GDPR i foreninger
GDPR i foreninger, forklaret så bestyrelsen kan handle på det
Hvad persondatareglerne i praksis kræver af en dansk forening, og hvordan I holder medlemmernes oplysninger samlet, sikret og under kontrol.
Hvad GDPR i praksis kræver af en forening
En forening behandler personoplysninger i det øjeblik, den fører en medlemsliste, opkræver kontingent eller sender en mail. Så snart der er navne og kontaktoplysninger involveret, gælder persondatareglerne, uanset om foreningen er stor eller lille. Det er ikke noget, kun virksomheder skal forholde sig til.
Grundtanken kan koges ned til nogle få principper. I skal have en grund til at behandle oplysningerne, typisk fordi det er nødvendigt for at drive medlemskabet eller er aftalt med medlemmet. I skal nøjes med de oplysninger, I reelt har brug for, og ikke gemme dem længere end nødvendigt. Og I skal opbevare dem sikkert, så kun de rette personer har adgang.
Kun det nødvendige, og ikke længere end nødvendigt
Dataminimering betyder, at I ikke skal samle oplysninger ind, bare fordi I kan. Har foreningen brug for medlemmets CPR-nummer, eller er navn, adresse og fødselsår rigeligt? Jo færre følsomme oplysninger I opbevarer, jo mindre kan gå galt, og jo lettere er det at leve op til reglerne.
Det samme gælder tid. Når et medlem melder sig ud, skal oplysningerne ikke ligge og samle støv i al evighed. Nogle ting må gemmes et stykke tid af hensyn til for eksempel regnskab, men resten bør slettes, når formålet er væk. En fast rutine for oprydning er nemmere at leve op til end en løbende vurdering fra sag til sag, og det er langt lettere, når oplysningerne bor ét sted frem for spredt ud over regneark og indbakker.
Faldgruben: data spredt ud over regneark og private indbakker
Den mest almindelige svaghed i foreninger er ikke ond vilje, men spredning. Medlemslisten ligger i et regneark på kassererens computer, en kopi er sendt som vedhæftet fil i en mailtråd, en tidligere formand har stadig en udgave fra i fjor, og ingen ved længere, hvilken version der er den rigtige.
Problemet er, at ingen har overblik over, hvor medlemmernes oplysninger befinder sig, hvem der kan se dem, eller hvornår de burde have været slettet. Skal et medlem have indsigt i eller slettet sine oplysninger, ved I ikke engang, hvor alle kopierne er. Det er den situation, reglerne først og fremmest forsøger at forhindre.
Ét system, styret adgang og en databehandleraftale
Det enkleste, mange foreninger kan gøre, er at samle medlemmernes oplysninger ét sted i stedet for i spredte filer. Når medlemsregister, kontingent og kommunikation bor i samme system, er der ét sted at rydde op, ét sted at søge, og ét sted at give et medlem indsigt eller slette dets oplysninger.
Med et samlet system følger også adgangsstyring: I bestemmer, hvem der kan se hvad, så ikke alle frivillige har adgang til alle oplysninger. Og når I bruger en leverandør til at opbevare medlemsdata, skal der være en databehandleraftale, som beskriver, at leverandøren kun behandler jeres data efter jeres instruks. Medlemsplatformen samler oplysningerne, giver jer styring over adgang og leverer en databehandleraftale, så det praktiske grundlag er på plads.
Følsomme referater og hændelser kræver ekstra omtanke
Nogle af de oplysninger, en forening håndterer, er mere følsomme end en adresse. Et bestyrelsesreferat kan indeholde en personsag, og en hændelsesindberetning kan handle om en skade eller en ubehagelig episode. Den slags skal ikke ligge frit tilgængeligt for alle medlemmer eller flyde rundt i private mails.
Derfor er det vigtigt, at følsomt indhold kan holdes internt og kun ses af dem, det vedrører. I Medlemsplatformen kan I holde referater interne for bestyrelsen og udgive en offentlig version, når den er klar, og hændelser følger et fast forløb, hvor følsomme oplysninger håndteres forsvarligt. Denne side er generel vejledning, ikke juridisk rådgivning. Er I i tvivl om jeres konkrete situation, så søg kvalificeret rådgivning eller læs mere hos Datatilsynet.
Ofte stillede spørgsmål
Gælder GDPR overhovedet for en lille forening?
Ja. Så snart I fører en medlemsliste med navne og kontaktoplysninger, behandler I personoplysninger, og reglerne gælder, uanset foreningens størrelse. Til gengæld handler det for de fleste foreninger om nogle få principper og almindelig ordentlighed, ikke om tung jura.
Hvad er en databehandleraftale, og skal vi have en?
Det er en aftale med den leverandør, der opbevarer jeres medlemsdata, om at de kun må behandle data efter jeres instruks. Bruger I et system til at holde medlemsoplysninger, bør der følge en databehandleraftale med. Medlemsplatformen leverer en.
Hvor længe må vi gemme oplysninger om tidligere medlemmer?
Kun så længe I har et sagligt formål. Noget må gemmes et stykke tid af hensyn til for eksempel regnskab, men resten bør slettes, når formålet er væk. En fast rutine for oprydning er nemmere at leve op til end en vurdering fra sag til sag.
Er det her juridisk rådgivning?
Nej. Det er generel vejledning, der skal gøre principperne konkrete for en forening. Er I i tvivl om jeres egen situation, så søg kvalificeret rådgivning eller læs mere hos Datatilsynet.
Få medlemmernes data samlet og under kontrol
Se, hvordan Medlemsplatformen samler jeres medlemsoplysninger ét sted med styret adgang og en databehandleraftale, så I står ordentligt med persondata.