Databeskyttelse gennem design (eller ‘privacy by design) er et krav til behandlingen af personoplysninger, som kommer af databeskyttelsesforordningens artikel 25.

Privacy by design omfatter IT-systemer, arbejdsprocesser og fysisk infrastruktur (fx hardware), da behandling af persondata foretages i en sammenhæng af disse elementer.

Hele processen skal designes

Privacy by design indebærer et fokus rettet mod risikostyring. 

Privacy by design kræver, at man beskytter persondatasikkerheden i hele livscyklussen for en databehandling. Det er er uanset om det er et system, et hardware- eller softwareprodukt, en tjeneste eller en proces. 

Ved en behandlings livscyklus forstås alle dele af behandlingen; fra at behandlingen af persondata indledes ved fx indsamling af persondata, og til at persondata slettes igen. Dette omfatter udvikling, produktion, drift, vedligeholdelse og sletning af persondata.

Desuden indebærer privacy by design, at der skal indføres foranstaltninger til beskyttelse af persondatasikkerheden i projektets tidlige faser, men også til alle de tilknyttede forretningsprocesser, der behandler disse persondata. 

Formålet er at sikre, at databeskyttelse er implementeres fra udviklingsstadiet og ikke blot bliver noget, der tilføjes til en process eller et system senere hen. Beskyttelse af persondatasikkerheden skal være en integreret del af behandlingen af persondata.

Privacy by Design’s 7 principper

Privacy by design er et koncept, som oprindeligt er udviklet af Ann Cavoukian, som arbejdede med informationssikkerhed i Canada. Der refereres til konceptet i artikel 25 i GDPR-reglerne, og det er derfor interessant at se nærmere på de 7 principper, som forfatteren til konceptet anvendte i sin definition.

Til principperne er tilføjet forslag til handlinger, som du kan tage for at efterleve hvert enkelt princip.

Proaktivitet

Persondatasikkerhed skal sikres via forebyggelse. Du skal være på forkant med risici – og ikke på bagkant. 

Du skal altså designe dine systemer, processer og infrastruktur, så de fra starten indarbejder passende sikkerhedsforanstaltninger for persondatasikkerheden.

I praksis, så kan dette kræve følgende af en virksomhed:

Standardindstilling

Databeskyttelse skal være standard i dine processer og systemer, og skal således designes ind i behandlingen fra starten. 

Hvis en medarbejder i din virksomhed ikke ændrer ved privatlivsindstillingerne, så skal databeskyttelsen allerede være i top for den registrerede, som der behandles personoplysninger omkring. 

Du må ikke kræve at en person skal ændre indstillinger i et system eller en proces for at kunne beskytte personoplysningerne. Det skal allerede være indbygget i systemet fra starten, at personoplysninger behandles efter best practice.

I praksis, så kan dette kræve følgende af en virksomhed:

Integreret i designet

Privatlivsbeskyttelsen skal være integreret i systemer og processer. Beskyttelsen skal ikke blot være en tilføjelse efter at systemet er bygget eller processen tilrettelagt.

I praksis, så kan dette kræve følgende af en virksomhed:

Fuld funktionalitet

Du bør implementere privacy by design således, at brugeroplevelsen er både sikker og god. Du bør søge at opnå en synergieffekt, således at persondatasikkerhed ikke implementeres på bekostning af andre funktioner.   

I praksis, så kan dette kræve følgende af en virksomhed:

Vugge-til-grav

Databeskyttelsen skal integreres i hele behandlingen; fra vugge til grav. Data skal indsamles sikkert, behandles og opbevares sikkert, samt slettes korrekt. For at kunne gøre dette, så skal det persondatasikkerhed indtænkes fra starten.

I praksis, så kan dette kræve følgende af en virksomhed:

Synlighed og gennemsigtig

Databeskyttelsen skal integreres i hele behandlingen; fra vugge til grav. Data skal indsamles sikkert, behandles og opbevares sikkert, samt slettes korrekt. For at kunne gøre dette, så skal det persondatasikkerhed indtænkes fra starten.

I praksis, så kan dette kræve følgende af en virksomhed:

Brugerorienteret

Du bør først og fremmest have brugernes hensyn i fokus ved at sikre passende databeskyttelse, god oplysning, samt en brugervenlig oplevelse.

I praksis, så kan dette kræve følgende af en virksomhed:

Opsummering

GDPR-reglerne kræver, at man efterlever princippet om privacy by design. 

I praksis skal du ved tilrettelæggelsen af din behandling af persondata indføre dette princip på basis af en risikovurdering.