Trin 5

Sørg for at have gode procedurer

Sørg for at have gode procedurer

Sørg for at have gode procedurer

De personer, hvis oplysninger du bruger eller gemmer, har en række rettigheder. De har bl.a. ret til at anmode om at få en kopi af deres oplysninger (ret til indsigt), at få forkerte oplysninger rettet og at få deres oplysninger slettet.

Læs mere om de enkelte rettigheder her.

Hvis en person anmoder om at gøre brug af en af disse rettigheder, skal du svare inden for en måned, også selvom du afviser deres anmodning. For at sikre, at du kan svare inden for denne frist, er det en god idé at have gode procedurer for, hvordan du håndterer disse anmodninger.

Her kan du finde en tjekliste, som du kan bruge, når du modtager en anmodning fra en person, som ønsker at gøre brug af sine rettigheder.

  1. Vælg en ansvarlig

Vælg en af dine ansatte (eller dig selv) til at være tovholder på alle opgaver, som handler om databeskyttelse.

  1. Vær sikker på, hvem personen er

Du skal tjekke, hvem der anmoder om at gøre brug af sine rettigheder. Du må gerne bede om mere information, men bed kun om at se ID, hvis det er absolut nødvendigt.  

  1. Tjek, at de har ret til det, som de beder om

Læs mere om, hvordan du finder ud af det her

  1. Find ud af, hvad personen vil have

Spørg gerne ind til, hvad det præcist er, personen gerne vil have oplyst, slettet, rettet mv.

  1. Sæt deadlines

Du skal svare inden for en kalendermåned, uanset om den er 28 eller 31 dage lang. Sæt derfor gerne en deadline på 28 dage, så du er sikker på at nå det. Hvis du modtager en kompliceret anmodning, eller den samme person anmoder hele tiden, kan du forlænge fristen med to måneder. Du skal dog gøre personen opmærksom på, at det kommer til at tage længere tid. 

  1. Søg efter information om personen de relevante steder

Du skal overveje, hvor du kan have oplysninger liggende, og være grundig når du leder. Husk også at tænke på eksterne harddiske, USB-stik, opslag på sociale medier, optagelser fra overvågningskamera mv. Det kan også være hos andre, som håndterer oplysningerne på vegne af dig.

  1. Tjek om materialet, du udleverer, indeholder oplysninger om andre

Du må ikke udlevere oplysninger om andre personer end personen selv. Hvis det materiale, som du vil udlevere, indeholder oplysninger om andre, skal du fjerne oplysningerne om disse andre personer. Det kan du f.eks. gøre ved at overstrege oplysningerne eller sløre et billede eller videomateriale. Hvis du bruger en computer til dette, skal du fjerne oplysningerne på en måde, så modtageren ikke kan genskabe informationen.

  1. Forbered de supplerende oplysninger og dit svar

Udover selve oplysningerne skal personen også have at vide, hvorfor du bruger deres oplysninger, hvordan du har fået dem, hvor længe du planlægger at gemme dem, hvem du deler dem med, og hvordan de kan få deres oplysninger slettet eller forkerte oplysninger rettet. Link eventuelt til din privatlivspolitik, som du har udarbejdet i forbindelse med trin 4: Oplys om at du behandler personoplysninger.

Eksempler

Gå direkte til eksemplerne.

Stadig i tvivl?

Skriv eller ring til os. 

dt@datatilsynet.dk

33 19 32 00

Vil du have de 7 trin på print?

Eksempler

Her kan du se et eksempel på en procedure for at besvare en henvendelse om GDPR fra en kunde.

Håndtering af anmodning

Det er en god idé at have en tovholder på alle opgaver, som handler om databeskyttelse (GDPR).

Når en kunde beder om at se alle de personoplysninger, som du behandler om kunden, sendes kundens henvendelse straks videre til ”GDPR-tovholderen” (hvis det ikke er dig selv). Tovholderen sætter en påmindelse til sig selv i sin kalender om svarfristen, som er 1 måned.

Tovholderen identificerer hurtigt, at der er tale om en anmodning om indsigt, men kunden har ikke oplyst sit efternavn og kan derfor ikke med sikkerhed identificeres. Tovholderen skriver derfor tilbage til kunden og beder kunden om at oplyse sit efternavn. Da kunden er identificeret, går tovholderen i gang med at danne sig et overblik over, hvilke oplysninger virksomheden behandler om kunden.

Inden tovholderen udleverer materialet til kunden, kontrolleres det, at der ikke er personoplysninger om andre i materialet. Samtidig med at oplysningerne udleveres til kunden, oplyses det – f.eks. ved at udlevere et link til persondatapolitikken (se mere om persondatapolitik i trin 4):

  • hvilke oplysninger I behandler om kunden
  • hvorfor I behandler oplysningerne
  • hvordan I har fået dem
  • hvor længe I planlægger at gemme dem
  • hvem I deler dem med (f.eks. evt. databehandlere)
  • hvordan kunden kan få oplysningerne slettet eller forkerte oplysninger rettet.
Tilbage til forrige trin

Gå til trin 4

Tilbage til start?

Gå til hovedmenu

Klar til næste trin?

Gå til trin 6