Formål
Data skal bruges til et klart formål: sikker adgang, drift og dokumentation.
GDPR og sikkerhed
Når adgang sker med MitID, behandles der personoplysninger. Derfor skal løsningen tænkes sammen med dataminimering, klare roller, adgangslog, oplysningspligt og en fornuftig databehandleraftale.
GDPR handler ikke om at undgå data for enhver pris. Det handler om at behandle de nødvendige oplysninger lovligt, sikkert og gennemsigtigt.
Data skal bruges til et klart formål: sikker adgang, drift og dokumentation.
Der bør kun behandles oplysninger, som er nødvendige for adgang og sikkerhed.
Brugere skal kunne få klar information om hvilke data der behandles og hvorfor.
Adgangslog, aftaler og interne procedurer gør det lettere at påvise ansvarlighed.
Roller og ansvar
I mange løsninger vil virksomheden eller foreningen bag lokationen være dataansvarlig, fordi den bestemmer formålet med adgangsløsningen. Leverandører, der behandler oplysninger på vegne af kunden, vil typisk være databehandlere. Den konkrete rollefordeling skal aftales skriftligt.
| Område | Praktisk betydning |
|---|---|
| MitID-adgang | Identifikation før adgang |
| Adgangslog | Dokumentation af hændelser |
| Adgangsregler | Kun relevante brugere får adgang |
| Notifikationer | Drift og sikkerhed går til rette kontaktperson |
| Databehandleraftale | Rammer for behandling og ansvar |
Dette er praktisk information, ikke juridisk rådgivning. Læs mere hos Datatilsynet om dataansvarlig og databehandler og Datatilsynets vejledning om oplysningspligt.
En god selvbetjeningsløsning skal være nem at bruge og nem at forstå. Derfor bør butikken tydeligt oplyse, hvad der sker, når kunden bruger MitID for at få adgang.
Eksempelvis identifikation, adgangstidspunkt, adgangsstatus og nødvendige tekniske sikkerhedsoplysninger.
For at kunne give sikker adgang, forhindre misbrug, drive lokationen og dokumentere hændelser.
Opbevaring bør fastsættes efter behov, sikkerhed og juridiske krav. Unødvendige data bør slettes.
Brugeren bør kunne se, hvem der er ansvarlig for behandlingen, og hvordan rettigheder kan udøves.
Praktiske svar om persondata, rollefordeling og information til brugere ved selvbetjent adgang.
MitID-adgang og adgangslog kan indebære behandling af personoplysninger. Derfor skal formål, rollefordeling, oplysning og sikker behandling være tydeligt beskrevet.
Ofte er virksomheden eller foreningen bag lokationen dataansvarlig, fordi den bestemmer formålet med adgangsløsningen. Den konkrete rollefordeling bør aftales skriftligt.
Nej. Siden giver praktisk information om databeskyttelse i adgangsløsninger, men juridiske vurderinger bør afklares med egen rådgiver eller relevante myndigheder.
Brugeren bør kunne se hvilke oplysninger der behandles, hvorfor de behandles, hvor længe de opbevares, og hvem der kan kontaktes om rettigheder.