Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle oplysningerne. Det kræver hverken kunstig intelligens eller et system, som selv træffer beslutninger.
Artikel 2, stk. 1, omfatter behandling af personoplysninger, der helt eller delvis sker automatisk, samt visse manuelle behandlinger i eller bestemt til et register. Spørgsmålet om en betydelig, udelukkende automatisk afgørelse efter artikel 22 er et andet og snævrere spørgsmål. Denne guide hjælper med at afgrænse anvendelsesområdet for konkrete it-systemer og papirarbejdsgange.
Begynd med personoplysninger og en behandling
Det første spørgsmål er, om materialet vedrører en identificeret eller identificerbar fysisk person. Et navn er et oplagt eksempel, men et kundenummer, en kombination af oplysninger eller en teknisk identifikator kan også gøre personen identificerbar. Se definitionen og afgrænsningen af personoplysninger.
Dernæst undersøges handlingen. Indsamling, lagring, opslag, ændring, videregivelse og sletning er blandt de aktiviteter, som kan være behandling. Det er derfor ikke kun den medarbejder, der analyserer oplysningerne, som indgår i dataflowet. En automatisk sikkerhedskopi eller synkronisering kan også være relevant.
En fil med rent konstruerede tal om en opdigtet person kan have en anden status end et testdatasæt kopieret fra rigtige kunder. Betegnelsen »test« gør ikke i sig selv materialet anonymt. Undersøg de faktiske oplysninger og sammenhænge, før anvendelsesområdet vurderes.
Enkelt it-arbejde kan være automatisk behandling
Når en medarbejder skriver en kundes navn og adresse i et elektronisk regneark, behandler computeren oplysningerne ved blandt andet lagring og fremvisning. Det er ikke afgørende, om arket indeholder formler. En manuel indtastning gør ikke det efterfølgende elektroniske arbejde til en rent manuel behandling uden for artikel 2.
Det samme gælder almindelige e-mails, elektroniske bookingkalendere og databaser. En fil behøver ikke være ordnet i perfekte felter, før elektronisk behandling kan være omfattet. Strukturkravet til et manuelt register må ikke overføres som en generel undtagelse for ustrukturerede digitale dokumenter.
GDPR’s artikel 2 og definitionerne i artikel 4 er udgangspunktet. At en aktivitet falder under den materielle beskrivelse, er dog ikke hele analysen. Relevante undtagelser og den geografiske tilknytning skal også undersøges.
Papirarkiver kan være omfattet
Manuel behandling er omfattet, når oplysningerne indgår i eller er bestemt til at indgå i et register. Artikel 4, nr. 6, beskriver et struktureret sæt personoplysninger, der er tilgængeligt efter bestemte kriterier. Det kan være centralt, decentralt eller fordelt efter funktionelle eller geografiske forhold.
En mappe pr. medarbejder eller et kortarkiv sorteret efter kundenummer er derfor ikke fritaget, fordi virksomheden bruger papir. Det afgørende er blandt andet, hvordan oplysninger om personen kan findes igen. Et register behøver ikke ligne et professionelt journalsystem med særlige skabeloner.
EU-Domstolen behandlede registerbegrebet i sag C-25/17 om Jehovas Vidners forkyndelsesnotater. Dommen blev afsagt under det tidligere direktiv og fremhæver betydningen af kriterier, der i praksis gør oplysninger lette at finde til senere brug. Den giver ikke en undtagelse for noter, blot fordi de er uformelle eller opbevares hos forskellige personer.
En løs papirlap, der hverken indgår i et struktureret sæt eller skal indgå i et sådant, kan stå anderledes efter artikel 2, stk. 1. Vurder hele arbejdsgangen. Hvis medarbejderen skriver lappen for senere at indtaste oplysningerne i kundesystemet, kan man ikke afgrænse vurderingen til sekunderne før indtastningen.
Udfyldt eksempel: fire arbejdsgange i et værksted
Det fiktive værksted Vinkelservice mener først, at GDPR kun vedrører det nye bookingsystem. Gennemgangen viser fire forskellige måder at registrere kundeopgaver på. Alle indeholder oplysninger om rigtige kunder, men den tekniske og organisatoriske sammenhæng er forskellig.
| Arbejdsgang | Faktisk indretning | Vurdering af det materielle udgangspunkt |
|---|---|---|
| Bookingportal | Kunde indtaster kontakt og aftaletid | Elektronisk behandling af personoplysninger |
| Lokalt regneark | Receptionen skriver telefonnummer og reparationsstatus | Elektronisk behandling, selv uden formler |
| Papirmapper | Afsluttede sager sorteres efter kundenummer | Manuel behandling i et struktureret register |
| Notat ved telefonen | Navn og fejl skrives med henblik på oprettelse i bookingportalen | Del af en planlagt registreringsarbejdsgang; ikke en generel papirundtagelse |
Virksomhedens beslutning er at medtage alle fire relevante arbejdsgange i overblikket. Den dobbelte kundeliste fjernes, fordi receptionen kan bruge bookingportalen direkte. Papirmappernes adgang og opbevaring vurderes særskilt; de bliver ikke beskyttet af portalens adgangskode.
Se kortlægning af systemer og afhængigheder for at forbinde papir, portal, e-mail og eksport. En oversigt, som kun viser indkøbte softwarelicenser, overser medarbejdernes egne filer og mellemled.
Mundtlig behandling kræver blik for sammenhængen
En almindelig uoptaget samtale er ikke i sig selv elektronisk behandling eller nødvendigvis en del af et manuelt register. Men en mundtlig udlevering kan være et led i behandling af oplysninger fra et allerede omfattet system. At medarbejderen læser oplysningerne højt i stedet for at sende dem som fil fjerner derfor ikke automatisk ansvaret for videregivelsen.
I Vinkelservice-eksemplet spørger en person i telefonen, hvornår en bestemt kundes bil kan afhentes. Receptionisten slår sagen op i portalen. Opslaget og en eventuel udlevering skal vurderes i denne sammenhæng. Det er ikke tilstrækkeligt at sige, at selve telefonen ikke optager samtalen.
Dansk ret indeholder desuden suppleringsregler, blandt andet om visse manuelle videregivelser mellem forvaltningsmyndigheder. Databeskyttelseslovens §§ 1–2 skal derfor inddrages i den relevante nationale sammenhæng. En privat virksomheds eksempel kan ikke uden videre bruges som fuldstændig afgrænsning af en offentlig myndigheds arbejde.
Privatlivsundtagelsen følger aktiviteten
GDPR har en undtagelse for en fysisk persons rent personlige eller familiemæssige aktiviteter. En privat kontaktliste til en familiebegivenhed kan derfor have en anden status end virksomhedens elektroniske kundeliste. Det afgørende er aktiviteten og dens sammenhæng, ikke alene ejerskabet til telefonen.
En medarbejders behandling af arbejdsgiverens kundedata på en privat computer bliver ikke en familiemæssig aktivitet. Det kan tværtimod give virksomheden et problem med styring og sikkerhed. Tilsvarende er en offentligt tilgængelig aktivitet ikke automatisk privat, blot fordi en enkeltperson står bag.
Artikel 2 indeholder også andre afgrænsninger, blandt andet ved visse myndigheders strafferetlige behandling. At en aktivitet falder uden for GDPR efter en særlig undtagelse betyder ikke, at den er uden regler. Andre databeskyttelsesregler, tavshedspligt eller øvrige retlige krav kan være relevante.
Automatisk behandling er ikke altid profilering
Profilering indebærer automatisk behandling, som bruges til at evaluere bestemte personlige forhold. At gemme en leveringsadresse er ikke af den grund en vurdering af kundens adfærd. En model, der beregner sandsynligheden for, at kunden vil købe igen, kan derimod kræve en vurdering som profilering.
Også profilering skal have grundlag, gennemsigtighed og passende beskyttelse. Men ikke enhver profil er en afgørelse med retsvirkning eller tilsvarende betydelig påvirkning. Identificér først, hvad resultatet bruges til. En farve i et analyseværktøj kan være uskyldig i ét forløb og styre udelukkelse fra en ydelse i et andet.
Hvis profilen genbruger data til en ny opgave, bliver formålsbegrænsning og viderebehandling relevant. Den brede materielle anvendelse af GDPR giver ikke i sig selv tilladelse til den konkrete profilering.
Artikel 22 har en særskilt tærskel
Artikel 22 vedrører en afgørelse om en person, som alene bygger på automatisk behandling og har retsvirkning eller på tilsvarende vis påvirker personen betydeligt. En medarbejder, der blot accepterer systemets resultat uden reel vurdering, ændrer ikke nødvendigvis den automatiske karakter.
Vinkelservices bookingportal sender automatisk en påmindelse om et allerede aftalt besøg. Det er automatisk behandling, men ikke dermed en betydelig afgørelse efter artikel 22. Hvis portalen i stedet automatisk afviser kunden fra en væsentlig ydelse efter en risikoscore, skal den konkrete afgørelse vurderes efter de særlige betingelser.
Se artikel 22 om automatiske afgørelser for forbuddet, de tre undtagelser og relevante garantier. En menneskelig godkendelsesknap er ikke et universelt middel til at bringe en behandling uden for bestemmelsen.
Hvilke praktiske pligter følger af afgrænsningen?
Når en behandling er omfattet, skal virksomheden undersøge dens relevante grundlag, formål, information, sikkerhed, opbevaring og rettigheder. Ikke enhver pligt udløses i samme omfang for alle behandlinger. En DPO eller konsekvensanalyse er eksempelvis ikke automatisk påkrævet, fordi virksomheden har et regneark.
Vinkelservice knytter hver arbejdsgang til en ansvarlig funktion og de nødvendige adgange. Receptionens regneark erstattes af en fælles, kontrolleret proces. Papirmapperne placeres, så uvedkommende kunder ikke kan læse dem, og deres opbevaring begrundes efter det faktiske behov.
Ansvarlighed og dokumentation forbinder afgrænsningen med disse beslutninger. Den nyttige konklusion er ikke blot »GDPR gælder«, men hvilke oplysninger der behandles, hvorfor de bruges, og hvem der skal sikre, at den konkrete arbejdsgang fungerer inden for reglerne.