Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte foranstaltninger og resultater. En mappe med politikker fortæller ikke alene, om en slettefrist virker, eller om en medarbejder har mistet en unødvendig adgang.
Denne guide viser, hvordan du kan opbygge et afgrænset dokumentationsforløb for én behandling. Eksemplet er fiktivt og tager udgangspunkt i et kundeservicesystem, hvor virksomheden skifter leverandør. Målet er et beslutningsgrundlag, som andre kan efterprøve uden at samle hele historien fra mailtråde.
Hvad kræver artikel 5 og artikel 24?
Artikel 5, stk. 2, og artikel 24 knytter ansvarligheden til principperne og til passende tekniske og organisatoriske foranstaltninger. De skal vurderes og ajourføres, hvor det er nødvendigt. Dokumentationen skal afspejle behandlingens karakter, omfang, sammenhæng og risici.
Datatilsynets beskrivelse af den dataansvarliges forpligtelser placerer ansvaret hos den dataansvarlige. Det bliver ikke overført til en leverandør eller en DPO, fordi organisationen køber rådgivning eller et værktøj.
Den fiktive virksomhed Bøgesupport vil flytte kundesager til en ny platform. Den gamle platform indeholder henvendelser, vedhæftninger, kontaktdata og interne vurderinger. Før flytningen skal virksomheden vise, hvilke oplysninger der fortsat er nødvendige, hvor de må ligge, og hvilke kontroller der skal fungere.
Start med en entydig behandlingsbeskrivelse
Dokumentet får én faglig ejer: kundeservicechefen. Det beskriver formålet som håndtering af konkrete kundehenvendelser om virksomhedens ydelser. Salgsprofilering er en særskilt aktivitet, som ikke automatisk følger med kundesagernes migration.
Registrér kategorier af personer og data, relevante modtagere, systemer, behandlingsgrundlag og regler for opbevaring. Knyt beskrivelsen til fortegnelsen over behandlingsaktiviteter. Fortegnelsen fungerer som indgang, mens de detaljerede beslutninger og kontroller kan ligge i tilknyttede dokumenter.
Et felt, der står tomt, fortæller ikke, om spørgsmålet er vurderet. Hvis Bøgesupport ikke skal gennemføre en DPIA for den beskrevne ændring, skal screeningen stadig forklare grundlaget for konklusionen. Hvis der mangler oplysninger om den nye platforms funktioner, er status uafklaret frem for ikke relevant.
Byg kæden fra krav til bevis
For hvert væsentligt krav bør en læser kunne finde beslutningen, den ansvarlige udførelse og det faktisk kontrollerede resultat. Det kræver ikke nødvendigvis en stor platform. En velstruktureret oversigt kan være tilstrækkelig, hvis den er ajourført og passer til opgaven.
| Emne i Bøgesupport | Beslutning | Gennemførelse | Dokumenteret resultat |
|---|---|---|---|
| Dataminimering | Gamle interne testhenvendelser skal ikke migreres | Importfilter afgrænser de relevante sager | Prøveudtræk viser, at testhenvendelser er udeladt |
| Adgang | Support ser egne kundegrupper | Roller konfigureres i ny platform | Prøve mellem to kundegrupper afviser uvedkommende adgang |
| Opbevaring | Hver sag følger sin begrundede regel | Slettejob knyttes til afslutningsstatus | Prøvesager slettes i hovedsystem og relevant eksport |
| Leverandør | Instruks og sikkerhed skal dække den faktiske tjeneste | Aftale og foranstaltningsbeskrivelse gennemgås | Åbent spørgsmål om backupkopier registreres |
| Information | Kunderne skal have korrekt information om ændrede forhold | Teksten opdateres før relevant anvendelse | Versionsnummer og leveringsmåde gemmes |
Tabellen viser også en uafsluttet leverandørkontrol. Den bør ikke farves grøn alene, fordi kontrakten er underskrevet. Resultatet skal kunne vise både det, der virker, og det, der endnu ikke er afklaret.
Et eksempel på forskellen mellem plan og effekt
Bøgesupports gamle politik siger, at afsluttede sager slettes efter den fastsatte periode. Ved migrationen opdager teamet, at slettejobbet kun ramte hovedsystemet. Månedlige eksportfiler lå fortsat i et fælles projektområde.
Den nye dokumentation beskriver ikke blot en opdateret politik. Den angiver, hvilke eksportmapper der blev fundet, hvilket materiale der fortsat havde et lovligt behov, og hvordan resten blev slettet. Adgang til fremtidige eksporter begrænses, og der etableres en regel, som følger med filen til det relevante lager.
En kontrol udføres på en konstrueret sag, som passerer gennem begge systemer. Resultatet viser, at den planlagte sletning også omfatter eksporten. Brug opbevaringsbegrænsning til at fastlægge den materielle regel; ansvarlighedsdokumentationen viser, at reglen faktisk bliver anvendt.
Åbne punkter skal kunne ændre beslutningen
Et åbent punkt er nyttigt, når det har en klar konsekvens. Bøgesupport mangler eksempelvis dokumentation for, hvordan leverandøren håndterer slettede sager i backup ved en gendannelse. Systemejeren beslutter derfor, at den fulde migration ikke godkendes, før den relevante håndtering er afklaret.
Registrér spørgsmålet, den ansvarlige, det forventede bevis og den næste beslutning. Hvis en midlertidig løsning bruges, skal dens begrænsninger fremgå. Den bør ikke forsvinde i en generel formulering om, at leverandøren følger branchestandarder.
Ledelsen kan prioritere ressourcer og vælge mellem lovlige løsninger. Den kan ikke gøre en ulovlig behandling lovlig ved at skrive »risiko accepteret«. Dokumentationen skal skelne mellem en forretningsmæssig prioritering, en sikkerhedsvurdering og en retlig betingelse, som skal være opfyldt.
Fordel arbejdet og bevar ansvaret
Kundeservicechefen kender formålet og den praktiske anvendelse. It kan dokumentere integrationer og adgang. Indkøb og jura kan afklare leverandørvilkår. Den enkelte opgave skal have en ejer, så ingen antager, at en anden afdeling allerede har udført den.
En udpeget DPO rådgiver og overvåger inden for funktionens rammer. Organisationen skal give adgang til de nødvendige oplysninger og inddrage rådgiveren rettidigt. DPO’ens navn på forsiden er ikke en erstatning for den dataansvarliges beslutning eller systemejerens gennemførelse.
Vurder også kompetencer. En medarbejder kan have brug for juridisk, teknisk eller organisatorisk støtte afhængigt af opgaven. Guiden om DPO-certificering og uddannelsesvalg kan bruges til at formulere relevante læringsmål. Et kursusbevis bliver mere anvendeligt, når det forbindes med de opgaver, personen faktisk skal kunne udføre.
Bevisets kvalitet betyder mere end filens navn
Et skærmbillede af en indstilling kan dokumentere, hvad en administrator så på et tidspunkt. Det viser ikke nødvendigvis, at indstillingen gælder alle brugere, eller at den ønskede effekt er afprøvet. En kontrakt beskriver forpligtelser, mens en kontrolrapport kan vise faktisk efterlevelse på et bestemt område.
Bøgesupport registrerer derfor bevisets scope, dato og begrænsning. En adgangsprøve omfatter to definerede roller i en bestemt version. Den bruges ikke som bevis for alle fremtidige roller. Et leverandørcertifikat vurderes i forhold til den købte tjeneste og det område, certifikatet dækker.
Knyt sikkerhedsbeviserne til artikel 32-skabelonen. Det giver en ensartet måde at beskrive foranstaltning, kontrol og afvigelse på uden at gentage hele den tekniske dokumentation i hver behandlingspost.
Dokumentationen indeholder også personoplysninger
En sagslog kan indeholde medarbejdernavne, kundebeskeder og oplysninger om fejl. Kontrolmaterialet skal derfor selv have et formål, begrænset adgang og en passende opbevaringsregel. Ansvarlighed begrunder ikke ubegrænset lagring af alle rådata og hele mailarkiver.
Brug konstruerede oplysninger til prøver, hvor det er muligt. Hvis et konkret bevis kræver faktiske oplysninger, begræns uddraget og adgangen. Gem ikke adgangskoder eller private nøgler i almindelige rapporter. En henvisning til et beskyttet bilag kan være tilstrækkelig for den brede oversigt.
Versionshistorik kan være nødvendig for at forklare en tidligere beslutning. Den bør vise, hvad der blev ændret, hvorfor og af hvem, uden at skabe unødvendige kopier af personoplysninger. Gamle versioner skal følge en begrundet regel, ligesom de aktuelle dokumenter.
Genbesøg forudsætninger ved ændringer
En ændring af formål, leverandør, datafelt eller adgangsmodel kan gøre en tidligere konklusion forældet. Bøgesupport indfører derfor en kontrol ved nye integrationer. Den ansvarlige undersøger, hvilke behandlingsposter, tekster og sikkerhedsbeskrivelser der påvirkes.
En henvendelse fra en registreret kan også afsløre et hul. Hvis en indsigelse mod markedsføring ikke slår igennem i en eksport, skal organisationen både håndtere den konkrete sag og rette processen. Den korrigerende handling bliver en del af dokumentationen for fremtidig kontrol.
Ved afslutningen af migrationen skal Bøgesupport kunne forklare, hvilke beslutninger der gælder, hvilke kontroller der er gennemført, og hvilke forhold der stadig kræver opfølgning. Det gør ansvarligheden anvendelig i den daglige drift og giver en efterprøvbar forklaring, hvis Datatilsynet beder om dokumentation.
Primærkilder er kontrolleret den 8. september 2026. Bøgesupport og de udfyldte kontrolresultater er fiktive eksempler.