En forening skal beskytte personoplysninger om medlemmer, frivillige, ansatte og andre personer, den behandler oplysninger om. Frivilligt arbejde og manglende overskud giver ikke en generel fritagelse fra GDPR. Opgaven kan imidlertid tilrettelægges, så bestyrelsen og de frivillige arbejder med konkrete regler, som passer til foreningens aktiviteter.
Det vigtigste er at vide, hvilke oplysninger der findes, hvorfor de bruges, hvem der har adgang, og hvad der sker, når en person forlader foreningen. Denne guide følger den fiktive forening Engens Fællesskab gennem indmeldelse, arrangementer, frivilliges adgang og udmeldelse. Eksemplerne er udfyldte beslutninger, som viser, hvordan et mindre foreningsarbejde kan organiseres.
Foreningen har ansvaret for sin behandling
Engens Fællesskab arrangerer fællesspisning, gåture og praktiske workshops. Den har 140 medlemmer og en bestyrelse med fem frivillige. Kassereren bruger et medlemsprogram, aktivitetsansvarlige bruger tilmeldingslister, og kommunikationsansvarlige lægger udvalgte billeder på hjemmesiden.
Foreningen bestemmer formål og væsentlige rammer for disse behandlinger og er derfor dataansvarlig i eksemplet. Det er ikke automatisk kassereren personligt, fordi medlemslisten ligger på vedkommendes computer. Bestyrelsen skal organisere opgaverne, også når forskellige frivillige udfører dem.
Leverandørerne skal vurderes efter deres faktiske rolle. Et medlemsprogram, der behandler oplysninger efter foreningens instruks, kan være databehandler. En selvstændig modtager kan have et andet ansvar. Se fordelingen mellem dataansvarlig og databehandler, inden alle samarbejder får samme standardaftale.
Et udfyldt overblik over foreningens oplysninger
Bestyrelsen samler i eksemplet følgende oversigt. Den viser både oplysningerne og den person, som følger op på dem. Oversigten skal passe til den faktiske praksis og opdateres, når foreningen tager et nyt værktøj eller en ny aktivitet i brug.
| Aktivitet | Nødvendige oplysninger | Adgang | Ansvarlig opfølgning |
|---|---|---|---|
| Medlemskab og kontingent | Navn, kontakt og kontingentstatus | Kasserer og udpeget stedfortræder | Kassereren |
| Tilmelding til fællesspisning | Navn, antal deltagere og relevante praktiske valg | Aktivitetsansvarlig | Arrangementsansvarlig |
| Frivilligvagter | Kontakt, rolle og aftalte vagter | Koordinator og relevante frivillige | Frivilligkoordinator |
| Hjemmesidebilleder | Udvalgte billeder og nødvendig sammenhæng | Kommunikationsansvarlig | Bestyrelsens kommunikationskontakt |
| Donationer | Nødvendige betalings- og dokumentationsoplysninger | Kasserer | Kassereren |
Bestyrelsen opdager samtidig en gammel samlet eksport, som alle fem medlemmer har adgang til. Eksporten indeholder fødselsdatoer, tidligere adresser og uaktuelle bemærkninger. Den brede kopi fjernes fra arbejdsgangen, mens nødvendige oplysninger fortsat håndteres i de relevante systemer.
Det er en konkret anvendelse af dataminimering. Et felt skal ikke bevares, blot fordi det altid har stået i indmeldelsesblanketten. Foreningen spørger eksempelvis efter aldersgruppe til en aktivitet, hvis det opfylder behovet, frem for at indsamle fuld fødselsdato til alle formål.
Samtykke er ikke nødvendigt til alt
Nødvendig administration af et medlemskab kan efter omstændighederne bygge på aftalen med medlemmet. Andre driftsopgaver kan kræve en konkret interesseafvejning, og retlige pligter kan begrunde bestemte oplysninger. Datatilsynets foreningsvejledning viser disse forskellige muligheder i trin 2 om formål og grundlag.
Engens Fællesskab beder derfor ikke om et samlet samtykke til »al behandling i foreningen«. Den beskriver i stedet den nødvendige medlemsadministration og vurderer andre anvendelser særskilt. Et frivilligt tilvalg skal have en reel betydning: personen må kunne sige nej til den tilvalgte behandling uden uvedkommende konsekvenser for medlemskabet.
Et praktisk kontingentbrev er heller ikke nødvendigvis samme formål som en sponsors salgsbudskab. Hvis foreningen overvejer at sende medlemslisten til en sponsor, skal både videregivelsen, modtagerens brug og eventuelle markedsføringsregler vurderes. Foreningens vedtægter giver ikke automatisk tilladelse til enhver kommerciel anvendelse.
I eksemplet afviser bestyrelsen at udlevere medlemmernes e-mailadresser til en lokal butik. Den aftaler i stedet, at butikken kan levere en plakat til et arrangement. Ønsker medlemmer senere selv kontakt med butikken, kan de tage initiativet. Beslutningen løser sponsorens informationsønske uden den foreslåede videregivelse.
Følsomme oplysninger kræver en særskilt vurdering
En forening kan behandle helbredsoplysninger gennem særlige hensyn ved en aktivitet eller oplysninger om politisk, religiøst eller fagforeningsmæssigt tilhørsforhold gennem medlemskabet. Det kræver både et artikel 6-grundlag og en relevant artikel 9-undtagelse.
Artikel 9, stk. 2, litra d, gælder bestemte organisationer med politiske, filosofiske, religiøse eller fagforeningsmæssige formål og en afgrænset personkreds under de angivne garantier. Den er ikke en generel sundhedsundtagelse for enhver frivillig forening. Se guiden til følsomme personoplysninger.
Engens Fællesskab vælger i eksemplet, at aktivitetslisten ikke skal indeholde diagnoser. En deltager, som har behov for en praktisk tilpasning, kan kontakte den udpegede person. Denne person afklarer det nødvendige behov og det relevante grundlag uden at kopiere en fuld helbredsbeskrivelse til køkkenets eller turlederens liste.
For børn skal information, kontaktpersoner og samtykke, hvor det er relevant, passe til alder, modenhed og aktivitetens rammer. Der findes ikke én enkelt aldersgrænse, som løser enhver forenings behandling af børns oplysninger. Særlige hensyn ved billeder og offentliggørelse skal vurderes for den konkrete situation. Ved samarbejde med en skole bør parterne også afklare skolens særskilte billedbrug; foreningens eget formål giver ikke automatisk skolen ret til at genbruge billederne.
Medlemslister og billeder har forskellige modtagere
En intern liste til nødvendig administration er ikke det samme som en offentlig liste på hjemmesiden. Engens Fællesskab giver ikke alle besøgende adgang til medlemmernes navne og telefonnumre. En aktivitetsansvarlig ser den relevante deltagerliste, og deltagernes kontaktoplysninger deles kun i det omfang, der er et begrundet behov og lovligt grundlag.
Ved fælles e-mails bruger foreningen en udsendelsesform, som ikke unødigt viser alle adresser. En lille arbejdsgruppe kan have et konkret behov for indbyrdes kontakt, men det skal ikke automatisk udvides til hele medlemskredsen eller alle deltagere ved et åbent arrangement.
For billeder afhænger vurderingen af indhold, sammenhæng, formål og påvirkning. Datatilsynet beskriver, at visse almindelige aktivitetsbilleder kan offentliggøres uden samtykke, mens udstillende festbilleder kræver en anden tilgang. Foreningen skal sikre et passende grundlag og informere om fotograferingen. Se Datatilsynets spørgsmål og svar for foreninger.
Engens Fællesskab vælger et oversigtsbillede fra et roligt værksted efter en konkret vurdering. Et nærbillede af en deltager i en pinlig situation bliver fravalgt. Deltagerne har på forhånd fået besked om, hvor der fotograferes, og hvem de kan kontakte. En person, som gør indsigelse, får sin henvendelse vurderet; den bliver ikke afvist med henvisning til, at »man deltog jo frivilligt«.
Oplys medlemmerne om den faktiske praksis
Indmeldelsesforløbet giver oplysninger om foreningen, kontakt, formål, grundlag, modtagere, opbevaring og relevante rettigheder. Informationen skal også beskrive særskilte anvendelser, som ikke er indlysende for medlemmet. Den skal være forståelig for målgruppen.
I eksemplet lyder den korte introduktion: »Engens Fællesskab bruger dine oplysninger til medlemskab, kontingent og de aktiviteter, du tilmelder dig. De relevante frivillige får kun adgang til de oplysninger, deres opgave kræver. Du kan kontakte bestyrelsens datakontakt, hvis du vil vide, rette eller få vurderet brugen af dine oplysninger.«
Introduktionen ledsages af de øvrige krævede oplysninger i den fulde tekst. Den kan tilrettelægges med en privatlivspolitik tilpasset de konkrete behandlinger. Det er bedre at forklare et mindre antal faktiske anvendelser præcist end at kopiere en virksomhedstekst om behandlinger, foreningen ikke foretager.
Frivilliges adgang skal kunne overdrages og lukkes
En privat computer er ikke automatisk forbudt til foreningsarbejde. Foreningen skal imidlertid sikre passende beskyttelse og klare instrukser. Engens Fællesskab vælger individuelle konti, passende autentifikation, opdaterede enheder og begrænset lokal lagring. Foreningsarbejdet må ikke blive afhængigt af én frivilligs private mailkonto.
Når kassereren stopper, skal bestyrelsen kunne få adgang til nødvendige foreningsdokumenter uden at overtage den tidligere kasserers private post. Konti og rettigheder overdrages gennem de administrerede løsninger, gamle adgange lukkes, og lokale kopier håndteres efter instruktionen.
Bestyrelsen bruger basale it-sikkerhedsforanstaltninger som arbejdsgrundlag og knytter dem til faktiske opgaver. En kort vejledning viser, hvem den frivillige kontakter ved fejl, hvordan en fil deles, og hvor medlemsoplysninger må gemmes. De frivillige skal ikke selv opfinde en sikker proces midt under arrangementet.
Udmeldelse kræver mere end at skjule medlemmet
Da den fiktive deltager Mikkel melder sig ud, lukker foreningen hans aktive medlemskab og fjerner ham fra kommende aktivitetsudsendelser. Kassereren konstaterer, at kontingentet er betalt, og at der ikke er en åben sag. De oplysninger, som ikke længere er nødvendige, slettes efter den fastlagte rutine.
Relevante regnskabsoplysninger vurderes særskilt. Datatilsynet beskriver, at visse foreninger er omfattet af bogføringslovens krav om opbevaring af regnskabsmateriale i fem år fra udgangen af det relevante regnskabsår. Det er ikke en generel frist for hele medlemsprofilen. Se foreningsvejledningen om sletning.
Foreningens historie kan være et konkret formål for bestemte oplysninger, eksempelvis relevante referater eller resultater. Det kræver en begrundet afgrænsning; etiketten »historisk arkiv« bør ikke bevare alle gamle kontaktoplysninger og private bemærkninger. Håndter de forskellige materialer med passende regler for opbevaringsbegrænsning.
Fortegnelse, kontakt og hændelser
En lille forening bør undersøge artikel 30’s betingelser for fortegnelse. Undtagelsen for organisationer med færre end 250 ansatte gælder ikke uden videre, blandt andet når behandlingen ikke er lejlighedsvis. Løbende medlemsadministration er derfor ikke fritaget alene på grund af størrelse. Det retlige udgangspunkt findes i GDPR’s artikel 30.
Foreningen kan føre et enkelt, dækkende dokument med aktiviteter, personkategorier, oplysninger, modtagere, opbevaring og sikkerhed. En intern datakontakt er praktisk, men er ikke automatisk en formelt udpeget DPO. Behovet for en DPO følger særskilte kriterier, eksempelvis visse kerneaktiviteter med omfattende behandling.
Hvis en deltagerliste sendes forkert, begrænser foreningen skaden, registrerer fakta og vurderer anmeldelsespligten efter de relevante regler. Alle persondatasikkerhedsbrud skal dokumenteres, men ikke alle skal anmeldes. Brug proceduren for brud og brudlog til at undgå, at en frivillig enten skjuler hændelsen eller anmelder uden en vurdering.
Engens Fællesskabs afsluttende bestyrelsesbeslutning fordeler ansvar for medlemsprogram, aktiviteter, billeder og sletning. Den brede gamle eksport udgår, sponsorlisten deles ikke, og fratrådte frivilliges adgange bliver kontrolleret. Bestyrelsen har dermed konkrete handlinger at følge op på, når næste aktivitet eller næste bestyrelsesskifte ændrer behandlingen.