GDPR og sikkerhed

GDPR-hensyn er en del af adgangsløsningen

Når adgang sker med MitID, behandles der personoplysninger. Derfor skal løsningen tænkes sammen med dataminimering, klare roller, adgangslog, oplysningspligt og en fornuftig databehandleraftale.

Databeskyttelse Kontrol
FormålHvorfor data behandles
LogDokumentation
RetterIndsigt og sletning
DPADatabehandleraftale

Hvad betyder GDPR i praksis?

GDPR handler ikke om at undgå data for enhver pris. Det handler om at behandle de nødvendige oplysninger lovligt, sikkert og gennemsigtigt.

1

Formål

Data skal bruges til et klart formål: sikker adgang, drift og dokumentation.

2

Minimering

Der bør kun behandles oplysninger, som er nødvendige for adgang og sikkerhed.

3

Oplysning

Brugere skal kunne få klar information om hvilke data der behandles og hvorfor.

4

Dokumentation

Adgangslog, aftaler og interne procedurer gør det lettere at påvise ansvarlighed.

Roller og ansvar

Dataansvarlig eller databehandler?

I mange løsninger vil virksomheden eller foreningen bag lokationen være dataansvarlig, fordi den bestemmer formålet med adgangsløsningen. Leverandører, der behandler oplysninger på vegne af kunden, vil typisk være databehandlere. Den konkrete rollefordeling skal aftales skriftligt.

  • Klart formål med adgang og adgangslog
  • Databehandleraftale når leverandør behandler data på vegne af jer
  • Overblik over hvilke oplysninger der behandles
  • Procedure for indsigt, sletning og opbevaring

GDPR-hensyn i iD-DOOR

OmrådePraktisk betydning
MitID-adgangIdentifikation før adgang
AdgangslogDokumentation af hændelser
AdgangsreglerKun relevante brugere får adgang
NotifikationerDrift og sikkerhed går til rette kontaktperson
DatabehandleraftaleRammer for behandling og ansvar

Dette er praktisk information, ikke juridisk rådgivning. Læs mere hos Datatilsynet om dataansvarlig og databehandler og Datatilsynets vejledning om oplysningspligt.

Det bør være let at forklare for brugeren

En god selvbetjeningsløsning skal være nem at bruge og nem at forstå. Derfor bør butikken tydeligt oplyse, hvad der sker, når kunden bruger MitID for at få adgang.

Hvilke oplysninger behandles?

Eksempelvis identifikation, adgangstidspunkt, adgangsstatus og nødvendige tekniske sikkerhedsoplysninger.

Hvorfor behandles de?

For at kunne give sikker adgang, forhindre misbrug, drive lokationen og dokumentere hændelser.

Hvor længe gemmes de?

Opbevaring bør fastsættes efter behov, sikkerhed og juridiske krav. Unødvendige data bør slettes.

Hvem kontaktes?

Brugeren bør kunne se, hvem der er ansvarlig for behandlingen, og hvordan rettigheder kan udøves.

FAQ om GDPR og MitID-adgang

Praktiske svar om persondata, rollefordeling og information til brugere ved selvbetjent adgang.

Hvorfor er GDPR relevant ved MitID-adgang?

MitID-adgang og adgangslog kan indebære behandling af personoplysninger. Derfor skal formål, rollefordeling, oplysning og sikker behandling være tydeligt beskrevet.

Hvem er dataansvarlig for en selvbetjent lokation?

Ofte er virksomheden eller foreningen bag lokationen dataansvarlig, fordi den bestemmer formålet med adgangsløsningen. Den konkrete rollefordeling bør aftales skriftligt.

Er iD-DOOR juridisk rådgivning om GDPR?

Nej. Siden giver praktisk information om databeskyttelse i adgangsløsninger, men juridiske vurderinger bør afklares med egen rådgiver eller relevante myndigheder.

Hvilke oplysninger bør forklares til brugeren?

Brugeren bør kunne se hvilke oplysninger der behandles, hvorfor de behandles, hvor længe de opbevares, og hvem der kan kontaktes om rettigheder.

Ring nu Kontakt