Persondatapolitik

1.    Generelle bestemmelser

1.1.    Frede Nielsen A/S’ indhentelse og behandling af personoplysninger foretages efter principperne i nærværende persondatapolitik.

1.2.    Efter gennemlæsningen erklærer medarbejderen sig indforstået med at overholde bestemmelserne heri, ligesom medarbejderen vil blive tilbudt yderligere rådgivning og instruktion, såfremt indholdet måtte give anledning til spørgsmål.

1.3.    Medarbejderens erklæring (tillæg til ansættelsesaftale) vil blive dokumenteret ved underskrift, der vedlægges som bilag til denne persondatapolitik.

1.4.    Som bilag til denne persondatapolitik vedlægges endvidere virksomhedens risikovurdering og informationserklæring.

1.5.    Persondatapolitikken vil løbende blive ajourført, idet der som minimum vil blive foretaget en årlig revision heraf, ligesom der rutinemæssigt vil blive foretaget kontrol af, hvorvidt bestemmelserne heri efterleves af medarbejderne i praksis.

2.    Indhentelse af personoplysninger

2.1.    Forudgående procedure

2.1.1.    Dataminimering

Forinden enhver indhentelse af personoplysninger skal medarbejderen foretage en vurdering af, hvilke data som er nødvendige for at opnå det ønskede formål.

Medarbejderen bør altid tilstræbe, at der ikke indsamles flere personoplysninger end det minimum, som er nødvendigt for at opnå det ønskede formål.

2.1.2.    Typer af personoplysninger

Forinden enhver indhentelse af personoplysninger skal medarbejderen foretage en vurdering af, hvorvidt de konkrete data er af almindelig eller særlig følsom karakter.

2.1.2.1.    Almindelige oplysninger

Omfatter enhver form for information om en identificeret eller identificerbar fysisk person, herunder eksempelvis navn, adresse, formueforhold, civilstand mv.

2.1.2.2.    Særligt følsomme oplysninger

Omfatter oplysninger om race, etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, genetiske og biometriske data samt helbredsoplysninger.  

2.1.3.    Formål og behandlingsgrundlag

Efter at have identificeret hvilke oplysninger som er nødvendige, samt disses konkrete karakter, skal medarbejderen vurdere formålet med indhentelsen af de pågældende personoplysninger, samt hvilken lovmæssig hjemmel, som kan danne grundlag behandlingen.

2.1.3.1.    Almindelige personoplysninger

Indhentelsen af almindelige personoplysninger kan ske, såfremt denne er nødvendig af hensyn til opfyldelsen af en kontrakt med den berørte person, som er igangsat efter dennes anmodning, eller såfremt den berørte person giver sit samtykke hertil. 
 
Uanset hvilken af ovenstående behandlingsgrundlag, som finder anvendelse, vil den berørte person altid få tilsendt vores informationserklæring.

2.1.3.2.    Særligt følsomme personoplysninger

Indhentelsen af særligt følsomme personoplysninger er, som udgangspunkt, forbudt, men kan undtagelsesvis ske, såfremt den berørte person giver sit udtrykkelige samtykke hertil.

Ved indhentelse på grundlag af samtykke vil den berørte person blive tilsendt en samtykkeerklæring, hvorefter behandlingen først vil blive påbegyndt efter modtagelse af den berørte persons godkendelse heraf. Samtykkeerklæringen vil blive gemt på sagen med henblik på senere dokumentation.  

2.2.    Procedure ved indhentelsen af personoplysninger

Efter at have foretaget de i 2.1 beskrevne handlinger, vil medarbejderen kunne indhente de relevante personoplysninger hos den berørte person.

Ved indhentelsen skal medarbejderen anvende sikker e-mail eller en anden pålidelig kommunikationsform for herved at imødegå risikoen for et eventuelt misbrug.

Medarbejderen skal ved indhentelsen lagre de konkrete personoplysninger samt dertil hørende korrespondance i den relevante sag, hvorefter eventuelle genparter skal slettes fra systemet.

2.3.    Procedure efter indhentelsen af personoplysninger

Efter indhentelsen af personoplysninger, som beskrevet i 2.1-2.2, vil medarbejderen løbende være forpligtet til at rette eventuelle fejl i de registrerede oplysninger, ligesom det rutinemæssigt skal vurderes, hvorvidt lagringen af de pågældende oplysninger fortsat er nødvendig, eller om disse eventuelt kan slettes fra systemet.

Sagssystemet vil som minimum undergå en årlig gennemgang med henblik på sletning af unødvendige personoplysninger.

3.    Den berørte persons rettigheder

3.1.    Den berørte person vil som udgangspunkt have følgende rettigheder i forbindelse med behandlingen af dennes personoplysninger:

  • Ret til at få indsigt i de indhentede oplysninger
  • Ret til at få berigtiget de indhentede oplysninger
  • Ret til at få overført de indhentede oplysninger i et læsbart format  
  • Ret til at få begrænset behandlingen af de indhentede oplysninger
  • Ret til at få slettet de indhentede oplysninger

3.2.    Udøvelse af rettigheder

I det tilfælde den berørte person ved henvendelse måtte ønske at gøre brug af de i pkt. 3.1 nævnte rettigheder, vil denne modtage et svar senest en måned efter modtagelsen.

Ved henvendelsen skal der sikres entydig identifikation af den berørte person, idet det må sikres, at der ikke sker videregivelse af de behandlede personoplysninger til uvedkommende parter. Kravene til denne identifikation vil afhænge af de konkrete oplysninger samt henvendelsesformen. 

Det vil som udgangspunkt være gratis for den berørte person at benytte sig af de i pkt. 3.1 rettigheder, idet denne dog vil kunne blive opkrævet et gebyr, såfremt dennes anmodninger måtte forekomme grundløse eller overdrevne. Den berørte person vil i disse tilfælde modtage en begrundelse for opkrævningen.

3.3.    Procedure for indsigt

Retten til indsigt i de behandlede oplysninger vil ske under hensyntagen til den i pkt. 2.2 omtalte procedure, hvorefter medarbejderen hurtigt vil kunne fremfinde de behandlede oplysninger i den pågældende sag. Den berørte person vil ved henvendelse som omtalt i pkt. 3.2 få oplyst, hvilke oplysninger der konkret forefindes om denne i sagssystemet, samt hvorledes disse behandles af virksomheden.

3.4.    Procedure for berigtigelse

Retten til berigtigelse af de behandlede oplysninger vil ske under hensyntagen til den i pkt. 2.2 omtalte procedure, hvorefter medarbejderen hurtigt vil kunne fremfinde de behandlede oplysninger i den pågældende sag. Disse vil herefter blive berigtiget i henhold til den berørte persons angivelser, såfremt det godtgøres, at der foreligger en fejl ved de foreliggende personoplysninger.

3.5.    Procedure for overførsel i læsbart format  

Retten til overførsel af de behandlede oplysninger i et læsbart format vil ske under hensyntagen til den i pkt. 2.2 omtalte procedure, hvorefter medarbejderen hurtigt vil kunne fremfinde de behandlede oplysninger i den pågældende sag. Disse vil herefter blive samlet i en pdf-fil, som vil blive tilgængeliggjort for den berørte person.

3.6.    Procedure for begrænsning  

Retten til begrænsning i behandlingen af de indsamlede oplysninger vil ske under hensyntagen til den i pkt. 2.2 omtalte procedure, hvorefter medarbejderen hurtigt vil kunne fremfinde de behandlede oplysninger i den pågældende sag. Begrænsningen vil herefter blive sikret ved, at der oprettes et generelt notat på den pågældende sag, ligesom der vil ske en fremhævelse af begrænsningen i direkte tilknytning til de pågældende personoplysninger.  

3.7.    Procedure for sletning

Retten til sletning vil ske under hensyntagen til den i pkt. 2.2 omtalte procedure, hvorefter medarbejderen hurtigt vil kunne fremfinde de behandlede oplysninger i den pågældende sag. Efter at have identificeret de konkrete oplysninger vil disse blive fjernet permanent fra systemet, ligesom eventuelle genparter vil blive slettet.

4.    Sikkerhedsprotokol

4.1.    Adgangskoder

Adgangen til virksomhedens systemer vil være begrænset med individuelle adgangskoder for den enkelte medarbejder, hvilke regelmæssigt vil blive udskiftet med henblik på at hindre misbrug.

Den enkelte medarbejders adgangskode skal overholde følgende krav:

  • Minimum 8 tegn
  • Tal og bogstaver (store og små)
  • Et eller flere tegn

Medarbejderen er forpligtet til at hemmeligholde sin kode, ligesom medarbejderen til enhver tid skal have adgangskodekrav indstillet som standard på system.

Medarbejderen er endvidere forpligtet til at skifte adgangskode hver 3. måned.

4.2.    Antivirus og firewall

Virksomhedens IT-systemer vil som standard blive udstyret med både antivirus og firewall.

Antivirus og firewall skal ved enhver brug være slået til som standard, ligesom såvel virksomhedens it-ansvarlige, som den enkelte medarbejder vil være forpligtet til at sikre, at disse konstant er ajourført med de nyeste opdateringer.

Der vil regelmæssigt blive foretaget systemscanninger med henblik på at opdage eventuelle sikkerhedsbrister.

4.3.    Fysiske sikkerhedsforanstaltninger

For at begrænse den fysiske adgang til virksomhedens it-systemer, vil lokalerne være aflåst uden for de normale åbningstider, ligesom der altid skal være minimum en medarbejder til stede, såfremt lokalerne er tilgængelige for offentligheden.

Nøgler til lokalerne vil kun blive udleveret mod underskrift fra medarbejderen, ligesom der vil blive opretholdt kontrol med det udleverede antal, og tilbagelevering ved fratrædelse. Medarbejderen må ikke få lavet kopier af nøglerne.

4.4.    Brud på persondatasikkerheden

Ved brud på virksomhedens datasikkerhed vil der uden unødig forsinkelse ske anmeldelse til Datatilsynet, ligesom den berørte person vil blive underrettet herom, medmindre det konkret vurderes, at bruddet ikke indebærer risiko for de berørte personers rettigheder.

Underretningen til henholdsvis Datatilsynet og den berørte person vil beskrive karakteren af bruddet, ligesom denne vil indeholde anbefalinger til den berørte person med henblik på at begrænse de mulige skadevirkninger. 

 

Persondatapolitik