
Databeskyttelse er ikke kun for de store
Mange mindre virksomheder går ud fra, at databeskyttelse primært er noget store koncerner skal bekymre sig om. Den antagelse er forkert og kan blive dyr. Når du indsamler kundeoplysninger, navn, e-mailadresse, telefonnummer eller betalingsoplysninger, er du dataansvarlig. Det medfører forpligtelser, uanset om du er en enkeltmandsvirksomhed i Viby J eller en virksomhed med tyve ansatte.
Databeskyttelsesforordningen, bedre kendt som GDPR, stiller krav til alle, der behandler personoplysninger om borgere i EU. Det handler ikke om at udfylde papirer for papirernes skyld. Det handler om at opbygge tillid hos dine kunder og undgå, at følsomme oplysninger havner de forkerte steder.
Denne guide giver dig konkrete trin, du kan handle på med det samme, uden at du behøver en juridisk baggrund eller et stort it-budget.
Kortlæg hvilke data du rent faktisk indsamler
Det første og mest oversete skridt er at lave en simpel oversigt over, hvilke personoplysninger din virksomhed indsamler, hvor de opbevares, og hvem der har adgang til dem. Det kaldes en registrering af behandlingsaktiviteter, og den er lovpligtig for mange virksomheder.
Stil dig selv disse spørgsmål:
- Hvilke oplysninger indsamler vi fra kunder (navn, adresse, betalingsdata, helbredsoplysninger)?
- Opbevares de i et regneark, en e-mailklient, et bookingsystem eller noget andet?
- Hvem i virksomheden har adgang til dem?
- Hvor længe gemmer vi dem, og sletter vi dem bagefter?
Når du har svaret på disse spørgsmål, har du et overblik, der gør det meget nemmere at tage de næste skridt. Mange opdager i denne øvelse, at de gemmer langt mere, end de egentlig har brug for, og det er i sig selv en risiko.
Begræns adgangen til personoplysninger
Et grundprincip i GDPR er, at data kun må tilgås af dem, der reelt har brug for det. Princippet kaldes dataminimering og adgangsbegrænsning. I praksis betyder det, at ikke alle medarbejdere behøver adgang til alle kundeoplysninger.
Overvej at oprette separate brugerkonti med specifikke rettigheder, frem for at dele ét fælles login. Når en medarbejder forlader virksomheden, skal adgangen straks lukkes. Det lyder basalt, men det er et af de hyppigste sikkerhedshuller i mindre virksomheder.
Brug stærke adgangskoder og aktivér to-faktor-godkendelse (2FA) på alle systemer, der indeholder personoplysninger. Det gælder e-mail, bookingsystemer, regnskabsprogrammer og cloud-tjenester. To-faktor-godkendelse er en af de mest effektive sikkerhedsforanstaltninger, du kan implementere uden store omkostninger.
Sørg for gyldige databehandleraftaler
Bruger du tredjepartssystemer, fx til booking, e-mail-udsendelse, betalingshåndtering eller regnskab, så behandler de personoplysninger på dine vegne. I GDPR-terminologi er de databehandlere, og du skal have en skriftlig databehandleraftale med dem.
En databehandleraftale fastlægger, hvad leverandøren må og ikke må gøre med dine kunders data, og at de opbevares sikkert og i overensstemmelse med GDPR. Mange seriøse softwareleverandører stiller automatisk en standardaftale til rådighed. Hvis en leverandør ikke kan præsentere en sådan aftale, bør du overveje, om de er det rigtige valg.
Det er også relevant at kigge på, hvor data opbevares. Data der sendes til servere uden for EU, er underlagt andre regler og kræver særlige juridiske grundlag. Vælger du systemer, der gemmer data inden for EU, undgår du en del af den kompleksitet. Du kan læse mere om, hvad du bør overveje, i guiden Sådan sikrer du dit systems databeskyttelse.

Lav en klar privatlivspolitik og vær åben over for kunderne
Du er forpligtet til at informere dine kunder om, hvilke oplysninger du indsamler, hvad du bruger dem til, og hvor længe du opbevarer dem. Det sker typisk via en privatlivspolitik, som skal være tilgængelig på din hjemmeside og i alle kontaktpunkter, hvor du indsamler data.
Privatlivspolitikken behøver ikke fylde ti sider med juridisk sprog. Den skal blot være klar og letforståelig. Skriv i et sprog, en almindelig kunde kan forstå. Forklar konkret: vi indsamler dit navn og din e-mail for at sende dig en bookingbekræftelse, vi deler ikke dine oplysninger med tredjeparter uden dit samtykke, og vi sletter dine data efter to år.
Åbenhed er i sig selv en databeskyttelsesforanstaltning. Kunder, der ved præcis hvad der sker med deres data, er langt mere tilbøjelige til at stole på dig.
Vær opmærksom på dine digitale systemer
Mange virksomheder bruger en blanding af ældre og nyere systemer, regneark, e-mailindbakker, papirark og digitale programmer. Det skaber uoversigtige datastrømme og øger risikoen for, at oplysninger går tabt eller tilgås af uvedkommende.
Overvej løbende, om de systemer du bruger er opdaterede og sikre. Forældet software er en af de mest almindelige indgangsveje for sikkerhedsbrud. Slå automatiske opdateringer til, og brug kun software fra leverandører, du kan stole på.
Hvis du bruger et bookingsystem, er det værd at undersøge, om det overholder GDPR og om data hostes sikkert. Et godt bookingsystem håndterer kundernes personoplysninger med kryptering og opbevarer dem inden for EU. Du kan læse mere om, hvad du bør kigge efter, i denne guide om opgradering af bookingsystemer.
Forbered dig på et databrud
Uanset hvor grundigt du arbejder med databeskyttelse, kan et sikkerhedsbrud ske. Det kan være en phishing-mail, en stjålet bærbar eller et hacket system. Det afgørende er, at du ved, hvad du skal gøre, hvis det sker.
GDPR kræver, at du anmelder alvorlige databrud til Datatilsynet inden for 72 timer, hvis bruddet indebærer en risiko for de berørte personers rettigheder og frihedsrettigheder. Har du ikke en plan for dette, er du dårligt stillet, når det sker.
Lav en simpel beredskabsplan: hvem kontakter hvem internt, hvornår anmelder vi til Datatilsynet, og hvordan informerer vi berørte kunder? Planen behøver ikke være lang, men den skal eksistere og være kendt af de relevante personer i virksomheden.

Slet data du ikke længere har brug for
Et princip, der ofte overses, er opbevaringsbegrænsning. Du må ikke gemme personoplysninger længere end nødvendigt for det formål, de blev indsamlet til. I praksis betyder det, at du bør fastsætte klare retningslinjer for, hvornår du sletter kundernes data.
Opret faste rutiner, fx kvartalsvis gennemgang af om der er data, der kan slettes. Det reducerer din risikoeksponering og er god skik over for dine kunder.
Brug systemer der er bygget med databeskyttelse i fokus
En af de mest praktiske måder at styrke databeskyttelsen på er at vælge digitale værktøjer, der er designet til at overholde GDPR. Det gælder særligt, hvis du håndterer mange kundebookinger og tilhørende kontaktoplysninger.
Systemer der opbevarer data krypteret inden for EU, tilbyder en databehandleraftale og er transparente om, hvad der sker med dine kunders oplysninger, er langt at foretrække frem for generiske løsninger, der ikke er tilpasset europæisk lovgivning. Vil du have inspiration til, hvad du bør kigge efter, kan du læse om de mest populære bookingløsninger i Danmark.
Gør databeskyttelse til en fast del af hverdagen
Databeskyttelse er ikke et projekt, der afsluttes. Det er en løbende praksis. Sørg for, at eventuelle nye medarbejdere introduceres til virksomhedens databeskyttelsesprocedurer fra dag ét. Gennemgå jeres praksis mindst én gang om året, og opdatér jeres privatlivspolitik, hvis I ændrer noget i, hvordan I behandler data.
De virksomheder, der klarer sig bedst i forhold til GDPR, er ikke nødvendigvis dem med de dyreste systemer. Det er dem, der har gjort databeskyttelse til en naturlig del af, hvordan de driver forretning.
Afsluttende råd
Databeskyttelse kan virke uoverskueligt, men det handler i bund og grund om respekt for dine kunders personlige oplysninger. Start med kortlægningen, få styr på dine databehandleraftaler, og byg derfra. Hvert lille skridt gør din virksomhed mere sikker og mere troværdig.
Driver du en mindre virksomhed og leder efter et bookingsystem, der tager GDPR alvorligt, kan du høre nærmere hos Mokio, et dansk produkt med fokus på sikker og enkel onlinebooking.
