COMPLIANCE · ARBEJDSUDKAST

Fortegnelse over behandlinger

Fortegnelse over behandlingsaktiviteter — udkast

Denne fortegnelse er et arbejdsudkast til GDPR artikel 30. Den skal holdes opdateret, når funktioner, leverandører, datatyper eller opbevaring ændres.

A. Tilsynlog som databehandler

Felt Indhold
Databehandler [Tilsynlogs juridiske navn, CVR og adresse]
Kontakt [kontakt for databeskyttelse]
Dataansvarlige Erhvervskunder, foreninger og eventuelt installatørorganisationer, der bruger Tilsynlog på egne instrukser
Kategorier af behandling Bruger- og rolleadministration, anlægsregister, kontrolplanlægning, dokumentation, hændelser/sager, e-mailpåmindelser, eksport, support og sikkerhedslogning
Kategorier af registrerede Kundens brugere/medarbejdere, ejerkontakt, installatørkontakter, personer der melder fejl via QR-koden og øvrige kontaktpersoner, som kunden selv registrerer
Kategorier af personoplysninger Navn, e-mail, telefon, rolle, adresse/lokation hvor det kan knyttes til en person, login- og aktivitetslog, sessioner med IP-adresse og browser, udsendte beskeder, billeder (uden metadata)/dokumenter og sagsoplysninger. Ingen følsomme oplysninger som tilsigtet kategori.
Modtagere Kundens egne autoriserede brugere, afgrænsede installatører efter kundens tildeling, godkendte underdatabehandlere
Tredjelandsoverførsler Ikke planlagt. Hvis en leverandør medfører overførsel, dokumenteres mekanisme og garantier før aktivering.
Sikkerhed Se afsnittet “Sikkerhed og hændelser” og databehandleraftalens bilag C.2.
Sletning Se databehandleraftalens bilag C.4.

B. Tilsynlog som dataansvarlig

Behandling Formål og grundlag Registrerede/oplysninger Foreslået opbevaring
Konto- og aftaleadministration Oprette og levere tjenesten; aftale Kontoejere, brugere og kontaktpersoner; navn, kontakt, rolle, aftalestatus Aftaleperiode + godkendt slette-/forældelsesfrist
Fakturering og regnskab Fakturering og lovpligtig bogføring; aftale/retlig forpligtelse Fakturakontakter og betalings-/bilagsoplysninger Efter gældende bogføringsregler; periode godkendes særskilt
Sikkerheds- og auditlog Forebygge misbrug, efterforske hændelser og dokumentere adgang; legitim interesse/retlig forpligtelse Brugere; sessioner med IP og browser, logfiler, adgang og ændringer Forslag: sessioner 30 dage, logfiler 14 dage
Log over platformens adgang til kundedata Dokumentere, at Tilsynlog-teamet kun åbner kundedata med et formål; legitim interesse og databehandleraftalen Tilsynlog-teamet; navn, kunde, tidspunkt og begrundelse Forslag: 5 år
Register over sikkerhedshændelser Håndtere og dokumentere brud (GDPR art. 33, stk. 5); retlig forpligtelse Berørte kunder og beskrivelse af data; navne på dem, der opdagede og håndterede hændelsen Forslag: 5 år
Support Håndtere henvendelser og fejl; aftale/legitim interesse Kontaktpersoner; kontaktoplysninger, besked og nødvendig kontekst Forslag: 2 år efter sidste henvendelse
Selvoprettelse Oprette konto; skridt før aftale Navn, e-mail og virksomhedsoplysninger Ubekræftede oprettelser slettes efter 30 dage
Markedsføring Kun hvis aktiveret; samtykke eller særskilt vurderet legitim interesse Modtagere; navn, e-mail og samtykkelog Indtil tilbagetrækning/sletning efter godkendt periode

C. Årlig kontrol