Rådgivning · GDPR

GDPR og databeskyttelse

God databeskyttelse gør det muligt at bruge data og teknologi på et oplyst grundlag. Vi skaber sammenhæng mellem regler, risici, teknologi og de mennesker, der skal træffe beslutningerne.

  • GDPR

    Ansvar, roller og behandling af personoplysninger

  • DPIA

    Risikovurderinger og konsekvensanalyser

  • Datatilsynet

    Indsigt, henvendelser og sikkerhedsbrud

  • TAACS

    Løbende og systematisk compliance

GDPR skal gøre gode beslutninger mulige

Databeskyttelse handler ikke kun om at overholde regler. Det handler om at kunne træffe gode og oplyste beslutninger om personoplysninger – uden unødig risiko og uden at stå i vejen for organisationens udvikling.

Personoplysninger behandles på tværs af systemer, leverandører og funktioner, mens ansvaret ofte er fordelt mellem forretning, HR, marketing, IT, sikkerhed og ledelse. Derfor kan det være vanskeligt at afgøre, hvilke behandlinger der kræver særlig opmærksomhed, hvor risiciene er størst, og hvad organisationen konkret kan og bør gøre.

Vi gør de juridiske krav konkrete og sætter dem i sammenhæng med jeres teknologi, risici og organisation, så de mennesker, der skal træffe beslutningerne, har et klart grundlag at gøre det på.

Målet er et databeskyttelsesarbejde, der understøtter organisationens beslutninger og gør det muligt at håndtere personoplysninger ansvarligt i hverdagen.

Fra gode intentioner til en robust praksis

Databeskyttelse bliver tungt, når reglerne håndteres isoleret fra den daglige drift. Ansvar og viden er spredt på tværs af organisationen, og det kan være uklart, hvem der skal tage stilling til hvad – og hvornår specialister skal inddrages.

Resultatet kan være usikkerhed og langsomme processer. Eller det modsatte: at nye systemer, teknologier og initiativer tages i brug, uden tilstrækkelig belysning af risici og konsekvenserne for behandling af personoplysninger.

Vi hjælper jer med at samle trådene. Sammen skaber vi overblik over behandlinger, teknologier, risici, roller og handlemuligheder og omsætter det til en prioriteret indsats, der passer til jeres organisation.

Databeskyttelse vil altid være en løbende opgave. Nye systemer, leverandører, teknologier og initiativer skaber hele tiden behov for nye vurderinger og beslutninger. Derfor har mange organisationer brug for løbende adgang til juridisk sparring som en del af arbejdet med databeskyttelse.

Det understøtter vi gennem fleksible supportordninger, der tilpasses jeres organisation og behov. Det giver ledelse, nøglemedarbejdere og relevante funktioner adgang til sparring, når nye spørgsmål og initiativer opstår, og bidrager til, at databeskyttelse bliver en naturlig del af organisationens beslutninger og arbejdsgange.

Typiske opgaver, vi løser

  1. Vi skaber tydelige rammer for ansvar og beslutninger

    GDPR fungerer kun, når mennesker ved, hvilket ansvar de har, og hvordan beslutninger skal træffes.

    Vi hjælper med at tilrettelægge governance, roller og processer, så ledelse, nøglefunktioner og forretning ved, hvem der tager stilling til hvad, hvornår spørgsmål skal løftes, og hvordan databeskyttelse indgår i den daglige drift. Det gør arbejdet mere robust, anvendeligt og mindre personafhængigt.

  2. Vi gør risici til et grundlag for beslutninger

    Nye systemer, teknologier og behandlinger rejser forskellige spørgsmål. Hvilke personoplysninger skal bruges? Hvordan fungerer teknologien? Hvem bliver påvirket? Hvor ligger de reelle risici – og hvad kan organisationen gøre for at reducere dem?

    Vi hjælper med at få de juridiske, tekniske og organisatoriske forhold frem, som er nødvendige for at kunne vurdere risikoen samlet. Det kan være som led i en risikovurdering, en konsekvensanalyse (DPIA) eller vurderingen af, om en DPIA overhovedet er nødvendig.

    Vi omsætter vurderingen til konkrete tiltag og et klart grundlag for den beslutning, organisationen skal træffe. For målet er ikke analysen eller dokumentationen i sig selv, men at organisationen ved, hvilke risici den står overfor, hvad der kan gøres ved dem, og om behandlingen kan gennemføres på et forsvarligt grundlag.

    Det er også baggrunden for, at vi har udviklet TAACS, som understøtter en mere løbende og systematisk tilgang til risikovurderinger og compliance.

    Se mere om TAACS her →
  3. Når databeskyttelsen bliver prøvet i praksis

    En anmodning om indsigt eller en henvendelse fra Datatilsynet er ofte dér, hvor organisationens databeskyttelse skal stå sin prøve i praksis. Juridiske svar er kun én del af opgaven. Oplysninger skal findes på tværs af systemer, de rigtige mennesker skal involveres, og organisationen skal kunne forklare og dokumentere de beslutninger, der er truffet.

    Vi hjælper med både den konkrete juridiske vurdering og med at få processen omkring den til at fungere. Det gælder ved anmodninger om indsigt, sletning, berigtigelse og indsigelse – og når Datatilsynet stiller spørgsmål til organisationens behandling af personoplysninger.

    Den konkrete sag skal løses korrekt. Men den skal også bruges til at gøre organisationen bedre rustet næste gang. Derfor ser vi på, hvad sagen fortæller om arbejdsgange, ansvar, systemer og dokumentation, så erfaringerne kan omsættes til en mere robust praksis.

  4. Vi håndterer sikkerhedsbrud med overblik og handlekraft

    Når der opstår et brud på persondatasikkerheden, skal jura, teknologi, kommunikation og den øvrige organisation arbejde sammen – ofte under betydeligt tidspres.

    Vi skaber overblik over hændelsen og dens konsekvenser og hjælper med de juridiske vurderinger, dokumentation, eventuel anmeldelse til Datatilsynet, intern håndtering og eventuel underretning af de registrerede.

    Vores fokus er at skabe ro og retning, så de relevante mennesker kan træffe de rigtige beslutninger – både under hændelsen og bagefter, når organisationen skal lære af den.

  5. Vi gør viden anvendelig i organisationen

    Databeskyttelse fungerer bedst, når mennesker ved, hvad reglerne betyder for netop deres arbejde. Derfor arbejder vi med formidling, awareness og kompetenceudvikling gennem blandt andet undervisning, workshops, visuelle modeller og digitale læringsforløb.

    Indsatserne tilpasses de mennesker, der skal bruge deres viden – fra ledelse og specialister til medarbejdere i den daglige drift. Formålet er ikke, at alle skal være GDPR-eksperter. Formålet er, at de kan genkende relevante problemstillinger, kende deres ansvar og træffe bedre beslutninger.

Når Lex Futuras fagligheder mødes

Fra juridiske vurderinger til en teknologisk løsning

TAACS begyndte med et problem, vi mødte mange gange i vores rådgivning.

Konsekvensanalyser, risikovurderinger og tredjelandsvurderinger kræver grundige juridiske og tekniske vurderinger. Men de bliver ofte udarbejdet som enkeltstående dokumenter på et eller andet tidspunkt. Når teknologien, leverandøren, behandlingen eller risikobilledet ændrer sig, opstår spørgsmålet derfor: Er vurderingen stadig retvisende – og hvem opdager, når den ikke længere er det?

Vi så et behov for en anden tilgang. Derfor samlede vi vores juridiske specialister med vores kompetencer inden for teknologi, data, processer og produktudvikling og udviklede TAACS (Tracking and Auditing AI and Cloud Solutions).

TAACS er skabt til at understøtte en mere systematisk og proaktiv tilgang til compliance, hvor vurderinger ikke kun gennemføres én gang, men kan vedligeholdes og udvikles, når de forhold, de bygger på, ændrer sig. På den måde bruger vi teknologien til at understøtte det faglige arbejde med compliance. TAACS skaber struktur og overblik over vurderingerne og gør det muligt at følge de forhold, der kan have betydning for vurderingerne over tid. Det giver organisationen et bedre grundlag for at reagere, når noget ændrer sig – frem for først at opdage ændringen, næste gang vurderingen tages frem.

TAACS er derfor mere end en teknologisk løsning. Det er et konkret eksempel på, hvad der kan opstå, når forskellige fagligheder arbejder med det samme problem: Juridisk viden identificerer kravene og de nødvendige vurderinger. Teknologiforståelse gør det muligt at se sammenhænge og ændringer. Produkt- og procesforståelse omsætter det til en løsning, der kan fungere i organisationens hverdag.

TAACS står i dag på egne ben med sin egen platform, men udspringer af den samme tilgang, som præger vores rådgivning: Vi forsøger ikke alene at løse den konkrete opgave foran os. Vi leder efter løsninger, der kan holde, når virkeligheden ændrer sig, og som kan frigive ressourcer i de organisationer, som bruger løsningen.

Du kan læse mere om TAACS her →

Kontakt

Skal vi tage en snak om jeres situation?

Vi starter altid med at forstå, hvor I står – jeres regler, jeres teknologi og de mennesker, der skal få det til at fungere. Ring eller skriv, så finder vi ud af, hvordan vi bedst hjælper jer videre.