GDPR er ikke kun et juridisk spørgsmål — det er i høj grad et IT-spørgsmål. De fleste brud på GDPR sker som følge af utilstrækkelig IT-sikkerhed: stjålne passwords, uopdaterede systemer, manglende adgangskontrol.
Hvad kræver GDPR af din IT?
- Adgangskontrol: Kun autoriserede personer må tilgå personoplysninger.
- Kryptering: Personoplysninger bør krypteres i transit og hvile.
- Logning: Hvem tilgår hvad, hvornår?
- Backup og gendannelse: Evnen til at gendanne data ved en hændelse.
- Brud-notifikation: Databrud skal anmeldes til Datatilsynet inden 72 timer.
Databehandleraftaler
Benytter du cloud-tjenester eller outsourcer IT? Du skal have en databehandleraftale med leverandøren. Det gælder også din IT-support-partner.
Datalagring i EU
GDPR kræver som udgangspunkt at personoplysninger behandles inden for EU/EØS — eller at der er et lovligt overførselsgrundlag. Brug europæiske datacentre når muligt.
Praktiske skridt
Start med en kortlægning af jeres personoplysninger: hvad har I, hvor ligger det, hvem har adgang? Dernæst: implementér MFA, kryptér bærbare computere, opdatér systemer og dokumentér jeres sikkerhedstiltag. En IT-sikkerhedsscan hos Netdk kan identificere konkrete GDPR-risici.