Ingen starter en virksomhed for at udfylde DPA'er. Men hvis du rører ved websitedata i EU, er det fire små dokumenter, der holder det hele kørende. Her er de, uden det juridiske tågesnak.
De fire dokumenter
| Dokument | Hvad det er | Hvornår du har brug for det |
|---|---|---|
| Data Processing Agreement (DPA) | Kontrakt med den leverandør, der håndterer persondata på dine vegne | Når du overhovedet bruger en tracking/analytics-leverandør |
| Fortegnelse (Art. 30) | Intern liste over hvilke data du behandler og hvorfor | Hvis du har ansatte eller systematisk behandling – i praksis de fleste virksomheder |
| Plan for anmeldelse af brud | Kort internt dokument: hvem gør hvad, hvis data lækker | Før du får brug for det, ikke efter |
| Faktura + regler for opbevaring | Standardfakturering, plus hvor længe du gemmer besøgsdata | Løbende |
1. DPA'en på ét afsnit
En DPA er en kontrakt, der siger: "I behandler kun disse data til de formål, vi har aftalt, I sælger dem ikke, I sletter dem, når jeg beder om det, og I giver mig besked, hvis noget går galt." Seriøse leverandører udgiver en, du kan downloade med to klik. Hvis en leverandør gør det svært, er det et vink med en vognstang.
Gem den underskrevne kopi et sted, hvor dit team hurtigt kan finde den. Hvis en kundes indkøbsansvarlige spørger, vil du have et link klar, ikke en skattejagt.
2. Fortegnelse over behandlingsaktiviteter (Art. 30)
En liste på én side over de ting, din virksomhed gør med persondata: nyhedsbrev, salgs-CRM, website-analyse, løn. For hver ting angives formålet, datakategorierne, hvem der modtager dem, og hvor længe du gemmer dem. Kedeligt, men det er det absolut vigtigste dokument, hvis en tilsynsmyndighed nogensinde stiller spørgsmål.
3. Anmeldelse af brud – skriv den før du har brug for den
Hvis persondata lækker, er EU-tommelfingerreglen 72 timer til at underrette myndighederne. Du har ikke lyst til at opfinde processen i time 71. Et ark med "hvem ringer til hvem" er nok for et lille team.
- Hvem opdager → hvem bekræfter → hvem underretter (navn + telefon)
- Hvor DPA-kopien opbevares
- En kort skabelon til beskrivelse af bruddet – udfyldt på forhånd
Ikke juridisk rådgivning
Regler og grænseværdier varierer efter land og situation. Dette er et udgangspunkt, ikke en erstatning for en snak med din DPO eller advokat.
4. Fakturering og sletning – den kedelige men vigtige del
Fakturering er standard: momsnummer, specificeret abonnement, valuta. Sletning (retention) er der, hvor teams fejler: de opsætter tracking og beslutter aldrig, hvor længe besøgsdata skal leve. Vælg et tal (12 måneder er en almindelig standard), skriv det ned, og fortæl det til dit team.
Kort fortalt
Underskriv DPA'en, hold styr på din Art. 30-liste, skriv en nødplan for databrud, og beslut dine sletteregler. Så er 90% af bekymringerne omkring compliance væk.
- Relateret: [Er identifikation af besøgende GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relateret: [CFO'ens spørgsmål om compliance – besvaret](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Relateret: [Hvad din privatlivspolitik skal indeholde](/blog/privacy-policy-paragraph-when-you-identify-companies)
Udgivet af
lead.box Team
Flere artikler
Se lead.box på din egen trafik
Start gratis — intet kort, intet salgsopkald påkrævet. Eller book en 20-minutters gennemgang, hvis du vil have den guidede tur.
