Flowchart for indsigtsanmodning efter GDPR (modtagelse til lukning)
Flowchart for anmodninger fra registrerede: registrér og start månedsfristen, kontrollér identiteten, triager retten, søg i systemer og hos databehandlere, overstreg tredjepartsoplysninger, forlæng, svar og dokumentér.
Sådan fungerer det
Omdøb banerne til jeres egne roller
Erstat Den registrerede, Databeskyttelsesteam, DPO, Juridisk og System- og dataejere med de roller, I reelt har. Mange organisationer har hverken en DPO eller egen juridisk afdeling: læg de to baner sammen til én databeskyttelsesansvarlig, og skriv navnet på det advokatkontor, I spørger i de svære sager, frem for at tegne en gennemgang, ingen foretager. Hold banen med system- og dataejere adskilt uanset jeres størrelse, for søgningen udføres af dem, der driver systemerne, og ikke af den, der ejer processen.
Skriv alle de kanaler ned, en anmodning kan komme ind ad
En anmodning behøver ikke være skriftlig, behøver ikke nævne GDPR og behøver ikke nå frem til databeskyttelsesfunktionen. Skriv hver enkelt vej ned, den reelt tager — supportpostkasse, kontaktformular, sociale medier, telefon, brev, reception, en nærmeste leder, et brev fra en advokat — og giv hver af dem en ejer, hvis instruks er at sende den videre samme dag uden selv at vurdere den. Beslut derefter det ene sted, anmodninger registreres, så modtagelsesdatoen findes i ét system og ikke i nogens sendte post.
Skriv jeres identitetsregler, før I får brug for dem
Beslut på forhånd, hvilken kontrol hver type anmoder skal igennem: en indlogget kontohaver, en tidligere medarbejder, en tredjepart med fuldmagt, en forælder der spørger på et barns vegne. Skriv hvilken dokumentation der fjerner hvilken tvivl, hvor længe I opbevarer den, og hvornår den slettes. Notér derefter jeres holdning til, om fristen sættes på pause, mens I venter på identitetsdokumentation, for vejledningerne er ikke ens på tværs af tilsyn, og den holdning, I lægger jer fast på, skal være konsekvent og nedskrevet frem for besluttet sag for sag.
Byg den systemoversigt, søgningen hviler på
'Søg i systemer, backup og hos databehandlere' er kun så god som listen bag den. Tag fortegnelsen over behandlingsaktiviteter og lav den om til en søgetjekliste, der nævner hvert fagsystem, hver postkasse, hvert fællesdrev, sagsstyringssystem, tv-overvågningsanlæg, arkiv med telefonoptagelser og hver databehandler, med hvem der kører søgningen, og hvor lang tid den tager. Tilføj jeres faste stillingtagen til backup og arkiver. En tjekliste betyder, at den samme anmodning giver det samme resultat to gange — og det er dét, et tilsyn i praksis borer i.
Fastlæg standarden for overstregning og undtagelser
Hæng jeres kriterier op på 'Gennemgå tredjepartsoplysninger og fortrolighed', så overstregning ikke improviseres: hvornår en tredjeparts oplysninger må udleveres, hvornår der indhentes samtykke, hvornår det er rimeligt at udlevere uden, og hvordan advokaters tavshedspligt påberåbes og af hvem. Skriv de undtagelser op, I støtter jer på i jeres egen jurisdiktion — i Danmark begrænser databeskyttelsesloven indsigtsretten i en række tilfælde — og kræv, at begrundelsen noteres ud for hver enkelt tilbageholdt oplysning. Overstregninger uden skriftlig begrundelse kan ikke forsvares måneder senere af en, der ikke var med.
Læg interne datoer ind i måneden, og udgiv den så
Regn baglæns fra fristen, og giv hvert trin sin egen måldato: søgningen færdig på dag ti, gennemgangen færdig på dag atten, godkendelse på dag fireogtyve. Den lovbestemte måned er yderste grænse, ikke planen, og beslutningen om forlængelse skal træffes, mens der stadig er tid til at kommunikere den. Gå derefter diagrammet igennem med modtageteamet, en systemejer og den, der skriver under på svarene, ret det til det, de faktisk gør, og udgiv den version — behold de tidligere.
Ofte stillede spørgsmål
Hvilke trin består en indsigtsanmodning efter GDPR af?
Tag imod anmodningen på den kanal, den nu kommer ind ad, registrér den og start månedsfristen fra modtagelsesdatoen, kvittér for den, kontrollér anmoderens identitet proportionalt, triager hvilken ret der udøves, test om anmodningen er åbenbart grundløs eller overdreven, aftal omfanget og stil kun ét afklarende spørgsmål, hvis I reelt har brug for det, søg i hvert system, hver backup og hos hver databehandler, der kan indeholde oplysningerne, gennemgå resultatet for tredjepartsoplysninger og fortrolighed, anvend eventuelle undtagelser og notér begrundelsen for hver af dem, afgør om anmodningen er kompleks nok til at kræve forlængelsen på to måneder og sig det til anmoderen, hvis den er, saml svaret med dets begrundelser, lever det sikkert til den bekræftede person, registrér anmodningen og hver beslutning, der er truffet i den, og fortæl anmoderen, hvordan der klages, hvis vedkommende er utilfreds. De trin, der springes over, er triagen og gennemgangen for tredjepartsoplysninger — og det er dem begge, der udløser klager.
Hvor lang tid har I til at besvare en indsigtsanmodning?
Én måned. Artikel 12, stk. 3, i GDPR kræver, at den dataansvarlige oplyser om de foranstaltninger, der er truffet, uden unødig forsinkelse og under alle omstændigheder inden for en måned efter modtagelsen af anmodningen. Det er en kalendermåned og ikke et antal arbejdsdage, så den løber til den tilsvarende dato i den følgende måned — den sidste dag i måneden, hvis der ikke findes en tilsvarende dato, og den førstkommende hverdag, hvis datoen falder i en weekend eller på en helligdag. Fristen kan forlænges med yderligere to måneder, når anmodningen er kompleks, eller når den samme person har indgivet flere anmodninger, men kun hvis I underretter anmoderen om forlængelsen og begrundelsen inden for den første måned. Tilsynene er ikke enige om, hvorvidt fristen sættes på pause, mens I venter på identitetsdokumentation eller en afklaring af omfanget, så skriv ned, hvilken linje I følger, og følg den konsekvent. I praksis går fristen sjældent tabt i søgningen. Den går tabt i dagene mellem, at anmodningen lander et sted i forretningen, og at den når frem til den, der skal besvare den.
Kan I afvise en anmodning fra en registreret?
Nogle gange, men sjældent på de grunde, folk griber til først. Artikel 12, stk. 5, giver den dataansvarlige mulighed for at opkræve et rimeligt gebyr eller afvise at efterkomme en anmodning, der er åbenbart grundløs eller overdreven, og bevisbyrden ligger hos den dataansvarlige. Bred, ubelejlig eller fremsat midt i en konflikt er ikke det samme som overdreven. Derudover giver national ret — i Danmark databeskyttelsesloven — undtagelser, der lader jer tilbageholde bestemt materiale frem for at afvise hele anmodningen, og retten til sletning i artikel 17 er betinget: stk. 3 bevarer de oplysninger, I er retligt forpligtet til at gemme, eller som I har brug for for at fastlægge, gøre gældende eller forsvare et retskrav. Et afslag er ikke tavshed. I skal stadig svare inden for fristen, forklare begrundelsen og oplyse personen om, at der kan klages til tilsynsmyndigheden — i Danmark Datatilsynet — og søges domstolsprøvelse. Derfor tegner dette diagram afslaget som et trin, der producerer et svar, bliver registreret på linje med alle andre udfald og kan eskaleres, frem for at lade en afvist anmodning falde stille ud af processen.
Hvad gør I med andres oplysninger i svaret?
En indsigtsanmodning er en ret til anmoderens egne personoplysninger og ikke til en kopi af ethvert dokument, hvor personen er nævnt, og de to ting er lette at forveksle, når materialet er mailtråde, klagesager eller notater fra en MUS. Artikel 15, stk. 4, siger, at retten til at få en kopi ikke må krænke andres rettigheder og frihedsrettigheder. I praksis betyder det tre muligheder for hver enkelt tredjepartsoplysning: overstreg den, bed den pågældende om samtykke til at udlevere den, eller vurder, at det er rimeligt at udlevere den uden samtykke ud fra, hvilke oplysninger der er tale om, om personen er underlagt tavshedspligt, og om vedkommende har sagt nej. Notér hvilken mulighed I valgte, og hvorfor. Lav gennemgangen én gang på det samlede materiale frem for system for system, lad én navngiven person godkende den, og gem en uoverstreget kopi af det, der blev gennemgået, så beslutningen kan forklares, hvis den bliver bestridt.
Hvordan adskiller siden sig fra et flowchart for anmodning om dataadgang?
De svarer til hver sin myndighed. Processen for anmodning om dataadgang på /da/templates/anmodning-om-dataadgang-proces er intern: en medarbejder eller et team beder om adgang til et datasæt for at kunne udføre sit arbejde, og organisationen beslutter ud fra formål, følsomhed, behandlingshjemmel og licensvilkår og tildeler derefter en afgrænset, tidsbegrænset rettighed, den kan trække tilbage igen. Der er ingen frist ud over den, I selv sætter, og I kan sagtens sige nej. Denne side er en lovbestemt rettighed, som en borger udøver. Fristen kommer fra artikel 12, stk. 3, og ikke fra et serviceniveau, udfaldet er en pakke oplysninger, der udleveres, og ikke en tilladelse, der gives, og personen i den anden ende kan klage til tilsynsmyndigheden, hvis I gør det forkert. Skal I styre, hvem inde i virksomheden der må slå op i en tabel, så brug den interne skabelon. Spørger nogen udefra, hvad I har registreret om dem, så brug denne.