GDPR › GDPR dokumentation og compliance
GDPR Compliance Tjekliste | Del 1 - Implementering af GDPR
Databeskyttelsesforordningen forbyder behandlingen af følsomme personoplysninger med mindre, at man har hjemmel i artikel 9, stk.2 i databeskyttelsesforordningen til at behandle disse. I denne artikel vil vi derfor beskrive disse hjemler, så du kan identificere hjemlerne til din behandling af følsomme personoplysninger.
Hvis du har behov for en genopfriskning af, hvad følsomme personoplysninger er, så kan du læse vores artikel om dette.
Vi har tidligere beskrevet hvordan, at du skal have hjemmel i databeskyttelsesforordningens artikel 6, stk. 1 for at behandle almindelige personoplysninger, men ved behandlingen af følsomme personoplysninger skal du også have hjemmel heri - udover også at have hjemmel i artikel 9, stk. 2.
Du skal derfor have hjemmel i først artikel 6, stk.1 og dernæst hjemmel i artikel 9, stk. 2 for at behandle følsomme personoplysninger.
Lad os illustrere, hvordan kravet om dobbelthjemmel fungerer med et hospital, som skal behandle en patients helbredsoplysninger.
I resten af denne artikel kan du læse om alle hjemlerne til brug for behandling af følsomme personoplysninger med tilhørende eksempler:
Det er vigtigt, at du også selv studerer dine hjemmelsgrundlag i databeskyttelsesforordningen, som du kan finde et link til her.
Med et udtrykkeligt samtykke kan du behandle følsomme personoplysninger. Her er det vigtigt, at der kræves et udtrykkeligt samtykke, og ikke blot et almindeligt samtykke, som man kan bruge til behandlingen af almindelige personoplysninger. Et udtrykkeligt samtykke kræver, at det er klart, utvetydigt og dokumenteret, at vedkommende har givet samtykke til behandlingen, fx med en skriftlig erklæring eller en eksplicit handling.
En virksomhed ønsker at bruge medarbejdernes fingeraftryk som adgangskontrol, hvilket er en følsom personoplysning. Medarbejderne har stadig mulighed for at bruge deres gamle nøglekort, så brugen af biometriske oplysninger er frivillig. Virksomheden vælger derfor udtrykkeligt samtykke som hjemmel til behandlingen.
I dette tilfælde er dobbetlhjemlen:
Du kan behandle følsomme personoplysninger, hvis det er nødvendigt for at opfylde dine forpligtelser inden for arbejds-, sundheds- eller socialretten. Brug af denne hjemmel kræver, at behandlingen er fastsat i lovgivning eller fx i en kollektiv overenskomst.
En arbejdsgiver kan være nødt til at behandle oplysninger om medarbejderes sygemeldinger for at sikre, at de får den rette løn under sygdom, hvilket er fastsat i overenskomst eller lovgivning.
Det kan også være nødvendigt at behandle oplysninger om en medarbejders handicap for at tilpasse arbejdspladsen, så medarbejderen kan udføre sit arbejde under passende forhold.
I begge tilfælde er dobbelthjemlen:
Du kan behandle følsomme personoplysninger, hvis det er nødvendigt for at beskytte en persons vitale interesser, når der ikke er andre gældende hjemler, og når personen ikke er i stand til at give samtykke. Denne hjemmel anvendes typisk i nødsituationer, hvor behandlingen er nødvendig for at kunne hjælpe vedkommende.
For at sikre, at bestemmelsen ikke bruges vilkårligt, så skal behandlingen være strengt nødvendig og proportional i forhold til formålet. Det betyder, at oplysninger kun må behandles i det omfang, det er absolut nødvendigt for at beskytte vedkommendes vitale interesser.
En medarbejder mister bevidstheden på arbejdspladsen, og arbejdsgiveren ringer derfor til alarmcentralen, som beder om at få oplysninger om medarbejderens medicinske historie, som fx allergier eller medicin. I denne situation er det nødvendigt at behandle oplysningerne for at beskytte den ansattes liv.
I dette tilfælde er dobbetlhjemlen:
Foreninger, stiftelser eller andre organisationer, der ikke arbejder for gevinst, men som har et politisk, filosofisk, religiøst eller fagforeningsmæssigt formål, kan behandle følsomme personoplysninger, hvis det er nødvendigt i henhold til foreningens formål.
Dette gælder dog kun, når oplysningerne vedrører organisationens medlemmer, tidligere medlemmer eller personer, der har regelmæssig kontakt med organisationen, og når oplysningerne ikke videregives uden samtykke.
En fagforening behandler oplysninger om sine medlemmers fagforeningsmæssige tilhørsforhold for at kunne repræsentere dem i forhandlinger. Behandlingen sker som led i fagforeningens aktiviteter og omfatter kun medlemmer eller tidligere medlemmer.
Dobbelthjemlen i dette tilfælde er:
Du kan behandle følsomme personoplysninger om en person, hvis denne selv har gjort oplysningerne offentligt tilgængelige fx via deres personlige hjemmeside, via sociale medier, eller lignende. Behandlingen må dog ikke gå ud over, hvad der med rimelighed kan forventes i forhold til vedkommendes egen offentliggørelse af oplysningerne jf. databeskyttelsesprincippet om formålsbegrænsning.
En kunstner offentliggør på sin personlige hjemmeside, at vedkommende er diagnosticeret med en bestemt kronisk sygdom, hvilket har inspireret deres seneste kunstværk. En sundhedsorganisation, der arbejder med samme sygdom, bruger denne oplysning i en rapport for at skabe opmærksomhed omkring sygdommen. Organisationen gør det, fordi oplysningerne allerede er offentligt tilgængelige, og behandlingen respekterer kunstnerens formål med at dele informationen.
Dobbelthjemlen i dette tilfælde er:
Du kan behandle følsomme personoplysninger, hvis det er nødvendigt for at etablere, udøve eller forsvare et retskrav. Dette inkluderer behandling af oplysninger i forbindelse med juridiske tvister, også uden for retssager, hvor der er behov for dokumentation eller handling for at beskytte eller fremme et krav.
En fødevarevirksomhed behandler helbredsoplysninger om forbrugere, der er blevet syge efter at have indtaget et af virksomhedens produkter. Oplysningerne bruges til at dokumentere skadesomfanget og til at vurdere virksomhedens ansvar som led i en retssag anlagt mod virksomheden. Behandlingen er nødvendig for at kunne forsvare virksomhedens retskrav og håndtere sagen korrekt.
Dobbelthjemlen i dette tilfælde er:
Følsomme personoplysninger kan behandles, hvis det er nødvendigt af hensyn til væsentlige samfundsinteresser, der er fastsat i lovgivningen. Behandlingen af oplysningerne skal være proportional og understøtte formålet med den specifikke lovgivning, der giver hjemlen.
En offentlig myndighed arrangerer en høring om arbejdsmarkedslovgivning og inviterer repræsentanter fra forskellige fagforeninger og religiøse grupper til at deltage. For at sikre korrekt registrering og repræsentation noterer myndigheden deltagernes tilhørsforhold til de respektive organisationer. Behandlingen er nødvendig for at fremme dialog og sikre inklusion i lovgivningsprocessen.
Dobbelthjemlen i dette tilfælde er:
Du kan behandle følsomme personoplysninger, hvis det er nødvendigt for forebyggende medicin, arbejdsmedicin, vurdering af arbejdstagerens erhvervsevne, medicinsk diagnose, ydelse af social- og sundhedsomsorg eller -behandling, eller forvaltning af social- og sundhedsomsorg og -tjenester. Behandlingen skal ske enten i henhold til lovgivning eller som en del af en kontrakt med en sundhedsperson, og behandlingen skal udføres af fagpersoner, der er underlagt tavshedspligt.
En lægeklinik behandler følsomme personoplysninger om patienters helbred som led i deres arbejde med at diagnosticere og behandle patienter. Behandlingen inkluderer blandt andet journalføring og ordination af medicin. Behandlingen sker med hjemmel i sundhedslovgivningen og foretages af sundhedspersonale, der er underlagt tavshedspligt.
Dobbelthjemlen i dette tilfælde er:
Følsomme personoplysninger kan behandles, hvis det er nødvendigt af hensyn til samfundsinteresser på folkesundhedsområdet. Det kan omfatte forebyggelse og beskyttelse mod sundhedstrusler, samt fx kvalitetsstandarder for sundhedspleje, medicinske produkter og medicinsk udstyr. Behandlingen skal have hjemmel il lovgivning.
En sundhedsmyndighed behandler oplysninger om borgeres helbred og vaccinationer for at overvåge og bekæmpe spredningen af en smitsom sygdom. Behandlingen er nødvendig for at beskytte folkesundheden mod en epidemi.
Dobbelthjemlen i dette tilfælde er:
Følsomme personoplysninger kan behandles til arkivformål i samfundets interesse, til videnskabelige eller historiske forskningsformål, samt til statistiske formål. Formålet med behandlingen skal være klart afgrænset og nødvendigt for at opfylde et væsentligt samfundsmæssigt behov, som har basis i lovgivning, og skal ske under passende foranstaltninger med hensyn til de registrerede.
Et universitet indsamler og behandler helbredsoplysninger fra en stor gruppe deltagere som led i et forskningsprojekt om langtidseffekterne af en bestemt medicinsk behandling. Behandlingen sker udelukkende til videnskabelige formål, og oplysningerne pseudonymiseres for at beskytte deltagernes privatliv.
Dobbelthjemlen i dette tilfælde er:
Denne artikel har gennemgået de forskellige hjemler, som du kan anvende til behandlingen af følsomme personoplysninger, samt brugen af dobbelthjemlen.
Denne artikel er tiltænkt som en guide til at identificere den hjemmel, som du skal bruge til dine behandlinger af personoplysninger. Vi anbefaler, at du tager et kig i databeskyttelsesforordningens artikel 9 for at finde den korrekte ordlyd for de forskellige hjemler.
Følsomme personoplysninger, også kaldet særlige kategorier af data under GDPR artikel 9, inkluderer racemæssig eller etnisk oprindelse, politiske holdninger, religiøse eller filosofiske overbevisninger, fagforeningsmedlemskab, genetiske data, biometriske data til identifikation, helbredsoplysninger og data om seksuel orientering.
Behandling af følsomme data kræver opfyldelse af to betingelser: først et retsgrundlag under GDPR artikel 6(1), og derefter en yderligere betingelse fra artikel 9(2). Artikel 9(2)-betingelserne inkluderer udtrykkeligt samtykke, ansættelsesretlige forpligtelser, vitale interesser, sundhedsformål, offentlig sundhed eller arkiveringsformål.
Udtrykkeligt samtykke kræver en klar, bekræftende handling fra den registrerede, der specifikt accepterer behandling af deres følsomme data. I modsætning til almindeligt samtykke skal det være udtrykt og utvetydigt, typisk med et specifikt opt-in for den følsomme databehandling.
Ja, men kun med både et artikel 6-retsgrundlag og en artikel 9(2)-betingelse som udtrykkeligt samtykke, nødvendighed for sundhedsydelser, folkesundhedsformål eller ansættelsesretlige forpligtelser. Helbredsoplysninger omfatter enhver information vedrørende fysisk eller psykisk helbred.
Under artikel 9(2)(b) kan følsomme data behandles, når det er nødvendigt for ansættelses-, socialsikkerheds- og socialbeskyttelsesretlige formål. Dette dækker situationer som behandling af helbredsoplysninger til sygemelding, fagforeningsmedlemskab til løntræk eller handicapoplysninger til arbejdspladstilpasninger.
En risikovurdering for følsomme data bør evaluere dataens art og følsomhed, formålene med behandling, potentiel skade for enkeltpersoner ved kompromittering, mængden af data og antal berørte personer, sikkerhedsforanstaltninger og om en DPIA er påkrævet.
Følsomme data kræver forbedrede sikkerhedsforanstaltninger, herunder kryptering i hvile og under transport, strenge adgangskontroller, auditlogning, regelmæssig sikkerhedstest, personaletræning i håndtering af følsomme data, dataminimering og pseudonymisering hvor muligt.
Biometriske data er kun klassificeret som følsomme personoplysninger under GDPR, når de behandles med det formål entydigt at identificere en person. For eksempel er fingeraftryksdata brugt til bygningsadgangskontrol følsomme, men et fotografi brugt til en personaleoversigt er det måske ikke.
Nej, legitim interesse alene er ikke tilstrækkelig for behandling af følsomme personoplysninger. Mens legitim interesse kan tjene som artikel 6-retsgrundlaget, har du stadig brug for en yderligere betingelse fra artikel 9(2). Betingelserne for følsomme data er mere restriktive.
Uautoriseret behandling af følsomme personoplysninger er en alvorlig GDPR-overtrædelse underlagt det højeste bødeniveau, op til 20 millioner euro eller 4% af den globale årlige omsætning. Det kan også resultere i håndhævelsesforanstaltninger og erstatningskrav.
Spørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham herLæs mere om de forskellige kategorier af personoplysninger, deres juridiske krav, og hvordan du håndterer dem i overensstemmelse med GDPR.
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.