Persondata – et spørgsmål om kultur og tillid

At have en klar strategi for virksomhedens behandling af persondata er fra foråret 2018 ikke længere bare god kutyme. Med den nye persondataforordning er det en lovmæssig pligt. Men det kan være langt mere end det. Hvis man beslutter det og får kulturen med.

13.10.2017

Eva Harpøth Skjoldborg og Alexander Melchior, CSR.dk

Den nye persondataforordning træder i kraft 25. maj 2018 med krav til hvordan alle virksomheder behandler persondata, interne, såvel som kunders og leverandørers. Ikke bare virksomheder af en hvis størrelse, men alle. Så hvordan bliver man som virksomhed klar til de nye regler?

”Man er nødt til at få det tænkt ind i forretningen. Det handler både om hvad data betyder for virksomheden, og om hvordan virksomheden er afhængig af tillid fra kunderne, når det gælder behandling af data,” siger Birgitte Kofod Olsen, partner i Carve Consulting og ph.d. i IT og privacy.

Spørgsmålet om, hvordan virksomheder behandler persondata, går nemlig langt ud over blot overholdelse af lovgivning. Det påvirker en virksomheds forhold til alle interessenter, kunder, medarbejdere leverandører.

”I virkeligheden starter det altså et helt andet sted en compliance. Man sætter sig ned med sin ledelse og finder ud af , hvad betyder persondata for os, og hvad er vores ambitionsniveau i forhold til at skabe effektiv persondatabeskyttelse,” vejleder hun.

”Det er vigtigt at have afklaring i toppen: hvor er det vi vil hen med det her, hvad skal vi bruge det til? Vil vi ”bare” være i compliance, eller vil vi gå videre end det,”  siger Birgitte Kofod Olsen.

At gå videre kan f.eks. handle om at blokere for tredjepartscookies på ens hjemmeside, så man ikke overfører vores besøgendes data til nogle af de store datamonopoler som Google, Facebook og Amazon.

Datalandskab og impact
Først når disse drøftelser er foretaget, er det tid til at lære sit datalandskab at kende. Det gør man ved at undersøge og kortlægge virksomhedens brug af data.

”Man bliver nødt til at sætte sig og tegne dataflows, så man får overblik over hvilke opgaver virksomheden løser og hvilke data man bruger til det. Den metode jeg bruger, undersøger hvordan man bruger data til løsning af konkrete opgaver i modsætning til at kigge på en afdelings brug af data i en arbejdsproces eller i et system. Det er min erfaring, at det giver et bedre overblik,” siger Birgitte Kofod Olsen.  

Det overblik skal man nemlig bruge til at foretage den nu lovpligtige konsekvensanalyse – eller data protection impact assessment (DPIA), som det så mundret hedder. Med den på plads kan man så begynde på selve implementeringen, hvor man udarbejder  politik, procedure, governancestruktur, fordele nye roller osv.

”Noget af det, som virksomhederne slås med, er, at få vendt perspektivet på risiko- og impactanalyserne fra at handle om hvad det betyder for virksomheden til hvordan virksomhedens brug af data har betydning for de mennesker, hvis data det er, vi bruger. Vi skal hen til at arbejde ud fra det punkt, hvor det ikke er et spørgsmål om hvor stor bøden bliver, men et spørgsmål om at det er nogle mennesker der bliver påført en risiko,” siger Birgitte Kofod Olsen.

En ny datakultur
Ifølge Birgitte Kofod Olsen er næste skridt at få etableret databeskyttelse som en del af kulturen. At man selvfølgelig passer på kundernes, medarbejdernes og leverandørernes data. Både, fordi data har værdi – også for forretningen Men også ud fra dataetiske overvejelser.

”Man kan komme langt med træning af medarbejdere og kommunikation, men hvis det virkelig skal blive til noget så skal et etisk forhold til persondata indarbejdes i virksomhedens DNA og forretningsstruktur,” siger Birgitte Kofod Olesen.

Hvor er der en god indikator at rapportere på?

Global Reporting Initiative (GRI) har allerede nu indikatorer, hvor man måler på antal modtagne klager, og på sikkerhedsnedbrud, som kan være hackerangreb eller at en medarbejder har fået uautoriseret adgang til data, eller situationer hvor man ved en fejl har lagt en masse cpr-numre ud på nettet.

Det gode ved de indikatorer er, at de matcher persondataforordningens krav om at underrette datatilsynet og datasubjekter om sikkerhedshændelser. Så derfor vil det ikke være en ekstra ting, man skal måle på.

I den nye GRI-standard,, kommer der i løbet af 2018 nogle nye indikatorer med. Ifølge Birgitte Kofod Olsen vil klager og sikkerhedsfejl givetvis også være med , men der vil sikkert blive tilføjet indikatorer på antal person, der er trænet i databeskyttelse, og antallet af screenede  af leverandører i samme.

Tag nu en energivirksomhed, som Carve Consulting har arbejdet med. Her har de talt med medarbejderne om, hvordan de skulle passe på data, og f.eks. peget på, at når man efterlader en arbejdsipad i bilen, så er det ikke virksomhedens men kundernes data man efterlader. Og at de data ikke tilhører virksomheden, men bare er lånt af kunderne

”Det, at vi skal passe på data, fordi de er lånt og tilhører nogle andre, udløser en bevidsthed om, at man skal være påpasselig med data. Det er den kultur, man skalhave opbygget på persondataområdet,” siger Birgitte Kofod Olsen.

Trusler og muligheder
Risikoen ved ikke at etablere sådan en kultur er store, men det er mulighederne ved at gøre det heldigvis også.

Birgitte Kofod Olsen beskriver risikoen som tredelt: Der er risikoen, man påfører sine kunder, der er omdømmerisikoen for virksomheden, og der er risikoen for klager eller erstatningskrav.

Sidstnævnte kan, afhængigt af hvilke regler man overtræder, være på mellem 10 millioner euro eller to procent af omsætningen eller 20 millioner euro eller op til fire procent af omsætningen. Og det er jo også en slags penge.

Omdømmerisikoen kan også blive afregnet kontant, hvis det udvikler sig til at kunder vælger din virksomhed fra, hvis du ikke kan vise at du håndterer persondata ordentligt.

”De ret betragtelige beløb afspejler jo så også konsekvensen af ikke at komme i hus med at leve op til persondataforordningen. Så må virksomheden leve med det risikobillede. Alt tyder på, at kunder bliver mere og mere bevidste om at data jo er deres. Så det handler om, at hvis kunderne skal blive ved med at bevare tilliden til ens virksomhed, og man skal bevare sin konkurrenceevne, så bliver man nødt til at gøre noget alvorligt ved det her,” siger Birgitte Kofod Olsen.

Dansk Standard

Sponseret

Psykisk arbejdsmiljø - introduktion til standarden DS/ISO 45003:2021

Bureau Veritas

Sponseret

Online forum om food waste & loss

Relateret indhold

01.05.2024CSR.dk

Regeringsrapport konkluderer at klimamål er inden for rækkevidde

01.05.2024CSR.dk

Valg af leverandør handler meget om grøn profil

17.04.2024Dagrofa aps

Sponseret

4,2 tons råvarer er forvandlet til mere end 10.000 gode måltider til hjemløse

15.04.2024BSR

Sponseret

Twenty Years of Implementing Living Wage

11.04.2024CSR.dk

NGO og JustEat sammen om mindre madspild

10.04.2024Give Steel A/S

Sponseret

Give Steel nomineret til fornem pris for sit arbejde med mennesker på kanten

03.04.2024Lübech Living ApS

Sponseret

Social ansvarlighed er Lübech Livings højeste prioritet

27.03.2024BSR

Sponseret

Demystifying Social KPIs under CSRD: Six Recommendations for Business

Jobmarked

Se alle

DSV

Sustainability strategy and reporting professional

Then look no further. In this role, you can build on your knowledge within this field and gain a thorough understanding of working strategically with sustainability in a large, international company.

Område

Sjælland

Ansøgningsfrist

Snarest muligt

DSV

Responsible Sourcing Manager - drive a responsible sourcing framework

If you are a current DSV employee and interested in a position in another country, please contact your Human Resource representative to discuss the process and requirements of applying.

Område

Sjælland

Ansøgningsfrist

Snarest muligt

Deloitte

Bliv en del af vores ESG Advisory Team

Deloitte tilbyder globale, integrerede rådgivningsydelser, der omfatter Audit & Assurance, Consulting, Financial Advisory, Risk Advisory og Tax Consulting. Vi hjælper vores kunder med at udmærke sig overalt i verden gennem vores rådgivning, som er baseret på dyb industriekspertise og faglig indsigt.

Område

Hovedstaden

Ansøgningsfrist

Snarest muligt

Deloitte

Bliv en del af vores ESG Advisory Team

Deloitte tilbyder globale, integrerede rådgivningsydelser, der omfatter Audit & Assurance, Consulting, Financial Advisory, Risk Advisory og Tax Consulting. Vi hjælper vores kunder med at udmærke sig overalt i verden gennem vores rådgivning, som er baseret på dyb industriekspertise og faglig indsigt.

Område

Midtjylland

Ansøgningsfrist

Snarest muligt

Deloitte

Bliv en del af vores ESG Advisory Team

Deloitte tilbyder globale, integrerede rådgivningsydelser, der omfatter Audit & Assurance, Consulting, Financial Advisory, Risk Advisory og Tax Consulting. Vi hjælper vores kunder med at udmærke sig overalt i verden gennem vores rådgivning, som er baseret på dyb industriekspertise og faglig indsigt.

Område

Syddanmark

Ansøgningsfrist

Snarest muligt

SIMAC, Svendborg International Maritime Academy

Undervisere

Vil du være med til at forme fremtidens grønne ledere?

Område

Syddanmark

Ansøgningsfrist

16.05.2024

DEMANT

ESG Reporting Controller

ESG Reporting Controller - this is the opportunity you have been waiting for! You will have one of the most important roles in our ESG journey.

Område

Hovedstaden

Ansøgningsfrist

09.05.2024

DELL A/S

Graduate Account Manager – Join the EMEA Sales Graduate Program!

When you join as a Graduate Account Manager not only will you be embarking on a rewarding career at the heart of technology. You will also be gaining an exceptional all-round experience that will contribute to shaping the future of our business. The program is aimed at building the organization’s future sales leaders with many opportunities to network globally through training and events. Lessons in leadership will also be provided from executives with the possibility to interact and connect with them.

Område

Hovedstaden

Ansøgningsfrist

31.05.2024

Daka Denmark A/S

Studiejob i en af Danmarks største genanvendelsesvirksomheder

Studerer du kommunikation eller markedsføring, og har lyst til at udfordre dine kompetencer i et studierelevant job. Så tilbyder vi et studejob på 15 timer om ugen, med mulighed for at arbejde med hele værktøjskassen inden for markedsføring og kommunikation.

Område

Midtjylland

Ansøgningsfrist

05.05.2024

Andel

Biodiversitetsspecialist til investeringer i vedvarende energi

Vil du være med til at fremme biodiversitet i udbygningen af vedvarende energiproduktion? Har du et solidt fagligt grundlag og indsigt i den jura, som knytter sig til naturforvaltning?

Område

Sjælland

Ansøgningsfrist

05.05.2024

Hold dig opdateret med CSR.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ESG og bæredygtig udvikling Nyhedsbrevet kommer kun to gange ugentligt. Herudover sender vi dig relevante temaer og spændede events.

Se flere temaer

Events

Se alle
HORTEN ADVOKATPARTNERSELSKAB
Konference
Bæredygtig finansiering – det skal du vide

Omstillingen til en bæredygtig fremtid kræver kapital – meget kapital. Kom med til debatten, hvor vi med sustainability linked finansiering som omdrejningspunkt giver dig indblik i ESG performance og transformation af virksomheder.

Dato

02.05.2024

Tid

15:30

Sted

Philip Heymans Allé 7, 2900 Hellerup

access2innovation
Morgenmøde
African soils and how they affect agriculture development

Virtual A2i Talk

Dato

03.05.2024

Tid

09:30

Sted

Virtuelt

2030 Builders
Møde
Networking - Wine and Walnuts

Join us for a casual afternoon of engaging stories and discussions around the Corporate Sustainability Due Diligence Directive (CSDDD), away from conventional corporate presentations. Dive deep into the sustainability challenges and triumphs, share experiences, and connect with like-minded individuals over wine and walnuts.

Dato

03.05.2024

Tid

15:30

Sted

Fuglevangsvej 11

Erhvervsakademi Aarhus
Konference
GRØN - en praksisnær konference

14 oplægsholdere og 11 virksomheder/organisationer viser dig på 1 konference, hvordan du i praksis omstiller fra en lineær til en mere bæredygtig cirkulær forretningsmodel. Alt sammen til 0 kr. - det kræver blot du tilmelder dig.

Dato

08.05.2024

Tid

08:30

Sted

Erhvervsakademi Aarhus, Ringvej Syd 104, 8260 Viby J

Aros Business Academy
Efteruddannelse
Aros Facilitatoruddannelse – bliv certificeret facilitator!

Bliv en helstøbt og stærk facilitator! På denne facilitatoruddannelse får du fyldt rygsækken med ny viden og masser af værktøjer, der gør dig i stand til professionelt at facilitere møder, workshops, processer og forandringer.

Dato

13.05.2024

Tid

09:00

Sted

Radisson Blu Scandinavia Hotel, Aarhus

Food Nation
Konference
Danish Delegation in Vietnam: Sustainable and efficient agri-food production

May 14 – 16, 2024, a Danish delegation will visit Vietnam for an export promotion with focus on sustainable solutions for food production and processing.

Dato

14.05.2024

Sted

Ho Chi Minh City