Jura & ansvar

GDPR i bestyrelsesarbejdet: hvad bestyrelsen skal vide

6 min læsning

Bestyrelsesmateriale indeholder oftere personoplysninger, end man regner med: personsager, lønforhold, kundeklager, whistleblowerforhold. Derfor er databeskyttelse ikke kun et driftsanliggende — det hører også hjemme i bestyrelseslokalet.

To niveauer af ansvar

For det første har bestyrelsen et tilsynsansvar: den bør sikre, at selskabet har styr på behandling af personoplysninger, at der er indgået databehandleraftaler med leverandører, og at der findes en plan for håndtering af sikkerhedsbrud.

For det andet behandler bestyrelsen selv personoplysninger, når materialet indeholder oplysninger om medarbejdere, kunder eller samarbejdspartnere. Her gælder de samme principper som alle andre steder i virksomheden.

Principper i praksis for bestyrelsesmateriale

  • Dataminimering: skriv kun de personoplysninger, der er nødvendige for beslutningen
  • Anonymisér hvor det kan lade sig gøre — "en medarbejder i salg" i stedet for navn
  • Undgå følsomme oplysninger (fx helbred) i almindeligt mødemateriale
  • Begræns adgangen til dem, der reelt har brug for materialet
  • Fastsæt hvor længe materialet opbevares, og hvornår det slettes

Mail og private drev er problemet

Den mest udbredte GDPR-risiko i bestyrelsesarbejde er distributionsformen. Når bilag sendes på mail, ligger personoplysninger derefter i syv indbakker, på private telefoner og i lokale downloadmapper — uden for selskabets kontrol og uden mulighed for at slette.

Et fælles, adgangsstyret arkiv løser hovedparten af problemet: ét sted, kendte brugere, log over adgang og mulighed for at fjerne adgang, når et medlem udtræder. Det er en af grundene til, at bestyrelsesportalen findes.

Databehandleraftaler og hosting

Bruger I et system til bestyrelsesmateriale, er leverandøren typisk databehandler for jer, og der bør foreligge en databehandleraftale. Undersøg samtidig, hvor data hostes, og hvilke underdatabehandlere der anvendes.

BizBoard hostes i EU og har DPA klar fra start; detaljerne står i vores privatlivspolitik.

Når et medlem træder ud

  • Fjern adgang samme dag
  • Bed om at lokale kopier slettes
  • Notér i referatet, at adgangen er lukket
  • Gennemgå adgangslisten mindst én gang om året

Sikkerhedsbrud

Bestyrelsen bør kende selskabets procedure for brud på persondatasikkerheden, herunder at brud som udgangspunkt skal anmeldes til Datatilsynet uden unødig forsinkelse og som hovedregel inden 72 timer, når de indebærer en risiko for de registrerede.

Sæt punktet på årshjulet én gang årligt sammen med den øvrige risikogennemgang. Se hvordan årshjulet kan se ud i hvor ofte skal bestyrelsen mødes.

Denne artikel er generel information om dansk bestyrelsesarbejde og udgør ikke juridisk rådgivning. Kontakt din advokat eller revisor om din konkrete situation.

Læs også

Prøv BizBoard gratis i 14 dage

Ingen kreditkort. Annullér når som helst. Tænd kun de moduler du har brug for.