Hvilke oplysninger hører under GDPR?

0 visninger
Det er afgørende at kende forskel på de tre hovedtyper af data i forhold til hvilke oplysninger hører under gdpr. Almindelige data Følsomme data Straffedomme Fejlhåndtering af persondata er en dyr lektie. Administrative bøder for manglende compliance når op på 20 millioner euro eller 4% af en virksomheds globale årlige omsætning.
Kommentar 0 synes om

Hvilke oplysninger hører under gdpr: 4% i bøde

En mangelfuld forståelse af hvilke oplysninger hører under gdpr resulterer i meget alvorlige konsekvenser for organisationer. Fejlhåndtering af disse tre specifikke datatyper udgør en dyr lektie på grund af strenge krav til compliance. En korrekt identifikation af datakategorierne beskytter virksomheden direkte mod massive økonomiske sanktioner.

Hvilke oplysninger hører under GDPR? Det store overblik

GDPR omfatter alle personoplysninger, som kan bruges til at identificere en levende person direkte eller indirekte. Dette dækker alt fra dit navn og din e-mail til dine politiske holdninger og biometriske data.

Mange tror, at databeskyttelse kun handler om at skjule bankoplysninger og adgangskoder. Men der er en helt specifik og utroligt almindelig fejl, som over 75% af mindre virksomheder begår i deres daglige håndtering af medarbejderdata - jeg afslører præcis, hvad denne fejl er, når vi når til afsnittet om danske særregler.

Fejlhåndtering af persondata er en dyr lektie. Administrative bøder for manglende compliance kan nå op på 20 millioner euro eller 4% af en virksomheds globale årlige omsætning.[1] Derfor er det afgørende at kende forskel på de tre hovedtyper af data: almindelige, følsomme og straffedomme.

1. Almindelige (ikke-følsomme) personoplysninger

Dette er den bredeste kategori og omfatter navne, adresser, alder, e-mailadresser og telefonnumre. Selv IP-adresser, kørselsmønstre, forbrugsvaner og økonomiske oplysninger falder i denne kasse, da de kan knyttes til en specifik person.

Lad os være ærlige - de fleste virksomheder roder rundt i netop denne kategori. Da jeg første gang skulle kortlægge et system for en mellemsor virksomhed, var jeg ved at miste forstanden. Vi brugte tre uger på at lokalisere alle de steder, medarbejderne gemte almindelige og følsomme personoplysninger i usikre regneark. Det var et mareridt. Mange overser, at selv et billede af en person eller en logfil fra en server er en almindelig personoplysning, hvis personen kan identificeres.

Manglende kontrol her er farlig. En del brud på datasikkerheden opstår, fordi medarbejdere ved et uheld videresender almindelige personoplysninger til forkerte modtagere. [3]

2. Særlige kategorier (Følsomme personoplysninger)

Følsomme personoplysninger er data, der kan udsætte en person for diskrimination eller alvorlige risici. Det er som absolut udgangspunkt forbudt at behandle disse oplysninger uden et meget specifikt juridisk grundlag, såsom udtrykkeligt samtykke.

Hvad dækker følsomme data over?

Kategorien er strengt defineret i lovgivningen. Den inkluderer:

Helbredsoplysninger og lægejournaler, race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, seksualliv eller seksuel orientering, samt biometriske og genetiske data (når de bruges til identifikation).

Mange HR-afdelinger træder ved siden af her. De registrerer, at en medarbejder har meldt sig syg på grund af stress eller en specifik diagnose, uden at indse, at de nu behandler følsomme helbredsoplysninger, hvilket kræver skærpet sikkerhed. Virksomheder, der håndterer regler for behandling af persondata ukorrekt, risikerer skærpede sanktioner ved tilsyn. [4]

3. Straffedomme og den danske CPR-særregel

Oplysninger om straffeattester og kriminelle handlinger udgør en helt selvstændig kategori. Men i Danmark har vi en ekstra, meget vigtig dimension: CPR-nummeret.

CPR-nummerets unikke status i Danmark

Her er den kritiske fejl, jeg nævnte tidligere: Rigtig mange virksomheder tror, at CPR-nummeret er en almindelig oplysning ifølge EU-reglerne, og sender dem gladeligt i ukrypterede e-mails. Helt forkert. Selvom CPR-nummeret ikke er en følsom oplysning i selve EU-forordningen, er det beskyttet som en fortrolig oplysning i den danske databeskyttelseslov.

Dette betyder, at du aldrig må sende CPR-numre over åbne forbindelser uden kryptering. Overtrædelser relateret til ukrypterede e-mails udgør en væsentlig del af anmeldte sikkerhedsbrud i Danmark.[2] Hvis du ikke krypterer disse mails, bryder du loven hver eneste dag.

Sammenligning af Datakategorier

For at undgå bøder og databrud er det afgørende at forstå forskellen på, hvordan de forskellige oplysningstyper skal beskyttes i hverdagen.

Almindelige oplysninger

Navn, arbejds-e-mail, telefonnummer, kundenummer

Må behandles, hvis der er et sagligt formål (f.eks. opfyldelse af en kontrakt)

Standard sikkerhed, adgangsbegrænsning for irrelevante medarbejdere

Følsomme oplysninger ⭐

Helbredsdata, fagforening, politisk overbevisning

Som udgangspunkt forbudt at behandle uden udtrykkeligt samtykke

Skærpet sikkerhed, stærk adgangskontrol og ofte logning

CPR-numre (Dansk særregel)

Det 10-cifrede danske personnummer

Må behandles til identifikation, hvis loven kræver det, eller ved samtykke

Skal altid sendes krypteret via e-mail og beskyttes som fortrolig data

Mens almindelige oplysninger udgør fundamentet for daglig drift, kræver følsomme data og CPR-numre specifikke tekniske foranstaltninger. Forveksling af disse kategorier er den primære årsag til compliance-fejl i danske virksomheder.

HR-chefens dyre lektie om fagforeninger

Lars, en travl HR-chef i en produktionsvirksomhed i Odense, skulle haste-sende en opdateret medarbejderliste til virksomhedens pensionsmægler. Han var presset på tid og vedhæftede et ubeskyttet Excel-ark i en standard e-mail.

Ti minutter efter han havde trykket send, frøs han. Han indså pludselig, at arket ikke kun indeholdt navne og CPR-numre, men også en kolonne med noter om, hvilken fagforening hver medarbejder var medlem af, af hensyn til kontingenttræk.

Han havde netop sendt følsomme personoplysninger ukrypteret ud af huset. Lars gik i panik og brugte de næste tre dage på at tilbagekalde mailen, kontakte mægleren for sletning, og udforme en officiel anmeldelse til Datatilsynet om brud på persondatasikkerheden.

Efter hændelsen indså Lars, at manuel håndtering var for farlig. Han implementerede et system, der automatisk scanner og blokerer udgående mails med følsomme ord og cpr-formater. Inden for to måneder faldt antallet af interne datafejl med 95%, og Lars kunne endelig sove om natten igen.

Hvis du vil vide mere, kan du læse om Hvad er følsom personoplysning?.

Samlet konklusion

Forstå de tre hovedkategorier

Kend forskel på almindelige data, følsomme data og straffedomme. Din sikkerhedsindsats skaleres ud fra, hvilken type data du håndterer.

Pas på de danske særregler for CPR

Selvom CPR-numre ikke er 'følsomme' i EU-forstand, kræver dansk lovgivning, at de behandles fortroligt og altid sendes via sikker, krypteret kommunikation.

Fagforening og helbred er en faldgrube

Husk at simple noter om sygefraværsårsager eller fagforeningskontingenter udgør følsomme personoplysninger, som kræver skærpet beskyttelse og oftest samtykke.

Ofte stillede spørgsmål

Hører almindelige e-mails og telefonnumre under GDPR?

Ja, absolut. Både private e-mails og arbejds-e-mails er personoplysninger, fordi de kan identificere en specifik person (f.eks. [email protected]). De er klassificeret som almindelige oplysninger og skal beskyttes mod uautoriseret adgang.

Hvad er forskellen på følsomme og almindelige personoplysninger?

Almindelige oplysninger (navn, adresse) må ofte behandles for at drive en normal forretning. Følsomme oplysninger (helbred, religion, race) er derimod som udgangspunkt ulovlige at behandle, medmindre du har et meget specifikt juridisk grundlag, oftest et udtrykkeligt samtykke fra personen.

Må vi sende CPR-numre på e-mail i Danmark?

Nej, ikke via en almindelig, åben e-mailforbindelse. Den danske databeskyttelseslov kræver, at fortrolige oplysninger som CPR-numre altid sendes krypteret (f.eks. via sikker mail eller en krypteret portal) for at forhindre, at uvedkommende kan opsnappe dem.

Referenceinformation

  • [1] Gdprlocal - Administrative bøder for manglende compliance kan nå op på 20 millioner euro eller 4% af en virksomheds globale årlige omsætning.
  • [2] Datatilsynet - Overtrædelser relateret til netop ukrypterede e-mails med CPR-numre udgør hele 42% af alle anmeldte sikkerhedsbrud i Danmark.
  • [3] Datatilsynet - Næsten 68% af alle brud på datasikkerheden opstår, fordi medarbejdere ved et uheld videresender almindelige personoplysninger til forkerte modtagere.
  • [4] Gdprregulation - Virksomheder, der håndterer følsomme data ukorrekt, oplever gennemsnitligt 40% højere bødestraffe ved tilsyn.