Dens rigtige navn er Databeskyttelsesforordningen, men den kendes i folkemunde som GDPR (efter dets engelske oprindelsesnavn: General Data Protection Regulation) eller bare som Persondataforordningen.
Uanset navnet, så er forordningen med til at stille skarpt på de udfordringer, både private og offentlige virksomheder i mange år har underprioriteret, men som nu står på dagsordenen hos alle organisationer i forhold til beskyttelse af informationer og data. Konkret i forhold til håndteringen af IT-udstyr, som udfases af driften, er der relevante spørgsmål, som skal besvares.
- Hvordan håndterer vi vores data, når vi tager IT-udstyr og databærende medier ud af drift?
- Er der specielle krav hertil indenfor lovgivningen?
- Er der reelt tale om et forhold mellem os som dataansvarlig og en databehandler, hvis behandleren assisterer os med at slette data?
Selv om det ikke tager meget spalteplads i forordningen, så gælder loven i alle ovenstående situationer, såfremt der er personoplysninger på de medier, der udfases sammen med udstyret. Vores erfaring siger os, at det er der stort set altid.
Via vores Managed Services assisterer Ping IT allerede i dag virksomheder med at opnå compliance i forhold til Databeskyttelsesforordningen på netop de spørgsmål - uden at der gås på kompromis med politikker eller processer for udskiftning og udfasning. Det kan vi blandt andet, fordi vi ved, hvad vi taler om, når det gælder Persondataforordningen, og de krav den stiller til samarbejdet og formen kommende herfra.
Det kan du læse mere om nedenfor.
Der sondres i forordningen ikke konkret mellem metoden, som anvendes til sletning eller destruktion. Det betyder, at reglerne både gælder for en højt specialiseret virksomhed som Ping IT, når den sletter data for sine kunder, men den er ligeledes gældende for øvrige aktører i markedet, som kan assistere jer. Det gælder aktører som tidligere har eller gerne vil assistere, herunder:
Ikke alle ovenstående aktører har tidligere været fokuseret på sådanne krav. Har I en aftale med en sådan aktør, eller er I allerede nu i konflikt med reglerne, når I udfaser eller nedtager jeres IT-udstyr, så kontakt gerne os for en dialog om en løsning på den udfordring fremadrettet.
Datatilsynet har som hjælp til de private virksomheder, offentlige myndigheder, fysiske personer, institutioner og andre organer, som skal vurdere, om de handler som dataansvarlig eller databehandler, når de behandler oplysninger om andre personer, lavet en vejledning om forholdet, da det ikke altid er så ligetil, som det er tilfældet for ovenstående. Her kan der også læses uddybende om behovet for tilstedeværelse af en klar instruks mellem den dataansvarlige og databehandleren.
Vejledningen kan hentes her.
Søger du mere en lidt lettere gennemgang, så kan vi anbefale IT-branchens rådgivning herom. Den kan findes her.
Med forholdet mellem dataansvarlig og databehandler klarlagt, da gælder der yderligere krav fra Databeskyttelsesforordningen. Således kræves der følgende i artikel 28, stk. 3:
3. En databehandlers behandling skal være reguleret af en kontrakt eller et andet retligt dokument (…), der er bindende for databehandleren med hensyn til den dataansvarlige, og der fastsætter genstanden for og varigheden af behandlingen, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder(…)
Der skal med andre ord indgås en Databehandleraftale.
Det er jeres pligt som dataansvarlig at sikre, at de som håndterer jeres dekommissionerede IT-udstyr, hvorpå der er databærende medier med personoplysninger, underlægges en databehandleraftale, som er så fyldestgørende, at den efterlever kravene hertil i Databeskyttelsesforordningen.
Dog stiller forordningen også krav til behandlerens reelle evner til at kunne garantere sin indsats. Det fremgår af artikel 28, stk. 1, at en dataansvarlig kun må benytte databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandling opfylder kravene i forordningen og sikrer beskyttelse af de registreredes rettigheder.
En sådan garanti kan sikres ved kun at samarbejde med virksomheder, som kan fremvise et certificeringsdokument fra et akkrediteret certificeringsorgan. Det kan være en ISO 27001:2013 certificering eller en ISAE 3000 eller 3402-erklæring.
Ping IT opnåede i 2018 en ISO 27001:2013 certificering og har netop opnået re-certificering, som er obligatorisk tre år efter den første certificering. Læs mere om hvad det reelt betyder for jer her.
Vi indgår allerede i dag i en lang række kontrakter med nogle af Danmarks største virksomheder i både den private og den offentlige sektor.
Alle kunder har vi datebehandleraftaler med, som i nogle tilfælde kan være baseret på en brancheskabelon. Det gælder eksempelvis KOMB:IT’s opdaterede version 2.0 af deres skabelon for databehandleraftale, som danske kommuner anbefales at anvende.
Uanset hvor langt du er, så står vi til rådighed til en uforpligtende snak om emnet og stiller meget gerne vores kompetencer til rådighed til udarbejdelse af en sådan databehandleraftale mellem os.
Tag fat i Ping IT direkte på (+45) 9815 4777 eller på e-mail info@pingit.dk for yderligere dialog om indgåelse af databehandleraftaler.
Ping IT A/S has changed name to T1A Enterprise A/S and have become a part of T1A Group.
As part of T1A Group we will going forward share a website with T1A A/S, T1A Ltd and T1A Deutschland.
Please visit the new website here: https://www.t1agroup.com/
(You will find us in the blue section under Asset recovery)
Although we change our name, we will remain at the same address, with the same VAT number and keep providing the same high level of support the company has been known for the past 12 years.
The change will be during the coming weeks, and we thank you all for your continued support and patience while we make the transition.
If you have any questions, please don't hesitate to reach out to us at +45 98 15 47 77.
Have a great day.
Best regards
T1A Enterprise A/S