GDPR: 5 tjek, før du sender personoplysninger
Hosting, retsgrundlag, opbevaringsperiode, sporbarhed, dataminimering: hvad GDPR faktisk betyder for dine filoverførsler.
Et scannet ID, en HR-sag, en kundeliste: så snart en fil indeholder data, der kan identificere en person, er det at sende den behandling af personoplysninger i GDPR’s forstand — og det værktøj, du bruger, bliver et led i den kæde. Her er de fem tjek, du bør køre, før du klikker på »send«.
Gælder det dig? (spoiler: ja)
GDPR gælder ikke kun for de store platforme: revisionskontoret, der modtager lønsedler, fotografen, der leverer portrætter, den lille virksomhed, der sender en HR-sag — de behandler alle personoplysninger. Ansvaret kan ikke uddelegeres til værktøjet, men valget af værktøj forpligter.
1. Hvor dataene hostes
Det første spørgsmål til din overførselstjeneste: hvor lagres filerne? Hosting inden for Det Europæiske Økonomiske Samarbejdsområde forenkler compliance radikalt; en overførsel ud af EØS kræver yderligere garantier (tilstrækkelighedsafgørelse, standardkontraktbestemmelser). TransferNow hoster i Europa med valg af region afhængigt af planen.
2. Den kontraktlige ramme (DPA)
Handler du på vegne af en juridisk person, er overførselstjenesten din databehandler efter artikel 28: en databehandleraftale (DPA) skal regulere forholdet. Tjek, at den findes og er tilgængelig — det er et dokument, din DPO vil bede om. Vores er offentlig og linket fra vores privatlivspolitik.
3. Opbevaringsperioden
GDPR kræver, at data ikke opbevares længere end nødvendigt. Oversat til filoverførsel: et link, der udløber, er et compliance-aktiv. Vælg en varighed, der matcher det reelle behov — 7 dage er ofte nok — og en tjeneste, der lader dig deaktivere linket, så snart overleveringen er sket.
4. Sporbarhed
Hvis der opstår et spørgsmål — fra en kunde, fra en myndighed — skal du kunne sige, hvem der har haft adgang til dataene. En navngiven notifikation ved hver download giver det spor uden ekstra procedurer: hvem hentede filen, og hvornår.
5. Dataminimering
Det enkleste og mest oversete princip: send kun det nødvendige. Den komplette »for en sikkerheds skyld«-mappe mangedobler eksponeringen. Før hver følsom overførsel, ét spørgsmål: har denne modtager brug for alle disse filer?
Disse fem punkter erstatter ikke juridisk rådgivning — men de dækker det, en DPO vil tjekke først. Til den tekniske side supplerer vores sikkerhedstjekliste denne.
Ofte stillede spørgsmål
Kan jeg sende personoplysninger med en gratis forbrugertjeneste?
Kriteriet er ikke gratis vs. betalt, men garantierne: EØS-hosting, en tilgængelig DPA, styret opbevaring, sporbarhed. Tjek de fire punkter — mange forbrugertjenester dækker ingen af dem.
Skal modtageren af en overførsel også være i Europa?
Ikke nødvendigvis, men hvis dataene forlader EØS, gælder der yderligere garantier (tilstrækkelighed, standardbestemmelser). Tjenestens europæiske hosting dækker lagringen; modtageren hører under din egen vurdering fra sag til sag.
Hvor finder jeg TransferNows DPA?
Den er linket fra vores privatlivspolitik (transfernow.net/da/privacy-gdpr) som PDF, på fransk og engelsk.
Hvad er en DPA, og hvornår skal man have en?
DPA’en (databehandleraftalen) er den kontrakt, der regulerer forholdet til en databehandler efter artikel 28 i GDPR. Så snart du sender personoplysninger på vegne af en juridisk person, er din overførselstjeneste databehandler: DPA’en skal findes og være tilgængelig.
Hjælper et link, der udløber, med GDPR-compliance?
Ja, direkte: GDPR kræver, at data ikke opbevares længere end nødvendigt, og et tidsbegrænset link omsætter det princip i praksis uden ekstra procedurer. Supplér med manuel deaktivering, så snart overleveringen er bekræftet.
5 GB pr. overførsel gratis, uden registrering