Hvis De driver en lille eller mellemstor virksomhed, kan GDPR-overholdelse i starten virke bedragerisk enkel. Det kan se ud som om, at alt De behøver at gøre, er at offentliggøre en privatlivspolitik, tilføje et cookie-banner, opdatere et par kontrakter, og så er De færdig.

GDPR-overholdelse er dog meget bredere end dette. Det er en igangværende praksis, der kræver ansvarlighed – en praksis, hvor De skal træffe lovlige beslutninger om personoplysninger, dokumentere disse beslutninger, anvende passende tekniske og organisatoriske foranstaltninger samt være i stand til at redegøre for Deres overvejelser, hvis en tilsynsmyndighed, kunde eller partner stiller spørgsmål.

En omfattende tjekliste hjælper virksomheder med at identificere de vigtigste elementer: lovligt grundlag, gennemsigtighed, opbevaring, sikkerhed, databehandleraftaler, håndtering af databrud og medarbejderuddannelse, blandt andre.

Selvfølgelig ligger det reelle arbejde i at anvende disse krav på Deres egne systemer, leverandører, kunderejser og interne adgangspraksisser. Den rette tilgang er at behandle dette som en struktureret gennemgang af risici og governance, og ikke som en tjeklisteøvelse. Men denne tjekliste til overholdelse af den britiske GDPR kan hjælpe britiske virksomheder med at komme i gang.

Husk, at GDPR-overholdelse er lige så meget en kommerciel forpligtelse som en juridisk en af slagsen. Købere forventer, at leverandører udviser modenhed omkring privatliv, datahåndtering og adgangskontrol, især når kundedata, medarbejderoplysninger eller følsomme forretningsdata er involveret.

Når De arbejder Dem igennem denne tjekliste, skal De huske på, at dette ikke er en komplet guide og ikke udgør juridisk rådgivning. Hvis De har brug for skræddersyet vejledning til implementering af GDPR i Deres organisation, bør De søge rådgivning hos en kvalificeret jurist.

Sådan bruger De denne tjekliste for GDPR-overholdelse

Sådan omsætter De Deres tjekliste for GDPR-overholdelse til praktisk implementering

Adgangskontrol er kernen i GDPR-overholdelse

Hvilke handlinger De skal prioritere for GDPR-overholdelse

Sådan bruger De denne tjekliste for GDPR-overholdelse

Det er enkelt: De skal blot arbejde Dem igennem hver fase i rækkefølge. Markér Deres status for hvert element, og sørg for, at De kan fremlægge den anførte dokumentation. Dette vil give Dem en bedre forståelse af, hvor kompatibel Deres virksomhed er i øjeblikket, og hvor Deres næste fokusområder bør være.

Trin til GDPR-overholdelseTjekliste for handlingerPrioritetPåkrævet dokumentationStatus
Kortlæg alle aktiviteter for behandling af personoplysningerDatabeholdning
– Identificer alle systemer, der lagrer personoplysninger (CRM, HR, e-mail, sky-værktøjer)
– Angiv alle indsamlede datatyper (kunde, medarbejder, kundeemner)
Kortlægning af behandling
– Definer formålet med hver aktivitet- Identificer registrerede personer og kategorier
– Registrer, hvor data lagres og overføres
HøjDokument for fortegnelse over behandlingsaktiviteter (ROPA)
Definer det lovlige grundlag for hver aktivitet– Tildel et lovligt grundlag (kontrakt, retlig forpligtelse, samtykke osv.) til hver aktivitet
– Sørg for, at grundlaget er defineret før behandlingen
– Bekræft, at grundlaget stemmer overens med formålet (ikke bekvemmelighed)
– Anvend en ”nødvendighedstest”
HøjDokumenteret register over lovlige grundlag
Gennemfør en interesseafvejningstest (hvis relevant)– Identificer, hvor ”legitime interesser” anvendes
– Udfør en interesseafvejningstest (virksomhedens vs. den enkeltes rettigheder)
– Dokumenter begrundelse og sikkerhedsforanstaltninger
MellemDokumentation for interesseafvejningstest (LIA)
Identificer og klassificer følsomme oplysninger– Identificer særlige kategorier af oplysninger (helbred, biometri osv.)
– Anvend yderligere betingelse i henhold til artikel 9
– Definer strengere kontroller (adgang, kryptering)
HøjKlassificering af følsomme oplysninger og fortegnelse over sikkerhedsforanstaltninger
Kortlæg datastrømme– Spor, hvordan data bevæger sig (indsamling → lagring → deling → sletning)- Identificer interne og eksterne overførsler- Marker højrisikostrømmeHøjDiagrammer over datastrømme / kortlægningsdokumentation
Trin til GDPR-overholdelseTjekliste for handlingerPrioritetPåkrævet dokumentationStatus
Opret eller opdater privatlivspolitikIndhold– Angiv de indsamlede data- Forklar formål og lovligt grundlag
– Identificer tredjeparter
– Definer opbevaringsperioder
– Inkluder brugerrettigheder og kontaktdetaljer
Klarhed– Brug et enkelt sprog
– Undgå juridisk jargon
HøjOffentliggjort privatlivspolitik afstemt med de faktiske aktiviteter
Afstem privatlivspolitikken med de faktiske aktiviteter– Gennemgå den faktiske brug af data på tværs af systemer
– Sørg for, at alle værktøjer/leverandører er oplyst
– Opdater politikken, når processer ændres
HøjLog over gennemgang af privatlivspolitik
Implementer gyldige samtykkemekanismer– Brug klare, specifikke anmodninger om samtykke
– Undgå forudafkrydsede felter
– Opdel samtykke efter formål
– Brug tilvalgsmekanismer (ikke fravalg)
HøjRegistreringer/skærmfotos af indhentet samtykke
Registrer og administrer samtykke– Log, hvornår og hvordan samtykke blev givet- Opbevar samtykkeregistreringer sikkert- Forbind samtykke til specifikke formålHøjSamtykkedatabase / logfiler
Aktivér nem tilbagetrækning af samtykke– Tilbyd enkle metoder til tilbagetrækning (afmeld, indstillinger)
– Sørg for, at tilbagetrækningen anvendes på tværs af alle systemer
– Stop behandlingen øjeblikkeligt, hvor det kræves
HøjArbejdsgange for tilbagetrækning af samtykke
Trin til GDPR-overholdelseTjekliste for handlingerPrioritetDokumentation / outputStatus
Definer politik for dataopbevaring– Kategoriser data (kunder, medarbejdere, potentielle kunder)
– Tildel opbevaringsperioder
– Begrund opbevaring (juridisk, kontraktuel, operationel)
– Dokumenter politik
HøjDokument om dataopbevaringspolitik
Håndhæv opbevaringsregler– Implementer automatisk sletning, hvor det er muligt
– Planlæg manuelle gennemgange
– Arkiver eller slet udløbne data
HøjSletningslogfiler / automatiseringsregler
Anvend dataminimering– Indsaml kun nødvendige data
– Fjern overflødige eller duplikerede data
– Undgå overindsamling i formularer/processer
HøjRegistreringer af gennemgang af dataminimering
Administrer ældre data– Gennemgå ældre systemer og sikkerhedskopier
– Identificer unødvendige historiske data
– Slet forældede data på sikker vis
MellemLogfiler over oprydning af ældre data
Implementer adgangskontrol (mindste privilegier)– Tildel adgang baseret på rolle
– Begræns adgang til kun nødvendige data
– Gennemgå tilladelser regelmæssigt
HøjAdgangskontrolmatrix / tilladelseslogfiler
Administrer brugerkonti– Opret unikke konti til alle brugere
– Fjern delte konti
– Deaktiver inaktive konti
HøjRevisionsregistreringer for brugerkonti
Styrk godkendelsen– Håndhæv stærke adgangskodepolitikker
– Implementer to-faktor-godkendelse (2FA), hvor det er muligt
– Adskil admin-konti og standardkonti
HøjSikkerhedspolitik / dokumentation for 2FA-implementering
Sikker administration af legitimationsoplysningerGem adgangskoder sikkert (ikke i almindelig tekst)
– Undgå genbrug på tværs af systemer
– Brug sikre delingsmetoder
HøjDokumentation for system til administration af legitimationsoplysninger
Implementer tekniske sikkerhedsforanstaltninger– Krypter følsomme data (under opbevaring og under overførsel)
– Anvend sikre konfigurationer
– Beskyt endepunkter og netværk
HøjDokumentation for sikkerhedskonfiguration
Overvåg og log adgang– Aktiver systemlogning
– Spor, hvem der har tilgået hvilke data og hvornår
– Gem logfiler til revisionsformål
MellemAdganglogfiler og overvågningsrapporter
Trin til GDPR-overholdelseTjekliste for handlingerPrioritetDokumentation / outputStatus
Identificer alle databehandlere– Oplist alle leverandører, der håndterer personoplysninger
– Definer, hvilke data de har adgang til
– Forstå deres rolle/indvirkning i data-pipelinen
HøjLeverandørregister
Få databehandleraftaler på plads– Sørg for, at der findes en DPA for hver leverandør
– Bekræft omfang, formål og sikkerhedsforpligtelser
– Gennemgå leverandørvilkår
HøjUnderskrevne DPA’er
Kontroller datadeling med leverandører– Del kun nødvendige data
– Definer formålet med delingen
– Begræns adgangstilladelser
HøjDokumentation for datadeling
Vurder internationale dataoverførsler– Identificer overførsler uden for Storbritannien
– Anvend garantier (SCC’er, afgørelser om tilstrækkelighed)
– Dokumenter risikovurdering
HøjRisikovurderinger for overførsel / SCC’er
Administrer leverandørers livscyklus– Gennemgå leverandører med jævne mellemrum
– Fjern ubrugte værktøjer
– Sørg for sletning af data under offboarding
MellemLogfiler over leverandørgennemgang
Trin til GDPR-overholdelseTjekliste for handlingerPrioritetDokumentation / outputStatus
Konfigurer proces for anmodninger fra registrerede– Opret en modtagekanal (e-mail/formular)
– Tildel ansvar
– Definer arbejdsgang og deadlines
HøjProcedure for håndtering af dataanmodninger
Aktiver dataadgang og -hentning– Sørg for, at data kan lokaliseres på tværs af systemer
– Saml data uden at afsløre andres oplysninger
HøjDokumentation for proces for datahentning
Håndter anmodninger om sletning og begrænsning– Definer arbejdsgange for sletning
– Underret tredjeparter, hvor det er påkrævet
– Forstå juridiske undtagelser
HøjLogs over sletningsanmodninger
Understøt dataportabilitet– Lever strukturerede dataeksporter (CSV, JSON)
– Sørg for, at de eksporterede data er anvendelige
MellemEksempler på eksport af portabilitetsdata
Implementer reaktionsproces for databrud– Definer beskyttelse mod databrud og reaktionsplan
– Tildel roller og eskaleringsstier
– Uddan medarbejdere i at genkende hændelser
HøjReaktionsplan for hændelser
Overhold kravet om rapportering inden for 72 timer– Definer kriterier for rapportering til ICO
– Sørg for at kunne give besked inden for tidsrammen
HøjProcedure for rapportering af databrud
Før log over databrud– Registrer alle hændelser (herunder mindre hændelser)
– Dokumenter beslutninger og trufne foranstaltninger
HøjRegister over databrud
Trin til GDPR-overholdelseTjekliste for handlingerPrioritetDokumentation / outputStatus
Gennemfør konsekvensanalyser (DPIA) ved højrisikobehandling– Identificer højrisikoaktiviteter
– Vurder risici for enkeltpersoner
– Definer afbødende foranstaltninger
– Dokumenter resultater
HøjDPIA-rapporter
Placer ansvaret for databeskyttelse– Udpeg en databeskyttelsesrådgiver (DPO) (hvis påkrævet) ELLER
– Udpeg en intern databeskyttelsesansvarlig
– Definer beføjelser og ansvarsområder
HøjRollebeskrivelse / udpegningsdokument
Etabler governancestruktur– Definer rapporteringslinjer
– Planlæg gennemgange af overholdelse
– Overvåg igangværende overholdelsesaktiviteter
MellemGovernance-dokumentation
Vedligehold politikker og procedurer– Opret politikker (databeskyttelse, opbevaring, adgang, reaktion på databrud)
– Tilpas politikkerne til den faktiske drift
– Opdater regelmæssigt
HøjPolitikdokumenter (versionsstyrede)
Uddan medarbejdere i databeskyttelse– Tilbyd rollespecifik uddannelse
– Dæk håndtering, risici og procedurer
– Gennemfør regelmæssig genopfriskning
HøjUddannelsesdokumentation og -materialer
Styrk sikker adfærd– Fremme god adgangskodehygiejne
– Øg opmærksomheden på phishing
– Opfordre til rapportering af problemer
MellemDokumentation for bevidsthedsprogrammer
Sørg for parathed til revision– Vedligehold dokumentation for alle kontroller
– Opbevar dokumentation for beslutninger og processer
– Gør klar til revisioner fra myndigheder eller partnere
HøjArkiv for overholdelsesdokumentation
Udfør regelmæssige gennemgange af overholdelse– Gennemfør regelmæssige interne audits
– Identificer mangler og forbedringer
– Opdater processer i takt med, at virksomheden udvikler sig
MellemAuditrapporter og forbedringsplaner

Sådan omsætter De Deres GDPR-tjekliste til praktisk implementering

En detaljeret GDPR-overholdelsestjekliste er kun nyttig, hvis den omsættes til konsekvent, praktisk udførelse. Mange organisationer når til et punkt, hvor de har dokumenteret politikker, defineret processer og endda tildelt ansvarsområder, men alligevel kommer til kort, når disse kontroller testes i praksis. Forskellen ligger i, hvor godt disse kontroller er integreret i den daglige drift.

I praksis bør hvert element på Deres tjekliste kortlægges direkte til noget håndgribeligt i Deres virksomhed. Det kan være et system, hvor data lagres, en arbejdsgang, der styrer, hvordan de håndteres, eller en tydeligt defineret ejer, der er ansvarlig for tilsynet. Uden denne kortlægning forbliver overholdelsen teoretisk.

For eksempel bør en opbevaringspolitik ikke kun eksistere som et dokument; den bør afspejles i automatiserede sletningsregler, planlagte gennemgange eller tydeligt håndhævede arkiveringsprocesser. Tilsvarende bør en privatlivspolitik ikke være en statisk side, der oprettes én gang og derefter glemmes; den bør udvikle sig i takt med Deres værktøjer, leverandører og datapraksis.

Dette er i sidste ende, hvad tilsynsmyndighederne forventer. De vurderer ikke kun, om en virksomhed har politikker på plads, men også om disse politikker nøjagtigt afspejler, hvordan personoplysninger håndteres, og om organisationen kan påvise denne overensstemmelse, når der anmodes om det.

En god måde at tænke på dette på er, at Deres GDPR-tjekliste for virksomheder ikke er en tjekliste i sig selv, men en ramme for operationel kontrol. Hver række i Deres tabel bør svare til noget, De kan pege på, forklare og om nødvendigt dokumentere. I stedet for blot at være en dokumentationsøvelse gør dette Deres tjekliste til noget meget mere handlingsorienteret og forsvarligt.

Adgangskontrol er kernen i overholdelsen af GDPR

Selvom denne GDPR-overholdelsestjekliste dækker en bred vifte af juridiske, operationelle og tekniske krav, er adgangskontrol et af de mest essentielle områder, som Deres virksomhed bør vurdere og opdatere. Adgang refererer til, hvem der har adgang til personoplysninger, under hvilke betingelser og med hvilket niveau af tilsyn, hvilket direkte påvirker Deres evne til at beskytte oplysninger, besvare anmodninger om indsigt fra registrerede og påvise ansvarlighed.

Adgangskontrol påvirker langt mere end blot sikkerheden. I mange tilfælde er det også her, overholdelsen svigter. Ikke på grund af sofistikerede angreb på Deres virksomheds netværk, men på grund af den risiko, der skabes af hverdagens operationelle huller: delte konti, overdrevne tilladelser, svage godkendelsesprocedurer eller manglende synlighed over, hvem der har adgang til hvad.

Disse problemer har tendens til at ophobe sig gradvist, hver gang et nyt værktøj introduceres, eller der gives hurtig adgang, som aldrig tilbagekaldes. Over tid bliver disse tilladelser sjældent revurderet. Resultatet er en ukontrolleret spredning af adgange, som øger risikoen uden at være umiddelbart synlig. Det er grunden til, at adgangskontrol bør behandles som en hjørnesten i Deres virksomheds GDPR-overholdelsesprogram.

Håndtering af loginoplysninger spiller en central rolle i adgangskontrol. Hvis adgangskodepraksis er inkonsekvent eller overladt til den enkeltes skøn, kan det underminere selv veldesignede politikker. Etablering af klare, håndhævbare standarder for adgangskodestyrke, genbrug og sikker deling skaber et udgangspunkt, der understøtter many andre sikkerhedskontroller.

For mange organisationer kan dette betyde, at man implementerer en dedikeret adgangskodeadministrator til virksomheder, der hjælper med at håndhæve disse standarder konsekvent på tværs af teams. En adgangskodeadministrator til virksomheder som Proton Pass for Business kan forenkle administrationen af legitimationsoplysninger og samtidig forbedre synligheden, sikker deling og adgangskontrol i hele organisationen.

Når adgangen kontrolleres korrekt på denne måde, er organisationer bedre rustet til at opfylde mange af GDPR’s krav om sikkerhed og ansvarlighed. Data er nemmere at lokalisere, tilladelser er tydeligere, og der er mindre sandsynlighed for, at uautoriserede brugere får adgang til følsomme oplysninger.

Selvom adgangskontrol ikke erstatter forpligtelser som f.eks. at etablere et lovligt grundlag for behandling, at vedligeholde underretninger om beskyttelse af privatlivets fred eller at håndhæve opbevaringspolitikker, giver det et vigtigt fundament for at beskytte personoplysninger og påvise, at de rette sikkerhedsforanstaltninger er på plads.

Hvilke handlinger der skal prioriteres for at overholde GDPR

En af de mest almindelige udfordringer ved enhver tjekliste til GDPR-overholdelse er at vide, hvor De skal fokusere Deres indsats og opmærksomhed. Når alt er vigtigt, kan det være svært at vide, hvor man skal begynde. Men realistisk set har nogle områder betydeligt mere vægt end andre, især i de tidlige faser af implementeringen.

  • Datasynlighed er Deres naturlige udgangspunkt. Hvis De ikke har en klar forståelse af, hvilke personoplysninger De ligger inde med, hvor de er lagret, og hvordan de bevæger sig gennem Deres organisation, bliver det svært at anvende andre kontrolforanstaltninger effektivt. Kortlægning af Deres datastrømme og vedligeholdelse af en nøjagtig fortegnelse skaber fundamentet for alt det, der følger efter.
  • Dernæst er vurdering af adgangskontrol den mest umiddelbare måde at reducere risici på. At begrænse adgangen til dem, der reelt har brug for den, og opretholde synlighed over tilladelser håndterer en stor del af de sårbarheder, der findes i den virkelige verden. 
  • Dette efterfølges tæt af opbevaringsdisciplin. At reducere mængden af data, De ligger inde med, mindsker ikke kun risikoen, men forenkler også overholdelsen inden for områder som de registreredes rettigheder og håndtering af databrud.
  • Beredskab i tilfælde af databrud er et andet område, der drager fordel af tidlig opmærksomhed. Kravet om indberetning inden for 72 timer i henhold til UK GDPR stiller store krav til hurtighed og klarhed. At have en defineret proces, et klart ejerskab og evnen til hurtigt at vurdere risici kan gøre en væsentlig forskel for, hvordan en hændelse håndteres og opfattes.

Ved at fokusere på disse områder først kan virksomheder gøre meningsfulde fremskridt uden at blive overvældet. Resten af tjeklisten kan derefter hjælpe Dem med at bygge videre på et mere stabilt og kontrolleret fundament.