Gå til indhold
Legiscope
Menu
Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Afgræns GDPR for regneark, e-mail, papirarkiver og mundtlige arbejdsgange, og skeln mellem automatisk behandling, profilering og artikel 22-afgørelser.

Også tilgængelig på:Deutsch·Italiano·Português·Suomi

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle oplysningerne. Det kræver hverken kunstig intelligens eller et system, som selv træffer beslutninger.

Artikel 2, stk. 1, omfatter behandling af personoplysninger, der helt eller delvis sker automatisk, samt visse manuelle behandlinger i eller bestemt til et register. Spørgsmålet om en betydelig, udelukkende automatisk afgørelse efter artikel 22 er et andet og snævrere spørgsmål. Denne guide hjælper med at afgrænse anvendelsesområdet for konkrete it-systemer og papirarbejdsgange.

Begynd med personoplysninger og en behandling

Det første spørgsmål er, om materialet vedrører en identificeret eller identificerbar fysisk person. Et navn er et oplagt eksempel, men et kundenummer, en kombination af oplysninger eller en teknisk identifikator kan også gøre personen identificerbar. Se definitionen og afgrænsningen af personoplysninger.

Dernæst undersøges handlingen. Indsamling, lagring, opslag, ændring, videregivelse og sletning er blandt de aktiviteter, som kan være behandling. Det er derfor ikke kun den medarbejder, der analyserer oplysningerne, som indgår i dataflowet. En automatisk sikkerhedskopi eller synkronisering kan også være relevant.

En fil med rent konstruerede tal om en opdigtet person kan have en anden status end et testdatasæt kopieret fra rigtige kunder. Betegnelsen »test« gør ikke i sig selv materialet anonymt. Undersøg de faktiske oplysninger og sammenhænge, før anvendelsesområdet vurderes.

Enkelt it-arbejde kan være automatisk behandling

Når en medarbejder skriver en kundes navn og adresse i et elektronisk regneark, behandler computeren oplysningerne ved blandt andet lagring og fremvisning. Det er ikke afgørende, om arket indeholder formler. En manuel indtastning gør ikke det efterfølgende elektroniske arbejde til en rent manuel behandling uden for artikel 2.

Det samme gælder almindelige e-mails, elektroniske bookingkalendere og databaser. En fil behøver ikke være ordnet i perfekte felter, før elektronisk behandling kan være omfattet. Strukturkravet til et manuelt register må ikke overføres som en generel undtagelse for ustrukturerede digitale dokumenter.

GDPR’s artikel 2 og definitionerne i artikel 4 er udgangspunktet. At en aktivitet falder under den materielle beskrivelse, er dog ikke hele analysen. Relevante undtagelser og den geografiske tilknytning skal også undersøges.

Papirarkiver kan være omfattet

Manuel behandling er omfattet, når oplysningerne indgår i eller er bestemt til at indgå i et register. Artikel 4, nr. 6, beskriver et struktureret sæt personoplysninger, der er tilgængeligt efter bestemte kriterier. Det kan være centralt, decentralt eller fordelt efter funktionelle eller geografiske forhold.

En mappe pr. medarbejder eller et kortarkiv sorteret efter kundenummer er derfor ikke fritaget, fordi virksomheden bruger papir. Det afgørende er blandt andet, hvordan oplysninger om personen kan findes igen. Et register behøver ikke ligne et professionelt journalsystem med særlige skabeloner.

EU-Domstolen behandlede registerbegrebet i sag C-25/17 om Jehovas Vidners forkyndelsesnotater. Dommen blev afsagt under det tidligere direktiv og fremhæver betydningen af kriterier, der i praksis gør oplysninger lette at finde til senere brug. Den giver ikke en undtagelse for noter, blot fordi de er uformelle eller opbevares hos forskellige personer.

En løs papirlap, der hverken indgår i et struktureret sæt eller skal indgå i et sådant, kan stå anderledes efter artikel 2, stk. 1. Vurder hele arbejdsgangen. Hvis medarbejderen skriver lappen for senere at indtaste oplysningerne i kundesystemet, kan man ikke afgrænse vurderingen til sekunderne før indtastningen.

Udfyldt eksempel: fire arbejdsgange i et værksted

Det fiktive værksted Vinkelservice mener først, at GDPR kun vedrører det nye bookingsystem. Gennemgangen viser fire forskellige måder at registrere kundeopgaver på. Alle indeholder oplysninger om rigtige kunder, men den tekniske og organisatoriske sammenhæng er forskellig.

Arbejdsgang Faktisk indretning Vurdering af det materielle udgangspunkt
Bookingportal Kunde indtaster kontakt og aftaletid Elektronisk behandling af personoplysninger
Lokalt regneark Receptionen skriver telefonnummer og reparationsstatus Elektronisk behandling, selv uden formler
Papirmapper Afsluttede sager sorteres efter kundenummer Manuel behandling i et struktureret register
Notat ved telefonen Navn og fejl skrives med henblik på oprettelse i bookingportalen Del af en planlagt registreringsarbejdsgang; ikke en generel papirundtagelse

Virksomhedens beslutning er at medtage alle fire relevante arbejdsgange i overblikket. Den dobbelte kundeliste fjernes, fordi receptionen kan bruge bookingportalen direkte. Papirmappernes adgang og opbevaring vurderes særskilt; de bliver ikke beskyttet af portalens adgangskode.

Se kortlægning af systemer og afhængigheder for at forbinde papir, portal, e-mail og eksport. En oversigt, som kun viser indkøbte softwarelicenser, overser medarbejdernes egne filer og mellemled.

Mundtlig behandling kræver blik for sammenhængen

En almindelig uoptaget samtale er ikke i sig selv elektronisk behandling eller nødvendigvis en del af et manuelt register. Men en mundtlig udlevering kan være et led i behandling af oplysninger fra et allerede omfattet system. At medarbejderen læser oplysningerne højt i stedet for at sende dem som fil fjerner derfor ikke automatisk ansvaret for videregivelsen.

I Vinkelservice-eksemplet spørger en person i telefonen, hvornår en bestemt kundes bil kan afhentes. Receptionisten slår sagen op i portalen. Opslaget og en eventuel udlevering skal vurderes i denne sammenhæng. Det er ikke tilstrækkeligt at sige, at selve telefonen ikke optager samtalen.

Dansk ret indeholder desuden suppleringsregler, blandt andet om visse manuelle videregivelser mellem forvaltningsmyndigheder. Databeskyttelseslovens §§ 1–2 skal derfor inddrages i den relevante nationale sammenhæng. En privat virksomheds eksempel kan ikke uden videre bruges som fuldstændig afgrænsning af en offentlig myndigheds arbejde.

Privatlivsundtagelsen følger aktiviteten

GDPR har en undtagelse for en fysisk persons rent personlige eller familiemæssige aktiviteter. En privat kontaktliste til en familiebegivenhed kan derfor have en anden status end virksomhedens elektroniske kundeliste. Det afgørende er aktiviteten og dens sammenhæng, ikke alene ejerskabet til telefonen.

En medarbejders behandling af arbejdsgiverens kundedata på en privat computer bliver ikke en familiemæssig aktivitet. Det kan tværtimod give virksomheden et problem med styring og sikkerhed. Tilsvarende er en offentligt tilgængelig aktivitet ikke automatisk privat, blot fordi en enkeltperson står bag.

Artikel 2 indeholder også andre afgrænsninger, blandt andet ved visse myndigheders strafferetlige behandling. At en aktivitet falder uden for GDPR efter en særlig undtagelse betyder ikke, at den er uden regler. Andre databeskyttelsesregler, tavshedspligt eller øvrige retlige krav kan være relevante.

Automatisk behandling er ikke altid profilering

Profilering indebærer automatisk behandling, som bruges til at evaluere bestemte personlige forhold. At gemme en leveringsadresse er ikke af den grund en vurdering af kundens adfærd. En model, der beregner sandsynligheden for, at kunden vil købe igen, kan derimod kræve en vurdering som profilering.

Også profilering skal have grundlag, gennemsigtighed og passende beskyttelse. Men ikke enhver profil er en afgørelse med retsvirkning eller tilsvarende betydelig påvirkning. Identificér først, hvad resultatet bruges til. En farve i et analyseværktøj kan være uskyldig i ét forløb og styre udelukkelse fra en ydelse i et andet.

Hvis profilen genbruger data til en ny opgave, bliver formålsbegrænsning og viderebehandling relevant. Den brede materielle anvendelse af GDPR giver ikke i sig selv tilladelse til den konkrete profilering.

Artikel 22 har en særskilt tærskel

Artikel 22 vedrører en afgørelse om en person, som alene bygger på automatisk behandling og har retsvirkning eller på tilsvarende vis påvirker personen betydeligt. En medarbejder, der blot accepterer systemets resultat uden reel vurdering, ændrer ikke nødvendigvis den automatiske karakter.

Vinkelservices bookingportal sender automatisk en påmindelse om et allerede aftalt besøg. Det er automatisk behandling, men ikke dermed en betydelig afgørelse efter artikel 22. Hvis portalen i stedet automatisk afviser kunden fra en væsentlig ydelse efter en risikoscore, skal den konkrete afgørelse vurderes efter de særlige betingelser.

Se artikel 22 om automatiske afgørelser for forbuddet, de tre undtagelser og relevante garantier. En menneskelig godkendelsesknap er ikke et universelt middel til at bringe en behandling uden for bestemmelsen.

Hvilke praktiske pligter følger af afgrænsningen?

Når en behandling er omfattet, skal virksomheden undersøge dens relevante grundlag, formål, information, sikkerhed, opbevaring og rettigheder. Ikke enhver pligt udløses i samme omfang for alle behandlinger. En DPO eller konsekvensanalyse er eksempelvis ikke automatisk påkrævet, fordi virksomheden har et regneark.

Vinkelservice knytter hver arbejdsgang til en ansvarlig funktion og de nødvendige adgange. Receptionens regneark erstattes af en fælles, kontrolleret proces. Papirmapperne placeres, så uvedkommende kunder ikke kan læse dem, og deres opbevaring begrundes efter det faktiske behov.

Ansvarlighed og dokumentation forbinder afgrænsningen med disse beslutninger. Den nyttige konklusion er ikke blot »GDPR gælder«, men hvilke oplysninger der behandles, hvorfor de bruges, og hvem der skal sikre, at den konkrete arbejdsgang fungerer inden for reglerne.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026
08Databeskyttelse

Basal it-sikkerhed: prioriter de vigtigste foranstaltninger

Basal it-sikkerhed handler om at få de nødvendige foranstaltninger til at virke på de systemer og oplysninger, virksomheden faktisk bruger. Det kræver prioritering: Hvilken risiko skal reduceres…

8. september 2026