gdpr lager data sikkerhed computer

Ordredata er persondata. Navn. Adresse. Telefonnummer. Email. Ordreindhold.

Bødeloftet i GDPR er det højeste af to tal, ikke det laveste. Enten en procentdel af den globale årlige omsætning, eller et fast eurobeløb. For en webshop med 5 mio. kr. i omsætning er det altså eurobeløbet der er loftet, ikke procenten.

Der er to niveauer. Det lave er 2 procent eller 10 mio. euro og dækker blandt andet pligterne omkring databehandlere og dokumentation, altså der hvor en manglende aftale med dit WMS hører hjemme. Det høje er 4 procent eller 20 mio. euro og dækker brud på de grundlæggende principper og på kundernes rettigheder.

Men loftet er ikke det samme som det man får. I Danmark udskriver Datatilsynet ikke selv bøder. Tilsynet kan udtale kritik, give påbud og melde en sag til politiet, og derfra er det anklagemyndigheden og domstolene der afgør en eventuel bøde. Det betyder to ting for dig: sagerne tager lang tid, og der findes ingen prisliste du kan slå op og regne med.

Derfor er der ingen kronebeløb i denne artikel. Det der koster, er oprydningen, databruddet der skal håndteres, kunderne der skal informeres, og den tid det tager. Det rammer længe før en eventuel bøde gør.

Hvad er persondata i lager-kontekst?

Enhver information der kan identificere en person er persondata under GDPR:

  • Kundens navn og adresse (leverings- og faktureringsadresse)
  • Telefonnummer (brugt til leveringsnotifikationer)
  • E-mailadresse
  • Ordreindhold (hvad kunden har købt)
  • IP-adresse og tracking-informationer
  • Returnerings-notater (kan indeholde personlige oplysninger)

👉 Har du samme udfordring? Se hvordan SmartPack løser det i praksis

Hvad sker der, hvis det ikke er på plads?

SituationHvad der skerBødeniveau
Databrud der ikke bliver anmeldtKritik og påbud fra Datatilsynet, og sagen kan meldes til politiet. Oveni: erstatningskrav fra de berørte, og den tid oprydningen tagerDet lave
Ingen databehandleraftale med WMS-leverandørenI praksis oftest et påbud om at få aftalen på plads inden for en fristDet lave
Ordredata der aldrig bliver slettetOpbevaringsbegrænsning er et grundprincip, så det vejer tungere end en manglende aftaleDet høje

Bødeniveauerne er lofter, ikke takster. Hvad en konkret sag ender med, afgøres af domstolene og afhænger af hvor groft det er, hvor længe det har stået på, og hvad I selv gjorde da I opdagede det.

Databehandleraftale, et krav du ikke kan undgå

Bruger du et cloud-baseret WMS, er leverandøren din databehandler. Du er den dataansvarlige. GDPR kræver, at du indgår en skriftlig databehandleraftale (DPA) med alle systemer der behandler persondata på dine vegne.

Dette inkluderer:

  • Dit WMS (fx SmartPack)
  • 3PL-leverandøren, hvis du bruger 3PL
  • Lagerstyrings- og ERP-systemer
  • Andre systemer der behandler kundedata for dig, fx mailplatform og kundeservice

Fragtleverandørerne er en sag for sig. Når GLS eller PostNord får en adresse, bruger de den til deres egen transportydelse og bestemmer selv hvordan. Derfor er de som udgangspunkt selvstændigt dataansvarlige og ikke jeres databehandlere. Slå op i jeres egen aftale med transportøren i stedet for at antage det ene eller det andet.

Krav til databehandleraftalen:

  • Formål og omfang af databehandling
  • Sikkerhedsforanstaltninger
  • Ret til audit
  • Procedure ved databrud
  • Sletningsrutiner

Hvad skal slettes, og hvornår?

  • Ordredata: bogføringsloven kræver at regnskabsmateriale gemmes i 5 år fra udgangen af det regnskabsår det vedrører. Log- og trackingdata er ikke regnskabsmateriale og kan ofte slettes tidligere
  • Returdata: Slet personlige noter så snart returprocessen er afsluttet
  • Medarbejderdata: Egne regler for HR-data

Adgangsstyring på lageret

GDPR kræver at adgangen til persondata er begrænset til dem der har behov:

  • Lagermedarbejdere bør kun se den information de behøver (adresse, ordreindhold)
  • Administratorer bør have separat adgang med logging
  • Systemlog: hvem tilgik hvilke data hvornår?

Databrud: Hvad gør du?

Hvis persondata kompromitteres (fx systemindbrud, utilsigtet eksponering):

  1. Få overblik over omfanget hurtigst muligt. De 72 timer løber fra I bliver opmærksomme på bruddet, ikke fra I er færdige med at undersøge det
  2. Anmeld til Datatilsynet inden for 72 timer, hvis der er risiko for de berørtes rettigheder. Er I ikke færdige med at undersøge, anmelder I det I ved og supplerer bagefter
  3. Informér berørte kunder hvis risikoen er høj
  4. Dokumentér hændelsen og din respons

Det opdager de fleste for sent

  1. Datatilsynet spørger til din webshop, og beder om databehandleraftalen med dit WMS. Du har ingen. Du får et påbud med frist, og skal nu skaffe en aftale mens du er under tilsyn i stedet for i fred.
  2. Systemindbrud. Kundedata eksponeres, og du opdager det efter fem dage. Du anmelder ikke. Kommer det frem senere, er det ikke bruddet der vejer tungest, det er at du lod være med at sige det.
  3. En tidligere medarbejder har stadig adgang til systemet et halvt år efter opsigelsen. Det er ikke en teknisk fejl, det er en manglende procedure, og det er den slags et tilsyn kigger efter først.

Typiske GDPR-fejl i lager-drift

  • Ingen databehandleraftale med WMS-leverandøren
  • Ordredata gemmes i usikret Excel på delt drev
  • Ingen adgangsstyring, alle medarbejdere ser alt
  • Ingen databrudsprocedure
  • Data slettes aldrig, ordredata fra 10+ år gemmes stadig

Gør det rigtigt nu

  1. Skriv ned hvilke systemer der har kundedata, og hvem der har adgang til hvert af dem
  2. Bed om databehandleraftale hos hver leverandør på listen, og læg de underskrevne ét sted
  3. Sæt rollebaseret adgang op i dit WMS, så den enkelte kun ser det hun skal bruge
  4. Lav en sletningspolitik, og få systemet til at slette automatisk i stedet for at nogen skal huske det
  5. Skriv en side om hvad I gør ved et databrud, og hvem der ringer til hvem. De 72 timer er kort tid, hvis I først skal finde ud af det når det sker

SmartPack og GDPR

SmartPack-fordel: Leveres med databehandleraftale inkluderet. Data lagres i EU. Systemet understøtter rollebaseret adgang, så den enkelte medarbejder kun ser det hun skal bruge.

Kilder: Bødeniveauerne og fristerne står i databeskyttelsesforordningen. At Datatilsynet i Danmark ikke selv udskriver bøder, men melder sager til politiet, fremgår af tilsynets egen beskrivelse af sin praksis. Opbevaringsfristen på 5 år kommer fra bogføringsloven. Denne artikel er generel information om reglerne, ikke juridisk rådgivning om jeres konkrete situation. Tjek altid aktuelle krav hos Datatilsynet →

Brug denne artikel

  • ✓ Underskriv databehandleraftale med dit WMS og de øvrige systemer der behandler kundedata for dig
  • ✓ Sæt rollebaseret adgangsstyring op i dit lagersystem
  • ✓ Skriv en databrudsprocedure, med de 72 timer til Datatilsynet
  • ✓ Sæt automatisk sletning op af ordredata efter bogføringsfristen