Inge Kristian Brodersen
Kaare M. Risung
Øyvind Eidissen
Anna Eide
Sofia Studencki
Ane Rode
Oskar Engman
Thomas Hagen
Paal-André Storesund
Ole G. Klevan
Lempelse af dokumentationskrav for SMC efter GDPR
EU-Kommissionen foreslår en snæver ændring af databeskyttelsesforordningen for at lette byrder for small mid-cap selskaber med under 750 ansatte. SMC’er kan fritages for fortegnelse over behandlingsaktiviteter efter GDPR art. 30, når behandlingen ikke er højrisiko, fx hvis følsomme data alene håndteres for beskæftigelses- og socialsikringspligter.
Forslaget ændrer ikke de grundlæggende krav i GDPR: retsgrundlag, informationspligt, sikkerhed og eventuel konsekvensanalyse består. Lempelsen vedrører alene dokumentationsniveauet. Se forordningen.
Få GDPR helt ind under huden på kurset ’GDPR i praksis’
Læs mere her →Afgrænsning og næste skridt i EU-lovgivningsprocessen
Ordningen spejler lempelsen for SMV’er under 250 ansatte og udvider målgruppen til visse mindre og mellemstore selskaber. Virksomheder skal fortsat kunne vise, at deres behandling ikke er højrisiko.
Forslaget behandles nu af Europa-Parlamentet og Rådet og kan ændres under forhandlingerne. Indtil vedtagelse bør virksomheder afvente, men forberede en risikobaseret vurdering til at begrunde en undtagelse.