Databeskyttelse på AU

Databeskyttelsesreglerne

GDPR står for General Data Protection Regulation — på dansk: generel forordning om databeskyttelse.

Databeskyttelsesforordningen trådte i kraft den 25. maj 2018 og afløste EU’s databeskyttelsesdirektiv fra 1995. Formålet med at indføre en databeskyttelseslovgivning for hele EU var at styrke og harmonisere beskyttelsen af personoplysninger på tværs af EU-landene.

GDPR vedkommer først og fremmest virksomheder og institutioner, der behandler personoplysninger. Forordningen angiver, hvilke forpligtelser der er forbundet med at behandle personoplysninger i ikke-privat sammenhæng, og hvilke rettigheder til databeskyttelse EU-borgere har.

Hvad er en forordning?

En forordning er ifølge EU’s regler almengyldig. Den er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat. En forordning virker således som en lov i medlemsstaterne, og den gælder i den form, den er vedtaget.

Ifølge Datatilsynet betegner "databeskyttelse" både, at enhver har ret til beskyttelse af sine personoplysninger, og at enhver, der behandler personoplysninger om andre i ikke-privat sammenhæng, er forpligtet til at iagttage disse rettigheder og beskytte oplysningerne. Man er med andre ord forpligtet til at respektere menneskers grundlæggende ret til at bestemme over egne oplysninger.

At GDPR beskytter personoplysninger i ikke-privat sammenhæng, betyder konkret, at

Som studerende er du en privatperson, men det betyder ikke, at du ikke skal kende reglerne. Der kan være situationer, hvor du behandler personoplysninger på en sådan måde, at du skal iagttage GDPR.

Hvornår gælder forordningen?

Forordningen gælder for behandling af oplysninger om fysiske personer, som foretages af offentlige myndigheder og af private virksomheder, foreninger mv.

Hvem er en "fysisk person"?

Begrebet omfatter ikke kun et menneskeligt individ, men også enkeltmandsvirksomheder, fordi man i praksis ikke kan skelne mellem oplysninger om ejeren og om virksomheden. Oplysninger om andre typer virksomheder, fx et A/S eller ApS, er derimod ikke beskyttet af forordningen. Det samme gælder oplysninger om myndigheder.

Hvilke behandlinger er omfattet?

Forordningen gælder for behandling, der helt eller delvis foretages automatisk, og for ikke-automatisk behandling af oplysninger, der er eller vil blive indeholdt i et register. Det er nemlig, når personoplysninger bliver let og hurtigt søgbare, at interessen for at beskytte dem aktualiseres.

Hvad er undtaget?

Aktiviteter uden for EU-retten, fx statens sikkerhed, er ikke omfattet. Det samme gælder myndigheders behandling inden for retshåndhævelsesområdet — her gælder retshåndhævelsesdirektivet (EU) 2016/680, som i Danmark er gennemført ved lov nr. 410 af 27. april 2017.

Privatpersoners behandling er også undtaget, når den sker som led i rent personlige eller familiemæssige aktiviteter uden forbindelse til en erhvervsmæssig eller kommerciel aktivitet. Det kan være korrespondance, en adressebog og i et vist omfang sociale netværk og onlineaktiviteter.

De samlede databeskyttelsesregler

I Danmark reguleres behandlingen af personoplysninger dels af GDPR og dels af den danske databeskyttelseslov. Samlet kaldes de databeskyttelsesreglerne.

Forordningen har direkte virkning i Danmark og er, som navnet siger, den generelle regulering. Der kan være særlige regler i anden lovgivning, som går forud — fx i sundhedsloven. Forordningen giver også medlemsstaterne mulighed for at lovgive om specifikke situationer, hvor landenes ret er meget forskellig, fx behandling af CPR-numre.

I Danmark supplerer databeskyttelsesloven (lov nr. 502 af 23. maj 2018) forordningen. Her er fx behandling af CPR-numre, strafbare forhold og oplysninger om børn særligt reguleret. Også retshåndhævelsesloven og tv-overvågningsloven regulerer databeskyttelse i Danmark. Kommer du i klinik eller praktik og får adgang til fortrolige data eller registerdata, skal du også være opmærksom på bl.a. sundhedsloven og straffeloven.

Reglerne i lag — og dig i bunden

Tryk på et lag for at se, hvad det rummer.

Dig

GDPR

EU’s fælles forordning. Gælder direkte i Danmark.

Dig og GDPR

Som studerende ved Aarhus Universitet er du en del af et akademisk fællesskab med nogle fælles principper. Mange af dem — fx om opgaveskrivning og indsamling af empiri — handler om ansvarlig forskningspraksis, et felt med mange overlap med GDPR.

Se videoen, hvor AU’s tidligere Data Protection Officer (DPO) Søren Broberg Nielsen og uddannelsesjurist Christin Jensen fortæller om GDPR’s relevans for studerende.

Søren Broberg Nielsen og Christin Jensen, Aarhus Universitet. Åbn i Panopto

Hvem har ansvaret for behandlingen?

Som studerende er du som udgangspunkt selv dataansvarlig for de personoplysninger, du indsamler og behandler, fordi det er dig, der fastsætter formålet og hjælpemidlerne til behandlingen.

Universitetet kan være dataansvarligt i helt særlige situationer, hvor der gives konkrete instruktioner til studerende om formålet med behandlingen og om hjælpemidlerne. Dertil kommer en vurdering af, om universitetet er nærmest til at bære byrden med at sikre personoplysningerne. Er der indgået særlige aftaler, fx om forskningssamarbejde eller udlån af data, kan de også regulere, hvor dataansvaret ligger.

Placeringen af ansvaret beror altid på en individuel vurdering i den konkrete sag.

Læs mere