#Viden og vejledning

Har I husket at kryptere jeres mails med personoplysninger?

jan 30, 2019

NYE KRAV: Siden nytår har det været et krav fra Datatilsynet, at virksomheder, organisationer og foreninger, der sender fortrolige og følsomme personoplysninger over mail, skal gøre det via krypterede e-mails. Har I styr på de nye regler og på jeres datasikkerhed? Her er fire trin, der hjælper jer med at komme i gang.

Artikel fra Altinget: civilsamfund af journalist Norma J. Martinez. Bragt den 30. januar 2019.

Har du i løbet af den seneste måned mailet et kontraktudkast til en kommende medarbejder, som indeholdt CPR.-nr, uden at mailen var krypteret? Eller har du svaret på en ukrypteret mail, der indeholdt fortrolige og/eller følsomme personoplysninger? Hvis ja, så har du faktisk forbrudt dig imod Datatilsyntes nye skærpede regler på området, som trådte i kraft 1. januar i år.

De nye krav om krypteret mailkommunikation fra Datatilsynet betyder, at det nu ikke længere er en anbefaling, men et krav for virksomheder herunder organisationer og foreninger, der sender fortrolige og/eller følsomme personoplysninger at gøre det over krypterede e-mails.

De nye krav for såkaldt “transmission af personoplysninger med e-mail via internettet” blev introduceret i juli 2018, men Datatilsynet har givet virksomheder herunder foreninger og organisationer seks måneder til at implementere procedurerne, og tilsynet er nu klar til at håndhæve kravene.

Hvis I ikke er kommet i gang med de nye procedurer endnu, vejleder brancheforeningen for sociale, gratis rådgivningstilbud, RådgivningsDanmark, jer her til, hvordan I kan komme i gang:

Trin 1: Få overblik

Det er afgørende, at I har overblik over jeres indsamling og behandling af fortrolige og følsomme personoplysninger. Hvis I ikke har overblik, er det vigtigt, at I kortlægger jeres indsamling og behandling af fortrolige og følsomme personoplysninger, før I vælger og implementerer et system for kryptering af mail. Start med at søge svar på følgende spørgsmål:

Trin 2: Tag stilling

Det er vigtigt, at I tager aktivt stilling til, hvilken praksis for indsamling og behandling af persondata, I har brug for og ønsker. Spørg jer selv:

Tag en beslutning om, hvem der skal have adgang til fortrolige og følsomme personoplysninger. Det er sjældent nødvendigt, at alle i foreningen har til opgave at behandle disse typer data.

Når I har kortlagt jeres indsamling og behandling af fortrolige og følsomme personoplysninger, er I klar til at vurdere, hvilken teknisk løsning, I har behov for til kryptering. Når det kommer til at finde den tekniske løsning, der passer til jeres behov, kan I finde teknisk vejledning hos Datatilsynet.

Trin 3: Sørg for, at den nye praksis bliver forankret

Det er selvfølgelig vigtigt, at I finder en teknisk løsning til kryptering af e-mails, men forankringen i organisationen er endnu vigtigere. Den sikrer I ved at kommunikere de nye regler og jeres nye praksis ud internt i jeres organisation.

Sørg for at de ansatte og frivillige, der behandler og sender CPR-numre eller følsomme personoplysninger, har styr på, hvornår og hvordan de skal anvende krypterede mails.

I forhold til kommunikation med nye medarbejdere og/eller frivillige betyder de nye praksisser, at I ikke længere må sende ansættelseskontrakter eller andre dokumenter, der indeholder CPR-nr via ukrypteret mail.

Hvis I ”ufrivilligt” behandler CPR-numre eller følsomme persondata, for eksempel hvis I modtager en mail fra en frivillig eller et medlem, der indeholder fortrolige eller følsomme oplysninger, må I ikke svare i samme mail-tråd, så vedkommendes mail bliver sendt retur med de fortrolige oplysninger i jeres svar. I skal i stedet sende en ny mail, hvor I undgår at referere de følsomme eller fortrolige oplysninger. Husk at slette mailen med de fortrolige oplysninger – også fra ”slettet post”-mappen i jeres mailboks.

Trin 4: Kommunikér om jeres praksis for sikke mail-kommunikation

Det er en god ide at udarbejde en guide med jeres praksis på området. Ligesom det er vigtigt, at jeres ansatte og frivillige, der behandler fortrolig og følsomme personoplysninger, er bekendte med, hvad begreberne “fortrolige og følsomme personoplysninger” dækker over.

Når I har gennemgået disse fire trin, anbefaler RådgivningsDanmark, at I fortæller jeres ansatte, frivillige og brugere, for eksempel på hjemmesiden, at I anvender krypteret mail, så de kan føle sig trygge, når de giver jer deres oplysninger.

Her er definition på personoplysninger efter databeskyttelsesforordningen:

Fortrolige personoplysninger er oplysninger om blandt andet:

Læs mere om personoplysninger på Datatilsynets hjemmeside.

Find artiklen på Altinget: civilsamfundets videnscenter.

Læs flere nyheder
Modtag nyhedsbrev

Tilmeld dig nyhedsbrevet og få information om RådgivningsDanmarks aktiviteter.