FAQ om freelancere og persondata-forordningen

GDPR - EU's persondataforordning - stiller krav til din omgang med data. Vi har lavet en FAQ til dig med de vigtigste pointer.

Hvis du får CVR-nummer, skal du have styr på, hvordan du håndterer de data, du får adgang til eller genererer. Dybest set skal du kunne redegøre for, hvordan du sikrer dine data, og hvilken politik du har for at slette dine data igen. Her får du svar på ofte stillede spørgsmål om GDPR

Er jeg omfattet af persondataforordningen?

Som freelancer/selvstændig er der kun dig til at holde styr på din forretnings data – nærmere betegnet persondata forstået som oplysninger, der kan knyttes til konkrete personer. Det gælder altså ikke kun såkaldt følsomme oplysninger som CPR-numre etc.

Det gælder alt, hvor man kan identificere en person – fx en email med personlig signatur. Det bruger vi jo meget i Danmark, at man kan identificere afsenderen af en email, også hvis det er en firmamail.

Reglerne betyder, at du kun må gemme data, hvis du kan påvise, at du har brug for det, og du skal dokumentere, at du har en klar politik for, hvad du gemmer, hvorfor, hvor længe – samt hvad du gør for at sikre, at andre ikke har adgang til oplysningerne.

Hvad har jeg pligt til i forhold til datasikkerhed?

Du har pligt til træffe basale sikkerhedsforanstaltninger, så der ikke er fri adgang til persondata.

Hvis du er ansat i en virksomhed, er det typisk virksomhedens IT-afdeling, der sørger for firewall og virusprogrammer etc., og der er også folk, der har tænkt på den fysiske sikring med aflåste skabe og adgangschip, koder på computer og mobiltelefon.

Når du bare er dig selv, er det dig, der skal tænke disse tanker, nedfælde dem i din redegørelse og implementere dem. Formentlig har du allerede gennemført en del på det digitale område. Men måske har du glemt at tænke i, hvordan du sikrer, at familien derhjemme ikke kan se dine forretnings data/ringbind/kundelister?

Hvordan dokumenterer jeg min omgang med persondata?

Konkret skal du skrive en redegørelse, hvor du:

  • beskriver de persondata, du kommer i berøring med (digitalt og analogt)
  • fortæller, hvad du gemmer, og hvorfor (fx mails som dokumentation på ordre)
  • oplyser, hvor du opbevarer/gemmer persondata (fysisk/digitalt)
  • beskriver sikkerhedsforanstaltningerne (firewall, hængelås på skuffen, kode på computeren etc.)
  • anfører din politik for sletning af oplysningerne i takt med, at du ikke længere har nogen gyldig konkret grund til at gemme dem og/eller hvis en person retter henvendelse og beder om, at du sletter alle data, der omhandler vedkommende

Redegørelsen skal du gemme. Hvis Datatilsynet kommer på besøg, vil de bede om at se din redegørelse for at se, om du har tænkt dig om og har styr på din behandling af personoplysninger.

Hvornår er man dataansvarlig, og hvornår er man databehandler?

Hvis du kun er dig i din forretning, er du automatisk dataansvarlig og skal have en politik for, hvordan du håndterer persondata. Det gælder både i digital form og analog – print, notesblokke, mapper, postits.

Men hvis du i kraft af dine freelanceopgaver også får adgang til andre virksomheders data, herunder personfølsomme oplysninger som CVR-numre, adresser etc., så skal du have en databehandleraftale.

Det er din kunde – som udleverer data til dig – som i de fleste tilfælde er dataansvarlig og dermed skal sikre, at virksomheden har fået de fornødne tilladelser til at dele data med dig. I indgår så en databehandleraftale, og hvis du har brug for at dele data med en underleverandør eller samarbejdspartner, skal din kunde først godkende det, og der skal laves en underdatabehandleraftale.

Du kan se eksempler på både databehandler og underdatabehandleraftale i Datatilsynets guide

Hvornår har jeg pligt til at slette data?

Vi har en tendens til at gemme alt. Fremover må du kun gemme det, du har en gyldig, konkret grund til at gemme – hvis der er noget i materialet, der kan henføres til en navngiven person. Det vil sige, at hvis du gerne vil gemme noget, men egentlig ikke har brug for at kunne knytte det til en person, så kan du nøjes med at anonymisere materialet, altså fjerne det, der gør det muligt at knytte det til en bestemt person. For så må du godt gemme det.

Ellers skal du slette materialet i takt med, at du ikke længere har en valid grund til at gemme det. Det skal du have en politik for, som du har skrevet ind i din redegørelse. Det kunne fx være, at kontrakter slettes fem år, fra de er udløbet, rådgivningsopgaver efter 10 (eller det antal år, hvor du kan blive mødt med indsigelser eller krav fra myndingheder mm). Henvendelser, der ikke munder ud i egentligt arbejde, slettes efter fx 6 mdr. eller 1 år.

Persondataforordningen går også ind og sikrer personers ret til at blive glemt. Det vil sige, at hvis en person anmoder om, at du sletter alt, du har gemt om vedkommende, så skal du kunne efterleve det, medmindre du har pligt til at gemme det fx på grund af lovmæssige forpligtelser.

Det betyder, at du skal gemme dine oplysninger, så du har mulighed for at finde og slette dem, når det bliver relevant.

Hvad hvis der sker et brud på sikkerheden?

Hvis du bliver hacket eller dine data på anden vis bliver tilgængelige for udenforstående, skal du anmelde hændelsen inden for 72 timer til Datatilsynet. Mailadressen er dt@datatilsynet.dk

Hvis det er meget følsomme oplysninger, vil du også skulle orientere de personer, hvis oplysninger er ramt af sikkerhedsbruddet.

Hvor kan jeg læse mere?

Det her er ikke en udtømmende FAQ. Men hvis du har brug for at få mere at vide, så er Datatilsynet godt forberedt på alle spørgsmål. Der ligger rigtig mange guides og råd på deres hjemmeside - bemærk, at de kalder det databaskyttelsesforordningen.

Gå direkte til Datatilsynets vejledninger