DATABESKYTTELSESPOLITIK
TÆNKETANKEN NY VERDEN
CVR-nr. 45810887
BREDGADE 40
1260 KØBENHAVN K
INDHOLDSFORTEGNELSE
1. Baggrund og formål
2. Anvendelsesområde
3. Roller og ansvarsområder
4. Klassifikation
5. Principper for behandling af personoplysninger
6. Behandlingsgrundlag
7. Overførsel til lande beliggende uden for EU/EØS eller internationale organisationer
8. Fortegnelser over behandlingsaktiviteter
9. Den registreredes rettigheder
10. Dataansvarlig eller databehandler
11. Risikovurdering og konsekvensanalyse (DPIA)
12. Behandlingssikkerhed
13. Sikkerhedsbrud
14. GDPR-ansvarlig: Søren Lippert
15. Kontakt til Datatilsynet
16. Løbende kontrol
17. Dokumentejer og -godkender
18. Version
1. BAGGRUND OG FORMÅL
Den 25. maj 2018 trådte Databeskyttelsesforordningen (Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016) og Databeskyttelsesloven (Lov nr. 502 af 23. maj 2018) i kraft. Databeskyttelsesdirektivet og Persondataloven blev samme dag ophævet.
Denne databeskyttelsespolitik er udarbejdet i overensstemmelse med Databeskyt-telsesforordningens artikel 24. Formålet med databeskyttelsespolitikken er dels at fastlægge rammerne for behandlingen af personoplysninger hos Tænketanken Ny Verden, CVR-nr. 45810887, (“Ny Verden”), dels at sikre løbende kontrol med efterlevelsen af gældende databeskyttelsesregler.
2. ANVENDELSESOMRÅDE
Databeskyttelsespolitikken finder anvendelse for alle medarbejdere og partnere i Ny Verden samt for samarbejdspartnere og leverandører, der behandler personoplysninger på vegne af Ny Verden. Databeskyttelsespolitikken sætter rammerne for, hvordan vi behandler personoplysninger om medarbejdere, klienter, samarbejdspartnere, leverandører og andre.
3. ROLLER OG ANSVARSOMRÅDER
I skemaet nedenfor er et overblik over roller og ansvar i Ny Verden i relation til databeskyttelse.
|
Rolle
|
Ansvarsområde
|
|
Ledelse
|
Ledelsen er ansvarlig for, at Ny Verden efterlever gældende databeskyttelsesregler. Ledelsen skal foretage dokumenterede ledelsesmæssige beslutninger om beskyttelsen af personoplysninger i Ny Verden.
|
|
GDPR-ansvarlig: Kirstine Mogensen
|
Kirstine Mogensen bistår ledelsen med at sikre, at Ny Verden efterlever gældende databeskyttelsesregler. Søren Lippert udarbejder og opdaterer databeskyttelsespolitikken og de underliggende forretningsgangeprocedurer, kommunikerer disse til medarbejderne og partnerne og medvirker til efterlevelsen heraf. Søren Lippert rådgiver og uddanner endvidere ledelsen, medarbejderne og partnerne om databeskyttelse og om deres databeskyttelsesretlige forpligtelser. Søren Lippert er Ny Verdens kontaktperson udadtil – både i forhold til den registrerede, Datatilsynet og andre.
|
|
Procesejer
|
Procesejeren sikrer, at behandlingsaktiviteter inden for vedkommendes respektive ansvarsområde foretages i overensstemmelse med databeskyttelsespolitikken og de underliggende forretningsgange. |
|
Forretningen, herunder medarbejdere og ledelsen
|
Forretningen, der behandler personoplysninger, skal gøre sig bekendt med og overholde databeskyttelsespolitikken og de underliggende forretningsgange, der er relevante for udførelsen af deres arbejde. Forretningen underretter og konsulterer (…) om databeskyttelsesretlige spørgsmål.
|
4. KLASSIFIKATION
I Ny Verden klassificerer vi personoplysninger som ”almindelige”, ”fortrolige” eller ”følsomme”.
Klassifikationen anvendes, når vi skal vurdere, om der er et lovligt behandlingsgrundlag, vurdere risikoen i forhold til den registreredes rettigheder og frihedsrettigheder, og når vi skal vurdere tekniske og organisatoriske sikkerhedsforanstaltninger for beskyttelse af personoplysninger.
I skemaet nedenfor er der angivet eksempler på, hvordan personoplysningerne klassificeres.
|
Klassifikation
|
Personoplysninger
|
|
Almindelige
|
Navn Adresse E-mailadresse Telefonnummer Jobfunktion Billeder |
|
Følsomme (listen er udtømmende) |
Personoplysninger om race eller etnisk oprindelse Politisk, religiøs eller filosofisk overbevisning Fagforeningsmæssigt tilhørsforhold Genetiske eller biometriske data med det formål entydigt at identificere en fysisk person Helbredsoplysninger Seksuelle forhold eller seksuelle orientering |
|
Fortrolige
|
Følsomme personoplysninger CPR-nr. Kan efter omstændighederne omfatte oplysninger om: Strafbare forhold Indtægts- og formueforhold Arbejds-, uddannelses-, og ansættelsesmæssige forhold Interne familieforhold, f.eks. selvmordsforsøg og ulykkestilfælde |
5. PRINCIPPER FOR BEHANDLING AF PERSONOPLYSNINGER
Databeskyttelsesforordningens artikel 5
Vi behandler personoplysninger i overensstemmelse med grundprincipperne for behandling af personoplysninger.
Lovlighed, rimelighed og gennemsigtighed
At behandlingen skal være lovlig betyder, at den skal overholde gældende lovgivning.
Behandlingen skal være rimelig. Kravet om rimelighed skal ses i forhold til beskyttelse af den registreredes grundlæggende rettigheder og frihedsrettigheder (integritet og privatliv).
Endvidere skal vi sikre, at behandlingen er gennemsigtig. Det betyder, at det skal være muligt for den registrerede at gennemskue den behandling, vi foretager. Det sikrer vi ved at oplyse den registrerede – i et klart, enkelt og forståeligt sprog – at vedkommendes personoplysninger behandles samt omfanget af behandlingen.
Formålsbegrænsning
Når vi indsamler personoplysninger, skal det ske til udtrykkeligt angivne og legitime formål. Det skal være klart for den registrerede, hvorfor personoplysningerne indsamles og behandles, og det skal ske til saglige formål. Det vil sige, at formålet skal have en naturlig sammenhæng med de aktiviteter, Ny Verden udøver og har behov for oplysninger til.
Hvis vi behandler personoplysningerne til andre formål, end dem oplysningerne oprindeligt er indsamlet til, skal vi sikre, at disse nye formål er forenelige med de formål, vi oplyste ved indsamlingen. Vi skal foretage en konkret vurdering af det nye formål i forhold til de oprindelige. Hvis formålet er et andet, men er foreneligt med de oprindelige formål, er kravet om formålsbegrænsning opfyldt.
Dataminimering
Vi må ikke behandle flere personoplysninger end nødvendigt for at opfylde formålene med behandlingen. Inden indsamlingen skal vi derfor vurdere, hvilke personoplysninger, der er nødvendige for at opfylde formålene.
Rigtighed
Ny Verden har ansvaret for, at de personoplysninger, vi behandler, er korrekte og om nødvendigt opdaterede. Såfremt vi bliver opmærksomme på, at en personoplysning er ukorrekt eller mangelfuld, retter eller sletter vi oplysningen.
Opbevaringsbegrænsning
Vi må ikke behandle personoplysningerne, når de ikke længere er nødvendige for at opfylde formålene med behandlingen. Vi skal derfor løbende slette eller anonymisere personoplysninger.
I Ny Verden har vi fastsat nedenstående opbevaringsperioder. Ved udløb af den relevante periode skal personoplysningerne slettes eller anonymiseres.
| Kategori | Opbevaringsperiode | Ansvarlig | Grundlag |
| E-mails og kalender i Outlook | Hvis personoplysningerne er modtaget eller sendt via en e-mail, skal e-mailen slettes i Outlook hurtigst muligt efter, at den pågældende opgave er afsluttet eller videreekspederet (og senest ved arkivering af sagen). Al korrespondance gemmes på sagen. | Den enkelte medarbejder | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Lokale drev på pc’en | Personoplysninger skal undgås på lokale drev. Såfremt et konkret behov betinger opbevaring på et lokalt drev, slettes personoplysningen derfra igen, så snart det konkrete behov er ophørt. | Den enkelte medarbejder | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Markedsføring | Personoplysninger slettes, når relationen selv frabeder sig, at vi henvender os, eller et samtykke kaldes tilbage. | Den enkelte medarbejder | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Leverandører | Personoplysninger om leverandører slettes senest seks år efter kontraktens ophør. | Direktøren | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Rekruttering | Alle personoplysninger slettes senest tre måneder efter, at ansøgeren har modtaget afslag på sin ansøgning, medmindre ansøgeren har samtykket til en længere opbevaringsperiode. | HR-partner ansvarlig | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Personaleadministration | Alle personoplysninger slettes senest seks år efter fratrædelse, medmindre omstændigheder kræver kortere eller længere tids behandling. Følsomme oplysninger som behandles som led i verserende sager slettes senest seks måneder efter sagens afslutning (dog aldrig tidligere end udløb af den relevante forældelsesfrist). Oplysninger om straffedomme og lovovertrædelser, herunder straffeattester med tilførsler, slettes hurtigst muligt efter forevisning (medmindre tilførslen medfører en personalemæssig sag, hvorefter den slettes senest seks måneder efter sagens afslutning). | HR-partner ansvarlig | Databeskyttelsesforordningen art. 5, stk. 1, litra e |
| Internt bogholderi- og regnskabsmateriale | Personoplysninger slettes senest efter fem år, fra udgangen af det regnskabsår, som materialet vedrører. | ‘Direktøren | Bogføringslovens § 12 |
Integritet og fortrolighed
Vi skal sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger, så uautoriserede eller ulovlige behandlinger ikke kan finde sted. Vurderingen af, hvad der er passende, skal være baseret på den registreredes risici ved behandlingen.
Ansvarlighed
I Ny Verden udviser vi ansvarlighed, når vi behandler personoplysninger. Det gør vi bl.a. ved at dokumentere vores beslutninger, og de foranstaltninger og aktiviteter vi udfører og undlader.
6. BEHANDLINGSGRUNDLAG
Databeskyttelsesforordningens art. 6-10 og 87 samt Databeskyttelseslovens §§ 6-14
Der skal være et (lovligt) grundlag, når vi behandler personoplysninger. Behandlingen er kun lovlig – hvis og i det omfang – der er et Behandlingsgrundlag i Databeskyttelsesforordningens artikel 6-10 og 87 eller i Databeskyttelseslovens §§ 6-14.
Såfremt behandlingen foretages på baggrund af et samtykke fra den registrerede, sikrer vi, at det klart og utvetydigt fremgår, hvad den registrerede meddeler samtykke til, og at samtykket er afgivet ved en aktiv handling, f.eks. ved at klikke ok, underskrivelse eller lignende. Den registrerede skal samtidig med afgivelsen oplyses om, at et samtykke altid kan trækkes tilbage.
Hvis grundlaget for behandlingen er baseret på en afvejningsregel, skal vi kunne dokumentere, hvorfor vi har vurderet, at vores legitime interesse går forud for den registreredes.
7. OVERFØRSEL TIL LANDE BELIGGENDE UDEN FOR EU/EØS ELLER INTERNATIONALE ORGANISATIONER
Databeskyttelsesforordningens artikel 44-50
Vi overfører ikke personoplysninger til lande beliggende uden for EU/EØS eller til internationale organisationer.
8. FORTEGNELSER OVER BEHANDLINGSAKTIVITETER
Databeskyttelsesforordningens artikel 30
Vi har ansvaret for, at databeskyttelsesreglerne efterleves, og skal kunne dokumentere dette. Vi fører fortegnelser over vores behandling af personoplysninger, så vi har et overblik over vores behandlingsaktiviteter. Fortegnelserne danner endvidere grundlag for den risikovurdering, vi udfører.
Fortegnelserne foreligger skriftligt og elektronisk. Søren Lippert opdaterer fortegnelserne på baggrund af oplysninger om ændringer i aktiviteter, f.eks. ændring i arbejdsprocesser.
9. DEN REGISTREREDES RETTIGHEDER
Databeskyttelsesforordningens artikel 12-23 og Databeskyttelseslovens §§ 22-23
Den registrerede skal have oplysninger om og kontrol med hvornår, hvordan og i hvilket omfang dennes personoplysninger behandles.
Rettigheder, der kræver Ny Verdens aktive handling:
Oplysningspligten
-
- Rettigheder, der kræver den registreredes handling:
- Ret til indsigt i, hvilke oplysninger, der behandles (indsigtsret).
- Ret til berigtigelse (rettelse).
- Ret til sletning (”retten til at blive glemt”).
- Ret til begrænsning af behandling.
- Ret til at få transmitteret oplysninger (”dataportabilitet”).
- Ret til indsigelse mod behandling, herunder mod direkte markedsføring.
- Ret til ikke at være genstand for automatiske afgørelser.
Oplysningspligten
Vi skal af egen drift sikre, at den registrerede informeres om, at vi behandler dennes personoplysninger.
Oplysningspligten over for ansøgere og bidragsydere samt relationer, samarbejdspartnere mv., opfyldes gennem den generelle henvisning til databeskyttelsespolitikken, som findes på hjemmesiden.
Oplysningspligten over for medarbejdere opfyldes i tillæg til ansættelseskontrakten samt med henvisning til nærværende databeskyttelsespolitik.
Oplysningspligten over for (…).
Når vi opfylder oplysningspligten, skal vi sondre mellem, om personoplysninger er indsamlet hos den registrerede selv eller hos tredjemand, f.eks. klienter, modparter, vidner, offentlige myndigheder eller andre.
Oplysningerne er indsamlet hos den registrerede
Hvor oplysningerne er indsamlet hos den registrerede, skal vi opfylde oplysningspligten på det tidspunkt, hvor personoplysningerne indsamles.
Oplysningerne er indsamlet hos tredjemand
Hvis personoplysningerne indsamles hos andre end den registrerede selv, skal vi opfylde oplysningspligten over for den registrerede:
-
- Inden for en rimelig frist og senest en måned efter, at vi har indsamlet personoplysningerne,
- Senest på det tidspunkt, hvor vi er i kontakt med den registrerede første gang, hvis personoplysningerne bruges til at kommunikere med den registrerede, eller
- Senest på det tidspunkt, hvor vi videregiver personoplysningerne første gang til en anden virksomhed, f.eks. en samarbejdspartner.
Hvis personoplysningerne er indsamlet hos tredjemand, er Ny Verden bl.a. ikke forpligtet til at opfylde oplysningspligten, hvis:
-
- Vi kan dokumentere, at den registrerede allerede er bekendt med oplysningerne.
- Indsamling eller videregivelse udtrykkeligt er fastsat i EU-ret eller medlems-staternes nationale ret, som Ny Verden er underlagt, og som fastsætter passende foranstaltninger til beskyttelse af den registreredes legitime interesser.
- Oplysningerne skal forblive fortrolige som følge af vores lovbestemte tavshedspligt.
- Hvis det viser sig umulig eller vil kræve en uforholdsmæssigt stor indsats, eller i det omfang opfyldelse af oplysningspligten sandsynligvis vil gøre det umuligt eller i alvorlig grad vil hindre opfyldelse af formålene med behandlingen.
I sidstnævnte tilfælde træffer vi passende foranstaltninger for at beskytte den registreredes rettigheder og frihedsrettigheder samt legitime interesser, herunder ved at gøre oplysningerne offentligt tilgængelige.
Såfremt vi behandler personoplysningerne til et nyt formål, medfører det, at vi skal oplyse den registrerede om det nye formål, inden behandlingen påbegyndes.
De øvrige rettigheder
Såfremt den registrerede henvender sig med henblik på at udøve sine øvrige rettigheder, som beskrevet under afsnit 9.3, sikrer vi, at vi får behandlet henvendelsen korrekt og i henhold til de frister, der er indeholde i databeskyttelsesforordningen.
10. DATAANSVARLIG ELLER DATABEHANDLING
Databeskyttelsesforordningens artikel 24-29
Databeskyttelsesforordningen pålægger Ny Verden forskellige forpligtelser alt efter, om Ny Verden er dataansvarlig eller databehandler. I visse situationer kan der være et fælles dataansvar med en anden virksomhed eller organisation.
Forud for en behandling af personoplysninger, skal vi sikre os, at vores rolle – og dermed vores ansvar – er defineret.
I skemaet nedenfor er angivet, hvornår Ny Verden er henholdsvis dataansvarlig og databehandler. Bemærk, at såfremt vi ønsker at iværksætte en ny behandlingsaktivitet, skal vi forinden vurdere, om vi vil være Dataansvarlig eller databehandler. Denne vurdering foretages af Søren Lippert.
| Behandlingsaktivitet | Databehandler | Dataansvarlig | Kommentar |
| Ansøgninger og bidragesydere | X |
Ny Verden som dataansvarlig
Når Ny Verden er dataansvarlig, skal vi implementere og vedligeholde passende tekniske og organisatoriske foranstaltninger for at sikre og kunne dokumentere, at behandlingen er i overensstemmelse med Databeskyttelsesforordningen og Databeskyttelsesloven. Det sikrer vi bl.a. andet med efterlevelsen af gældende databeskyttelsesregler, denne databeskyttelsespolitik og de underliggende forretningsgange.
Brug af databehandlere
I de tilfælde, hvor Ny Verden er dataansvarlig, anvender vi alene databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandling opfylder kravene i Databeskyttelsesforordningen og som kan sikre beskyttelse af den registreredes rettigheder.
Vi sikrer, at vores databehandlere er instrueret i, hvordan de må behandle personoplysninger, samt at der er indgået de fornødne databehandleraftaler. For så vidt angår kravene til databehandleraftalen henvises til Databeskyttelsesforordningens artikel 28.
Vi skal sikre et dokumenteret overblik over de databehandlere, vi benytter og vi skal kontrollere, at databehandlerne efterlever deres forpligtelser – både i henhold til Databeskyttelsesforordningen og i henhold til vores instruks.
Fælles dataansvarlige
Hvis Ny Verden er dataansvarlig i fællesskab med en anden virksomhed/ organisation indgår vi en aftale om fælles dataansvar, hvori vi har fastlagt vores respektive ansvar i forhold til overholdelse af forpligtelserne i Databeskyttelsesforordningen.
Vi skal videre sikre, at vi altid kan håndtere den registreredes rettigheder, uanset hvilken rollefordeling og hvilket ansvar vi har aftalt med den anden dataansvarlige. Den registrerede kan frit vælge, hvilken dataansvarlig, den registrerede man vil gøre sine rettigheder gældende overfor.
Vi skal videre sikre, at vi altid kan håndtere den registreredes rettigheder, uanset hvilken rollefordeling og hvilket ansvar vi har aftalt med den anden dataansvarlige. Den registrerede kan frit vælge, hvilken dataansvarlig, den registrerede vil gøre sine rettigheder gældende overfor.
Ny Verden som databehandler
Hvor Ny Verden er databehandler, sikrer vi, at vi kun behandler personoplysninger på baggrund af en klar instruks fra den dataansvarlige. Vi gør ikke brug af andre databehandlere (underdatabehandlere) uden godkendelse fra den dataansvarlige.
Hvis vi behandler personoplysningerne til Ny Verdens egne formål, vil Ny Verden blive dataansvarlig i forhold til de formål og skal overholde de forpligtelser, der gælder for dataansvarlige.
Vi sikrer, at indgå de fornødne databehandleraftaler vores databehandlere, der indeholder en dokumenteret instruks om, hvordan de må behandle personoplysninger. For så vidt angår kravene til databehandleraftalen henvises til databeskyttelsesforordningens artikel 28.
11. RISIKOVURDERING OG KONSEKVENSANALYSE (DPIA)
Databeskyttelsesforordningens artikel 35 og 36
Risikovurdering
Formålet med en risikovurdering er at sikre et grundlag for at kunne gennemføre sikkerhedsforanstaltninger, der sikrer en tilstrækkelig beskyttelse af personoplysningerne, samt at vurdere om der er behov for, at foretage en konsekvensanalyse forud for behandling af personoplysninger.
Risikovurderingen skal som minimum indeholde:
- Typen af personoplysninger, der behandles.
- Den sammenhæng, personoplysningerne behandles i, og til hvilket formål.
- Omfanget af de behandlede personoplysninger.
- De risici der er forbundet med behandlingen, og for et sikkerhedsbrud.
Risikovurderingen skal tage udgangspunkt i de trusler, der kan forårsage en risiko for den registreredes rettigheder og frihedsrettigheder, herunder tab af fortrolighed, tab af integritet og tab af tilgængelighed af de behandlede personoplysninger. Trusler kan omfatte indbrud, tyveri af computere, hackerangreb mv.
For, at en trussel kan resultere i en risiko for den registreredes rettigheder og frihedsrettigheder, kræver det, at der er en sårbarhed i beskyttelsen af personoplysningerne. Derfor skal alle sårbarheder i behandlingsaktiviteterne, og de understøttede behandlingssystemer identificeres. Sårbarheder findes og kan opstå i mange forskellige sammenhænge, f.eks. manglende kontrol med gæster, manglende aktivering af alarm, passwords der ligger frit fremme, IT-opsætninger der er åbne for angreb pga. den tekniske opsætning, herunder manglende softwareopdatering eller manglende firewall. Ved vurderingen tages der udgangspunkt i det nuværende sikkerhedsniveau og de sikkerhedsforanstaltninger, der allerede er implementeret.
Når risiciene er identificeret, inddrages de mulige konsekvenser for den registrerede ved tab af fortrolighed, tab af integritet og tab af tilgængelighed af de behandles personoplysninger:
- Materiel, immateriel eller fysisk skade
- Forskelsbehandling
- Identitetstyveri
- Identitetssvig
- Økonomiske konsekvenser, herunder finansielle tab
- Skade på omdømme
- Sociale konsekvenser
- Indflydelse på privatliv
- Skade på menneskelig værdighed eller på legitime interesser
- Begrænsning/krænkelse af fundamentale rettigheder og frihedsrettigheder
- Forhindring i udøvelsen af kontrol med egne personoplysninger
I forbindelse med udarbejdelse af risikovurderingen og definition af et passende sikkerhedsniveau, skal der tages hensyn til det nuværende tekniske niveau og omkostningerne forbundet med ændringer heri.
Håndtering af risici
De risici, der identificeres klassificeres ud fra følgende fire indsatsområder:
| Acceptér | Risikoen accepteres, og der foretages ikke yderligere. |
| Overførsel | Risikoen overføres til en tredjepart (f.eks. leverandører eller forretningspartner) via kontraktmæssig aftale eller forsikringsordning. |
| Undgåelse | Risikoen undgås ved at ændre på forretningsgange eller ved at stoppe den behandlingsaktivitet, der forårsager risikoen. |
| Foranstaltninger | Risikoen reduceres og kontrolleres ved at indføre sikkerforanstaltninger, som mindsker sandsynligheden og/eller konsekvenserne. |
På baggrund af risikohåndteringen skal der udarbejdes en handlingsplan, der beskriver, hvilke sikkerhedstiltag (sikkerhedsforanstaltninger), der bør indføres eller opdateres, og hvilke risici som bør accepteres med udgangspunkt i de fastsatte kriterier for Ny Verdens risikovillighed. Der skal i handlingsplanen foretages en vurdering af de valgte sikkerhedsforanstaltningers effekt på risikoen, og at den tilbageværende risiko vurderes og beskrives.
Konsekvensanalyse (DPIA)
-
- Hvis en behandlingsaktivitet sandsynligvis vil indebære en høj risiko for den registreredes rettigheder og frihedsrettigheder, udfører vi en konsekvensanalyse for at vurdere risikoens karakter og alvor, samt hvor den stammer fra.
- Resultatet af konsekvensanalysen tages i betragtning, når vi skal vurdere, hvilke sikkerhedsforanstaltninger, der skal implementeres for at sikre et passende sikkerhedsniveau.
Hvilke behandlingsaktiviteter kræver, at der udføres en konsekvensanalyse?
Der findes en række krav til, hvornår Ny Verden skal udarbejdes en konsekvensanalyse. I skemaet nedenfor er der indsat eksempler på hvornår, der skal laves en konsekvensanalyse. Der kan være andre tilfælde end de oplistede, hvor der skal udarbejdes en konsekvensanalyse.
Når det skal vurderes, om vi i Ny Verden er forpligtede til at udføre en konsekvensanalyse, skal Søren Lippert konsulteres.
| Lovpligtige konsekvensanalyser | Eksempler | |
| Høj risiko for den registrerede | Behandlingen vil sandsynligvis indebære en for høj risiko i forhold til den registreredes rettigheder, navnlig ved implementering af nye teknologier. | Hvis vi udvikler eller implementerer et nyt system, som ikke er kendt eller afprøvet på markedet, og som samtidig medfører en høj risiko for den registrerede. |
| Automatisk behandling og profilering |
Behandlingen medfører en systematisk og omfattende vurdering af den registreredes personlige forhold, som er baseret på automatisk behandling, herunder profilering, og har retsvirkning for eller betydeligt påvirker den registrerede. |
Hvis vi udarbejder personprofiler ud fra en persons adfærd på internettet, herunder vores hjemmeside. |
| Behandling af følsomme personoplysninger eller lovovertrædelser |
Behandling af følsomme personoplysninger samt oplysninger om straffedomme og lovovertrædelser i stort omfang. |
Kan forekomme i forbindelse med personaleadministration. |
| Offentlig systematisk overvågning |
Systematisk overvågning på offentligt tilgængeligt område i stort omfang. |
I de tilfælde, hvor der indsamles oplysninger om den registrerede uden, at den registrerede er klar over det eller har mulighed for at undgå at blive genstand for en behandling. |
| Liste fra Datatilsynet | Typen af behandlingsaktiviteter, som ifølge Datatilsynet kræver en konsekvensanalyse. |
https://www.datatilsynet.dk/ |
Vi skal som udgangspunkt ikke udarbejde konsekvensanalyser på vores eksisterende systemer, medmindre risikobilledet for de igangværende behandlinger eller kategorien af personoplysningerne ændres.
Hvornår skal konsekvensanalysen udarbejdes?
Konsekvensanalysen skal udarbejdes så tidligt som muligt, og inden den nye behandling af personoplysninger påbegyndes. Vurderingen af behovet for en konsekvensanalyse bør således iværksættes på samme tidspunkt, som vi vurderer behovet for databeskyttelse gennem design og databeskyttelse gennem standardindstillinger.
Såfremt der sker en ændring i risikoen i forhold til den registreredes rettigheder og frihedsrettigheder, skal der foretages en ny analyse.
Hvem skal udføre konsekvensanalysen?
Konsekvensanalysen skal som udgangspunkt udarbejdes af den, som har det største kendskab til processerne og systemerne i samarbejde med Søren Lippert.
Hvis en behandling helt eller delvist udføres af en databehandler, skal vi – under hensyntagen til behandlingens karakter – bede databehandleren om at hjælpe os med at udarbejde konsekvensanalysen. Uanset, om vi gør brug af ekstern bistand til at udføre en konsekvensanalyse, vil Ny Verden altid selv forblive ansvarlig for udførelsen af konsekvensanalysen. Vi skal derfor sikre, at den anvendte eksterne bistand har et tilstrækkeligt fagligt niveau, og at de får alle de informationer, der er nødvendige for at kunne udarbejde en fyldestgørende konsekvensanalyse.
Forudgående høring hos Datatilsynet
I de tilfælde, hvor en konsekvensanalyse viser, at en behandling af personoplysninger sandsynligvis indebærer en høj risiko for den registrerede, og som vi ikke kan begrænse ved implementering af sikkerhedsforanstaltninger, skal Datatilsynet høres forud for behandlingen.
Hvis Datatilsynet vurderer, at vores planlagte behandlingsaktivitet indebærer for høje risici for den registrerede, skal vi indhente skriftlig rådgivning fra Datatilsynet om, hvordan vi sikrer et tilstrækkeligt sikkerhedsniveau ved behandlingen. Behandlingen må i sådanne tilfælde ikke foretages forinden sådan rådgivning er modtaget og der er etableret et tilstrækkeligt sikkerhedsniveau.
Hvis Datatilsynet vurderer, at behandlingen ikke indebærer en høj risiko for den registrerede, vil vi ikke nødvendigvis modtage rådgivning fra Datatilsynet, og det skal i stedet vurderes af ledelsen om behandlingen skal iværksættes.
12. BEHANDLINGSSIKKERHED
Databeskyttelsesforordningens artikel 25 og 32
Vi sikrer, at der er et tilstrækkeligt sikkerhedsniveau ved behandling af personoplysninger, der afdækker de identificerede risici.
Sikkerhedsstyring
På baggrund af risikoanalyser og eventuelle konsekvensanalyser definerer vi hvilket sikkerhedsniveau og hvilke sikkerhedsforanstaltninger, der skal implementeres.
I den forbindelse overvejer vi følgende forhold:
- Brugen af pseudonymisering, kryptering og anonymisering.
- Sikring af fortrolighed og integritet.
- Systemernes tilgængelighed og modstandsdygtighed (robusthed).
- Muligheden for at kunne genskabe tilgængelighed og adgang til behandlede personoplysninger inden rimelig tid (backup).
- De identificerede risici, som behandling af personoplysninger indebærer, såsom hændelig eller ulovlig tilintetgørelse, tab, ændring eller uautoriseret videregivelse af eller adgang til de behandlede personoplysninger.
Vi revurderer løbende sikkerhedsforanstaltninger. Ved ændringer testes og evalueres sikkerheden for at sikre, at sikkerhedsniveauet fortsat er tilstrækkeligt.
Privacy by Design/privacy by Default
Ved udvikling og anskaffelse af nye løsninger/systemer skal passende tekniske og organisatoriske sikkerhedsforanstaltninger for beskyttelse af personoplysninger gennem design og standardindstillinger indarbejdes.
Sikkerhedsforanstaltningerne skal designes så principperne for behandling af personoplysninger implementeres som standarder.
Alle beslutninger, konkrete krav og løsningsvalg vedrørende Privacy by Design og Privacy by Default skal dokumenteres.
13. SIKKERHEDSBRUD
Databeskyttelsesforordningens artikel 33 og 34
Et brud på persondatasikkerheden, er et brud, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller anden måde behandlet.Eksempler:
- Personer inden eller uden for Ny Verdens organisation får (uautoriseret) adgang til personoplysninger. Fx. ved at en medarbejder hos Ny Verden ubevidst eller bevidst videregiver personoplysninger om den registrerede til en anden.
- Ny Verdens medarbejdere ændrer eller sletter personoplysninger ved et uheld.
- Brud på vores server, hvor uvedkommende har fået indsigt i personoplysninger, f.eks. hvidvaskdokumentation med CPR-nummer eller lignende.
Et brud på persondatasikkerheden, der ikke håndteres korrekt, kan få konsekvenser for den registreredes rettigheder og frihedsrettigheder, f.eks. tab af kontrol over personoplysninger, begrænsning af rettigheder, forskelsbehandling, identitetstyveri, finansielle tab, skade på omdømme, tab af fortrolighed for oplysninger omfattet af tavshedspligt eller sociale konsekvenser for den registrerede.
Sikkerhedsbrud – Ny Verden som dataansvarlig
Risikovurdering
Vi skal efter at være blevet bekendte med bruddet på persondatasikkerheden vurdere risikoen for den registrerede. I vurderingen tages udgangspunkt i de potentielle konsekvenser, sikkerhedsbruddet kan have for den registrerede samt sandsynligheden herfor. I de tilfælde, hvor der er udarbejdet en risikovurdering eller konsekvensanalyse, skal vi tage udgangspunkt i de risici, som er beskrevet heri.
Det er det samlede aktuelle risikobillede, der er afgørende for, om der skal ske anmeldelse til Datatilsynet og underretning af den registrerede.
Ingen risiko: Ingen anmeldelsespligt
Såfremt risikovurderingen viser, at det er usandsynligt, at sikkerhedsbruddet indebærer en risiko for den registreredes rettigheder og frihedsrettigheder, skal vi ikke anmelde bruddet til Datatilsynet eller underrette den registrerede. F.eks. vil sletning eller ændring af personoplysninger ikke indebære en risiko for den berørte registrerede, hvis oplysningerne kan gendannes via en backup.
Søren Lippert skal altid inddrages i vurderingen, og vi skal sikre dokumentation for, at der ikke er nogen risiko forbundet med sikkerhedsbruddet.
Risiko: Anmeldelse til Datatilsynet
Hvor risikovurderingen viser, at sikkerhedsbruddet indebærer en risiko for den registrerede, skal vi som udgangspunkt anmelde bruddet til Datatilsynet. Det skal ske uden unødig forsinkelse og senest 72 timer efter, at vi er blevet bekendte med bruddet.
Anmeldelsen til Datatilsynet skal indeholde:
- Karakteren af bruddet på persondatasikkerheden.
- Kategorier af berørte personoplysninger.
- Antal berørte registrerede, hvis muligt.
- Antal berørte registreringer af personoplysninger, hvis muligt.
- Sandsynlige konsekvenser for de registrerede.
- Korrigerende sikkerhedstiltag for at begrænse mulige skader og konsekvenser.
- Eventuel begrundelse for forsinkelsen.
- Kontaktinformation på Søren Lippert, hvor yderligere information kan indhentes.
Hvis vi ikke har det fulde overblik over bruddet inden for 72 timer, skal dette meddeles Datatilsynet og begrundelsen herfor. Vi skal løbende sende informationer i takt med, vi får dem.
Søren Lippert forestår anmeldelse til Datatilsynet.
Høj risiko: Anmeldelse til Datatilsynet og underretning af den registrerede
Såfremt risikovurderingen viser, at sikkerhedsbruddet indebærer en høj risiko for den registrerede, skal vi – ud over anmeldelsen til Datatilsynet – som udgangspunkt underrette den registrerede om bruddet uden unødig forsinkelse.
Underretningen til den registrerede skal indeholde:
- Karakteren af bruddet på persondatasikkerheden.
- De sandsynlige konsekvenser for den registrerede.
- De korrigerende sikkerhedstiltag for at begrænse mulige skader og konsekvenser.
- Kontaktinformation på Søren Lippert, hvor yderligere information kan indhentes.
Sproget skal være klart og let forståeligt for den registrerede og underretningen skal holdes adskilt fra anden information.
Vi er dog undtaget fra at skulle underrette den registrerede i følgende situationer til trods for, at sikkerhedsbruddet indebærer en høj risiko for den registrerede.
- Vi har gennemført passende tekniske og organisatoriske beskyttelses-foranstaltninger, og disse foranstaltninger er anvendt på de personoplysninger, som er berørt af bruddet. F.eks. stærk kryptering af personoplysninger på en pc, der er bortkommet, og uvedkommende har og får ikke mulighed for at dekryptere.
- Vi har indført fornødne sikkerhedsforanstaltninger efter bruddet, så risikoen ikke længere er aktuel. F.eks. gennemført sletning af oplysninger på en bortkommet telefon via ”remote wipe”-funktioner eller lignende.
- Det vil kræve en uforholdsmæssig indsats at underrette den registrerede. Fx. hvis alle kundeoplysninger ikke er til rådighed. I så fald skal vi i stedet udsende en offentlig meddelelse eller udføre en tilsvarende handling, hvorved den registrerede underrettes.
Søren Lippert skal altid inddrages i vurderingen af, om en af ovenstående undtagelser finder anvendelse. Vurderingen skal dokumenteres. Det er Datatilsynet, der efter anmeldelsen endeligt vurderer, om der er en høj risiko, og om den registrerede skal underrettes, hvis Ny Verden ikke allerede har underrettet dem.
Søren Lippert forestår anmeldelse til Datatilsynet og underretning af den registrerede.
Sikkerhedsbrud – Ny Verden som databehandler
Såfremt der sker et brud på persondatasikkerheden som led i Ny Verdens behandling af personoplysninger på vegne af en dataansvarlig, skal vi underrette den dataansvarlige om sikkerhedsbruddet, uden unødig forsinkelse efter vi er blevet bekendte med bruddet. Det gælder, uanset om bruddet indebærer en risiko for den registrerede.
14. GDPR-ANSVARLIG: SØREN LIPPERT Databeskyttelsesforordningens artikel 37-39
Vi har vurderet, at Ny Verden ikke er forpligtet til at udpege en databeskyttelsesrådgiver/Data Protection Officer (DPO). Det skyldes, at Ny Verdens kerneaktiviteter hverken kræver regelmæssig og systematisk overvågning af registrerede i et stort omfang eller behandling af følsomme personoplysninger eller oplysninger om straffedomme og lovovertrædelser i et stort omfang.
15. KONTAKT TIL DATATILSYNET
Databeskyttelsesforordningens kapitel VI
Såfremt Datatilsynet kommer på tilsynsbesøg eller retter henvendelse til os, sikrer Søren Lippert, at Datatilsynet får den information, tilsynet har krav på.
16. LØBENDE KONTROL
Ny Verden foretager løbende – og mindst én gang årligt – en dokumenteret kontrol af, at databeskyttelsespolitikken overholdes. Kontrollen ledes af Søren Lippert og skal godkendes af ledelsen.
17. DOKUMENTEJER OG -GODKENDER
Ejer: Kirstine Mogensen (Administration)
Godkender: Søren Lippert (Direktør)
18. VERSION
| Dato | Version | Forfatter | Ændrings-beskrivelse | Godkender | Godkendelses-dato |
| 04.11.2025 | 1.0 | Kirstine Mogensen | Oprettet | Søren Lippert |