girl power...it was rolling down the hill, she stopped it, I grabbed the camera, what can I say?

Datatilsynet sætter de grundlæggende compliance tiltag i højsædet

Relaterede emner

.GDPR har haft virkning i seks år. Dog halter organisationerne fortsat bagud i forhold til de helt grundlæggende compliance-tiltag.

Et solidt databeskyttelsesretligt fundament er en forudsætning for ansvarlig anvendelse af personoplysninger og ikke mindst grundlaget for datadrevet vækst i en verden, hvor vi ser ind i omfangsrig og kompleks regulering indenfor såvel databeskyttelse, informationssikkerhed og AI.

Til efterlevelse af de mange regler, der udspringer af EUs digitale strategi, er det afgørende, at både den dataansvarlige og databehandleren får skabt det fornødne overblik over sine datastrømme,  systemer, risici m.v.

Klar linje hos Datatilsynet

Datatilsynets synes at være meget klar, når de i deres afgørelser, udtalelser, vejledninger m.v. gentagne gange understreger vigtigheden af at sikre de grundlæggende krav om bl.a. kortlægning og risikovurdering. Hammeren må også af den grund forventes at falde hårdere, hvis organisationerne ikke engang er i stand til at demonstrere, at de har gennemført disse tiltag på et tilstrækkeligt detaljeret niveau.

Relateret artikel

Styrk arbejdet med databeskyttelse med interim assistance

Databeskyttelse kan være komplekst og ressourcekrævende. Fleksible ressourcer kan hjælpe med at skabe overblik og fremdrift.

    Kortlægning er vejen frem

    Alt starter med en tilstrækkelig kortlægning af data! Ved I ikke, hvordan jeres data reelt bliver behandlet, herunder til hvilke konkrete formål, er det ikke muligt for jer at finde hullerne i osten og få implementeret de nødvendige databeskyttelsesretlige tiltag.

    Den detaljerede kortlægning er forudsætningen for jeres risikovurderinger og implementering af sikkerhedsforanstaltninger, identifikationen af jeres databehandlere, grundlaget for jeres vurdering af lovgrundlag m.v. Det er med andre ord kortlægningen, der skal sikre organisationens datagrundlag og datakvalitet, hvilket også er helt centralt for organisationens mere generelle digitaliseringstiltag.

    At fokus skal være på dataen bliver heller ikke mindre tydeligt af Datatilsynets netop offentliggjorte skabeloner til gennemførelse af konsekvensanalyser – ikke mindst skabelonen målrettet databeskyttelse til AI-løsninger.

    Ikke overraskende synes nødvendigheden af overblik og gennemsigtighed forstærket, når man taler AI. AI anses af Datatilsynet som ny teknologi, der i sig selv kan være forbundet med øgede risici, og kravene til den fundamentale kortlægning af databehandlingen er af den grund afgørende og skal dække den fulde AI-livscyklus (såvel udviklings-, test- og driftsfasen).

    Som Datatilsynet har udtalt, så er en systematisk beskrivelse af behandlingsaktiviteter forudsætningen for efterlevelse af de enkelte krav i databeskyttelsesforordningen, herunder med en  fuldstændig og helhedsorienteret beskrivelse af datastrømmene mellem systemer, personer, organisationer og eventuelt lande.

    Kortlægning og risikovurdering skal tilsvarende være i fokus i jeres samlede leverandørstyring, hvor afdækning af datastrømme hænger uløseligt sammen med vilkårene i hoved- og databehandleraftalen, brugen af eventuelle underleverandører og potentiel behandling i lande uden for EU.  

    Som de seneste afgørelser vedr. brugen af cloud-løsninger fra bl.a. Datatilsynet og Det Europæiske Databeskyttelsesråd (EDPB) illustrerer, kræves det, at organisationerne har styr på det fulde leverandørforhold, herunder ikke mindst afdækningen af, hvorvidt data behandles til leverandørernes egne formål, og om der er lovgrundlag for en sådan videregivelse.

    Digital udvikling kræver, at man går ‘back to basics’

    Selvom det måske kan lyde paradoksalt, kan der i ens compliancetiltag være stort udbytte (også ressourcemæssigt) i at stoppe op og gå tilbage til start.

    Værdien i en tilstrækkelig kortlægning af data vil kunne udnyttes til dels at sikre compliance indenfor en lang række regulering på det digitale område og ikke mindst til at kunne forretningsudvikle og optimere processer – eventuelt ved brug af AI. 

    Sammendrag

    Overblik og gennemsigtighed er nøglen til at forstå sin egen organisation og behandlingsaktiviter og ikke mindst til at sikre den data, der for rigtig mange organisationer er forbundet med et stort forretningspotentiale. EY har stor erfaring med at bistå organisationer med at udarbejde/genbesøge de grundlæggende tiltag som eksempelvis den lovpligtige artikel 30-fortegnelse og de risikovurderinger, der er kilen til et passende sikkerhedsniveau. Det handler i bund og grund om, at et grundigt forarbejde kan resultere i en effektiv og ansvarlig handleplan for de tiltag, der måtte mangle til sikring af compliance og succes med jeres digitaliseringsstrategi.

    Om denne artikel

    Forfattere