Fortegnelse over behandlingsaktiviteter — udkast
Denne fortegnelse er et arbejdsudkast til GDPR artikel 30. Den skal holdes opdateret, når funktioner, leverandører, datatyper eller opbevaring ændres.
A. Tilsynlog som databehandler
| Felt | Indhold |
|---|---|
| Databehandler | [Tilsynlogs juridiske navn, CVR og adresse] |
| Kontakt | [kontakt for databeskyttelse] |
| Dataansvarlige | Erhvervskunder, foreninger og eventuelt installatørorganisationer, der bruger Tilsynlog på egne instrukser |
| Kategorier af behandling | Bruger- og rolleadministration, anlægsregister, kontrolplanlægning, dokumentation, hændelser/sager, e-mailpåmindelser, eksport, support og sikkerhedslogning |
| Kategorier af registrerede | Kundens brugere/medarbejdere, ejerkontakt, installatørkontakter, personer der melder fejl via QR-koden og øvrige kontaktpersoner, som kunden selv registrerer |
| Kategorier af personoplysninger | Navn, e-mail, telefon, rolle, adresse/lokation hvor det kan knyttes til en person, login- og aktivitetslog, sessioner med IP-adresse og browser, udsendte beskeder, billeder (uden metadata)/dokumenter og sagsoplysninger. Ingen følsomme oplysninger som tilsigtet kategori. |
| Modtagere | Kundens egne autoriserede brugere, afgrænsede installatører efter kundens tildeling, godkendte underdatabehandlere |
| Tredjelandsoverførsler | Ikke planlagt. Hvis en leverandør medfører overførsel, dokumenteres mekanisme og garantier før aktivering. |
| Sikkerhed | Se afsnittet “Sikkerhed og hændelser” og databehandleraftalens bilag C.2. |
| Sletning | Se databehandleraftalens bilag C.4. |
B. Tilsynlog som dataansvarlig
| Behandling | Formål og grundlag | Registrerede/oplysninger | Foreslået opbevaring |
|---|---|---|---|
| Konto- og aftaleadministration | Oprette og levere tjenesten; aftale | Kontoejere, brugere og kontaktpersoner; navn, kontakt, rolle, aftalestatus | Aftaleperiode + godkendt slette-/forældelsesfrist |
| Fakturering og regnskab | Fakturering og lovpligtig bogføring; aftale/retlig forpligtelse | Fakturakontakter og betalings-/bilagsoplysninger | Efter gældende bogføringsregler; periode godkendes særskilt |
| Sikkerheds- og auditlog | Forebygge misbrug, efterforske hændelser og dokumentere adgang; legitim interesse/retlig forpligtelse | Brugere; sessioner med IP og browser, logfiler, adgang og ændringer | Forslag: sessioner 30 dage, logfiler 14 dage |
| Log over platformens adgang til kundedata | Dokumentere, at Tilsynlog-teamet kun åbner kundedata med et formål; legitim interesse og databehandleraftalen | Tilsynlog-teamet; navn, kunde, tidspunkt og begrundelse | Forslag: 5 år |
| Register over sikkerhedshændelser | Håndtere og dokumentere brud (GDPR art. 33, stk. 5); retlig forpligtelse | Berørte kunder og beskrivelse af data; navne på dem, der opdagede og håndterede hændelsen | Forslag: 5 år |
| Support | Håndtere henvendelser og fejl; aftale/legitim interesse | Kontaktpersoner; kontaktoplysninger, besked og nødvendig kontekst | Forslag: 2 år efter sidste henvendelse |
| Selvoprettelse | Oprette konto; skridt før aftale | Navn, e-mail og virksomhedsoplysninger | Ubekræftede oprettelser slettes efter 30 dage |
| Markedsføring | Kun hvis aktiveret; samtykke eller særskilt vurderet legitim interesse | Modtagere; navn, e-mail og samtykkelog | Indtil tilbagetrækning/sletning efter godkendt periode |
C. Årlig kontrol
- Gennemgå datatyper og funktioner mod den faktiske applikation.
- Gennemgå underdatabehandlere, datalokationer, DPA'er og overførsler.
- Gennemgå adgangsroller, platformadgange og supportadgang.
- Test gendannelse, incident-procedure og sletning/eksport i kontrolleret miljø.
- Vurder, om ændringer medfører behov for konsekvensanalyse (DPIA) eller juridisk rådgivning.