Flowchart for indsigtsanmodning efter GDPR (modtagelse til lukning)
Flowchart for anmodninger fra registrerede: registrér og start månedsfristen, kontrollér identiteten, triager retten, søg i systemer og hos databehandlere, overstreg tredjepartsoplysninger, forlæng, svar og dokumentér.
Hvad er flowchart for indsigtsanmodning efter gdpr (modtagelse til lukning)?
Næsten intet går galt med en indsigtsanmodning i den del, alle har øvet sig på. Fejlen sidder helt fremme. Anmodningen kommer som én linje i slutningen af en klagemail, i en chat med en supportmedarbejder eller i et telefonopkald til en afdeling, og den bliver liggende hos en, der ikke ved, at en lovbestemt frist begyndte at løbe i samme øjeblik, den blev modtaget. Når den når frem til databeskyttelsesfunktionen, er halvdelen af måneden væk, og søgningen er ikke begyndt. Den anden fejl er at behandle anmodningen som en juridisk øvelse, når den mest af alt er en søge- og overstregningsøvelse: det, der tager tiden, er at finde hvert eneste system, der indeholder personens oplysninger, og derefter læse resultatet igennem for andres oplysninger. Identitetskontrollen er der, hvor den tredje fejl gemmer sig, for en proportional kontrol beskytter den registrerede, mens et krav om stadig flere dokumenter er en forhalingstaktik, som ethvert tilsyn genkender med det samme. En proces, der løser de tre ting, besvarer de fleste anmodninger i god tid inden for måneden.
Dette diagram er den lovbestemte vej, en borger går (en kunde, en tidligere medarbejder, en jobansøger, en der engang udfyldte en formular), når vedkommende udøver en rettighed efter GDPR. Det er ikke den interne vej, en medarbejder går for at få adgang til et datasæt til sit arbejde: det er en helt almindelig forretningsgodkendelse med en ejer, et formål og en brugsret for enden, og den ligger på /da/templates/anmodning-om-dataadgang-proces. Det er heller ikke vejen til et system eller en konto, som handler om godkendelse, funktionsadskillelse og provisionering, på /da/templates/adgangsanmodning-proces. Og det er spejlbilledet af /da/templates/haandtering-af-databrud: dét diagram kører anmeldelses- og underretningspligten efter artikel 33 og 34 på en 72-timers frist, når I har mistet kontrollen over personoplysninger, mens dette kører en frist på én måned, når en person beder jer om at gøre rede for dem. Privatlivspolitikken, slettepolitikken og fortegnelsen over behandlingsaktiviteter, som diagrammet læner sig op ad, er styrende dokumenter, og deres udarbejdelse, godkendelse og revision hører til på /da/templates/dokumentstyring-proces.
Tre ting, som de fleste skrevne procedurer lader være underforstået, er tegnet som kasser her. 'Er identiteten bekræftet?' har tre grene i stedet for to (Bekræftet, Mangler dokumentation, Ikke fastslået), så en anmodning om dokumentation løber tilbage til den samme test i stedet for stille og roligt at blive en tidsubestemt venteposition, og en anmodning, der aldrig bliver underbygget, får en navngiven afslutning ved 'Lukket: identiteten ikke fastslået' frem for at forsvinde i en postkasse. 'Åbenbart grundløs eller overdreven?' besvares én gang, tidligt og åbent, fordi artikel 12, stk. 5, lægger bevisbyrden hos den dataansvarlige, og et afslag truffet i den sidste uge ligner til forveksling et afslag truffet, fordi måneden løb ud. Og 'Komplekse eller mange anmodninger?' ligger før svaret samles, ikke efter, fordi forlængelsen på to måneder kun findes, hvis anmoderen fik besked om den med en begrundelse inden for den første måned. Alt nedstrøms samles i én lukkerygrad: udlever fuldt ud, overstreg, afslå delvist eller afslå helt ved 'Afslå med begrundelse og klagevejledning', og anmodningen bliver stadig skrevet op ved 'Registrér anmodningen og beslutningerne' og kan stadig eskaleres, for et afslag, ingen har registreret, er det, tilsynet hører om først.
Hvad dette flowchart dækker
I denne skabelon
- Fem baner (Den registrerede, Databeskyttelsesteam, DPO (databeskyttelsesrådgiver), Juridisk og System- og dataejere) fordelt på fem faser: Modtagelse, Identitetskontrol, Triage og omfang, Søgning og gennemgang samt Svar og lukning
- En modtagelse, der går ud fra, at anmodningen kan lande hvor som helst: 'Anmodning modtaget ad vilkårlig kanal' fører til 'Registrér anmodningen og start fristen', som fastlægger den modtagelsesdato, fristen løber fra, og derefter 'Kvittér for modtagelsen og sæt forventninger'
- En trevejsbeslutning, 'Er identiteten bekræftet?', hvor dokumentationsgrenen løber tilbage gennem 'Bed om proportional identitetsdokumentation' til den samme test, og hvor den tredje gren giver en ubekræftet anmodning den ærlige afslutning 'Lukket: identiteten ikke fastslået'
- Triage af den ret, der reelt udøves, dernæst 'Åbenbart grundløs eller overdreven?' besvaret tidligt med bevisbyrden hos den dataansvarlige, hvis ja-gren kører gennem 'Afslå med begrundelse og klagevejledning', og en test, 'Er omfanget klart nok til at søge?', der tillader ét enkelt afklarende spørgsmål
- Rygraden i søgning og gennemgang: 'Søg i systemer, backup og hos databehandlere', 'Gennemgå tredjepartsoplysninger og fortrolighed', 'Anvend undtagelser og afslagsgrunde' og en test, 'Komplekse eller mange anmodninger?', der leder ind i 'Forlæng med to måneder og begrund det'
- Én lukkerygrad, som afslagene også munder ud i: 'Berigtigelse, sletning eller begrænsning?' tilføjer 'Gennemfør det og underret hver modtager', hver besvaret anmodning skrives op ved 'Registrér anmodningen og beslutningerne', og 'Bestrider anmoderen udfaldet?' skiller 'Anmodning lukket inden for fristen' fra 'Eskaleret til tilsynsmyndigheden'
Hvornår du skal bruge skabelonen
- I skal skrive eller opdatere en procedure for anmodninger fra registrerede og har brug for én side, der viser, hvem der registrerer, hvem der kontrollerer identiteten, hvem der søger, hvem der overstreger, og hvem der skriver under på svaret
- Jeres anmodninger bliver ved med at lande i supportpostkasser, på sociale kanaler og i receptionen, og I har brug for, at fristen løber fra modtagelsen frem for fra det tidspunkt, databeskyttelsesfunktionen hører om den
- I skal undervise medarbejdere i frontlinjen, hvis eneste opgave i processen er at genkende en anmodning som det, den er, og sende den videre samme dag
- I har overskredet en frist eller taget forlængelsen for sent, og I vil have kompleksitetstesten placeret før svaret samles i stedet for efter
- En revisor, en kunde eller tilsynsmyndigheden har bedt jer vise en dokumenteret procedure, og I har brug for, at overstregning og undtagelser fremgår som trin, nogen ejer
Sådan fungerer det
Omdøb banerne til jeres egne roller
Erstat Den registrerede, Databeskyttelsesteam, DPO, Juridisk og System- og dataejere med de roller, I reelt har. Mange organisationer har hverken en DPO eller egen juridisk afdeling: læg de to baner sammen til én databeskyttelsesansvarlig, og skriv navnet på det advokatkontor, I spørger i de svære sager, frem for at tegne en gennemgang, ingen foretager. Hold banen med system- og dataejere adskilt uanset jeres størrelse, for søgningen udføres af dem, der driver systemerne, og ikke af den, der ejer processen.
Skriv alle de kanaler ned, en anmodning kan komme ind ad
En anmodning behøver ikke være skriftlig, behøver ikke nævne GDPR og behøver ikke nå frem til databeskyttelsesfunktionen. Skriv hver enkelt vej ned, den reelt tager (supportpostkasse, kontaktformular, sociale medier, telefon, brev, reception, en nærmeste leder, et brev fra en advokat), og giv hver af dem en ejer, hvis instruks er at sende den videre samme dag uden selv at vurdere den. Beslut derefter det ene sted, anmodninger registreres, så modtagelsesdatoen findes i ét system og ikke i nogens sendte post.
Skriv jeres identitetsregler, før I får brug for dem
Beslut på forhånd, hvilken kontrol hver type anmoder skal igennem: en indlogget kontohaver, en tidligere medarbejder, en tredjepart med fuldmagt, en forælder der spørger på et barns vegne. Skriv hvilken dokumentation der fjerner hvilken tvivl, hvor længe I opbevarer den, og hvornår den slettes. Notér derefter jeres holdning til, om fristen sættes på pause, mens I venter på identitetsdokumentation, for vejledningerne er ikke ens på tværs af tilsyn, og den holdning, I lægger jer fast på, skal være konsekvent og nedskrevet frem for besluttet sag for sag.
Byg den systemoversigt, søgningen hviler på
'Søg i systemer, backup og hos databehandlere' er kun så god som listen bag den. Tag fortegnelsen over behandlingsaktiviteter og lav den om til en søgetjekliste, der nævner hvert fagsystem, hver postkasse, hvert fællesdrev, sagsstyringssystem, tv-overvågningsanlæg, arkiv med telefonoptagelser og hver databehandler, med hvem der kører søgningen, og hvor lang tid den tager. Tilføj jeres faste stillingtagen til backup og arkiver. En tjekliste betyder, at den samme anmodning giver det samme resultat to gange, og det er dét, et tilsyn i praksis borer i.
Fastlæg standarden for overstregning og undtagelser
Hæng jeres kriterier op på 'Gennemgå tredjepartsoplysninger og fortrolighed', så overstregning ikke improviseres: hvornår en tredjeparts oplysninger må udleveres, hvornår der indhentes samtykke, hvornår det er rimeligt at udlevere uden, og hvordan advokaters tavshedspligt påberåbes og af hvem. Skriv de undtagelser op, I støtter jer på i jeres egen jurisdiktion (i Danmark begrænser databeskyttelsesloven indsigtsretten i en række tilfælde), og kræv, at begrundelsen noteres ud for hver enkelt tilbageholdt oplysning. Overstregninger uden skriftlig begrundelse kan ikke forsvares måneder senere af en, der ikke var med.
Læg interne datoer ind i måneden, og udgiv den så
Regn baglæns fra fristen, og giv hvert trin sin egen måldato: søgningen færdig på dag ti, gennemgangen færdig på dag atten, godkendelse på dag fireogtyve. Den lovbestemte måned er yderste grænse, ikke planen, og beslutningen om forlængelse skal træffes, mens der stadig er tid til at kommunikere den. Gå derefter diagrammet igennem med modtageteamet, en systemejer og den, der skriver under på svarene, ret det til det, de faktisk gør, og udgiv den version. Behold de tidligere.
Ofte stillede spørgsmål
Hvilke trin består en indsigtsanmodning efter GDPR af?
Tag imod anmodningen på den kanal, den nu kommer ind ad, registrér den og start månedsfristen fra modtagelsesdatoen, kvittér for den, kontrollér anmoderens identitet proportionalt, triager hvilken ret der udøves, test om anmodningen er åbenbart grundløs eller overdreven, aftal omfanget og stil kun ét afklarende spørgsmål, hvis I reelt har brug for det, søg i hvert system, hver backup og hos hver databehandler, der kan indeholde oplysningerne, gennemgå resultatet for tredjepartsoplysninger og fortrolighed, anvend eventuelle undtagelser og notér begrundelsen for hver af dem, afgør om anmodningen er kompleks nok til at kræve forlængelsen på to måneder og sig det til anmoderen, hvis den er, saml svaret med dets begrundelser, lever det sikkert til den bekræftede person, registrér anmodningen og hver beslutning, der er truffet i den, og fortæl anmoderen, hvordan der klages, hvis vedkommende er utilfreds. De trin, der springes over, er triagen og gennemgangen for tredjepartsoplysninger, og det er dem begge, der udløser klager.
Hvor lang tid har I til at besvare en indsigtsanmodning?
Én måned. Artikel 12, stk. 3, i GDPR kræver, at den dataansvarlige oplyser om de foranstaltninger, der er truffet, uden unødig forsinkelse og under alle omstændigheder inden for en måned efter modtagelsen af anmodningen. Det er en kalendermåned og ikke et antal arbejdsdage, så den løber til den tilsvarende dato i den følgende måned: den sidste dag i måneden, hvis der ikke findes en tilsvarende dato, og den førstkommende hverdag, hvis datoen falder i en weekend eller på en helligdag. Fristen kan forlænges med yderligere to måneder, når anmodningen er kompleks, eller når den samme person har indgivet flere anmodninger, men kun hvis I underretter anmoderen om forlængelsen og begrundelsen inden for den første måned. Tilsynene er ikke enige om, hvorvidt fristen sættes på pause, mens I venter på identitetsdokumentation eller en afklaring af omfanget, så skriv ned, hvilken linje I følger, og følg den konsekvent. I praksis går fristen sjældent tabt i søgningen. Den går tabt i dagene mellem, at anmodningen lander et sted i forretningen, og at den når frem til den, der skal besvare den.
Kan I afvise en anmodning fra en registreret?
Nogle gange, men sjældent på de grunde, folk griber til først. Artikel 12, stk. 5, giver den dataansvarlige mulighed for at opkræve et rimeligt gebyr eller afvise at efterkomme en anmodning, der er åbenbart grundløs eller overdreven, og bevisbyrden ligger hos den dataansvarlige. Bred, ubelejlig eller fremsat midt i en konflikt er ikke det samme som overdreven. Derudover giver national ret (i Danmark databeskyttelsesloven) undtagelser, der lader jer tilbageholde bestemt materiale frem for at afvise hele anmodningen, og retten til sletning i artikel 17 er betinget: stk. 3 bevarer de oplysninger, I er retligt forpligtet til at gemme, eller som I har brug for for at fastlægge, gøre gældende eller forsvare et retskrav. Et afslag er ikke tavshed. I skal stadig svare inden for fristen, forklare begrundelsen og oplyse personen om, at der kan klages til tilsynsmyndigheden (i Danmark Datatilsynet) og søges domstolsprøvelse. Derfor tegner dette diagram afslaget som et trin, der producerer et svar, bliver registreret på linje med alle andre udfald og kan eskaleres, frem for at lade en afvist anmodning falde stille ud af processen.
Hvad gør I med andres oplysninger i svaret?
En indsigtsanmodning er en ret til anmoderens egne personoplysninger og ikke til en kopi af ethvert dokument, hvor personen er nævnt, og de to ting er lette at forveksle, når materialet er mailtråde, klagesager eller notater fra en MUS. Artikel 15, stk. 4, siger, at retten til at få en kopi ikke må krænke andres rettigheder og frihedsrettigheder. I praksis betyder det tre muligheder for hver enkelt tredjepartsoplysning: overstreg den, bed den pågældende om samtykke til at udlevere den, eller vurder, at det er rimeligt at udlevere den uden samtykke ud fra, hvilke oplysninger der er tale om, om personen er underlagt tavshedspligt, og om vedkommende har sagt nej. Notér hvilken mulighed I valgte, og hvorfor. Lav gennemgangen én gang på det samlede materiale frem for system for system, lad én navngiven person godkende den, og gem en uoverstreget kopi af det, der blev gennemgået, så beslutningen kan forklares, hvis den bliver bestridt.
Hvordan adskiller siden sig fra et flowchart for anmodning om dataadgang?
De svarer til hver sin myndighed. Processen for anmodning om dataadgang på /da/templates/anmodning-om-dataadgang-proces er intern: en medarbejder eller et team beder om adgang til et datasæt for at kunne udføre sit arbejde, og organisationen beslutter ud fra formål, følsomhed, behandlingshjemmel og licensvilkår og tildeler derefter en afgrænset, tidsbegrænset rettighed, den kan trække tilbage igen. Der er ingen frist ud over den, I selv sætter, og I kan sagtens sige nej. Denne side er en lovbestemt rettighed, som en borger udøver. Fristen kommer fra artikel 12, stk. 3, og ikke fra et serviceniveau, udfaldet er en pakke oplysninger, der udleveres, og ikke en tilladelse, der gives, og personen i den anden ende kan klage til tilsynsmyndigheden, hvis I gør det forkert. Skal I styre, hvem inde i virksomheden der må slå op i en tabel, så brug den interne skabelon. Spørger nogen udefra, hvad I har registreret om dem, så brug denne.