Uddannelse i overholdelse af GDPR: Krav og bedste praksis
Hvis din organisation behandler personoplysninger om personer i EU, skal dit team vide, hvordan man håndterer dem korrekt. Træning i overholdelse af den generelle forordning om databeskyttelse (GDPR) er den måde, hvorpå du kan omdanne en juridisk forpligtelse til noget, som dine medarbejdere forstår og anvender i deres daglige arbejde. Denne vejledning beskriver, hvad træning i overholdelse af GDPR er, hvem der har brug for den, hvad forordningen kræver, hvad din træning bør omfatte, og hvordan du udarbejder og gennemfører den, som lever op til reglerne.
- Hvad er træning i overholdelse af GDPR?
- Er træning i overholdelse af GDPR obligatorisk?
- Hvem har brug for træning i GDPR-overholdelse?
- GDPR-træningskrav
- Hvad bør træningen i GDPR-overholdelse omfatte?
- Sådan opretter du en træning i GDPR-overholdelse
- Bedste praksis for træning i GDPR-overholdelse
- Sådan hjælper et LMS med at levere online træning i GDPR-overholdelse
- Opret GDPR-compliancetræning med EasyLMS
Indholdsfortegnelse
- Hvad er træning i overholdelse af GDPR?
- Er træning i overholdelse af GDPR obligatorisk?
- Hvem har brug for træning i GDPR-overholdelse?
- GDPR-træningskrav
- Hvad bør træningen i GDPR-overholdelse omfatte?
- Sådan opretter du en træning i GDPR-overholdelse
- Bedste praksis for træning i GDPR-overholdelse
- Sådan hjælper et LMS med at levere online træning i GDPR-overholdelse
- Opret GDPR-compliancetræning med EasyLMS
Hvad er træning i overholdelse af GDPR?
Træning i GDPR lærer medarbejdere, hvordan de skal håndtere personoplysninger i overensstemmelse med den generelle forordning om databeskyttelse (GDPR), den EU-lovgivning, som regulerer, hvordan organisationer indsamler, opbevarer og behandler personoplysninger.
En god træning gør mere end blot at forklare loven. Den viser medarbejdere, hvad reglerne betyder for netop deres rolle: hvordan man genkender personoplysninger, hvordan man reagerer på en kundehenvendelse, hvad man skal gøre, når noget går galt, og hvordan man undgår de daglige fejl, som kan føre til et databrud.
Kort sagt er det forskellen mellem et team, som har hørt om GDPR, og et team, som ved, hvordan man handler i overensstemmelse med den.
Er træning i overholdelse af GDPR obligatorisk?
GDPR indeholder ikke en eneste linje, som siger, at »man skal afholde årlig træning«. Men træning er reelt påkrævet af to årsager.
For det første forventer forordningen det. Ansvarlighedsprincippet betyder, at man skal dokumentere overholdelse, ikke blot hævde det, og medarbejdernes bevidsthed er en del af dette. Når en organisation udpeger en databeskyttelsesansvarlig, pålægger artikel 39 udtrykkeligt pålægger denne at øge bevidstheden og træne medarbejdere, der er involveret i databehandlingen.
For det andet, og mere praktisk set: hvad sker der, når man ikke træner medarbejderne? Menneskelige fejl ligger bag en stor del af databrud, og sanktionerne kan være alvorlige. Ud over bøden er der omkostningerne ved selve databruddet: myndighedernes undersøgelse og varig skade på omdømmet hos de klienter, hvis data man ikke har beskyttet.
Så selvom der er et teknisk svar på, om det er »obligatorisk«, er det praktiske svar enklere: hvis man behandler personoplysninger, skal man træne de medarbejdere, der har adgang til dem.
Centraliser, forenkl og skaler dit træningsudbud med Easy LMS!
Book en demonstrationUdviklet til at skabe en imødekommende og engagerende oplevelse
Spar tid på administration, brug tid på opgaver med høj indvirkning Vores akademi automatiserer opgaver såsom invitationer, certifikater og rapporter. Det giver dig tid til dét, som betyder mest!
Skaler nemt dit træningsudbud
Træn flere klienter samtidigt uden at sprænge banken eller drukne i gentagende administrative opgaver.
Hold omkostninger lave
Vores priser er enkle, forudsigelige og skalerbare. Intet gebyr per deltager, hvilket gør det omkostningseffektivt. Derudover er alting online for dig og dine klienter, hvilket sparer dig omkostninger!
Hvem har brug for træning i GDPR-overholdelse?
Alle, der håndterer personoplysninger, har brug for træning, men dybden og fokus bør tilpasses den enkelte rolle. Et standardmodul, som passer til alle, er den mest almindelige årsag til, at træningen ikke giver varig effekt.
GDPR-træning for medarbejdere
Alle medarbejdere, der kommer i kontakt med personoplysninger – lige fra kunderegistreringer til kollegers oplysninger – har brug for en grundlæggende GDPR-træning. Denne omfatter de centrale principper, hvordan man genkender personoplysninger, sikre håndteringsvaner samt hvordan man genkender og rapporterer et problem. Det er især vigtigt på dette niveau, fordi hverdagslige handlinger som en forkert adresseret e-mail, en svag adgangskode eller et phishing-link ligger bag størstedelen af databrud. Det er fundamentet, som resten af dit program bygger på.
GDPR-træning for ledere
Ledere er ansvarlige for, hvordan deres teams håndterer data, og beslutter ofte, hvilke data der indsamles, og hvorfor. Deres træning bør gå et skridt videre: lovlige grundlag for databehandling, tilsyn med teamets praksis, at sætte tonen for, hvor alvorligt databeskyttelse tages, og at vide, hvornår et problem skal eskaleres til den databeskyttelsesansvarlige.
Træning i GDPR-overholdelse for HR- og L&D-teams
HR-afdelinger behandler nogle af de mest følsomme personoplysninger i enhver organisation, lige fra ansøgninger til helbreds- og lønoplysninger. HR og L&D har brug for målrettet træning i opbevaringsfrister (herunder hvor længe kandidatoplysninger skal opbevares efter rekrutteringen), samtykke, særlige kategorier af personoplysninger samt reglerne for overvågning af medarbejdere. L&D har også et ansvar, som få andre har: at gennemføre træning på tværs af virksomheden og føre dokumentation for, at den er gennemført.
Træning i GDPR-overholdelse for underleverandører og tredjeparter
Dine forpligtelser stopper ikke ved din egen lønningsliste. Underleverandører, freelancere og leverandører, som behandler personoplysninger på dine vegne, er omfattet af de samme standarder, og du er ansvarlig for at sikre, at de overholder dem. Udvid træningen, eller kræv bevis for den, til alle, der håndterer data for dig.
Når du ved, hvem der har brug for træning, og i hvilket omfang, er det næste spørgsmål, hvad forordningen kræver af denne træning.
GDPR-træningskrav
GDPR fastlægger ikke et fast pensum, men skaber klare forventninger til, hvad din træning skal opnå, og hvordan du dokumenterer den. Tre spørgsmål dukker oftest op: hvad forordningen kræver, hvor ofte folk har brug for træning, og om der er tale om certificering.
Hvad kræver GDPR?
GDPR foreskriver ikke et pensum, men flere af forpligtelserne fungerer kun, hvis jeres medarbejdere er trænet. I skal påvise overholdelse, ikke blot hævde det. I skal beskytte personoplysninger med passende sikkerhedsforanstaltninger og sikre, at alle, der arbejder under jeres myndighed, kun behandler data, som I har instrueret dem i, hvilket i praksis betyder at lære dem, hvordan det skal gøres. I organisationer med en databeskyttelsesansvarlig er medarbejderoplysning og -uddannelse udtrykkeligt indskrevet i denne rolle. Multinationale virksomheder, som opererer under bindende virksomhedsregler, skal træne alle, der har adgang til personoplysninger.
I praksis betyder det, at træningen skal dokumenteres, holdes ajour, understøttes af registreringer, som viser, hvem der har gennemført hvad og hvornår, og ideelt set tilpasses risici ved hver enkelt rolle.
Hvor ofte bør medarbejdere trænes?
GDPR fastsætter ikke et fast interval. Bedste praksis er at træne nye medarbejdere under indkøringen, opdatere hele organisationen mindst en gang om året og afholde yderligere træning, når jeres processer ændres, loven opdateres, eller en hændelse afslører en mangel.
Er GDPR-certificering påkrævet?
Nej. Der findes ikke et obligatorisk GDPR-certifikat, som gør en organisation »overensstemmende«. Artikel 42 tillader godkendte certificeringsmekanismer og mærker, men disse er frivillige. Enkelte fagfolk kan opnå kvalifikationer og udstede afslutningsbeviser for deres egen træning, hvilket er nyttigt bevis, men intet af dette er lovpligtigt.
Hvad bør træningen i GDPR-overholdelse omfatte?
En effektiv træning omfatter fem kerneområder.
1. GDPR-principper
Begynd med de syv principper, som udgør kernen i forordningen. Kort sagt:
Hav en gyldig grund til at anvende en persons data, og vær åben om det (lovlighed, retfærdighed og gennemsigtighed).
Anvend dem kun til det formål, du indsamlede dem til (formålsbegrænsning).
Indsaml kun det, du har brug for (dataminimering).
Sørg for, at oplysningerne er korrekte og ajourførte (nøjagtighed).
Opbevar dem ikke længere end nødvendigt (begrænsning af opbevaringstiden).
Sørg for, at oplysningerne er sikre (integritet og fortrolighed).
Vær i stand til at bevise, at du overholder alle ovenstående principper (ansvarlighed).
Medarbejderne behøver ikke at kunne disse punkter udenad. De skal blot kunne genkende, når en anmodning eller opgave strider mod et af dem, eksempelvis hvis de bliver bedt om at genanvende en kundeliste til en kampagne, som den aldrig blev indsamlet til. Alt andet i din træning følger af disse principper.
2. Personoplysninger og den registreredes rettigheder
For det første er personoplysninger et bredere begreb, end de fleste antager. Det er ikke kun navne og kontaktoplysninger, men alt, der direkte eller indirekte kan identificere en person: en IP-adresse, et kunde-ID, et foto, ja, endda en stillingsbetegnelse i et lille team. En underkategori, kaldet data i særlige kategorier, omfatter følsomme oplysninger såsom helbred, etnicitet, religion og biometriske data og er underlagt strengere regler. Medarbejdere, der ikke kan genkende personoplysninger, kan ikke beskytte dem.
For det andet har personer rettigheder over deres data: retten til at se dem (adgang), rette dem (berigtigelse), få dem slettet (sletning), sætte anvendelsen af dem på pause (begrænsning), flytte dem til et andet sted (portabilitet) og gøre indsigelse mod anvendelsen af dem. Medarbejderne behøver ikke selv at behandle disse anmodninger, men de skal kunne genkende en, når den indkommer, og straks videresende den, for tidsfristen begynder at løbe i det øjeblik, den modtages.
3. Datasikkerhed og almindelige risici
Det er her, de fleste brud på datasikkerheden begynder. De daglige risici betyder mest: at sende personoplysninger til den forkerte modtager, at sætte en mailingliste i CC frem for BCC, at klikke på et phishing-link, at kopiere kundedata til et personligt regneark eller et ikke-godkendt værktøj, eller at efterlade en bærbar computer ulåst uden for kontoret.
Gennemgå de vaner, som forhindrer disse risici: stærke adgangskoder og multifaktor-autentificering; kun at få adgang til de data, som din rolle kræver; at dele filer via godkendte kanaler; at sikre enheder, når du er på farten; og at bortskaffe data – både digitale og på papir – korrekt, når de ikke længere er nødvendige.
Knyt hver risiko til et scenarie, som dine medarbejdere kan genkende fra deres egen hverdag.
4. Indberetning af databrud
Alle bør vide, hvordan man opdager et potentielt brud og straks indberetter det, for tiden er knap. I henhold til artikel 33 skal et anmeldelsespligtigt brud indberettes til tilsynsmyndigheden inden for 72 timer. Jeres træning bør sikre, at den interne indberetning foregår hurtigt og uden skyldspørgsmål.
5. Virksomhedens politikker og procedurer
Alt det ovenstående er lovkrav. Denne del handler om, hvad det betyder i netop jeres virksomhed, og det er netop dét, som et standardkursus ikke kan give jer.
Medarbejderne skal efter endt træning vide, hvilke systemer og værktøjer er godkendt til behandling af personoplysninger (og at tilføjelsen af et nyt ikke blot er en IT-beslutning); hvor længe jeres organisation opbevarer forskellige typer data, og hvilken rolle de spiller i at undgå, at der opstår spredte kopier, som overlever organisationen; hvad jeres databeskyttelsespolitik kræver af dem i det daglige, og frem for alt præcis, hvem de skal henvende sig til med et spørgsmål eller en bekymring. Navngiv den person eller rolle. Hvis medarbejdere husker én ting fra jeres træning, bør det være dette.
Det er dét, som omsætter generel viden til handling i din organisation.
Tilsammen fører disse fem områder en person fra at forstå reglerne til at anvende dem i det daglige arbejde. Det næste skridt er at omdanne dette indhold til et program, som medarbejderne kan gennemføre, og hvor du kan dokumentere, at de har gennemført det.
Sådan opretter du en træning i GDPR-overholdelse
At vide, hvad der skal omfattes, er én ting. At oprette et program, som medarbejderne gennemfører, og som du kan dokumentere, at de har gennemført, er noget andet. Her er en praktisk fremgangsmåde.
Kortlæg videnshuller og definer, hvem der har brug for hvad
Begynd med at identificere, hvor den reelle risiko ligger. Hvilke teams håndterer de mest følsomme data? Hvor er der sket fejl før? Anvend det til at kortlægge, hvem der har brug for grundlæggende træning, og hvem der har brug for rolle-specifik dybdegående viden, frem for at tildele alle det samme modul.
Udarbejd eller indhent dit træningsindhold
Omdan de fem centrale emner, som er beskrevet ovenfor, til fokuserede, letforståelige lektioner. Hold modulerne korte, anvend virkelige scenarier fra din egen organisation, og indbyg spørgsmål, så deltagerne er nødt til at anvende det, de har lært, frem for blot at klikke på »næste«.
Tildel, spor og dokumenter gennemførelse
Tildel den rigtige træning til de rigtige grupper, fastsæt frister, og før protokol over, hvem der har gennemført hvad, hvornår samt med hvilket resultat. Denne dokumentation er ikke administration for administrationens skyld; den er det bevis, som viser, at I overholder reglerne, hvis I nogensinde bliver spurgt.
Hold det opdateret med genopfriskningskurser
GDPR-træning er ikke en engangsforeteelse. Planlæg opfriskningskurser, opdater indholdet, når lovgivningen eller interne processer ændres, og gennemfør træning igen efter enhver hændelse. Et levende program er langt mere forsvarligt end et certifikat fra for tre år siden.
Så har du et program, som fungerer. Men forskellen mellem et program, som blot fungerer, og et, som ændrer adfærd, kommer i sidste ende ned på nogle få principper, som det er værd at indarbejde fra begyndelsen.
Bedste praksis for træning i GDPR-overholdelse
Ved at omfatte de rigtige emner får du et program, som overholder reglerne på papiret. Det er disse fremgangsmåder, som får det til at slå an, så medarbejderne husker det, de lærer, og ændrer den måde, de håndterer data på.
Tilpas træningen til forskellige roller
Generisk træning er noget, man glemmer. Når medarbejdere ser scenarier fra deres eget arbejde, øges engagementet og fastholdelsen, og det samme gør chancen for, at de vil opføre sig anderledes.
Anvend interaktive læringsmetoder
Passive slideshows ændrer ikke adfærd. Quizzer, scenarier og korte videnstests tvinger deltagerne til at engagere sig og giver dig data om, hvor forståelsen er svag.
Tilbyd regelmæssig opfriskningstræning
Medarbjederre glemmer. Regler og processer ændrer sig. Korte, regelmæssige opfriskningskurser holder GDPR i fokus og sikrer, at jeres dokumentation er opdateret, frem for at I er afhængige af en enkelt årlig marathonsession.
Det bliver sværere at håndtere alt dette manuelt, efterhånden som dit team vokser – at tilpasse indhold, gennemføre interaktioner og holde styr på opfriskningskurser. Det er hér, det rigtige værktøj gør en forskel.
Sådan hjælper et LMS med at levere online træning i GDPR-overholdelse
At gøre alt dette manuelt på tværs af en hel organisation bliver hurtigt uoverskueligt. Et learning management system (LMS) gør træning i GDPR-overholdelse praktisk og skalerbar online.
Med et LMS kan du oprette rollespecifikke kurser én gang og tildele dem til de rette grupper, tilføje quizzer og certifikater samt automatisere påmindelser, så du ikke manuelt skal påminde medarbejdere.
Hvad der er allervigtigst for et compliance-emne, er, at du får rapportering: en overskuelig oversigt over, hvem der har gennemført hvilken træning, hvornår samt med hvilket resultat – hvilket er præcis den dokumentation, som ansvarlighedsprincippet forudsætter.
Opret GDPR-compliancetræning med EasyLMS
EasyLMS giver dig alt, hvad du har brug for til at oprette, levere og spore GDPR-træning på ét sted. Opret kurser og eksamener, inddel dine deltagere i grupper, udsted certifikater efter afslutning og hent rapporter for hver enkelt deltager, når du har brug for bevis på, hvem der er blevet trænet.
Hvis du afholder kurser for klienter eller på tværs af flere lokationer, kan du holde hver gruppe adskilt med sit eget indhold og sine egne rapporter og tilpasse oplevelsen til dit eget brand. Det er en enkel måde at afholde en træning på, som er nemt for administratorer at administrere og nemt for deltagerne at gennemføre.
Begynd din gratis prøveperiode, og opret dit første kursus i overholdelse af GDPR allerede i dag.
Nyttige kilder
Findes der en certificering for overholdelse af GDPR?
Der findes ikke ét enkelt obligatorisk certifikat, som sikrer, at en organisation overholder GDPR. Forordningen giver mulighed for frivillige, godkendte certificeringsordninger og mærker, og enkeltpersoner kan opnå faglige kvalifikationer, men ingen af disse er lovpligtige. Det er stadig værdifuldt at udstede kursusbeviser for egne kurser som dokumentation.
Hvilke uddannelseskrav stilles der i forbindelse med GDPR?
GDPR fastlægger ikke et specifikt uddannelsesprogram. Den forventer, at du sikrer, at personalet forstår deres ansvar i forbindelse med databeskyttelse, at du dokumenterer og ajourfører uddannelsen, tilpasser den til de enkelte stillinger og fører registre over, hvem der er blevet uddannet, og hvornår.
Hvilken varighed et kursus i overholdelse af GDPR have?
Der er ingen fastsat varighed. Et solidt grundkursus består af kortere, rolle-specifikke moduler suppleret med korte opfriskningsmoduler. Målrettede, overskuelige sessioner fungerer bedre end én enkelt lang session.
Hvor ofte bør GDPR-træning gentages?
Der bør som minimum afholdes en opfriskningskursus hvert år. Desuden bør nye medarbejdere modtage træning i forbindelse med deres oplæring, og der bør afholdes yderligere kurser, når processer ændres, lovgivningen opdateres, eller en hændelse afslører en mangel.
Kan kurset i overholdelse af GDPR gennemføres online?
Ja. Onlinekurser i overholdelse af GDPR er den gængse fremgangsmåde for de fleste organisationer. Med et LMS kan du afholde kurser, gennemføre quizzer, udstede certifikater samt automatisk registrere, hvornår kurser er gennemført for hele dit team, hvilket giver dig den dokumentation, du har brug for til at påvise overholdelse af reglerne.