Fortegnelse over behandlingsaktiviteter (GDPR artikel 30)
Skriftlig fortegnelse over virksomhedens behandlinger af personoplysninger med formål, kategorier, modtagere, tredjelandsoverførsler, slettefrister og sikkerhedsforanstaltninger. Undtagelsen for under 250 ansatte bortfalder blandt andet når behandlingen ikke er lejlighedsvis.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Undtagelsen i artikel 30, stk. 5, er snævrere end den ser ud, fordi de tre betingelser er alternativer: det er nok at én af dem er opfyldt, før pligten gælder. Er I i tvivl om, hvorvidt jeres behandling er lejlighedsvis, eller om den medfører en risiko, fører Datatilsynet tilsyn og vejleder. Vi afgør det ikke for jer.
Datoer
Allerede indtrådt:
Hvad der kræves
- Fortegnelse over behandlingsaktiviteter (da · pdf)
Retsgrundlag
Kravet står i databeskyttelsesforordningens artikel 30. Straffen står i den danske databeskyttelseslov, og den er ikke en administrativ bøde — det er en strafferetlig sanktion.
Hvad reglen er
Hver dataansvarlig og hvis det er relevant, den dataansvarliges repræsentant fører fortegnelser over behandlingsaktiviteter under deres ansvar. Disse fortegnelser skal omfatte alle af følgende oplysninger:
a) navn på og kontaktoplysninger for den dataansvarlige og, hvis det er relevant, den fælles dataansvarlige, den dataansvarliges repræsentant og databeskyttelsesrådgiveren
b) formålene med behandlingen
c) en beskrivelse af kategorierne af registrerede og kategorierne af personoplysninger
d) de kategorier af modtagere, som personoplysningerne er eller vil blive videregivet til, herunder modtagere i tredjelande eller internationale organisationer
e) hvor det er relevant, overførsler af personoplysninger til et tredjeland eller en international organisation, herunder angivelse af dette tredjeland eller denne internationale organisation og i tilfælde af overførsler i henhold til artikel 49, stk. 1, andet afsnit, dokumentation for passende garantier
f) hvis det er muligt, de forventede tidsfrister for sletning af de forskellige kategorier af oplysninger
g) hvis det er muligt, en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger omhandlet i artikel 32, stk. 1.
Forordning (EU) 2016/679, artikel 30, stk. 1.
Formen er fri, men den skal være skriftlig:
3. De fortegnelser, der er omhandlet i stk. 1 og 2, skal foreligge skriftligt, herunder elektronisk.
4. Den dataansvarlige eller databehandleren samt, hvis det er relevant, den dataansvarliges eller databehandlerens repræsentant stiller efter anmodning fortegnelserne til rådighed for tilsynsmyndigheden.
Hvem det gælder
Udgangspunktet er alle dataansvarlige. Undtagelsen er den, de fleste husker — og den er snævrere end den ser ud:
5. De i stk. 1 og 2 omhandlede forpligtelser finder ikke anvendelse på et foretagende eller en organisation, der beskæftiger under 250 personer, medmindre den behandling, som den foretager, sandsynligvis vil medføre en risiko for registreredes rettigheder og frihedsrettigheder, behandlingen ikke er lejlighedsvis, eller behandlingen omfatter særlige kategorier af oplysninger, jf. artikel 9, stk. 1, eller personoplysninger vedrørende straffedomme og lovovertrædelser, jf. artikel 10.
Forordning (EU) 2016/679, artikel 30, stk. 5.
Læg mærke til ordet »medmindre« og til at de tre betingelser er forbundet med »eller«. Det er altså nok, at én af dem er opfyldt, før pligten gælder alligevel. Den anden betingelse — at behandlingen ikke er lejlighedsvis — er den der i praksis fanger næsten alle: en virksomhed med ansatte behandler løbende oplysninger om løn, fravær og kontaktforhold, og det er efter sin karakter ikke lejlighedsvis.
Vi skriver det som en læsning af teksten, ikke som en afgørelse. Om jeres behandling er lejlighedsvis, og om den medfører en risiko, er en vurdering af jeres forhold. Den kan vi ikke træffe for jer, og teksten ovenfor er det I skal holde den op imod.
Er virksomheden også databehandler for andre, gælder en selvstændig pligt med et andet indhold:
2. Hver databehandler og, hvis det er relevant, databehandlerens repræsentant fører fortegnelser over alle kategorier af behandlingsaktiviteter, der foretages på vegne af en dataansvarlig […]
Datoer
Forordningen har fundet anvendelse siden 25. maj 2018. Der er ingen kommende frist — pligten er løbende, og fortegnelsen skal afspejle de behandlinger der foregår nu.
Hvad dette modul producerer
Modulet producerer fortegnelsen efter artikel 30, stk. 1, med en kolonne pr. oplysning i litra b-g, så det kan ses at ingen af dem er sprunget over. Er I også databehandler, kommer fortegnelsen efter stk. 2 med som et selvstændigt afsnit.
Dokumentet er et udtrykkeligt lovkrav. Ordet »fortegnelser« står i forordningen, kravet om skriftlighed står i stk. 3, og pligten til at udlevere den står i stk. 4.
Modulet vurderer ikke om jeres behandlinger er lovlige. En fortegnelse kan være fuldstændig og korrekt og samtidig beskrive en behandling der mangler hjemmel. Lovligheden følger af artikel 5 og 6, ikke af artikel 30.
Tilsyn og sanktioner
Hvem fører tilsyn
Datatilsynet, under Justitsministeriet.
Fortegnelsen skal efter artikel 30, stk. 4, stilles til rådighed for tilsynsmyndigheden efter anmodning. Det er i praksis dét, der gør fortegnelsen til det første dokument der efterspørges: den viser på én side, om virksomheden har overblik over sine egne behandlinger.
Hvad tilsynet kigger efter
- Findes fortegnelsen, og er den skriftlig? Elektronisk form tæller.
- Er alle syv oplysninger med for hver behandling? Slettefristerne og
sikkerhedsforanstaltningerne er de to der oftest mangler, fordi begge er forsynet med forbeholdet »hvis det er muligt« — men forbeholdet angår detaljeringsgraden, ikke om punktet kan udelades.
- Er medarbejderbehandlingerne med? En fortegnelse der kun dækker kunder,
mangler typisk løn, ansøgninger, fravær og eventuel overvågning.
- Er tredjelandsoverførsler afklaret? De sker sjældent bevidst; de følger
med leverandøren.
- Er den ajourført? Fortegnelsen skal beskrive de behandlinger der foregår
nu, ikke dem der foregik da den blev lavet.
- Føres begge fortegnelser, hvis virksomheden er begge roller?
Sanktioner
Forordningens eget bødeloft for artikel 30 er den lave af de to:
4. Overtrædelse af følgende bestemmelser straffes i overensstemmelse med stk. 2 med administrative bøder på op til 10 000 000 EUR, eller hvis det drejer sig om en virksomhed, med op til 2 % af dens samlede globale årlige omsætning i det foregående regnskabsår, såfremt dette beløb er højere:
a) den dataansvarliges og databehandlerens forpligtelser i henhold til artikel 8, 11, 25-39 og 42 og 43
Forordning (EU) 2016/679, artikel 83, stk. 4, litra a. Artikel 30 ligger inden for spændet 25-39 og er dermed omfattet.
I Danmark udsteder Datatilsynet ikke selv bøder. Overtrædelsen er strafbelagt i den danske databeskyttelseslov, og straf udmåles af domstolene:
§ 41. Medmindre højere straf er forskyldt efter den øvrige lovgivning, straffes med bøde eller fængsel indtil 6 måneder den, der overtræder bestemmelserne om
1) den dataansvarliges og databehandlerens forpligtelser i henhold til databeskyttelsesforordningens artikel 8, 11, 25-39, 42 eller 43
Databeskyttelsesloven, LBK nr. 289 af 8. marts 2024, § 41, stk. 1, nr. 1.
I praksis reagerer Datatilsynet oftest med kritik, alvorlig kritik eller påbud. Politianmeldelse med henblik på bøde er forbeholdt de grovere sager.
Hvad der ikke er afklaret
Hvornår behandling er »lejlighedsvis«. Forordningen definerer det ikke i artikel 30. Vi gengiver ordlyden og peger på, at løbende medarbejderbehandling efter sin karakter ikke er enkeltstående — men grænsen i det konkrete tilfælde er ikke afklaret her.
Hvornår en behandling »sandsynligvis vil medføre en risiko«. Det er et selvstændigt kriterium i stk. 5, og det er en vurdering af jeres forhold. Vi foretager den ikke.
Datatilsynets praksis. Vi har ikke gennemgået tilsynets afgørelser om artikel 30 og angiver derfor hverken typiske bødeniveauer eller sandsynligheden for kontrol. Bødeloftet ovenfor er forordningens ramme, ikke en forventning.
Hjælp og typiske fejl
Typiske fejl
Man tror man er undtaget, fordi man er under 250 ansatte. Det er den mest udbredte misforståelse i hele artikel 30. Undtagelsen bortfalder, hvis blot én af tre betingelser er opfyldt — og den ene af dem er, at behandlingen ikke er lejlighedsvis. Løbende lønbehandling er ikke lejlighedsvis.
Medarbejderne mangler. Fortegnelsen laves ofte med kunderne for øje, fordi det er dér man tænker »persondata«. Løn, ansøgninger, sygefravær, adgangskontrol og videoovervågning er lige så meget behandlinger.
Slettefristerne står tomme. Litra f siger »hvis det er muligt«, og det læses som en fritagelse. Forbeholdet handler om hvor præcis fristen kan angives — ikke om punktet kan springes over. Kan I ikke angive en dato, så angiv kriteriet: »slettes 5 år efter ansættelsens ophør«.
Sikkerhedsforanstaltningerne beskrives teknisk i detaljer. Litra g kræver en generel beskrivelse. En detaljeret gennemgang af jeres systemer og adgangskoder gør dokumentet til en risiko i sig selv.
Fortegnelsen forveksles med privatlivspolitikken. Politikken er udadvendt og skrives til de registrerede. Fortegnelsen er intern og skrives til jer selv og til Datatilsynet. De to har forskelligt formål og forskelligt indhold.
Tredjelandsoverførsler overses. De sker sjældent ved en beslutning. De følger med et værktøj, en supportaftale eller en underleverandør hos jeres leverandør.
Den bliver aldrig opdateret. Fortegnelsen skal beskrive de behandlinger der foregår nu. Et nyt system eller en ny leverandør ændrer den.
Spørgsmål og svar
Vi er tre personer i en lille virksomhed. Skal vi virkelig have en? Sandsynligvis ja, hvis I har ansatte. Antallet af ansatte afgør det ikke alene — undtagelsen forudsætter både at I er under 250, og at ingen af de tre betingelser er opfyldt. Behandler I løbende oplysninger om ansatte eller kunder, er behandlingen ikke lejlighedsvis.
Hvor mange behandlingsaktiviteter skal vi opdele det i? Forordningen siger det ikke. Et brugbart snit er at følge formålet: løn er én aktivitet, rekruttering en anden, kundeadministration en tredje. Har to behandlinger samme formål, samme registrerede og samme slettefrist, er der sjældent gevinst ved at dele dem.
Skal vi skrive personers navne i fortegnelsen? Nej. Artikel 30 kræver kategorier af registrerede og kategorier af oplysninger. Fortegnelsen er en beskrivelse af behandlingerne, ikke et register over mennesker.
Vi bruger et lønbureau. Er de dataansvarlige? Normalt nej — de er databehandlere, der behandler på jeres vegne. I er fortsat dataansvarlige, og lønbehandlingen skal med i jeres fortegnelse. Bureauet skal selv føre sin egen fortegnelse efter artikel 30, stk. 2.
Vi er selv leverandør og behandler kunders data. Hvad så? Så er I begge dele, og begge fortegnelser skal føres. De har forskelligt indhold: den dataansvarliges har syv oplysninger, databehandlerens fire.
Skal fortegnelsen offentliggøres? Nej. Den skal stilles til rådighed for tilsynsmyndigheden efter anmodning, jf. stk. 4. Der er ingen pligt til at lægge den på hjemmesiden — og gode grunde til at lade være, fordi den beskriver jeres systemer.
Er en fortegnelse nok til at overholde GDPR? Nej. Fortegnelsen viser hvad I behandler. Om behandlingen er lovlig, følger af artikel 5 og 6. En korrekt fortegnelse kan udmærket beskrive en behandling der mangler hjemmel.
Begreber
En skriftlig oversigt over de behandlinger af personoplysninger virksomheden foretager. Den skal føres af den dataansvarlige og indeholde syv bestemte oplysninger for hver behandling.
Forveksles med: Persondatapolitikken eller privatlivspolitikken på hjemmesiden. Politikken henvender sig udadtil til de registrerede; fortegnelsen er et internt dokument der stilles til rådighed for Datatilsynet efter anmodning.
Den der afgør til hvilke formål og med hvilke hjælpemidler personoplysninger behandles. En virksomhed er dataansvarlig for sine egne medarbejder- og kundeoplysninger.
Forveksles med: Databehandler. Databehandleren behandler oplysninger på den dataansvarliges vegne — fx et lønbureau eller en hostingleverandør. De to fører hver sin fortegnelse, med forskelligt indhold, jf. artikel 30, stk. 1 og stk. 2.
En selvstændig fortegnelse som databehandlere skal føre over alle kategorier af behandlinger, de foretager på vegne af dataansvarlige. Den indeholder fire oplysninger — ikke de samme syv som den dataansvarliges.
Forveksles med: Den dataansvarliges fortegnelse. Er virksomheden begge dele — fx et bureau der både har egne ansatte og behandler kundedata — skal begge fortegnelser føres.
En undtagelse der bortfalder, hvis blot én af tre betingelser er opfyldt: at behandlingen sandsynligvis medfører en risiko for de registreredes rettigheder, at behandlingen ikke er lejlighedsvis, eller at den omfatter følsomme oplysninger eller oplysninger om strafbare forhold.
Forveksles med: En generel fritagelse for små virksomheder. Ordet »medmindre« indleder tre alternative betingelser. Bemærk især »behandlingen ikke er lejlighedsvis« — løbende behandling af medarbejderoplysninger er efter sin karakter ikke lejlighedsvis.
Behandling der sker enkeltstående og uregelmæssigt. Forordningen definerer ikke ordet nærmere i artikel 30.
Forveksles med: Sjælden behandling. Det afgørende er ikke mængden, men om behandlingen indgår i en løbende og regelmæssig aktivitet. Et lille kundekartotek der vedligeholdes hele året, er ikke lejlighedsvis, selvom det er lille.
Grupperne af personer hvis oplysninger behandles — fx medarbejdere, ansøgere, kunder eller leverandørkontakter. Fortegnelsen kræver kategorier, ikke navne på enkeltpersoner.
Forveksles med: En liste over alle registrerede personer. Fortegnelsen er en beskrivelse af behandlingerne, ikke et register over mennesker.
Hvornår de forskellige kategorier af oplysninger forventes slettet. Forordningen kræver det kun »hvis det er muligt«.
Forveksles med: En sletteprocedure. Fortegnelsen angiver fristerne; om der rent faktisk slettes, er et krav der følger af artikel 5, stk. 1, litra e, ikke af artikel 30.
Er I klar?
Fortegnelsen er som regel det første Datatilsynet beder om, fordi den viser om virksomheden har overblik over sine behandlinger. Undtagelsen for under 250 ansatte er snævrere end den ser ud — det er nok at én af tre betingelser er opfyldt, før pligten gælder.
Tag selvtjekket (7 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/gdpr-fortegnelse