GDPR er blevet præsenteret som et stort problem for virksomheder med fem ansatte og en varevogn. Det passer ikke. For en almindelig håndværkervirksomhed er der faktisk tre ting, der skal være styr på. Dem kan man klare på en eftermiddag.
Her er de tre. Ingen skræmmekampagne. Vi lader heller ikke, som om det er valgfrit.
Først: ja, du er omfattet
Der er ingen bagatelgrænse for små virksomheder i GDPR. Hvis du behandler personoplysninger, gælder reglerne. Det gør du, så snart du har en kundes navn, adresse, telefonnummer eller mail.
Hvad du har af personoplysninger som håndværker:
- Kundens navn, adresse, telefon og mail i dit kundekartotek
- Fakturaer og tilbud
- Beskeder fra din kontaktformular
- Billeder fra opgaver, hvor der er personer eller genkendelige boliger med
- Medarbejderoplysninger: kontrakter, løn, CPR-numre, sygefravær
Den sidste kategori er faktisk den mest følsomme. Personalemappen er som regel det sted, hvor de mest beskyttede oplysninger i din virksomhed ligger.
Det, du kan slappe af med: Datatilsynet regner ikke med, at en tømrervirksomhed med fire ansatte har en compliance-afdeling. De vil bare have, at du kan svare på, hvad du har, hvorfor du har det, hvor længe du gemmer det, og hvem der kan se det.
Ting 1: En privatlivspolitik på hjemmesiden
Det er den, folk oftest mangler. Den er nødvendig, når du har en kontaktformular.
Politikken skal fortælle den, der skriver til dig:
- Hvem der er dataansvarlig. Firmanavn, CVR, by og en mailadresse.
- Hvilke oplysninger du indsamler. Navn, mail, telefon og besked. Præcis de felter, der står i din formular.
- Hvorfor. For at kunne svare på en henvendelse og måske lave en aftale.
- På hvilket grundlag. Typisk fordi det er nødvendigt for at lave eller opfylde en aftale. Det kan også være fordi du har en legitim interesse i at kunne svare på en henvendelse.
- Hvem der får adgang. Dine databehandlere, hosting, mail, eventuelt et faktura- eller ordresystem.
- Hvor længe du gemmer det. Skriv en konkret frist. "Så længe det er nødvendigt" er ikke et svar. Husk, at bogføringsmateriale skal opbevares i fem år efter regnskabsårets slutning.
- Hvilke rettigheder de har. Indsigt, berigtigelse, sletning, indsigelse, og at man kan klage til Datatilsynet.
Skriv den på dansk i almindeligt sprog og læg den i sidefoden. Datatilsynet mener også, at oplysningerne skal være tilgængelige der, hvor data bliver indsamlet. Der skal altså være en linje med et link lige ved kontaktformularen.
Du er velkommen til at se på vores egen for at se, hvor kort den kan være og stadig svare på alt.
Vigtigt: Kopiér ikke en anden virksomheds politik. Den beskriver deres systemer, ikke dine. En politik, der lyver om, hvem der behandler dine data, er værre end ingen.
Ting 2: Databehandleraftaler
Dette er den, de fleste bliver overraskede over. Lad os derfor tage den helt præcist.
Reglen: Når en ekstern part behandler personoplysninger på dine vegne, skal der ifølge databeskyttelsesforordningens artikel 28 være en skriftlig aftale mellem jer. Der er ingen undtagelse for små virksomheder.
Hvem er en databehandler for dig? Typisk:
- Din hostingudbyder (dine kunders beskeder ligger på deres servere)
- Din mailudbyder
- Dit faktura- eller regnskabssystem
- Dit ordrestyringssystem, hvis du har et
- Dit nyhedsbrevsværktøj, hvis du har et
- Dit webbureau, hvis de har adgang til systemer med persondata
- Din bogholder eller revisor, i visse tilfælde – det afhænger af rollen
Hvem er ikke databehandler? En part, der bruger oplysningerne til sine egne formål og selv bestemmer over dem, er selvstændigt dataansvarlig. Det er ikke din databehandler. Din bank er ikke din databehandler. Det samme gælder ofte myndigheder, du indberetter til.
Sådan får du aftalerne på plads:
- Lav en liste over alle systemer og leverandører, der håndterer kundedata. Det tager tyve minutter.
- Besøg hver leverandørs hjemmeside. Søg efter "databehandleraftale" eller "DPA". Næsten alle troværdige udbydere har en klar til underskrift eller til at acceptere i kontrolpanelet.
- Gem dem samlet ét sted. Brug en mappe i skyen eller et ringbind. Pointen er, at du kan finde dem, hvis nogen spørger.
- Datatilsynet udgiver en standardskabelon til databehandleraftaler. Du kan bruge den, hvis en leverandør ikke selv har en.
Ét spørgsmål, du skal stille hver leverandør: hvor ligger data henne? Ligger de i EU, er det enkelt. Ligger de uden for EU/EØS, skal der være et gyldigt overførselsgrundlag. Så bliver det en sværere samtale. Det er en af grundene til, at vi selv behandler henvendelser fra vores kontaktformular i Europa.
Ting 3: Kontaktformularen
Formularen er det sted, hvor persondata kommer ind i din virksomhed hver dag. Fem ting gør den god:
Spørg kun om det, du skal bruge. Navn, mail eller telefon, og en besked. Du behøver ikke adresse og fødselsdato for at ringe nogen op. Dataminimering er et krav, ikke en anbefaling. Det giver også flere udfyldte formularer.
Link til privatlivspolitikken lige ved formularen. En linje under knappen er nok.
Kræv ikke et samtykke, du ikke har brug for. En obligatorisk "jeg accepterer"-boks er ofte sat forkert op. Du behandler oplysningerne, fordi det er nødvendigt for at besvare henvendelsen, ikke fordi der er givet samtykke. Et unødvendigt samtykke gør det bare sværere for dig, fordi et samtykke kan trækkes tilbage.
Send ikke beskeden ud i verden. Nogle formularer sender kopier til tredjepartstjenester. De gemmer henvendelser i en database uden grund eller poster dem til et statistikværktøj. Færre led er bedre. Vores egen formular sender én mail og gemmer ingenting. Postkassen er den eneste kopi.
Ryd op. Bestem, hvor længe henvendelser, der ikke blev til noget, skal ligge i indbakken, og hold dig til det. Et halvt år eller et helt år er en normal frist. Skriv fristen i din privatlivspolitik. Lav en mappe, du rydder én gang om året.
Fire ting mere, der er værd at have styr på
Fortegnelse over behandlingsaktiviteter. Hovedreglen efter artikel 30 er, at virksomheder med under 250 ansatte er undtaget. Undtagelsen gælder dog ikke, hvis behandlingen ikke kun sker en gang imellem. Personaleadministration sker som regel løbende. I praksis: lav den. Det er et regneark med fem kolonner, nemlig hvilke data, hvorfor, hvem har adgang, hvor længe gemmes de, og hvem er databehandler. Det tager en time. Den er også det bedste værktøj til selv at få overblik.
Databrud skal anmeldes. Hvis du mister en telefon eller en bærbar med kundedata, eller hvis du sender en mail med kundeoplysninger til den forkerte, kan det være et brud på persondatasikkerheden. Hvis der er risiko for de berørte, skal det meldes til Datatilsynet inden 72 timer. Skriv proceduren ned et sted, hvor du let kan finde den. Man skal ikke lede efter den, når det haster.
Kryptering og adgang. Brug kodeord på telefon og computer. Slå tofaktor til på mail. Lad være med at have kundedata liggende på et USB-stik i bilen. Det er ikke jura. Det er sund fornuft, som juraen tilfældigvis også kræver.
Billeder af kunders hjem. Hvis man kan genkende personer eller identificere en bolig, er det personoplysninger. Spørg om lov, og gem svaret. En sms er nok. Mere om det i billedguiden.
Din tjekliste
- Privatlivspolitik på hjemmesiden, i sidefoden og ved formularen
- Liste over alle systemer, der rører kundedata
- Databehandleraftale med hver af dem, samlet ét sted
- Kontaktformularen spørger kun om det nødvendige
- Fastsat opbevaringsfrist for henvendelser, og en oprydning i kalenderen
- Fortegnelse over behandlingsaktiviteter i et regneark
- Fremgangsmåde ved databrud skrevet ned
- Kodeord og tofaktor på de enheder og konti, der har kundedata
- Samtykke fra kunder til billeder, gemt
Ni punkter. En eftermiddag. Så er du foran de fleste i din branche.
Kort opsummering
- Der er ingen bagatelgrænse. Du er omfattet.
- Tre ting betyder mest. Privatlivspolitik, databehandleraftaler og en god kontaktformular.
- Databehandleraftaler er et krav efter artikel 28. Det gælder også for enkeltmandsvirksomheder. Datatilsynet har en skabelon.
- Spørg altid dine leverandører, hvor data er gemt.
- Databrud skal anmeldes inden 72 timer, hvis der er risiko for de berørte.
- Lav fortegnelsen. Ikke for tilsynets skyld, men for dit eget overblik.
Når vi bygger din hjemmeside, laver vi en privatlivspolitik, der passer til den formular, du har. Den er med i opsætningen. Skriv til os, hvis du vil have os til at se din nuværende igennem.
Artiklen giver generel information og er ikke juridisk rådgivning. Hvis du er i tvivl om din situation, så tjek hos Datatilsynet.
