27/09/2022
HUSKER DU AT OPDATERE DINE DATA JF. GDPR?
Datakvalitet er ikke bare et teknisk eller juridisk krav. Det er også et spørgsmål om etik. Og etik vedrører og vedkommer os alle.
Vi ved, at med GDPR følger, at data skal opbevares i kortest mulig tid.
Som EU beskriver, skal denne periode tage hensyn til - årsagerne til, hvorfor din virksomhed/organisation skal behandle dataene, - samt eventuelle juridiske forpligtelser til at opbevare dataene i en bestemt periode. F.eks. opbevare personlige data om dine medarbejdere i en defineret periode, produktgarantiens varighed osv.
Data skal altså have et formål. Kort sagt: Opfylder data formålet, må det gemmes.
Når der træffes passende tekniske og organisatoriske foranstaltninger, såsom anonymisering, kryptering mv. - kan personoplysninger undtagelsesvis opbevares i længere tid - til arkiveringsformål i offentlighedens interesse eller af hensyn til videnskabelig og historisk forskning.
Det har de fleste virksomheder/organisationer været meget optaget af, siden GDPR kom i spil.
Men - din virksomhed/organisation bør eksempelvis fastsætte tidsfrister for at slette eller gennemgå de lagrede data. Det handler ikke blot om at slette personhenførbare data, men i høj grad om - at igangsætte og sikre foranstaltninger og processer, som holder data ajourførte og korrekte. Det sidstnævnte er mindre i virksomhedernes praktiske bevidsthed, end det her med at slette og sætte grænser for opbevaring af data.
Så langt så godt.
Men er du opmærksom på, at vil man gemme data, skal man også ajourføre og sikre at data er korrekt?
EU giver et eksempel på en situation, hvor data opbevares for længe uden opdatering: Jeres virksomhed/organisation driver en HR-virksomhed, og indsamler til det formål CV'er for personer, der søger arbejde. I får betaling og honorar fra virksomheder, når I formidler de rette kandidater videre til dem. I planlægger at opbevare dataene i 20 år, men I træffer ingen foranstaltninger for at opdatere CV'erne. Dvs. I får ikke opdateret jeres data vha. teknologi (f.eks. igennem www.pays.dk) eller via andre interne processer.
Det er tydeligt for os alle, at GDPR og EU selvfølgelig vægter, at opbevaringsperioden på 20 år, ikke synes at stå i rimeligt forhold til formålet med at finde beskæftigelse til en person på kort til mellemlang sigt. Men hvad måske er mindre tydeligt, er det faktum, at der ikke anmodes om opdateringer af CV'er med jævne mellemrum, hvilket gør en del af CV’erne ubrugelige, fordi den person, der søger job nu f.eks.har opnået nye kvalifikationer.
Konklusionen er derved at data er blevet opbevaret for længe uden opdatering, og er i modstrid med GDPR.
Hvordan sikrer I, at personhenførbare data er nøjagtige og ajourførte i jeres virksomhed/organisation ?
(Hvis du ikke er i mit netværk, så send mig gerne en anmodning)