Det er formentlig den mest oversete GDPR-forpligtelse blandt danske smv'er — ikke fordi den er svær, men fordi ingen har forklaret, hvad den reelt kræver.
De fleste virksomhedsejere kender GDPR som "det med cookie-banneret" og "det med samtykke". Det er også det, der fylder mest i praksis. Men GDPR artikel 30 stiller et krav, der er lettere at overse, fordi det ikke er synligt for kunderne: en skriftlig fortegnelse over jeres behandlingsaktiviteter — kort sagt, en dokumenteret oversigt over hvilke persondata I behandler, hvorfor, og hvad der sker med dem.
Kravet gælder ikke kun store virksomheder med et compliance-team. Undtagelsen i loven er snæver: den gælder kun virksomheder med under 250 ansatte, der behandler personoplysninger rent lejlighedsvist, og uden følsomme data eller data om straffedomme involveret. I praksis betyder det, at næsten enhver virksomhed, der har et CRM, sender nyhedsbreve, eller bare har ansatte på lønningslisten, er omfattet — uanset størrelse.
Loven kræver syv konkrete elementer for hver behandlingsaktivitet:
Det lyder overskueligt på papiret. I praksis er den svære del ikke at forstå, hvad et enkelt punkt betyder — det er at holde overblikket, når virksomheden har flere behandlingsaktiviteter på samme tid: kunde-CRM, nyhedsbrev, ansættelseskontrakter, webshop-ordrer, måske et bookingsystem. Hver aktivitet skal dokumenteres for sig.
En fortegnelse, der kun dækker de oplagte behandlingsaktiviteter og springer resten over, er reelt ikke en fortegnelse — det er en delvis fortegnelse, og det er den samme risiko som slet ingen, hvis Datatilsynet beder om at se den.
Vi ser typisk to udfald, når vi taler med virksomheder om deres fortegnelse. Det ene er, at den slet ikke findes — det er blevet skubbet foran sig, fordi det lyder som en juridisk opgave, der kræver en advokat. Det andet er, at der findes et dokument, som blev downloadet som en gratis skabelon for et par år siden, delvist udfyldt, og aldrig opdateret siden. Begge dele efterlader virksomheden reelt uden en fortegnelse, der holder, hvis den bliver efterspurgt.
Den tredje vej — at hyre en konsulent eller advokat til at kortlægge alle behandlingsaktiviteter fra bunden — løser problemet, men koster typisk langt mere end det behøver for en almindelig smv med et håndfuldt standard-behandlingsaktiviteter.
Det er præcis det hul, vi har bygget MPSolution Compliance til at fylde. I stedet for en blank skabelon eller en konsulentregning, stiller værktøjet jer 8-16 målrettede spørgsmål pr. behandlingsaktivitet — ét skridt ad gangen, ikke hele spørgeskemaet på én gang. Svarene struktureres automatisk i en fortegnelse, der dækker alle syv lovpligtige elementer, og I godkender selv det endelige indhold, før noget bliver taget i brug. Fortegnelsen kan eksporteres som HTML, Word eller PDF, og opdateres løbende i takt med at jeres behandling ændrer sig — det er inkluderet i den årlige pris.
Det erstatter ikke egentlig juridisk rådgivning, hvis jeres situation er kompliceret — men for de fleste virksomheder med almindelige, genkendelige behandlingsaktiviteter er det forskellen på at få det gjort i dag, eller blive ved med at udskyde det.
Start med at liste jeres behandlingsaktiviteter, før I går i gang — CRM, nyhedsbrev, ansættelser, webshop, bookingsystem, hvad end det er hos jer. Så går resten hurtigere, fordi værktøjet kan tage dem én ad gangen i stedet for at I skal huske det hele undervejs.
Kom i gang med det guidede spørgeskema fra 2.800 kr./år — eller book en snak, hvis I er i tvivl om noget først.