Metodevalg
Fra registerdata til markedsindsigt: Sådan dokumenterer du databehandling
Databeskyttelsesforordningen trådte i kraft 25. maj 2018. Derfor skal alle virksomheder kunne dokumentere, at de behandler persondata efter reglerne.
Hvorfor dokumentation af databehandling er afgørende
Databeskyttelsesforordningen trådte i kraft 25. maj 2018. Derfor skal alle virksomheder kunne dokumentere, at de behandler persondata efter reglerne. Kan de ikke det, kan de i værste fald få store bøder. Du skal derfor have styr på, hvilke data du behandler, og hvor de lagres og flyttes hen (DI).
Dokumentation kan ikke købes eller godkendes eksternt. Datatilsynet godkender som udgangspunkt ikke virksomheder; kun i meget få tilfælde skal du indhente tilsynets tilladelse til behandling af personoplysninger. Normalt er det den enkelte dataansvarliges ansvar at overholde GDPR. Ifølge Digisense fører mangelfuld eller ukorrekt dokumentation til misforståelser, fejl og i værste fald juridiske problemer. Virksomheder, der ikke holder korrekt finansiel dokumentation, kan risikere revision og bøder.
En grænse gælder, når registerdata og virksomhedsdata blandes: Forordningen omfatter ikke oplysninger om en virksomhed eller myndighed, fx et virksomhedsnavn. Den gælder heller ikke, hvis behandlingen udføres af en person, der ikke handler som led i erhvervsmæssig virksomhed. Omvendt gælder reglerne for både europæiske organisationer og organisationer uden for EU, der behandler oplysninger om personer i EU. I Danmark fører Datatilsynet kontrol med overholdelsen (HjulmandKaptain).
Registerdata som råstof for markedsindsigt
Registerdata er anonymiserede oplysninger om enkeltpersoner og virksomheder. Kilderne er offentlige registre, som oftest er samlet af Danmarks Statistik. De Økonomiske Råds sekretariat vedligeholder et stort datasæt baseret på registerdata med oplysninger om befolkningens indkomst, beskæftigelse, uddannelse og familieforhold. Datasættet bruges løbende i analyserne.
Aktualitet og kvalitet varierer i datasættet, og det bør fremgå af din dokumentation. De første data går tilbage til 1983, hvor kvaliteten var lavere. De nyeste registeroplysninger er nogle måneder gamle, men typisk er data et år eller halvandet år gamle, før de kan anvendes.
Sekretariatets egne eksempler viser bredden: analyser af, hvordan indkomsterne i Danmark er fordelt i befolkningen, hvordan personer reagerer på ændrede økonomiske eller strukturelle forhold, og hvad afkastet af uddannelse er. Formålet er at forklare personers økonomiske tilskyndelse til fx at finde et job eller gennemføre en uddannelse. Tre konkrete analyser: effekterne af retten til vederlagsfri børnetandpleje fra efteråret 2023, hvor der bl.a. er brugt oplysninger om brug af sundhedsydelser, beskæftigelse og indkomst; automatisering i danske virksomheder fra produktivitetsrapporten 2023, hvor oplysninger om virksomheders brug af automatisering blev koblet med bl.a. antallet af ansatte; og rapporten til Det Miljøøkonomiske Råd i 2023, hvor data om ca. 2.800 danske husstandes indkøb af kød blev kombineret med prisudviklingen.
Kvalitet og alder af registerdata i Danmark
- Nyeste data
- Opdateret nogle måneder gammel
- Datakvalitet i 1983
- Lavere end i nutiden
Fordeler og udfordringer ved brug af registerdata til markedsindsigt
- Pro: Høj datatilgængelighed og kvalitet
- Registerdata fra Danmarks Statistik er ofte detaljerede og opdaterede.
- Pro: Anonymisering giver god beskyttelse
- Data anvendes i anonymiseret form – reducerer risiko for krænkelse.
- Con: Data kan være ældre end ønsket
- Typisk et år gammel – kan påvirke præcision i analyse.
Fastlæg formål og retsgrundlag – og dokumentér det
Det er en myte, at samtykke er det eneste grundlag. Samtykke er ét af flere retlige grundlag for at behandle personoplysninger; grundlaget kan fx også være at opfylde en kontrakt eller en retlig forpligtelse (Datatilsynet). Skriv derfor ned for hver behandling, hvilket grundlag du bygger på, og hvilket formål behandlingen tjener.
Formålet er ikke en engangsbeslutning. Datatilsynet illustrerer det med fødselsdagslisten: Normalt er det helt i orden at have en liste over kollegers fødselsdage. Men hvis en kollega ikke ønsker fx sin fødselsdato delt med andre, skal delingen af denne persons oplysninger vurderes på ny. Samme logik gælder registerbaseret markedsindsigt: En ny analysetype eller et nyt led i kæden kræver en ny vurdering, ikke automatisk udvidelse af det oprindelige formål.
Formålsbegrænsning og gennemsigtighed skal blive til noget, du kan fremvise: en nedskreven formålsbeskrivelse pr. behandling, en fortegnelse over behandlingsaktiviteter og en tekst, som den registrerede kan læse og forstå. HjulmandKaptain understreger, at du skal nedskrive og dokumentere, at du efterlever principperne om god databehandling. Det er dokumentet, ikke hensigten, der kan fremlægges.
Retsgrundlag for databehandling i henhold til GDPR
- Samtykke
- Bruges, når personen godkender behandling – kan trækkes tilbage.
- Kontrakt
- Nødvendig for at udføre en aftale, fx mellem virksomhed og kunde.
- Retlig forpligtelse
- F.eks. skatte- eller arbejdsgiverpligter efter dansk lovgivning.
- Vigtige offentlige interesser
- Til f.eks. statistik eller forskning under tilsyn fra Danmarks Statistik.
Kortlæg data, flow og ansvar
DI anbefaler, at du har styr på, hvilke data du behandler, og hvor de lagres og flytter sig hen. DI stiller medlemmer værktøjer til rådighed i form af skabeloner og vejledning om fx databehandleraftaler, procesafdækning og dokumentation af databehandlingsaktiviteter. DI har arbejdet på at reducere forordningens 261 sider og 99 artikler til noget operationelt. Det er en rettesnor for, hvor detaljeret kortlægningen behøver være: nok til at beskrive den konkrete behandling, ikke en afskrift af lovteksten.
Start kortlægningen med planlægningen: Identificér, hvilke oplysninger der skal dokumenteres, og hvem der skal bruge dem. Definer formålet med dokumentationen og de mål, der skal opnås (Digisense). Gå derefter behandlingen igennem trin for trin: Hvilke datakilder indgår? Hvilke felter trækkes ud? Hvor lagres de? Hvem har adgang? Videregives de til en ekstern leverandør?
Placér ansvaret eksplicit. Den dataansvarlige bestemmer over behandlingen og skal kunne dokumentere den. Når en leverandør behandler data på dine vegne, hører databehandleraftalen med i dokumentationen som bilag til den enkelte behandling. De Økonomiske Råds sekretariat er et eksempel på modellen: Sekretariatet vedligeholder selv et stort datasæt baseret på registerdata fra offentlige registre og bruger data i anonymiseret form til analyserne.
Dokumentér behandlingsprincipperne i praksis
Oversæt principperne til artefakter, der kan lægges på bordet. Lovlighed, rimelighed og gennemsigtighed: et nedskrevet retsgrundlag pr. behandling plus en forståelig tekst til den registrerede. Formålsbegrænsning: ét formål pr. behandling og en ny vurdering, når formålet ændres. Dataminimering: en feltliste, der viser hvilke variable der trækkes, og hvilke der bevidst er udeladt. Ansvarlighed: fortegnelse over behandlingsaktiviteter, databehandleraftaler og navn på den ansvarlige.
Rigtighed og opbevaringsbegrænsning kræver, at du noterer konkrete forhold i stedet for blot at konstatere, at data er korrekte. Registerdata er et godt eksempel, fordi alderen varierer: De nyeste registeroplysninger er nogle måneder gamle, men typisk et år eller halvandet år gamle, før de kan anvendes, og de ældste data tilbage fra 1983 havde lavere kvalitet. Den slags oplysninger hører hjemme i dokumentationen sammen med en vurdering af, om dataalderen er forenelig med det konkrete analyseformål.
HjulmandKaptain peger på, at kravet er at nedskrive og dokumentere, at man efterlever principperne om god databehandling. I praksis betyder det, at hvert princip skal have et sted, hvor efterlevelsen er synlig: en dateret feltliste, en opbevaringsbeslutning, en adgangsliste eller en opdateret aftale – ikke kun en henvisning til forordningen.
Opbevaring og sletning: dokumentér behovet frem for en fast frist
Reglerne indeholder ikke en bestemt slettefrist. Oplysningerne skal opbevares, så længe der er behov for det – men ikke længere (Datatilsynet). Opbevaringsbeslutningen er derfor en konkret vurdering pr. behandling, og den skal kunne dokumenteres: Hvilket behov opbevaringen tjener, og hvornår behovet bortfalder.
Retten til sletning er ikke absolut. Datatilsynet nævner fx, at man ikke bare kan bede Skattestyrelsen om at slette, hvad de har registreret om en. Ifølge GDPR skal den dataansvarlige slette personoplysninger, når et af følgende forhold gør sig gældende: oplysningerne er ikke længere nødvendige af hensyn til de formål, hvormed de blev indsamlet; et samtykke trækkes tilbage, uden at der er en anden hjemmel for behandlingen; oplysningerne behandles ulovligt (uden hjemmel i forordningens kapitel II); du er forpligtet til at slette som følge af EU-lovgivning eller national lovgivning i en medlemsstat; du er forpligtet til at slette som konsekvens af den registreredes ret til indsigelse; eller du er udbyder af en informationssamfundstjeneste og har baseret behandlingen på et samtykke givet af forældremyndighedsindehaveren, som den registrerede selv tilbagekalder efter at være fyldt 13 år.
I praksis betyder listen, at sletning udløses af begivenheder og ikke af en kalenderdato. Dokumentér derfor for hver behandling, hvilken af betingelserne der er den udløsende, hvem der overvåger den, og hvornår vurderingen sidst er gennemgået.
Sikkerhed, anonymisering og adgangsstyring
Sikkerheden skal være tilpas høj. Hvis personoplysninger kommer til uvedkommendes kendskab, går tabt eller bliver beskadiget, kan det krænke personers privatliv og rettigheder (HjulmandKaptain). Dokumentationen skal derfor vise de tekniske og organisatoriske foranstaltninger, der beskytter behandlingen – og hvem der har adgang til hvad.
De Økonomiske Råds sekretariat illustrerer en model, hvor adgang og formål bindes sammen: Analyserne bygger på anonymiserede oplysninger om enkeltpersoner og virksomheder, og sekretariatets medarbejdere er omfattet af skrappe sikkerhedskrav, når de anvender registerdata. Reglerne skal sikre, at data ikke udnyttes i strid med hensigten om at undersøge udvalgte personers forhold. Den logik skal din adgangsstyring kunne dokumentere: at hver enkelt adgang har et analysemæssigt formål, og at der findes et værn mod brug uden for det.
Knyt an til resten af dokumentationen: Anonymiseringsgrad, adgangslister, sikkerhedskrav til medarbejdere og databehandleraftaler med eksterne leverandører er de bilag, der viser, at integritet og fortrolighed er håndteret. DI peger netop på databehandleraftaler og dokumentation af databehandlingsaktiviteter som de centrale værktøjer.
Fra dokumentation til markedsindsigt: sporbarhed, tillid og vedligeholdelse
Dokumentation er ikke kun lovpligtig oprydning – den er et arbejdsredskab for analysen. Effektiv dokumentation forbedrer sporbarheden og effektiviteten i arbejdsprocesser. Når dokumenterne er klare og tilgængelige, kan medarbejderne hurtigt finde de oplysninger, de har brug for, hvilket reducerer tidsspild og minimerer fejl. En veldokumenteret projektplan hjælper teams med at holde sig på sporet og sikre, at alle er opdaterede med de seneste ændringer og beslutninger (Digisense). For registerbaseret markedsindsigt betyder det først og fremmest, at et tal i en analyse kan spores tilbage til en kilde, en udtræksdato og en beslutning om anvendelse – og at fejl i koblinger eller manglende opdaterede data bliver til at finde.
Vedligeholdelsen er en fast del af processen. Digisense anbefaler en logisk struktur, en konsekvent sprogbrug og regelmæssige opdateringer, så dokumentationen forbliver opdateret, nøjagtig og let tilgængelig. En kort, løbende tjekliste: Er formålet med dokumentationen og de mål, der skal opnås, defineret? Er det identificeret, hvilke oplysninger der skal dokumenteres, og hvem der skal bruge dem? Er informationen struktureret logisk, så den er let at navigere og forstå? Er sproget konsekvent på tværs af behandlinger? Er fortegnelser, databehandleraftaler og opbevaringsvurderinger gennemgået og dateret inden for det aftalte interval?