emner ind p&#xE5;, er ved at annoncere som i gamle dage, eller digitalt p&#xE5; de sociale medier, eller Google, eller p&#xE5; popul&#xE6;re hjemmesider, p&#xE5; blogs mm. Annoncernes form&#xE5;l er alene at f&#xE5; emner til at henvende sig; og n&#xE5;r de g&#xF8;r det, skal virksomheden s&#xE5; opsamle emnernes kontaktoplysninger.</p>
<p>GDPR har sat meget fokus p&#xE5; den disciplin, der hedder &quot;at opsamle kontaktoplysninger&quot; - hos private. Som det var v&#xE6;ret et gennemg&#xE5;ende tema i alle mine poster om GDPR, g&#xE6;lder det ogs&#xE5; her, at GDPR kun interesserer sig for oplysninger om fysiske personer. N&#xE5;r det s&#xE5; alligevel sniger sig ind i snakken om virksomheder skyldes det naturligvis at kontaktpersoner i virksomheder ogs&#xE5; er fysiske personer! S&#xE5;l&#xE6;nge virksomheden ikke indsamler andre oplysninger end navn, tlfnr og firma email, er der imidlertid ingen &apos;ko p&#xE5; isen&apos;.</p>
<p>Moderne CRM systemer levner imidlertid masser af muligheder for at indtaste alle mulige andre oplysninger (ligesom der ikke er noget til hinder for at g&#xF8;re noget tilsvarende i et Excel regneark, eller et Word dokument, en &apos;flad fil&apos;, eller et selv-designet CRM system, hvor data gemmes i en eller anden type database)!</p>
<h2 id="menhvads">Men hvad s&#xE5;?</h2>
<p>Det britiske <em>Information Commissioners Office</em> har udgivet <a href="https://ico.org.uk/media/for-organisations/documents/1555/direct-marketing-guidance.pdf">en guide for sm&#xE5; og mellemstore virksomheder</a>, om brugen af direct marketing, som giver en masse l&#xF8;ftede pegefingre, og ogs&#xE5; gode anvisninger p&#xE5; hvordan <em>man g&#xF8;r</em> for ikke at overtr&#xE6;de lovgivningen, og samtidig f&#xE5; samlet kontakt oplysninger ind.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: taksonomier]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Det er hverken en sygdom eller et afrikansk folkeslag! Det er blot en opdeling af forskellige begreber i nogle klasser, der g&#xF8;r det nemmere at tr&#xE6;ffe valg om hele grupper af begreber, i stedet for at g&#xF8;re det for hvert enkelt begreb.</p>
<h2 id="dataproducenterafsendere">Data producenter/</h2>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-taksonomier/</link><guid isPermaLink="false">630f17fd27def00007547715</guid><category><![CDATA[GDPR]]></category><category><![CDATA[eksempel]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Tue, 24 Apr 2018 16:26:26 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1461419912973-9964f1f54b24?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=90307175d94eab50cc6739cf27a7e12c" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1461419912973-9964f1f54b24?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=90307175d94eab50cc6739cf27a7e12c" alt="GDPR i praksis: taksonomier"><p>Det er hverken en sygdom eller et afrikansk folkeslag! Det er blot en opdeling af forskellige begreber i nogle klasser, der g&#xF8;r det nemmere at tr&#xE6;ffe valg om hele grupper af begreber, i stedet for at g&#xF8;re det for hvert enkelt begreb.</p>
<h2 id="dataproducenterafsendere">Data producenter/afsendere</h2>
<p>Vi modtager data fra alle vore kunder, vore leverand&#xF8;rer, vores bank, Skat og andre offentlige institutioner.</p>
<p>Vi kan inddele data, vi modtager, efter om afsenderen er en kunde, eller alle andre, og derudover, om kundens data er meta-data (om kunden) eller produktionsdata.</p>
<h2 id="registrerede">Registrerede</h2>
<p>Vi har kun ganske f&#xE5; private kunder, og dem gemmer vi ikke nogen f&#xF8;lsomme oplysninger om. De oplysninger vi gemmer, ligger i dinero.dk</p>
<p>Derfor er der ikke nok registrerede til at inddele dem i nogen s&#xE6;rlige grupper.</p>
<h2 id="dataansvarlige">Dataansvarlige</h2>
<p>Vore kunder er dataansvarlige for meta-data om kunden og produktionsdata, mens vi typisk vil v&#xE6;re dataansvarlige for meta-data om kundernes produktionsdata (disk-drev, konfigurationer mm).</p>
<p>Alene kundens produktionsdata <strong>kan</strong> indeholde personoplysninger og f&#xF8;lsomme personoplysninger.</p>
<p>&#xD8;vrige afsendere er dataansvarlige.</p>
<h2 id="databehandlere">Databehandlere</h2>
<p>Vi er databehandlere for vore kunders meta- og produktionsdata, og &#xF8;vrige afsendere, men det er udelukkende kunders produktionsdata, der <strong>kan</strong> indeholde personoplysninger og f&#xF8;lsomme personoplysninger.</p>
<h2 id="dataforbrugeremodtagere">Data forbrugere/modtagere</h2>
<p>Vore behandlinger (99% er opbevaring og store&apos;n&apos;forward) forbruges af vore kunder. Vi videresender ikke data fra vore kunder uden maskinel eller skriftlig instruktion, og vi behandler ikke person- eller f&#xF8;lsomme personoplysninger for vore kunder.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Arbejdsgange]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Den f&#xF8;rste opgave - at skaffe ledelsens bev&#xE5;genhed - var nemt overst&#xE5;et i ALCO; den n&#xE6;ste - at f&#xE5; et overblik over arbejdsgangene - var noget sv&#xE6;rere!</p>
<h2 id="mangebkkesm">Mange b&#xE6;kke sm&#xE5;</h2>
<p>ALCO er i s&#xE6;rdeleshed</p>]]></description><link>https://blog.alco.dk/gdpr-i-praksis-arbejdsgange/</link><guid isPermaLink="false">630f17fd27def00007547714</guid><category><![CDATA[GDPR]]></category><category><![CDATA[eksempel]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Tue, 24 Apr 2018 11:32:53 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Den f&#xF8;rste opgave - at skaffe ledelsens bev&#xE5;genhed - var nemt overst&#xE5;et i ALCO; den n&#xE6;ste - at f&#xE5; et overblik over arbejdsgangene - var noget sv&#xE6;rere!</p>
<h2 id="mangebkkesm">Mange b&#xE6;kke sm&#xE5;</h2>
<p>ALCO er i s&#xE6;rdeleshed i micro-virksomheds segmentet! Vi kan s&#xE5;dan lige n&#xF8;jagtig skrabe en t&#xF8;mmersvendel&#xF8;n sammen til os hver is&#xE6;r, ud af en bruttofortjeneste p&#xE5; 4-500.000 - s&#xE5; det er micro-micro.</p>
<p>Det betyder at vi laver en hel masse af mange forskellige ting - opgaver af mange forskellige slags.</p>
<h2 id="fastekundeogfasteopgaver">Faste kunde, og faste opgaver</h2>
<h3 id="kendtekundeoplysninger">Kendte kundeoplysninger</h3>
<p>Vores kundekreds er imidlertid meget fast. Det betyder at vi kun har f&#xE5; &#xE6;ndringer i vore kontaktoplysninger, og at det altid er kunden, der giver os oplysningerne - vi har ikke ops&#xF8;gende salg i traditionel forstand (eller utraditionel for den sags skyld)!</p>
<h3 id="kendteopgaveoplysninger">Kendte opgave oplysninger</h3>
<p>Kunderne beder os (naturligvis) om at arbejde med udstyr og l&#xF8;sninger, hvor der befinder sig person oplysninger, men her er vores tilgang til l&#xF8;sningen, den samme som en revisors: vi er ikke sat i verden for at behandle person oplysningerne, allerh&#xF8;jst de systemer, der behandler dem. I den kapacitet arbejder vi - som revisorer - med en sk&#xE6;rpet tavshedspligt, som vi er os meget bevidst!</p>
<h2 id="arbejdsgange">Arbejdsgange</h2>
<h3 id="medarbejdere">Medarbejdere</h3>
<p>Vi er m&#xE5;ske nok i skattem&#xE6;ssig forstand medarbejdere, men vi er samtidig virksomhedsejere - s&#xE5; vi skal give vores samtykke til os; det giver vist ikke meget mening :D</p>
<h3 id="leverandrer">Leverand&#xF8;rer</h3>
<p>For leverand&#xF8;rer - s&#xE5;vel som for kunderne - g&#xE6;lder, at vi opbevarer f&#xF8;lgende data punkter (som har en bare tangential ber&#xF8;ring med en fysisk person)</p>
<div style="width: 100%; margin-bottom: 20px; border: 1px solid black; padding: 10px;font-size: 0.6em">
<table>
  <tr>
    <th>Datapunkt
    </th>
    <th>Form&#xE5;l
    </th>
    <th>Kilde
    </th>
    <th>Behandling
    </th>
    <th>Modtagere
    </th>
    <th>F&#xF8;lsom
    </th>
    <th>Risiko
    </th>
  </tr>
  <tr>
    <td>Firmanavn
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Adresse
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Postnr.
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>By
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Email
    </td>
    <td>Sende tilbud, bekr&#xE6;ftelser, fakturaer og kreditnotaer til kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Att. person
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Land
    </td>
    <td>Adressere korrespondance korrekt til leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr style="background-color: red">
    <td>CVR-nr.
    </td>
    <td>Udfylde fakturaer/kreditnotaer korrekt fra leverand&#xF8;ren/til kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>intern
    </td>
    <td>Ja - hvis privatperson (CPRnr) - m&#xE5; ikke udfyldes her!
    </td>
    <td>Ja - vil skulle krypteres/anonymiseres hvis opbevares/arkiveres
    </td>
  </tr>
  <tr>
    <td>EAN-nr.
    </td>
    <td>Levere EDI fakturaer til kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>intern
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Telefonnummer
    </td>
    <td>Kontakte leverand&#xF8;ren/kunden
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>intern
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Hjemmeside
    </td>
    <td>&#xC5;bne leverand&#xF8;rens/kundens hjemmeside for &#xE5;bningstider, kontaktpersoner, mm
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>intern
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Betalingsbetingelser - Metode
    </td>
    <td>Bogf&#xF8;re fakturaer fra leverand&#xF8;ren/til kunden korrekt
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
  <tr>
    <td>Betalingsbetingelser - Dage
    </td>
    <td>Bogf&#xF8;re fakturaer fra leverand&#xF8;ren/til kunden korrekt
    </td>
    <td>Leverand&#xF8;ren/Kunden/CVR registeret
    </td>
    <td>Opbevares
    </td>
    <td>Leverand&#xF8;ren/Kunden i korrespondance fra os
    </td>
    <td>Nej
    </td>
    <td>Nej
    </td>
  </tr>
</table>
</div>
<h3 id="kunder">Kunder</h3>
<p>Der er ikke oplysninger om vore kunder, som vi ikke gemmer for at kunne levere vore tjenester, sende fakturaer hhv kreditnotaer. Alle oplysningerne har vi i&#xF8;vrigt dinero.dk til at h&#xE5;ndtere (de er som s&#xE5;dan under-databehandler, hvis det ellers var aktuelt)</p>
<h3 id="produkter">Produkter</h3>
<p>Generelt for en r&#xE6;kke af vore tjenester g&#xE6;lder, at vi opretter login og adgangskoder til dem, men vi gemmer ikke disse oplysninger - s&#xE5; det er reelt ikke en sikkerhedsrisiko (for os).</p>
<p>Vore produkter og tjenester har lidt varierende risiko profiler - derfor tager jeg dem en af gangen (og jeg har inkluderet vores beskrivelse af DNS og Terminal som et eksempel, resten kan rekvireres i vores standard Databehandleraftale-s&#xE6;t):</p>
<h4 id="dns">DNS</h4>
<p>Risiko: meget lav</p>
<p>I forbindelse med registreringen af et dom&#xE6;ne modtager vi kontaktoplysninger om mindst &#xE9;n navngiven person hos vores kunde - og de oplysninger giver vi videre til DK-Hostmaster. Vi har beskrevet s&#xE5;vel brugen af underdatabehandler (s&#xE5;dan ser DK-Hostmaster ikke p&#xE5; forholdet, men det &#xE6;ndrer ikke ved vores stillingtagen), som selve databehandlingen:</p>
<blockquote>
<p>Brugen af underdatabehandlere og vores levering/drift af tjenesten er betinget af at I er indforst&#xE5;ede med at de tilnavne, I v&#xE6;lger at optage under dette f&#xF8;romtalte dom&#xE6;ne, generelt videregives til alle tilsvarende tjenester i hele verden, og mere specifikt</p>
<ul>
<li>at I afleverer en r&#xE6;kke oplysninger, herunder ogs&#xE5; personlige oplysninger, til DK- Hostmaster</li>
<li>at I godkender registreringen hos DK-Hostmaster</li>
<li>at I accepterer at DK-Hostmaster med dansk ret lovhjemmel offentligg&#xF8;r disse oplysninger</li>
<li>at enhver elektronisk indretning med p&#xE5; forh&#xE5;nd aftalte protokoller er i stand til at aftaste disse oplysninger</li>
</ul>
<p>Databehandlingen er opdelt i f&#xF8;lgende trin, hvor det initielt b&#xF8;r bem&#xE6;rkes at vi p&#xE5; intet tidspunkt behandler indholdet, hverken ved r&#xE6;sonnement, akkumulering, profilering, tilvirkning, korrektion, eller i &#xF8;vrigt, men alene dublerer oplysninger til brug for registrering og herefter bortkaster alle oplysninger, der ikke er n&#xF8;dvendige for levering af tjenesten, og herefter udleverer data, s&#xE5;ledes at</p>
<ol>
<li>data, herunder jeres personlige oplysninger modtages,</li>
<li>data sammenstilles i en formular, der betegnes som en dom&#xE6;neregistrering (dom&#xE6;net kunne fra eksemplet ovenfor v&#xE6;re falck.dk), som afleveres til DK-Hostmaster</li>
<li>sidel&#xF8;bende med punkt 2 sammenstilles data p&#xE5; vore navneservere, ns1.alco.dk hhv ns2.alco.dk, s&#xE5; de begge er i stand til at levere tjenesten</li>
<li>DK-Hostmaster fremsender en email til den, som af jer er udpeget som den data ansvarlige ifm registreringen af et dom&#xE6;ne</li>
<li>den ansvarlige for registreringen skal godkende registreringen</li>
<li>herefter er vore navneservere i stand til at levere tjenesten</li>
<li>n&#xE5;r denne aftale h&#xF8;rer op, sletter vi alle data om dom&#xE6;net senest 8 dage efter aftalens oph&#xF8;r, medmindre vi f&#xE5;r anden instruks af jer.</li>
</ol>
<p>Der er ingen s&#xE6;rlige sikkerhedsforanstaltninger ud over de, der iagttages efter databehandleraftalens afsnit om behandlingssikkerhed.</p>
<p>Der er ingen s&#xE6;rlige tilsyn og inspektion, ud over det, der er besluttet efter databehandleraftalens afsnit om revision og inspektion.</p>
</blockquote>
<h4 id="webhosting">Webhosting</h4>
<p>Risiko: lav</p>
<p>Vi har formuleret form&#xE5;let med databehandling for denne tjeneste som</p>
<blockquote>
<p>... formidling af kendskab til jeres virksomhed, medarbejdere, produkter og tjenester, med brug af billeder hvor fysiske personer kan identificeres, og hvor I derfor f&#xF8;rer en optegnelse over hvert billede, med tilh&#xF8;rende samtykkeerkl&#xE6;ringer fra de identific&#xE9;rbare personer...</p>
</blockquote>
<p>Bortset fra denne brug af billeder, er der intet - som vores kunde, eller vi, kan g&#xF8;re for at sikre personoplysninger fsv ang&#xE5;r denne tjeneste.</p>
<h4 id="terminalhosting">Terminal hosting</h4>
<p>Risiko: mellem til glohed h&#xF8;j</p>
<p>Af vore tjenester, er denne m&#xE5;ske en af 2-3 stykker, hvor vi har haft det sv&#xE6;reste job med at afgr&#xE6;nse sikkerheden omkring personoplysninger (og jeg kan ikke sige, at jeg f&#xF8;ler mig helt sikker p&#xE5;, at den aktuelle l&#xF8;sning er optimal)!</p>
<blockquote>
<p>Form&#xE5;let med behandlinger efter denne tjeneste er formidling af lyd/billede mellem 2 elektroniske indretninger, identificeret ved betegnelserne server og client, ...</p>
</blockquote>
<p>Vores databehandling begr&#xE6;nser sig til</p>
<blockquote>
<p>Databehandlingen er opdelt i f&#xF8;lgende trin, hvor det initielt b&#xF8;r bem&#xE6;rkes at vi p&#xE5; intet tidspunkt behandler indholdet, hverken ved r&#xE6;sonnement, akkumulering, profilering, tilvirkning, korrektion, dublering eller i &#xF8;vrigt, men alene opbevarer og formidler data, s&#xE5;ledes at</p>
<ol>
<li>Data modtages,</li>
<li>anbringes p&#xE5; endelig plads, og</li>
<li>henst&#xE5; afventende,</li>
<li>indtil en elektronisk indretning,</li>
<li>ved brug af, p&#xE5; forh&#xE5;nd aftalte, protokoller og sikkerhedsforanstaltninger foresp&#xF8;rger p&#xE5; adgang til at aftaste indholdet.</li>
<li>N&#xE5;r denne aftale h&#xF8;rer op, sletter vi alle data i terminalen senest 8 dage efter aftalens oph&#xF8;r, medmindre vi f&#xE5;r anden instruks af jer.</li>
</ol>
</blockquote>
<p>Det er faktuelt, hvad der sker - men man kan (og med rette, m&#xE5;ske) indvende, at vi &quot;med f&#xF8;rt h&#xE5;nd&quot; behandler f&#xF8;lsomme personoplysninger, hvis en klient &#xE5;bner en browser i et terminalvindue, og logger ind p&#xE5; danlon.dk!</p>
<h4 id="postkasse">Postkasse</h4>
<p>Risiko: lav til glohed h&#xF8;j</p>
<p>Denne og den n&#xE6;ste (postserver) tjeneste h&#xF8;rer til gruppen af &quot;vanskelige&quot; tjenester, fordi brugerne principielt kan inddrage os i behandlingen af f&#xF8;lsomme personoplysninger; vi har ikke en chance for at vide det, uanset hvormange ansvarsfraskrivelser, vi underskriver sammen med kunden!</p>
<p>Dern&#xE6;st er tjenesten delt op i (mindst) 3 alternative tjenester, afh&#xE6;ngig af, hvem der endegyldigt behandler data.</p>
<h4 id="postserver">Postserver</h4>
<p>Risiko: lav til glohed h&#xF8;j</p>
<p>Det samme (som for postkasse tjenesten) g&#xF8;r sig principielt g&#xE6;ldende for denne tjeneste!</p>
<h4 id="spamfilter">Spamfilter</h4>
<p>Risiko: lav til glohed h&#xF8;j</p>
<p>Dette er endnu en tjeneste, som behandler data efter &apos;store-n-forward&apos; princippet, og som efter forordningen behandler data BIG TIME - men vi har ingen foruds&#xE6;tninger for, at afvise personoplysninger ligesom vi heller ikke kan tage noget s&#xE6;rligt hensyn til disse!</p>
<h4 id="pbx">PBX</h4>
<p>Risiko: brintbombe h&#xF8;j</p>
<p>Denne tjeneste er - om nogen - i stand til at behandle yderst f&#xF8;lsomme personoplysninger, men ogs&#xE5; her har vi ingen mulighed for at afvise trafik, der har med personoplysninger at g&#xF8;re, og vi kan ikke tage s&#xE6;rlige hensyn dertil - ligesom vi ikke kan efterkomme registreredes &#xF8;nsker til, eller overholde dennes rettigheder!</p>
<h4 id="backup">Backup</h4>
<p>Risiko: lav til glohed h&#xF8;j</p>
<p>Her er data krypteret - omend ikke med nogen s&#xE6;rligt avanceret teknologi - men de afleveres af kunden, og vi har s&#xE5;ledes ikke mulighed for at afvise, nedbryde, udskille eller p&#xE5; anden vis sikre registreredes rettigheder -</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[GDPR i praksis: Ledelsens bevågenhed]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Bo og jeg blev hurtigt enige om at ALCO ikke var velstillet, hvis vores medicin ikke virkede - s&#xE5; derfor begyndte vi selv at tage den!</p>
<h2 id="afdkningafrisiko">Afd&#xE6;kning af risiko</h2>
<p>Jeg ved ikke hvor mange sm&#xE5; virksomheder som Bo og min t&#xE6;nker i risiko afd&</p>]]></description><link>https://blog.alco.dk/ledelsens-bevagenhed/</link><guid isPermaLink="false">630f17fd27def00007547713</guid><category><![CDATA[GDPR]]></category><category><![CDATA[eksempel]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Thu, 19 Apr 2018 15:33:10 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Bo og jeg blev hurtigt enige om at ALCO ikke var velstillet, hvis vores medicin ikke virkede - s&#xE5; derfor begyndte vi selv at tage den!</p>
<h2 id="afdkningafrisiko">Afd&#xE6;kning af risiko</h2>
<p>Jeg ved ikke hvor mange sm&#xE5; virksomheder som Bo og min t&#xE6;nker i risiko afd&#xE6;kning - m&#xE5;ske g&#xF8;r de fleste?! Vi havde ihvertfald ikke sk&#xE6;nket det en eneste tanke, f&#xF8;r forordningen begyndte at v&#xE6;re mere insisterende i vores indbakke s&#xE5;vel som i samtaler med kunder og leverand&#xF8;rer.</p>
<p>Kan vi risikere at blive blanket 100% af? Ja, teknisk set er der intet til hinder for at Datatilsynet ved et kontrol bes&#xF8;g finder vores virksomhedsdrift, moralske og etiske syn p&#xE5; erhvervs&#xF8;konomi, kunde loyalitet, og omgang med data, s&#xE5; ringe og d&#xE5;rligt ledet, at de i tilsynet ser sig n&#xF8;dsaget til at statuere et eksempel og udskrive en b&#xF8;de p&#xE5; et vilk&#xE5;rligt stort bel&#xF8;b.</p>
<p>Jeg skriver med vilje vilk&#xE5;rligt stort - fordi vores &#xF8;konomiske form&#xE5;en ikke r&#xE6;kker uanset hvor beherskede Datatilsynet v&#xE6;lger at v&#xE6;re!</p>
<h3 id="konefinten">Konefinten</h3>
<p>Jeg ved ikke om man overhovedet kan kalde det konefinten, men vi besluttede at foretage en skattefri selskabsomdannelse, med det klare m&#xE5;l at sikre egenkapitalen og virksomhedens fortsatte drift.</p>
<p>Vi fik hverken penge ud af det, sparet skat, eller nogen anden fordel - end ro i sj&#xE6;len!</p>
<h2 id="stigang">S&#xE6;t igang</h2>
<p>Det var den f&#xF8;rste &#xF8;velse - som vi gennemf&#xF8;rte i l&#xF8;bet af 2017.</p>
<p>Den anden &#xF8;velse er den, jeg dokumenterer i denne blog. F&#xF8;rst og fremmest i form af en dagbog, men dern&#xE6;st ogs&#xE5; en slags dokumentation af de skridt vi tager.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Databehandler - er det os?]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Databehandleren er den sidste brik - s&#xE5; vidt jeg kan se - i beskrivelsen af forordningen; bevares, der er masser af spekter, som jeg er sprunget over, enten fordi det var af mindre interesse personligt, eller fordi det nok mest er m&#xF8;ntet p&#xE5; fx offentlig virksomhed.</p>]]></description><link>https://blog.alco.dk/databehandler-er-det-os/</link><guid isPermaLink="false">630f17fd27def00007547712</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Thu, 19 Apr 2018 15:08:51 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Databehandleren er den sidste brik - s&#xE5; vidt jeg kan se - i beskrivelsen af forordningen; bevares, der er masser af spekter, som jeg er sprunget over, enten fordi det var af mindre interesse personligt, eller fordi det nok mest er m&#xF8;ntet p&#xE5; fx offentlig virksomhed.</p>
<p>De fleste andre poster p&#xE5; den her blog - om emnet GDPR - har v&#xE6;ret enkeltst&#xE5;ende (m&#xE5;ske med en enkelt undtagelse). Den her, har jeg fornemmelse af, kommer til at str&#xE6;kke sig over nogen, hvis ikke en del dage!</p>
<p>Jeg har t&#xE6;nkt mig at skrive p&#xE5; den her post, som en r&#xE6;kke enkeltst&#xE5;ende poster - som jeg s&#xE5; vil henvise til fra den her &apos;overordnede&apos; post. Og jeg har t&#xE6;nkt mig at bruge ALCO som gennemg&#xE5;ende eksempel.</p>
<p>F&#xF8;rste post er - i ALCO&apos;s tilf&#xE6;lde - n&#xE6;sten venstreh&#xE5;ndsarbejde. Fordi vi ikke er flere, end vi kan v&#xE6;re i en telefonboks, er det ikke vanskeligt at f&#xE5; <a href="https://blog.alco.dk/ledelsens-bevagenhed/">ledelsens bev&#xE5;genhed</a>!</p>
<p>Vi skal ogs&#xE5; have lavet  <em><a href="https://blog.alco.dk/gdpr-i-praksis-taksonomier/">Taksonomier</a>: beskriv og inddel registrerede, data modtagere, dataansvarlige, databehandlere, og personoplysninger, virksomheden behandler.</em></p>
<p>Den n&#xE6;ste opgave er at f&#xE5; styr p&#xE5; alle de steder, <a href="https://blog.alco.dk/gdpr-i-praksis-arbejdsgange/">hvor vi behandler person oplysninger</a> som et led i en sagsbehandling, uanset hvad det m&#xE5;tte v&#xE6;re.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Værktøj: DPO Advisor]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Indtil nu har jeg v&#xE6;ret endog s&#xE6;rdeles sparsom med at udlevere links til v&#xE6;rkt&#xF8;jer her p&#xE5; bloggen - og det er der flere grunde til; jeg har ikke ledt intensivt efter v&#xE6;rkt&#xF8;jer, og det er begr&#xE6;</p>]]></description><link>https://blog.alco.dk/vaerktoj-dpo-advisor/</link><guid isPermaLink="false">630f17fd27def00007547711</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Wed, 18 Apr 2018 08:11:08 GMT</pubDate><media:content url="https://blog.alco.dk/content/images/2018/04/Sk-rmbillede-2018-04-18-10.14.07.png" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://blog.alco.dk/content/images/2018/04/Sk-rmbillede-2018-04-18-10.14.07.png" alt="V&#xE6;rkt&#xF8;j: DPO Advisor"><p>Indtil nu har jeg v&#xE6;ret endog s&#xE6;rdeles sparsom med at udlevere links til v&#xE6;rkt&#xF8;jer her p&#xE5; bloggen - og det er der flere grunde til; jeg har ikke ledt intensivt efter v&#xE6;rkt&#xF8;jer, og det er begr&#xE6;nset hvor meget v&#xE6;rkt&#xF8;jer har gjort opm&#xE6;rksom p&#xE5; dem selv, og endelig er standarder, compliance, dokumentation, mm. ikke kendt for at v&#xE6;re et &apos;v&#xE6;rkt&#xF8;jernes Paradis&apos;.</p>
<p>I dag fik jeg en demo af et v&#xE6;rkt&#xF8;j, der p&#xE5; godt jydsk hedder <strong>DPO Advisor</strong> - <a href="https://dpoadvisor.com">https://dpoadvisor.com</a> - og det er en web-app, du tilg&#xE5;r fra en desktop. Det hj&#xE6;lper dig med at f&#xE5; udfyldt alle n&#xF8;dvendige oplysninger om de behandlingsaktiviteter, din virksomhed har; og den bruger en s&#xE6;rlig grafisk teknik til at give et godt overblik over hvor langt du er n&#xE5;et.</p>
<iframe src="https://player.vimeo.com/video/255687881" width="640" height="360" frameborder="0" webkitallowfullscreen mozallowfullscreen allowfullscreen></iframe>
<p><small>Hverken ALCO eller jeg a) har interesser i DPO Advisor, b) modtager nogen form for provision, honorar eller anden returkommission, eller c) favoriseres i andre sammenh&#xE6;nge som et resultat af denne omtale</small></p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Hvad får man bøder for?]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>F&#xF8;rst vil jeg understrege, at det er min klare opfattelse at det danske Datatilsynet i sin kommunikation indtil videre har sat en streg under &quot;samarbejde&quot; - og at b&#xF8;der, anbringelse i gabestok, offentlig pryglning, mv. kun vil v&#xE6;re et aller-sidste h&#xE5;</p>]]></description><link>https://blog.alco.dk/hvad-far-man-boder-for/</link><guid isPermaLink="false">630f17fd27def00007547710</guid><category><![CDATA[GDPR]]></category><category><![CDATA[medier]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Tue, 17 Apr 2018 09:04:04 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1508214457409-60772a8568ab?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=70f2416965e3305e15975d3d15dbd196" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1508214457409-60772a8568ab?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=70f2416965e3305e15975d3d15dbd196" alt="Hvad f&#xE5;r man b&#xF8;der for?"><p>F&#xF8;rst vil jeg understrege, at det er min klare opfattelse at det danske Datatilsynet i sin kommunikation indtil videre har sat en streg under &quot;samarbejde&quot; - og at b&#xF8;der, anbringelse i gabestok, offentlig pryglning, mv. kun vil v&#xE6;re et aller-sidste h&#xE5;ndgreb!</p>
<p>Det britiske <em>Information Commissioners Office</em> har <a href="https://ico.org.uk/about-the-ico/news-and-events/news-and-blogs/2018/04/kensington-and-chelsea-council-fined-for-identifying-owners-of-unoccupied-properties-in-foi-response/">fornylig uddelt en b&#xF8;de</a> p&#xE5; 120.000 britiske pund til et af London&apos;s mest ber&#xF8;mte kvarterer, <a href="https://en.wikipedia.org/wiki/Royal_Borough_of_Kensington_and_Chelsea">Kensington &amp; Chelsea</a>, i forbindelse med udleveringen af navne p&#xE5; indehavere af tomme ejendomme i omr&#xE5;det, til en avis!</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Databeskyttelsesrådgiver]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Det kalder vi det i Danmark - andre steder er man mere rundh&#xE5;ndet med &apos;stjernerne&apos;; <em>Data Protection Officer</em> har efter min mening s&#xE5;dan lidt mere pondus over sig, men &apos;nevermind&apos;. Her er nogle kommenterede retningslinjer, fra Artikel 29 Arbejdsgruppen og Datatilsynet.</p>
<h2 id="formletmedretningslinjerne">Form&</h2>]]></description><link>https://blog.alco.dk/databeskyttelsesradgiver/</link><guid isPermaLink="false">630f17fd27def0000754770d</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Tue, 17 Apr 2018 08:55:00 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1504976603867-4b6004f538d1?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=05c564e8355f5207df0c249a8b12c6a0" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1504976603867-4b6004f538d1?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=05c564e8355f5207df0c249a8b12c6a0" alt="Databeskyttelsesr&#xE5;dgiver"><p>Det kalder vi det i Danmark - andre steder er man mere rundh&#xE5;ndet med &apos;stjernerne&apos;; <em>Data Protection Officer</em> har efter min mening s&#xE5;dan lidt mere pondus over sig, men &apos;nevermind&apos;. Her er nogle kommenterede retningslinjer, fra Artikel 29 Arbejdsgruppen og Datatilsynet.</p>
<h2 id="formletmedretningslinjerne">Form&#xE5;let med retningslinjerne</h2>
<p>Artikel 29 Arbejdsgruppen har vedtaget et s&#xE6;t retningslinjer for databeskyttelsesr&#xE5;dgivere, den 13. december 2016 og <a href="https://www.datatilsynet.dk/fileadmin/user_upload/dokumenter/Vejledninger/wp243_dpo_da.pdf">senere den 5. april 2017</a>.</p>
<p>Datatilsynet har ogs&#xE5; selv lagt en vejledning ud, <a href="https://www.datatilsynet.dk/Media/B/E/Databeskyttelsesr%c3%a5dgivere.pdf">i december 2017</a>.</p>
<blockquote>
<p>Form&#xE5;let med disse retningslinjer er at tydeligg&#xF8;re de relevante bestemmelser i databeskyttelsesforordningen for at st&#xF8;tte dataansvarlige og databehandlere i at overholde loven, men ogs&#xE5; at st&#xF8;tte databeskyttelsesr&#xE5;dgiverne i deres rolle. Retningslinjerne indeholder ogs&#xE5; anbefalinger til bedste praksis, der bygger p&#xE5; erfaringerne fra nogle EU-medlemsstater. Artikel 29-gruppen vil overv&#xE5;ge gennemf&#xF8;relsen af disse retningslinjer og kan supplere dem med yderligere detaljer, s&#xE5;fremt den finder det passende.</p>
</blockquote>
<p>S&#xE5;dan beskriver Artikel 29 Arbejdsgruppen selv form&#xE5;let med retningslinjerne.</p>
<blockquote>
<p>Denne vejledning har til form&#xE5;l at redeg&#xF8;re for kravene i forordningen til at udpege en databeskyttelsesr&#xE5;dgiver, dennes opgaver, kvalifikationer, stilling og inddragelse.</p>
</blockquote>
<p>Datatilsynet er noget mere lakonisk ;)</p>
<h2 id="obligatorisk">Obligatorisk</h2>
<p>For offentlige virksomheder/myndigheder/organisationer, samt andre der &quot;<em>som deres kerneaktivitet systematisk og i stort omfang overv&#xE5;ger personer eller behandler s&#xE6;rlige kategorier af personoplysninger i stort omfang</em>&quot; er det et krav at der udpeges en databeskyttelsesr&#xE5;dgiver.</p>
<p>For alle andre er det en mulighed, men som Datatilsynet tilf&#xF8;jer, s&#xE5; er det &quot;<em>en foruds&#xE6;tning for at kunne overholde de grundl&#xE6;ggende principper om behandling af personoplysninger i forordningens artikel 5, at alle dataansvarlige og databehandlere har et overblik over, hvilke personoplysninger der behandles, og hvordan disse behandles i organisationen.</em></p>
<p><em>Som f&#xF8;lge af princippet om ansvarlighed, b&#xF8;r alle organisationer, b&#xE5;de private og offentlige dataansvarlige og databehandlere, uanset om de er forpligtede til at udpege en databeskyttelsesr&#xE5;dgiver, derfor tage stilling til, hvor i organisationen ansvaret for og h&#xE5;ndteringen af databeskyttelsessp&#xF8;rgsm&#xE5;l b&#xF8;r ligge.</em>&quot;</p>
<h2 id="funktion">Funktion</h2>
<p>Artikel 29 Arbejdsgruppen &quot;<em>ser databeskyttelsesr&#xE5;dgiveren som en hj&#xF8;rnesten i ansvarlighed, og udpegelsen af en databeskyttelsesr&#xE5;dgiver kan lette overholdelse og desuden blive en konkurrencem&#xE6;ssig fordel for virksomheder. Foruden at fremme overholdelse gennem implementering af ansvarslighedsv&#xE6;rkt&#xF8;jer (som at lette udf&#xF8;relsen af konsekvensanalyser vedr&#xF8;rende databeskyttelse og revisioner, eller g&#xF8;re dem lettere at udf&#xF8;re), s&#xE5; fungerer databeskyttelsesr&#xE5;dgivere som mellemled mellem relevante akt&#xF8;rer (f.eks. tilsynsf&#xF8;rende myndigheder, registrerede og forretningsenheder inden for en organisation).</em></p>
<p><strong>Databeskyttelsesr&#xE5;dgivere er ikke personligt ansvarlige i tilf&#xE6;lde af manglende overholdelse af databeskyttelsesforordningen.</strong> Databeskyttelsesforordningen g&#xF8;r det klart, at det er den dataansvarlige eller databehandleren, som skal sikre og v&#xE6;re i stand til at demonstrere, at databehandlingen udf&#xF8;res i overensstemmelse med forordningens artikler.</p>
<p>Datatilsynet understreger at &quot;<em>den dataansvarlige skal tage h&#xF8;jde for databeskyttelsesr&#xE5;dgiverens opfattelse af en given situation, men det er den dataansvarlige, der skal overholde reglerne. Det er s&#xE5;ledes ogs&#xE5; den dataansvarlige, der i sidste ende afg&#xF8;r til hvilke form&#xE5;l og med hvilke hj&#xE6;lpemidler, der m&#xE5; foretages behandling af personoplysninger. Det er ligeledes den dataansvarlige, som sanktioneres, s&#xE5;fremt reglerne ikke overholdes, ogs&#xE5; selvom dette skyldes ukorrekt r&#xE5;dgivning fra databeskyttelsesr&#xE5;dgiverens side</em>.&quot; og anvendelsen af eksterne r&#xE5;dgivere kan s&#xE5;ledes ikke fritage en virksomhed fra et ansvar, men</p>
<p>&quot;<em>Databeskyttelsesr&#xE5;dgiveren er en integreret del af den dataansvarliges organisation, der efter omst&#xE6;ndighederne kan have andre opgaver for den dataansvarlige</em>,</p>
<p>og databeskyttelsesr&#xE5;dgiveren har &quot;<em>en s&#xE6;rlig stilling i forhold til Datatilsynet, idet databeskyttelsesr&#xE5;dgiveren er kontaktled til og skal samarbejde med Datatilsynet. Databeskyttelsesr&#xE5;dgiveren kan p&#xE5; den m&#xE5;de bl.a. v&#xE6;re opdateret om og tage bestik af nye afg&#xF8;relser, vejledninger mv.</em></p>
<p><em>Forpligtelsen til i visse tilf&#xE6;lde at skulle udpege en databeskyttelsesr&#xE5;dgiver er et element i databeskyttelsesforordningens fokus p&#xE5; ansvarlighed, n&#xE5;r det kommer til at overholde databeskyttelsesreglerne.</em>&quot;, siger Datatilsynet.</p>
<h2 id="opgaver">Opgaver</h2>
<p>&quot;<em>Databeskyttelsesr&#xE5;dgiveren funktion best&#xE5;r i at r&#xE5;dgive den dataansvarlige og hj&#xE6;lpe med at organisationen efterlever de databeskyttelsesretlige regler.</em></p>
<p><em>En databeskyttelsesr&#xE5;dgiver skal desuden prioritere sine opgaver og fokusere p&#xE5; de behandlinger af personoplysninger i den p&#xE5;g&#xE6;ldende organisation, som konkret indeb&#xE6;rer en h&#xF8;jere risiko for brud p&#xE5; de databeskyttelsesretlige regler. Dog skal &#xF8;vrige databeskyttelsesretlige omr&#xE5;der, som indeb&#xE6;rer en lavere grad af risiko ikke undlades.</em>&quot; S&#xE5;ledes formulerer Datatilsynet r&#xE5;dgiverens arbejdsopgaver.</p>
<p><strong>R&#xE5;dgivning</strong> kan fx iflg Datatilsynet bla andre v&#xE6;re:</p>
<ul>
<li>Organisationens indk&#xF8;b af nyt IT-system,</li>
<li>kravsspecifikationer til leverand&#xF8;rer,</li>
<li>udarbejdelse af organisationens data-politikker,</li>
<li>iv&#xE6;rks&#xE6;ttelse af behandling af personoplysninger,</li>
<li>overvejelser om, hvorvidt en given behandling af personoplysninger overholder<br>
de generelle behandlingsregler</li>
</ul>
<p><strong>Overv&#xE5;gning</strong> kan v&#xE6;re:</p>
<ul>
<li>organisationens politikker om databeskyttelse</li>
<li>uddannelse af personale i databeskyttelse</li>
<li>oplysningskampagner</li>
<li>fordeling af ansvar</li>
<li>revisioner</li>
</ul>
<p>Som en del af disse opgaver med overv&#xE5;gning af overholdelse skal databeskyttelsesr&#xE5;dgivere navnlig:</p>
<ul>
<li>indsamle oplysninger, der identificerer databehandlingsaktiviteter</li>
<li>analysere og kontrollere databehandlingsaktiviteternes overholdelse af bestemmelserne</li>
<li>informere, r&#xE5;dgive og rette henstillinger til den dataansvarlige eller databehandleren.</li>
</ul>
<p><strong>Konsekvensanalyser</strong> skal r&#xE5;dgiveren ikke selv udarbejde - det er den funktion eller afdeling, hvor behandlingen af person oplysninger finder sted, der skal forest&#xE5; udarbejdelsen, men databeskyttelsesr&#xE5;dgiveren kan r&#xE5;dgive, fx</p>
<ul>
<li>om der skal gennemf&#xF8;res en konsekvensanalyse</li>
<li>hvilken fremgangsm&#xE5;de der skal anvendes ved gennemf&#xF8;relse af konsekvensanalysen</li>
<li>om konsekvensanalysen kan gennemf&#xF8;res internt, eller om gennemf&#xF8;relsen kr&#xE6;ver antagelse af ekstern bistand</li>
<li>hvilke sikkerhedsforanstaltninger (tekniske og organisatoriske) som skal anvendes for at begr&#xE6;nse risici i forhold til de registreredes rettigheder og interesser</li>
<li>om konsekvensanalysen er korrekt gennemf&#xF8;rt, og om dens konklusioner er i overensstemmelse med de databeskyttelsesretlige regler</li>
</ul>
<p><strong>F&#xF8;ring af fortegnelser</strong> er <u>ikke</u> databeskyttelsesr&#xE5;dgiverens opgave! I praksis opretter databeskyttelsesr&#xE5;dgivere ofte oversigter og f&#xF8;rer fortegnelser over databehandlingsaktiviteterne baseret p&#xE5; oplysninger, som de modtager fra de forskellige afdelinger i deres organisation, som er ansvarlige for behandling af personoplysninger. Denne praksis er blevet etableret under mange nuv&#xE6;rende nationale love og under de databeskyttelsesregler, der finder anvendelse for EU-institutioner og -organer.</p>
<p>Artikel 39, stk. 1, indeholder en liste over opgaver, som databeskyttelsesr&#xE5;dgiveren skal have som minimum. Der er derfor intet til hinder for, at den dataansvarlige eller databehandleren tildeler databeskyttelsesr&#xE5;dgiveren opgaven med at f&#xF8;re fortegnelser over databehandlingsaktiviteterne under den dataansvarliges eller databehandlerens ansvar. En s&#xE5;dan fortegnelse b&#xF8;r betragtes som et af de v&#xE6;rkt&#xF8;jer, der s&#xE6;tter databeskyttelsesr&#xE5;dgiveren i stand til at udf&#xF8;re sine opgaver med at overv&#xE5;ge overholdelsen samt informere og r&#xE5;dgive den dataansvarlige eller databehandleren.</p>
<p>Under alle omst&#xE6;ndigheder b&#xF8;r fortegnelsen, som skal f&#xF8;res i henhold til artikel 30, ogs&#xE5; ses som et v&#xE6;rkt&#xF8;j, som giver den dataansvarlige og p&#xE5; anmodning den tilsynsf&#xF8;rende myndighed en oversigt over alle de databehandlingsaktiviteter, som en organisation udf&#xF8;rer p&#xE5; personoplysninger.<br>
Fortegnelsen er s&#xE5;ledes en foruds&#xE6;tning for overholdelse og som s&#xE5;dan en effektiv<br>
ansvarlighedsm&#xE5;ler.</p>
<p><strong>Samarbejde</strong> med Datatilsynet p&#xE5; vegne af virksomheden.<br>
Noget Datatilsynet har defineret s&#xE5;dan: &quot;<em>En organisation er forpligtet til at h&#xF8;re Datatilsynet inden behandling, hvis en konsekvensanalyse vedr&#xF8;rende databeskyttelse viser, at behandlingen af personoplysninger vil f&#xF8;re til h&#xF8;j risiko<br>
i mangel af foranstaltninger truffet af organisation for at begr&#xE6;nse risikoen.</em></p>
<p><em>Det f&#xF8;lger af forordningen, at databeskyttelsesr&#xE5;dgiveren skal samarbejde med tilsynsmyndigheden og fungere som tilsynsmyndighedens kontaktperson. Det kan f.eks. v&#xE6;re databeskyttelsesr&#xE5;dgiveren, der p&#xE5; vegne af den dataansvarlige, h&#xF8;rer tilsynsmyndigheden.</em></p>
<p><em>V&#xE6;re kontaktpunkt for tilsynsmyndigheden (Datatilsynet) ang&#xE5;ende alle sp&#xF8;rgsm&#xE5;l om behandling af personoplysninger for de personer, der behandles oplysninger om<br>
Databeskyttelsesr&#xE5;dgiveren skal inddrages af den dataansvarlige i tilf&#xE6;lde af, at konkrete klagesager indbringes for Datatilsynet. Databeskyttelsesr&#xE5;dgiveren b&#xF8;r ligeledes orienteres, n&#xE5;r Datatilsynet beslutter at gennemf&#xF8;re et eventuelt tilsyn af den dataansvarlige.</em>&quot;</p>
<h2 id="udpegelseafendatabeskyttelsesrdgiver">Udpegelse af en databeskyttelsesr&#xE5;dgiver</h2>
<h3 id="obligatoriskudpegelse">Obligatorisk udpegelse</h3>
<p>Artikel 37, stk. 1, i databeskyttelsesforordningen kr&#xE6;ver, at en databeskyttelsesr&#xE5;dgiver udpeges i tre specifikke tilf&#xE6;lde:</p>
<ol>
<li>n&#xE5;r behandlingen foretages af en offentlig myndighed eller et offentligt organ</li>
<li>n&#xE5;r den dataansvarliges eller databehandlerens kerneaktiviteter kr&#xE6;ver regelm&#xE6;ssig og systematisk overv&#xE5;gning af registrerede i stort omfang eller</li>
<li>n&#xE5;r den dataansvarliges eller databehandlerens kerneaktiviteter best&#xE5;r af behandling i stort omfang af s&#xE6;rlige kategorier af oplysninger eller personoplysninger vedr&#xF8;rende straffedomme og lovovertr&#xE6;delser.</li>
</ol>
<h3 id="frivilligudpegelse">Frivillig udpegelse</h3>
<p>Datatilsynet lister en r&#xE6;kke aktiviteter, som det ben&#xE6;vner &apos;biaktiviteter&apos;, som  ikke kr&#xE6;ver en r&#xE5;dgiver:</p>
<ul>
<li>Kundekontakt- eller support</li>
<li>HR-oplysninger</li>
<li>Salg</li>
<li>Kundekartotek</li>
<li>Online bookingsystem</li>
<li>Bonuskort</li>
<li>Behandling af klientoplysninger (revisorer, advokater, ingeni&#xF8;rer mv.)</li>
<li>IT-support</li>
</ul>
<p>Datatilsynet lister ogs&#xE5; en r&#xE6;kke brancher, som ikke har behandlingen af person oplysninger som kerneaktivitet:</p>
<p>Eksempler p&#xE5; brancher, der som udgangspunkt ikke har behandling af personoplysninger som kerneaktivitet:</p>
<ul>
<li>Privatskoler og d&#xF8;gninstitutioner</li>
<li>Forsyningsselskaber</li>
<li>H&#xE5;ndv&#xE6;rksfaget</li>
<li>Hotel- og restaurationsbranchen</li>
<li>Servicebranchen</li>
<li>Detailhandel</li>
</ul>
<p>Falder din virksomhed herind under eller falder den ikke under nogen af de 3 specifikke tilf&#xE6;lde ovenfor, foresl&#xE5;s det &quot;<em>at dataansvarlige og databehandlere dokumenterer den interne analyse, som er udf&#xF8;rt med henblik p&#xE5; at bestemme, hvorvidt en databeskyttelsesr&#xE5;dgiver skal udpeges, for dermed at kunne demonstrere, at de relevante faktorer er blevet taget korrekt i betragtning</em>.&quot;</p>
<p><strong>Private virksomheder i Danmark skal alts&#xE5; som hovedregel ikke udpege en databeskyttelsesr&#xE5;dgiver!</strong></p>
<p>I stedet for at udpege en r&#xE5;dgiver, kan du &quot;<em>benytte personale eller eksterne r&#xE5;dgivere til opgaver, der relaterer til beskyttelse af personoplysninger</em>.&quot; Her er det vigtigt at &quot;<em>sikre, at der ikke er forvirring med hensyn til deres titel, status, stilling og opgaver. Det b&#xF8;r derfor tydeligg&#xF8;res i enhver kommunikation inden for virksomheden samt med databeskyttelsesmyndighederne, registrerede og den brede offentlighed, at titlen p&#xE5; denne person eller r&#xE5;dgiver ikke er en databeskyttelsesr&#xE5;dgiver.</em>&quot;</p>
<p><strong>Du kan fx v&#xE6;lge at udpege en medarbejder, der f.eks. er</strong> <em>compliance-r&#xE5;dgiver</em>, <strong>og s&#xE5; er virksomheden ikke forpligtet til at efterleve forordningens krav til en databeskyttelsesr&#xE5;dgiver!</strong></p>
<h3 id="ekspertiseogkvalifikationer">Ekspertise og kvalifikationer</h3>
<p>Efter Artikel 37, stk. 5, skal databeskyttelsesr&#xE5;dgiveren &quot;<em>udpeges p&#xE5; grundlag af sine faglige kvalifikationer, navnlig ekspertise inden for databeskyttelsesret og -praksis samt evne til at udf&#xF8;re de opgaver, der er omhandlet i artikel 39.</em>&quot;</p>
<p>Der er ikke opbygget nogen formaliseret uddannelse p&#xE5; omr&#xE5;det, hvilket naturligt er en ulempe for alle, men desto vigtigere er det, at bruge sund fornuft og grundige interviews.</p>
<h4 id="ekspertiseniveau">Ekspertise niveau</h4>
<p>Der er ingen pr&#xE6;cis definition, men skal v&#xE6;re rimeligt i forhold til<br>
behandlingsaktiviteternes f&#xF8;lsomhed, kompleksitet og omfang i den p&#xE5;g&#xE6;ldende organisation. Er databehandlingen s&#xE6;rlig kompleks, eller behandles f&#xF8;lsomme data i stort omfang, b&#xF8;r databeskyttelsesr&#xE5;dgiveren v&#xE6;re i besiddelse af st&#xF8;rre ekspertise. Det afh&#xE6;nger ogs&#xE5; af, om organisationen systematisk overf&#xF8;rer personoplysninger ud af EU. V&#xE6;lg en databeskyttelsesr&#xE5;dgiver med omhu under hensyntagen til sp&#xF8;rgsm&#xE5;lene om databeskyttelse, som opst&#xE5;r inden for organisationen.</p>
<h4 id="fagligekvalifikationer">Faglige kvalifikationer</h4>
<p>Databeskyttelsesr&#xE5;dgiveren b&#xF8;r have kendskab til erhvervsomr&#xE5;det og den dataansvarliges organisation, og en god forst&#xE5;else af de behandlingsaktiviteter, som udf&#xF8;res, informationssystemer og datasikkerhed samt den dataansvarliges databeskyttelsesbehov.</p>
<h4 id="hvemkanvredatabeskyttelsesrdgiver">Hvem kan v&#xE6;re databeskyttelsesr&#xE5;dgiver?</h4>
<p>Alle, som organisationen finder kvalificeret til at v&#xE6;re databeskyttelsesr&#xE5;dgiver, kan som udgangspunkt varetage funktionen:</p>
<ul>
<li>En intern medarbejder</li>
<li>En f&#xE6;lles databeskyttelsesr&#xE5;dgiver for hele eller flere organisationer</li>
<li>En ekstern databeskyttelsesr&#xE5;dgiver.</li>
</ul>
<p><strong>Intern medarbejder</strong><br>
Du kan udpege en intern medarbejder, og vedkommende skal ikke varetage funktionen p&#xE5; fuld tid. Derfor kan fx en medarbejder i IT-afdelingen godt varetage funktionen som databeskyttelsesr&#xE5;dgiver p&#xE5; deltid eller nogle timer om ugen. Vedkommende skal blot kunne ud&#xF8;ve sit hverv fyldestg&#xF8;rende.</p>
<p>Det kan med fordel v&#xE6;re en person, som i forvejen har et vist kendskab til eller indsigt i h&#xE5;ndtering af databeskyttelsesretlige sp&#xF8;rgsm&#xE5;l i organisationen. Selve vurderingen af, hvor meget tid en medarbejder skal bruge p&#xE5; fyldestg&#xF8;rende at kunne efterleve kravene til en databeskyttelsesr&#xE5;dgiver i organisationen, afh&#xE6;nger af en konkret vurdering af behovet hos organisationen.</p>
<p><strong>Interne ansatte, der ikke kan v&#xE6;re databeskyttelsesr&#xE5;dgiver</strong><br>
En databeskyttelsesr&#xE5;dgiver skal b&#xE5;de v&#xE6;re uafh&#xE6;ngig og v&#xE6;re i stand til at ud&#xF8;ve uvildig r&#xE5;dgivning til organisationen. Derfor kan en databeskyttelsesr&#xE5;dgiver ikke v&#xE6;re den &#xF8;verste IT-ansvarlige eller &#xF8;verste HR-ansvarlige i en organisatio!</p>
<p><strong>Ekstern medarbejder</strong><br>
Du kan v&#xE6;lge at udpege en ekstern databeskyttelsesr&#xE5;dgiver. Enten en r&#xE5;dgiver (konsulentvirksomhed), s&#xE5;som en bestemt advokat eller revisor, eller andre kvalificerede eksterne parter.</p>
<h3 id="offentliggrelseogmeddelelseomdatabeskyttelsesrdgiverenskontaktoplysninger">Offentligg&#xF8;relse og meddelelse om databeskyttelsesr&#xE5;dgiverens kontaktoplysninger</h3>
<p>Artikel 37, stk. 7, i databeskyttelsesforordningen kr&#xE6;ver, at den dataansvarslige eller databehandleren:</p>
<ul>
<li>offentligg&#xF8;r databeskyttelsesr&#xE5;dgiverens kontaktoplysninger</li>
<li>meddeler databeskyttelsesr&#xE5;dgiverens kontaktoplysninger til de relevante tilsynsmyndigheder.</li>
</ul>
<p>Form&#xE5;let er at de registrerede (b&#xE5;de i og uden for organisationen) og tilsynsmyndighederne kan kontakte databeskyttelsesr&#xE5;dgiveren uden at beh&#xF8;ve kontakte nogen anden del af organisationen. Fortrolighed er her et meget vigtigt punkt!</p>
<p><strong>Databeskyttelsesr&#xE5;dgiveren er underlagt tavshedspligt eller fortrolighed vedr&#xF8;rende udf&#xF8;relsen af sine opgaver i overensstemmelse med EU-retten eller medlemsstaternes nationale ret (artikel 38, stk. 5).</strong></p>
<p>Oplys</p>
<ul>
<li>en postadresse,</li>
<li>et dedikeret telefonnummer og/eller</li>
<li>en dedikeret e-mailadresse</li>
<li>eller andre relevante kommunikationsmidler, fx dedikeret hotline eller en dedikeret kontaktformular rettet til databeskyttelsesr&#xE5;dgiveren p&#xE5; organisationens hjemmeside</li>
</ul>
<p>Artikel 37, stk. 7, kr&#xE6;ver ikke, at de offentliggjorte oplysninger ogs&#xE5; omfatter navnet p&#xE5; databeskyttelsesr&#xE5;dgiveren, s&#xE5; det er op til den dataansvarlige og databehandleren samt databeskyttelsesr&#xE5;dgiveren at beslutte, om dette er n&#xF8;dvendigt eller nyttigt under de s&#xE6;rlige omst&#xE6;ndigheder.</p>
<p>Artikel 29 Arbejdsgruppen anbefaler ogs&#xE5;, at en organisation oplyser sine medarbejdere om navnet p&#xE5; databeskyttelsesr&#xE5;dgiveren og dennes kontaktoplysninger.</p>
<h2 id="databeskyttelsesrdgiverensstilling">Databeskyttelsesr&#xE5;dgiverens stilling</h2>
<p>Databeskyttelsesr&#xE5;dgiveren skal inddrages i alle sp&#xF8;rgsm&#xE5;l vedr&#xF8;rende beskyttelse af<br>
personoplysninger Artikel 38 i databeskyttelsesforordningen fasts&#xE6;tter, at den dataansvarlige og databehandleren sikrer, at databeskyttelsesr&#xE5;dgiveren &quot;<em>inddrages tilstr&#xE6;kkeligt og rettidigt i alle sp&#xF8;rgsm&#xE5;l vedr&#xF8;rende beskyttelse af personoplysninger</em>&quot;.</p>
<p>At ledelsen bruger r&#xE5;dgiveren aktivt g&#xF8;r det nemmere at overholde forordningen, og fremme en indbygget databeskyttelse. Derfor b&#xF8;r det v&#xE6;re standardprocedure hos organisationens ledelse, at</p>
<ul>
<li>inddrage r&#xE5;dgiveren p&#xE5; s&#xE5; tidligt et trin som muligt i alle sp&#xF8;rgsm&#xE5;l vedr&#xF8;rende databeskyttelse,</li>
<li>s&#xF8;ge r&#xE5;d hos databeskyttelsesr&#xE5;dgiveren, i forbindelse med konsekvensanalyser vedr&#xF8;rende databeskyttelse</li>
<li>databeskyttelsesr&#xE5;dgiveren opfattes som en samtalepartner i organisationen, og at han eller hun indg&#xE5;r i de relevante arbejdsgrupper, der besk&#xE6;ftiger sig med databehandlingsaktiviteter inden for organisationen</li>
<li>databeskyttelsesr&#xE5;dgiveren regelm&#xE6;ssigt inviteres til at deltage i m&#xF8;der p&#xE5; senior- og mellemlederniveau</li>
<li>r&#xE5;dgiverens tilstedev&#xE6;relse er &#xF8;nskv&#xE6;rdig, n&#xE5;r der skal tages beslutninger, som har en databeskyttelsesdimension. Alle relevante oplysninger skal videregives rettidigt til databeskyttelsesr&#xE5;dgiveren, s&#xE5; denne kan give passende r&#xE5;dgivning</li>
<li>databeskyttelsesr&#xE5;dgiverens udtalelser altid till&#xE6;gges beh&#xF8;rig v&#xE6;gt. Har ledelsen ikke til hensigt at f&#xF8;lge r&#xE5;dgiverens anbefalinger/henstillinger, vil det v&#xE6;re god praksis at dokumentere &#xE5;rsagerne hertil</li>
<li>databeskyttelsesr&#xE5;dgiveren omg&#xE5;ende h&#xF8;res i tilf&#xE6;lde af, at et brud p&#xE5; datasikkerheden eller en anden h&#xE6;ndelse har fundet sted</li>
</ul>
<h2 id="ndvendigeressourcer">N&#xF8;dvendige ressourcer</h2>
<p>Organisationen skal if&#xF8;lge forordningens Artikel 38, stk. 2, st&#xF8;tte<br>
databeskyttelsesr&#xE5;dgiveren ved at &quot;<em>tilvejebringe de n&#xF8;dvendige ressourcer til at udf&#xF8;re [dennes] opgaver, tilg&#xE5; personoplysninger og behandlingsaktiviteter samt til opretholdelse af databeskyttelsesr&#xE5;dgiverens ekspertise</em>&quot;.</p>
<p>Det vil is&#xE6;r sige:</p>
<ul>
<li>aktivt at st&#xF8;tte databeskyttelsesr&#xE5;dgiverens funktion fra seniorledelsen (fx p&#xE5; bestyrelsesniveau)</li>
<li>at give databeskyttelsesr&#xE5;dgiveren nok tid til at gennemf&#xF8;re de opgaver, som hvervet medf&#xF8;rer. Det er is&#xE6;r vigtigt, hvis en intern medarbejder har dette hverv p&#xE5; deltidsbasis, eller en ekstern databeskyttelsesr&#xE5;dgiver som udf&#xF8;rer databeskyttelse i tilslutning til andre opgaver. Sker det ikke, risikerer du at modstridende prioriteter kan resultere i, at databeskyttelsesr&#xE5;dgiver pligterne fors&#xF8;mmes</li>
<li>at s&#xF8;rge for passende st&#xF8;tte i form af finansielle ressourcer, infrastruktur (lokaler, faciliteter, udstyr) og eventuelt personale</li>
<li>officiel kommunikation af udpegelsen af databeskyttelsesr&#xE5;dgiveren til alt personale for at sikre, at dennes eksistens og funktion er kendt inden for organisationen</li>
<li>n&#xF8;dvendig adgang til andre afdelinger som personale, juridisk, IT, sikkerhed osv., s&#xE5; databeskyttelsesr&#xE5;dgiveren kan modtage afg&#xF8;rende st&#xF8;tte, input og oplysninger fra disse andre afdelinger</li>
<li>l&#xF8;bende efter- og videreuddannelse. Datasikkerhedsr&#xE5;dgivere skal have mulighed for at holde sig ajour med hensyn til udviklingen inden for databeskyttelse. M&#xE5;let b&#xF8;r v&#xE6;re konstant at &#xF8;ge datasikkerhedsr&#xE5;dgivernes ekspertiseniveau, og de b&#xF8;r tilskyndes til at deltage i kurser om databeskyttelse og andre former for professionel udvikling, s&#xE5;som at deltage i fora for privatlivets fred, workshops osv.</li>
</ul>
<h2 id="instruktionerogudvelsenafdereshvervpuafhngigvis">Instruktioner og ud&#xF8;velsen &quot;af deres hverv p&#xE5; uafh&#xE6;ngig vis&quot;</h2>
<p>Artikel 38, stk. 3, fasts&#xE6;tter nogle grundl&#xE6;ggende garantier for at sikre, at databeskyttelsesr&#xE5;dgivere er i stand til at udf&#xF8;re deres aktiviteter med tilstr&#xE6;kkelig grad af uafh&#xE6;ngighed inden for deres organisation.</p>
<p>Det betyder is&#xE6;r at dataansvarlige og databehandlere forpligtet til at sikre, at<br>
databeskyttelsesr&#xE5;dgiveren &quot;ikke modtager instrukser vedr&#xF8;rende udf&#xF8;relsen af disse opgaver&quot;, uanset om de er ansat hos den dataansvarlige eller ej.</p>
<p>Videre betyder det at r&#xE5;dgiveren ikke kan afskediges for at udf&#xF8;re [sine] opgaver, eller sanktioneres. Sanktioner kan antage forskellige former og kan v&#xE6;re direkte eller indirekte. De kan for eksempel best&#xE5; af udebleven eller forsinket forfremmelse, forhindringer for karriereudvikling, udelukkelse fra personalegoder, som andre medarbejdere modtager. Det er ikke n&#xF8;dvendigt, at disse sanktioner faktisk udf&#xF8;res; den blotte trussel er tilstr&#xE6;kkelig, s&#xE5; l&#xE6;nge de bruges til at straffe databeskyttelsesr&#xE5;dgiveren p&#xE5; grund af &#xE5;rsager relateret til dennes aktiviteter.<br>
Som det g&#xE6;lder for en normal lederstilling, og som det ville v&#xE6;re tilf&#xE6;ldet for enhver anden medarbejder eller kontrahent under og underlagt g&#xE6;ldende national kontrakt-, arbejds- eller strafferet, kan en databeskyttelsesr&#xE5;dgiver stadig afskediges legitimt af andre grunde end udf&#xF8;relsen af opgaverne som databeskyttelsesr&#xE5;dgiver (f.eks. i tilf&#xE6;lde af tyveri, fysisk, psykologisk eller seksuel chikane eller lignende grov forseelse).</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[Den dataansvarlige]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Forordningen bruger ordet dataansvarlig 497 gange og kun ordet databehandler 263 gange - s&#xE5; den dataansvarlige er alts&#xE5; (efter denne m&#xE5;lestok) n&#xE6;sten dobbelt s&#xE5; vigtig!</p>
<h2 id="definition">Definition</h2>
<p>Den dataansvarlige er den fysiske eller juridiske person, der alene eller sammen med andre beslutter form&#xE5;</p>]]></description><link>https://blog.alco.dk/den-dataansvarlige/</link><guid isPermaLink="false">630f17fd27def0000754770f</guid><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Mon, 16 Apr 2018 13:40:46 GMT</pubDate><content:encoded><![CDATA[<!--kg-card-begin: markdown--><p>Forordningen bruger ordet dataansvarlig 497 gange og kun ordet databehandler 263 gange - s&#xE5; den dataansvarlige er alts&#xE5; (efter denne m&#xE5;lestok) n&#xE6;sten dobbelt s&#xE5; vigtig!</p>
<h2 id="definition">Definition</h2>
<p>Den dataansvarlige er den fysiske eller juridiske person, der alene eller sammen med andre beslutter form&#xE5;let og midlerne for behandlingen af fysiske personers almindelige og s&#xE6;rlige oplysninger.</p>
<h2 id="ansvar">Ansvar</h2>
<h3 id="datasikkerhedsrdgiverdpo">Datasikkerhedsr&#xE5;dgiver - DPO</h3>
<p>I andre lande i EU - fx Tyskland - er det et krav at en virksomhed har udpeget en <em>Data Protection Officer</em>, eller databeskyttelsesr&#xE5;dgiver; i Danmark er det en <u>mulighed</u> is&#xE6;r i sm&#xE5; og mellemstore virksomheder. Store virksomheder i Danmark vil ogs&#xE5; v&#xE6;lge at udpege en DPO.</p>
<p>En af fordelene er at DPO&apos;en, i lighed med den HR ansvarlige, der varetager arbejdsmilj&#xF8; og sikkerhed, har data udnyttelse og sikkerhed, og registreredes rettigheder som fokus omr&#xE5;de.</p>
<h3 id="designogstandardindstillinger">Design og standardindstillinger</h3>
<p>I sit design af (nye) produkter og tjenester skal den dataansvarlige - efter Artikel 25 - ved fastl&#xE6;ggelsen af midlerne til behandling, og under behandlingen, benytte foranstaltninger, som fx pseudonomisering, for at implementere databeskyttelsesprincipper som fx dataminimering, integrere de forn&#xF8;dne garantier, og opfylde kravene til varetagelse af og beskytte registreredes rettigheder.</p>
<p>I forbindelse med behandlingen skal den dataansvarlige endvidere indrette behandlingen s&#xE5;ledes at det igennem standardindstillinger, kun er de person oplysninger, der er n&#xF8;dvendige, som behandles, fx i forbindelse med indsamlingen, opbevaringen og tilg&#xE6;ngeligheden. Standardindstillingerne skal ogs&#xE5; sikre at f&#xE6;rrest mulige fysiske personer f&#xE5;r oplysningerne stillet til r&#xE5;dighed.</p>
<h3 id="behandlingprocesarbejdsgange">Behandling / Proces / Arbejdsgange</h3>
<p>Artikel 24 siger at det er den dataansvarliges ansvar at gennemf&#xF8;re &quot;<em>passende tekniske og organisatoriske foranstaltninger for at sikre</em>&quot; og kunne &quot;<em>p&#xE5;vise, at behandling er i overensstemmelse med denne forordning</em>&quot;. Den dataansvarlige skal s&#xE6;tte disse foranstaltninger op under hensyntagen til behandlingens &quot;<em>karakter, omfang, sammenh&#xE6;ng og form&#xE5;l samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder</em>&quot;.</p>
<p>Certificeringer eller overholdelsen af godkendte adf&#xE6;rdskodeks kan bruges til at demonstrere at dette ansvar tages alvorligt og udfyldes.</p>
<p>Endelig skal den dataansvarlige, &quot;<em>hvis det st&#xE5;r i rimeligt forhold til behandlingsaktiviteterne</em>&quot;, implementere &quot;<em>passende datasikkerhedspolitikker</em>&quot;.</p>
<p>Behandlingen skal ske efter en r&#xE6;kke principper, som <a href="https://blog.alco.dk/principperne-for-behandling/">er defineret her</a>.</p>
<h4 id="registreredesrettigheder">Registreredes rettigheder</h4>
<p>Det er den dataansvarliges ansvar at sikre at registreredes rettigheder bliver tilgodeset og h&#xE5;ndh&#xE6;vet.</p>
<h4 id="opfortegnelser">Op/fortegnelser</h4>
<p>Sm&#xE5; virksomheder vil normalt ikke skulle f&#xF8;re <a href="https://blog.alco.dk/fortegnelser/">op/fortegnelser</a>, men har virksomheden over 250 ansatte, er der ingen vej udenom! Det er den dataansvarlige&apos;s opgave at sikre disse optegnelser.</p>
<p>Optegnelser vil sige at f&#xF8;re logb&#xF8;ger over, hvad der sker, og hvad der bliver behandlet af person oplysninger. Det kan v&#xE6;re en del af arbejdet med at opretholde en certificering - men det kan ogs&#xE5; v&#xE6;re s&#xE6;rskilt.</p>
<h4 id="datasikkerhed">Datasikkerhed</h4>
<p>Den dataansvarlige har - i sagens natur - ansvar for alle data, men forordningen er som s&#xE5;dan kun interesseret i person oplysninger. Resten kan du g&#xF8;re ved, hvad du vil!</p>
<p>Ansvaret starter ved f&#xF8;rste behandling - dvs op- eller indsamlingen. Bliver oplysningerne opsamlet korrekt? Sker der fejl under registreringen? Med hvilken frekvens? Herefter forts&#xE6;tter ansvaret - under arkivering, fremfinding, sammenstilling, osv. helt frem til bortkastningen af det enkelte datapunkt.</p>
<p>Sikringen af data har mange implikationer, som eksempelvis behandles af <a href="https://blog.alco.dk/iso27001/">standarder som ISO27001</a>.</p>
<h4 id="underretning">Underretning</h4>
<p>Endelig er det ogs&#xE5; den dataansvarliges ansvar at underrette s&#xE5;vel registrerede som <a href="https://datatilsynet.dk">Datatilsynet</a>, hvis der opst&#xE5;r <a href="https://blog.alco.dk/sikkerhedsbrud/">brud p&#xE5; datasikkerheden</a>.</p>
<!--kg-card-end: markdown-->]]></content:encoded></item><item><title><![CDATA[ISO27001]]></title><description><![CDATA[<!--kg-card-begin: markdown--><p>Der er ikke noget krav om en certificering efter noget s&#xE6;rligt regime, men forordningen anbefaler at man, hvor det er muligt, v&#xE6;lger certificeringer som v&#xE6;rkt&#xF8;j til at kunne dokumentere organisationens evne til at opfylde forordningens artikler, og her alts&#xE5; ogs&#xE5;</p>]]></description><link>https://blog.alco.dk/iso27001/</link><guid isPermaLink="false">630f17fd27def0000754770e</guid><category><![CDATA[iso27001]]></category><category><![CDATA[GDPR]]></category><dc:creator><![CDATA[Walther H Diechmann]]></dc:creator><pubDate>Mon, 16 Apr 2018 13:03:15 GMT</pubDate><media:content url="https://images.unsplash.com/photo-1472235008642-bb3ce23994ac?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=12544e2637ef3cf4ad9107a1fe458571" medium="image"/><content:encoded><![CDATA[<!--kg-card-begin: markdown--><img src="https://images.unsplash.com/photo-1472235008642-bb3ce23994ac?ixlib=rb-0.3.5&amp;q=80&amp;fm=jpg&amp;crop=entropy&amp;cs=tinysrgb&amp;w=1080&amp;fit=max&amp;ixid=eyJhcHBfaWQiOjExNzczfQ&amp;s=12544e2637ef3cf4ad9107a1fe458571" alt="ISO27001"><p>Der er ikke noget krav om en certificering efter noget s&#xE6;rligt regime, men forordningen anbefaler at man, hvor det er muligt, v&#xE6;lger certificeringer som v&#xE6;rkt&#xF8;j til at kunne dokumentere organisationens evne til at opfylde forordningens artikler, og her alts&#xE5; ogs&#xE5; artiklerne om informationssikkerhed og styring af risici for brud p&#xE5; datasikkerheden.</p>
<h3 id="ikkekunpersonoplysninger">Ikke kun personoplysninger</h3>
<p>GDPR er kun interesseret i beskyttelsen af oplysninger som er registreret om fysiske personer der har statsborgerskab i Unionen, mens ISO27001 hj&#xE6;lper dig med at opbygge et system, der beskytter alle de oplysninger, du registrerer - ogs&#xE5; dem, du har p&#xE5; andre medier end elektroniske!</p>
<h3 id="kontrologsikkerhedsrammevrktj">Kontrol og sikkerheds rammev&#xE6;rkt&#xF8;j</h3>
<p>If&#xF8;lge forordningen skal din virksomhed v&#xE6;lge tilstr&#xE6;kkelige tekniske og organisatoriske kontroller og v&#xE6;rkt&#xF8;jer til at modvirke de identificerede risici. Hovedparten af de databeskyttelses indsatser, som forordningen anbefaler, er de samme som ISO27001 anbefaler.</p>
<h3 id="menneskerprocesserogteknologi">Mennesker, processer og teknologi</h3>
<p>ISO27001 er en international standard som omfatter de 3 essentielle aspekter af informationssikkerhed: mennesker, processer og teknologi. Det betyder at du beskytter din virksomhed mod risici, der ikke kun er teknologi b&#xE5;ret, men ogs&#xE5; eksempelvis d&#xE5;rligt uddannede/informerede medarbejdere, og ineffektive arbejdsgange.</p>
<h3 id="ansvarlighed">Ansvarlighed</h3>
<p>ISO27001 stiller et krav om opbakning fra topledelsen, og indarbejdning i organisationen og virksomhedskulturen, bla ved udpegning af en h&#xF8;jtst&#xE5;ende funktion&#xE6;r med ansvar for virksomhedens ISMS<sup class="footnote-ref"><a href="#fn1" id="fnref1">[1]</a></sup>. Tilsvarende forlanger forordningen en tydelig ansvarlighed for databeskyttelsen igennem hele organisationen.</p>
<h3 id="risikoanalyse">Risiko analyse</h3>
<p>P&#xE5; samme vis som forordningen kr&#xE6;ver en vurdering af risici fsv ang&#xE5;r f&#xF8;lsomme perosn oplysninger, kr&#xE6;ver det gennemf&#xF8;relsen af j&#xE6;vnlige risiko analyser, for at beskytte virksomhedens informationsaktiver, og her identificere trusler og s&#xE5;rbarheder.</p>
<h3 id="kontinurligeforbedringer">Kontinu&#xE9;rlige forbedringer</h3>
<p>ISO27001 forlanger at virksomhedens ISMS overv&#xE5;ges konstant, opdateres og gennemg&#xE5;es med henblik p&#xE5; forbedring - for at f&#xF8;lge din virksomheds udvikling - og dermed sikrer at ISMS&apos;et tilpasser sig &#xE6;ndringer, b&#xE5;de internt og eksternt og kontinu&#xE9;rt er med til at identificere og reducere risici.</p>
<h3 id="revisionafprvningogtilsyn">Revision, afpr&#xF8;vning og tilsyn</h3>
<p>For at din virksomhed kan overholde forordningens artikler er det n&#xF8;dvendigt at udf&#xF8;re j&#xE6;vnlige afpr&#xF8;vninger og revisioner for at sikre at det regime som bevarer data sikkerheden fungerer effektivt. ISO27001 standarden kr&#xE6;ver tilsvarende at ISMS&apos;et j&#xE6;vnligt bliver revideret ud fra de interne revisions retningslinjer som beskrives i standarden.</p>
<h3 id="certificering">Certificering</h3>
<p>Som n&#xE6;vnt indledningsvis er det et krav i forordningen at virksomheden demonstrerer evnen til at overholde forordningens artikler. Opretholdelsen af et certifikat - som fx ISO27001 - er en klar indikation af det er tilf&#xE6;ldet, for s&#xE5; vidt ang&#xE5;r data beskyttelsen.</p>
<hr class="footnotes-sep">
<section class="footnotes">
<ol class="footnotes-list">
<li id="fn1" class="footnote-item"><p> <a href="#fnref1" class="footnote-backref">&#x21A9;&#xFE0E;</a></p>
</li>
</ol>
</section>
<!--kg-card-end: markdown-->]]></content:encoded></item></channel></rss>