
Brand i kriser
Krisekommunikation og GDPR: hvad må du offentliggøre?
Et databrud, en hacket kundedatabase eller en sag, der eksploderer i pressen, ændrer ikke reglerne for de oplysninger, virksomheden ligger inde med.
Krisen og GDPR: hvad skal du forholde dig til?
Et databrud, en hacket kundedatabase eller en sag, der eksploderer i pressen, ændrer ikke reglerne for de oplysninger, virksomheden ligger inde med. GDPR er EU's databeskyttelsesregler, på dansk også kendt som databeskyttelsesforordningen. Den gælder, når private virksomheder behandler personoplysninger.
Datatilsynet beskriver behandlingsbegrebet bredt. Du behandler personoplysninger, når du indsamler, registrerer, videregiver eller sletter oplysninger om kunder, ansatte eller andre personer. Offentliggørelse af oplysninger om en navngiven person er derfor også behandling. Reglerne følger kriseforløbet hele vejen.
Datatilsynets direktør, Cristina Angela Gulisano, sagde i Dansk Industris artikel “Datatilsyn: 4 råd om GDPR-håndtering i corona-tider” den 20. marts 2020: “Reglerne for GDPR skal stadig overholdes. Men vi er klar til at hjælpe virksomhederne igennem og vil være lydhør overfor de ekstraordinære vilkår, virksomhederne står midt i nu.”
GDPR kan altså ikke lægges til side, mens krisen varer. Du kan kontakte tilsynet og få vejledning undervejs. Grænsen sættes af GDPR, og Datatilsynet vejleder om, hvordan reglerne efterleves. Din brancheorganisation kan typisk hjælpe med konkrete spørgsmål til netop din virksomheds håndtering.
Offentliggørelse er ikke et frit rum ved siden af GDPR. Behandling omfatter at indsamle, registrere, videregive og slette personoplysninger. Offentliggørelse falder ind under GDPR, når den indebærer videregivelse af personoplysninger.
Bliver I hacket, eller lækker persondata, træder de skrappe GDPR-krav til kommunikation i kraft. Krisekommunikation og GDPR skal derfor planlægges sammen – ikke hver for sig.
Databeskyttelsesforordningen har 99 artikler fordelt på 11 kapitler. Artikel 5 beskriver de grundlæggende principper, og artikel 6-10 angiver de hjemler, der kan give en virksomhed tilladelse til at behandle personoplysninger. Uden hjemmel må offentliggørelse ikke ske.
Forordningen skelner mellem almindelige personoplysninger, følsomme personoplysninger samt straffedomme og lovovertrædelser. Oplysninger om mindreårige kræver særlig opmærksomhed. Den skelnen har betydning for, hvad der kan offentliggøres under en krise.
GDPR trådte i kraft 25. maj 2018 og regulerer, hvordan personoplysninger må indsamles, opbevares og behandles. Alle virksomheder og organisationer i EU er omfattet.
Hvad må du offentliggøre – og hvad bør du holde tilbage?
Når en krise skal kommunikeres ud, er det relevant at holde GDPR for øje. Reglerne gælder, når virksomheden behandler personoplysninger.
GDPR gælder, når private virksomheder behandler personoplysninger. Datatilsynet beskriver behandling som indsamling, registrering, videregivelse eller sletning af oplysninger om kunder eller ansatte. Om en given offentliggørelse er omfattet, må vurderes konkret.
Det konkrete svar ligger i nødvendigheden. Du må offentliggøre det, der er nødvendigt for at informere om hændelsen. Du må ikke offentliggøre personoplysninger, hvis de ikke er nødvendige for formålet.
Grænsen er ikke et forbud mod at omtale hændelsen. Den går ved personoplysningerne: Oplysninger om kunder eller ansatte er personoplysninger. En navngiven persons oplysninger må kun med, hvis de er nødvendige for det konkrete formål.
Skeln derfor skarpt mellem at beskrive, hvad der er sket, og at udstille enkeltpersoner eller medtage detaljer, der ikke er nødvendige for at forstå situationen. Gulisano test fra Dansk Industris artikel kan bruges her.
“Er det svært, eller er man i tvivl, så hæv blikket og overvej, hvordan det samlet set virker rimeligt at behandle kundernes oplysninger. Eller med andre ord: står det, man giver køb på, mål med det formål, man vil nå?”
Ved offentliggørelse bør man overveje, hvordan behandlingen samlet set virker rimelig, og om det, man giver køb på, står mål med det formål, man vil nå. Svaret afhænger derfor af en konkret vurdering af, om offentliggørelsen indebærer behandling af personoplysninger, og hvordan reglerne i givet fald overholdes.
Reglen er, at du skal kunne svare på, til hvilket formål du behandler oplysningerne, og hvor længe det er nødvendigt at gemme dem. Det er ikke et generelt forbud mod at oplyse om hændelsen. Men personoplysninger skal have et formål og være nødvendige.
Artikel 5 opstiller syv principper: lovlighed, rimelighed og gennemsigtighed; formålsbegrænsning; dataminimering; rigtighed; opbevaringsbegrænsning; integritet og fortrolighed; ansvarlighed. Ved offentliggørelse betyder det, at du kun må offentliggøre oplysninger, der er nødvendige for formålet, og at de skal være rigtige.
For at offentliggøre personoplysninger kræves en behandlingshjemmel. Artikel 6-10 angiver hjemlerne. Samtykke er en af de mest anvendte og beskrives i artikel 7. Uden hjemmel er offentliggørelsen ikke lovlig.
Man er registreret, hvis nogen har registreret oplysninger om en. De registrerede har bl.a. ret til indsigt, berigtigelse, sletning og begrænsning. Offentliggørelse skal respektere disse rettigheder.
Forordningen skelner mellem almindelige personoplysninger, følsomme personoplysninger samt straffedomme og lovovertrædelser. Oplysninger om mindreårige kræver særlig opmærksomhed. Det påvirker, hvad der kan offentliggøres.
Type af personoplysninger og GDPR-betragtning
- Almindelige personoplysninger
- Må offentliggøres, hvis nødvendigt og med behandlingshjemmel
- Følsomme personoplysninger
- Kræver særlig opmærksomhed; højere risiko for overtrædelse
- Straffedomme og lovovertrædelser
- Ikke tilladt at offentliggøre uden streng hjemmel
- Oplysninger om mindreårige
- Særlig beskyttelse krævet – oftest ikke tilladt at offentliggøre
Nødvendighedsvurdering: formål, oplysninger og mådehold
Datatilsynet placerer vurderingen hos virksomheden selv. Du kender din egen virksomhed bedst og er derfor også den rette til at vurdere, hvilke personoplysninger du har behov for at behandle for at drive forretningen. Det er også dig, der skal vurdere, til hvilke formål du behandler personoplysninger, og hvor længe det er nødvendigt at gemme dem.
Tilsynet kalder reglerne fleksible og forklarer, at den fleksible udformning skal give plads til forskellige brancher og virksomheder – ikke skabe usikkerhed.
Omsæt det til et beslutningsfilter, krisestaben kan køre, før noget offentliggøres. Spørg: (1) Indgår der oplysninger om en identificerbar person? (2) Hvad er formålet med at offentliggøre dem – at informere om hændelsen, advare berørte eller forsvare virksomhedens omdømme? (3) Er oplysningerne nødvendige for at nå det formål? (4) Hvor længe skal de være offentligt tilgængelige?
Hvis en personoplysning ikke ændrer modtagerens forståelse eller handlinger, er den svær at begrunde. Så skal den ud af teksten, før den offentliggøres.
Vurderingen gælder både, når I selv offentliggør, og når I videregiver oplysninger til pressen. Formålet skal være klart, før oplysningen forlader huset.
Nødvendighedsvurderingen bygger på artikel 5. Formålsbegrænsning, dataminimering og opbevaringsbegrænsning betyder, at du kun må offentliggøre oplysninger, der er nødvendige for det konkrete formål, og kun så længe formålet kræver det.
Hvis der er tale om følsomme personoplysninger, straffedomme eller oplysninger om mindreårige, kræver forordningen særlig opmærksomhed.
Intern kommunikation først: krisestab, medarbejdere og ansvar
Dansk Erhvervs “Krisestyring: 10 gode råd” peger på, hvad et kriseberedskab skal dække. Det gælder afdækning af mulige krisescenarier og sårbarheder, risiko og potentielle konsekvenser, ansvarsfordeling i en krise, opbygning af kriseorganisationen og organisering af beredskabsplanen.
Dansk Erhvervs ti råd består af: 1) afdækning af risiko og potentielle konsekvenser, 2) overvejelser om specifikke risici, 3) inspiration til risikovurdering, 4) god grundstruktur i kriseberedskab, 5) organisering af beredskabsplan. Punkt 6-10: 6) hvorfor effektiv kommunikation er vigtig, 7) hvordan intern kommunikation sikres, 8) hvorfor ekstern kommunikation huskes, 9) hvordan man kommunikerer eksternt under kriser, 10) koordinering med myndigheder lokalt og regionalt.
Klar rollefordeling er derfor ikke et dokument, der først laves under krisen; den hører til grundstrukturen, der skal være på plads, før noget sker.
Dansk Erhverv fremhæver desuden den interne kommunikation særskilt – både hvorfor effektiv kommunikation er vigtig i krisesituationer, og hvordan den sikres. I praksis skal medarbejderne vide, hvem der må udtale sig, hvor henvendelser fra presse og offentlighed skal henvises til, og hvordan de giver oplysninger til krisestaben uden at dele dem bredere.
Mangler kanalen, er risikoen, at medarbejdere deler kunde- og medarbejderoplysninger ukoordineret, fordi de hurtigt vil svare kolleger, kunder eller journalister.
Dansk Erhverv kalder de ti råd generelle anbefalinger. De skal derfor oversættes til jeres egne GDPR-spørgsmål: Hvem må offentliggøre hvad, og hvem kontakter Datatilsynet?
De registreredes rettigheder gælder også internt. Kundesupport, salg og HR registrerer personoplysninger og skal kende reglerne. Derfor er oplæring nødvendig ud over krisestaben.
Aftal på forhånd, hvem der har hjemmel til at offentliggøre personoplysninger, og hvilke oplysninger der må deles internt. Det følger af artikel 6-10, at behandling kræver hjemmel.
Ekstern kommunikation: faktuel, rettidig og koordineret
Ekstern kommunikation er et selvstændigt punkt i Dansk Erhvervs krisestyring, både hvorfor den skal huskes, og hvordan man kommunikerer eksternt under kriser. Tiende punkt er at koordinere med de lokale og regionale myndigheder.
Den eksterne kommunikation bør derfor ikke køre som et spor ved siden af krisestaben. Den skal afstemmes med krisestaben, så der kun udmeldes én version af, hvad der er sket.
Indholdsmæssigt rækker det langt at holde sig til det, offentligheden har brug for at vide: hvad der er sket, hvem det berører på et overordnet niveau, hvad man gør ved det, og hvornår der kommer mere information.
Hver gang en personoplysning skal tilføjes, går den gennem samme nødvendighedsvurdering som internt. Det gælder også, når formuleringen sker under tidspres, og når en journalist eller kunde selv har lagt oplysningen frem.
Niveau, der arbejder med krisekommunikation, tilbyder medietræning og rådgivning om, hvad man bør overveje, inden man udtaler sig til offentligheden, på sociale medier eller i pressen.
Ved hack eller læk af persondata udløses GDPR's kommunikationskrav. Den eksterne kommunikation skal derfor også kunne svare på, hvad der må offentliggøres.
Forordningen skelner mellem almindelige og følsomme personoplysninger samt straffedomme og lovovertrædelser. Oplysninger om mindreårige kræver særlig opmærksomhed. Den skelnen skal afspejles i den eksterne kommunikation.
Før hver offentliggørelse skal der være en behandlingshjemmel efter artikel 6-10, og oplysningerne skal overholde artikel 5.
Myndighedskontakt og Datatilsynet: brug vejledningen
Er du i tvivl under krisen, råder Datatilsynet til at kontakte tilsynet. Gulisano siger: “Vi kommer ikke til at blåstemple overtrædelser af reglerne, men vi vejleder gerne om, hvordan man bedst muligt kan leve op til dem.”
Grænsen er vigtig at forstå, før man ringer. Et opkald giver vejledning om, hvordan reglerne efterleves – ikke accept af en overtrædelse. Ansvaret for vurderingen bliver ikke flyttet væk fra virksomheden.
Datatilsynet peger også på, at du altid kan få vejledning af tilsynet, og at din brancheorganisation typisk kan hjælpe med konkrete spørgsmål til netop din virksomheds GDPR-håndtering.
Læg derfor myndighedskontakten ind i beredskabet, som Dansk Erhverv anbefaler samarbejde med de lokale og regionale myndigheder. Aftal på forhånd, hvem der ringer, hvem der taler med hvilken myndighed, og hvordan svaret føres tilbage til krisestaben og ind i den eksterne kommunikation.
Et dansk eksempel på konsekvenserne: Taxa 4×35 stod til en bøde på 1,2 mio. kr. for overtrædelse af GDPR. Det var den første indstilling om bøde i Danmark.
Konsekvenserne kan række videre end vejledning. I en sag blev der indgivet klage til Datatilsynet, som valgte at politianmelde tandlægen; straffesagen verserede fortsat.
Overtrædelser kan medføre store økonomiske sanktioner. Datatilsynet vejleder om reglerne, herunder artikel 5 og 6-10. Et opkald kan afklare, om der er hjemmel, men ansvaret for vurderingen bliver i virksomheden.
Dokumentér beslutningerne undervejs
Når krisen presser sig på, og en samlet vurdering viser, at det er nødvendigt midlertidigt at være på kant med databeskyttelsesreglerne, er det en god idé at dokumentere sine overvejelser. Det er Datatilsynets tredje råd i Dansk Industris artikel “Datatilsyn: 4 råd om GDPR-håndtering i corona-tider”.
Begrundelsen er konkret: Dokumentationen kan indgå i en senere klagesag, så tilsynet kan inddrage virksomhedens bevæggrunde. Gulisano siger: “Står virksomheden i en situation, hvor en samlet vurdering viser, at det er nødvendigt at være midlertidigt på kant med reglerne om databeskyttelse, er det en god idé at dokumentere sine overvejelser.” Hun fortsætter: “Så vi fx ved en klagesag også kan inddrage virksomhedens bevæggrunde.”
Notér derfor løbende, hvad der blev besluttet, hvornår, af hvem, og hvilke oplysninger der lå til grund. Det gælder også, når beslutningen var at offentliggøre mere, end man normalt ville, eller at slippe en opgave midlertidigt for at håndtere krisen.
Notatet skal kunne læses af nogen, der ikke var til stede, og følge samme nødvendighedsvurdering som beslutningerne selv.
Dokumentationen skal vise, hvilket formål offentliggørelsen skulle tjene, og hvorfor de enkelte oplysninger var nødvendige. Så kan vurderingen efterprøves senere.
Dokumentationen bør vise, hvilken behandlingshjemmel efter artikel 6-10 der blev brugt, og hvordan principperne i artikel 5 blev opfyldt. Så kan vurderingen efterprøves i en klagesag.
Efter krisen: ryd op og stram kommunikationen
Når situationen er stabiliseret, venter et oprydningsarbejde. Datatilsynets fjerde råd i Dansk Industris artikel “Datatilsyn: 4 råd om GDPR-håndtering i corona-tider” er tydeligt om grænsen. Ordlyden: “Datatilsynet vil ganske vist udvise forståelse for benhårde prioriteringer her og nu,” siger tilsynet. “Men vi vil ikke acceptere, at virksomheder bruger det som en kattelem til på længere sigt ikke at passe ordentligt på borgernes oplysninger.”
Krisen er altså ikke en permanent undskyldning for ikke at passe på oplysningerne.
Oprydningen har to spor. Det ene er de midlertidige løsninger: delte dokumenter, midlertidige adgangsrettigheder, ekstra kopier og arbejdsgange, der blev etableret i hast. Det andet er de oplysninger, der blev offentliggjort og delt undervejs – tekster, opslag, pressemeddelelser og interne lister.
Begge dele skal gennemgås, når krisen er ovre. Vurderingen tager udgangspunkt i det, Datatilsynet peger på i det grundlæggende materiale: Hvilke oplysninger havde du behov for at behandle, til hvilket formål, og hvor længe var det nødvendigt at gemme dem?
Ryd også op i det, der blev offentliggjort: tekster, opslag og pressemeddelelser med personoplysninger. Vurder, om de fortsat skal være tilgængelige.
Opbevaringsbegrænsningen i artikel 5 gælder også for offentliggjorte tekster, opslag og pressemeddelelser. De skal fjernes eller begrænses, når formålet er opnået.
Øv krisekommunikationen med GDPR på dagsordenen
Test det, der skal virke under pres. Dansk Erhverv anbefaler risikovurdering, afdækning af mulige krisescenarier og opbygning af beredskabsplaner som grundlag for krisestyringen.
Et scenarie, der blander et databrud med mediepres, tvinger krisestab, kommunikationsansvarlige og GDPR-kendere til at arbejde i samme rum. Det viser, om nødvendighedsvurderingen kan gennemføres på den tid, der reelt er til rådighed.
Niveau tilbyder beredskabsøvelser, der tester jeres kommunikative beredskab. Øvelsen varer en halv dag og skaber bl.a. bevidsthed om virksomhedens styrker og udfordringer under en krise. Virksomheden leverer også medietræning.
Kombinér den slags øvelser med et konkret scenarie: en hændelse, hvor krisestaben skal beslutte, hvad der må offentliggøres, hvem der må udtale sig, hvornår Datatilsynet kontaktes, og hvad der efterfølgende skal ryddes op.
Efterprøv bagefter, om beslutningerne blev dokumenteret undervejs, så de kan læses, hvis der senere kommer en klagesag.
Niveau peger på, at hack eller læk af persondata udløser skærpede kommunikationskrav efter GDPR. Dansk Erhverv og Niveau afholder kursus i emnet.
Øvelsen bør teste, om krisestaben kan finde behandlingshjemlen efter artikel 6-10 og gennemføre nødvendighedsvurderingen efter artikel 5. Det viser, om beslutningsfilteret holder under pres.


