Hov. Du er ikke logget ind.
DU SKAL VÆRE LOGGET IND, FOR AT INTERAGERE PÅ DENNE SIDE

GDPR compliant Emails

Side 1 ud af 1 (4 indlæg)
  • 1
Tilmeldt 17. Jul 22
Indlæg ialt: 7
Skrevet kl. 17:07
Hvor mange stjerner giver du? :
Hej,

Jeg er gået i gang med at opstarte min egen lille virksomhed. I virksomheden yder jeg en service, hvor jeg har brug for at sende e-mails frem og tilbage mellem kunder, hvor disse emails indeholder persondata. Hvilken email-service må jeg bruge til dette, hvis det skal være GDPR-compliant?

Jeg har efterhånden brugt længe på at undersøge dette, og synes jeg finder flere problemer end løsninger.

Bonus spørgsmål: Er det korrekt forstået, at jeg gerne må have deres persondata gemt på min computer, lokalt, hvis det kun er mig, der har adgang til computeren? Det vil kun være relevant at gennem i omtrent 7 dage, hvorefter det slettes.

På forhånd tak for råd/vejledning- det her er helt nyt for mig, og læringskurven er lidt stejl på nuværende tidspunkt :D

Med venlig hilsen,
Maria
Fra Et eller andet sted i Danmark
Tilmeldt 15. Mar 19
Indlæg ialt: 925
Fra  Computernørden What The Hack ApS | Computernørden ApS Skrevet kl. 15:13
Hvor mange stjerner giver du? :
Gennemsnit 5,0 stjerner givet af 1 person

Den nemmeste løsning er at tage et abonnement hos ProtonMail - der er al mail på serveren krypteret. Du kommunikerer med mailserveren hos ProtonMail over en krypteret forbindelse. Det eneste du ikke kan (eller behøver) garantere, er den forbindelse, afsenderen har fra sin enhed til den mailserver, der hører til vedkommendes mailadresse.

Men hvis du bruger ProtonMail i en offline-mailklient (fx Outlook eller Thunderbird eller Apple Mail) så kan du kun forbinde via POP3 og IMAP (i kombination med SMTP). Ulempen med begge er, at du ikke kan gemme dine kontakter og din kalender, som du har i dit offline mailprogram, i skyen.  Hvis du vil det, så skal du bruge Exchange. Og det er til enhver tid min anbefaling: brug Microsoft 365 for Business med Exchange. På Exchnage kan du tilvælge en kryptering, som er dækkende for GDPR.
Du skal dog altid til enhver tid kunne slette alt hvad der vedrører en kunde (med undtagelse af regnskabsmæssige ting) hvis kunden beder om det. Det er ofte en manuel proces, og det skal du kunne hvad enten du bruger Microsoft 365 eller ProtonMail.

Meget striks set, så må du ikke gemme persondata på din egen computer, selvom kun du har adngag til det, hvis du ikke kan dokumentere (efter sandheden) hvor din data er gemt. Mange har en privatkonto hos Microsoft, og med den følger 5GB lagringsplads på OneDrive, med. Uden at ane kan man komme til at gemme sine dokumenter, billeder og skrivebord i sin OneDrive-mappe, hvilket gør at de personlige oplysninger også bliver lagret i den private del af OneDrive. Den del kan ligge udenfor EU eller et af de lande som der godkendt af EU: ingen ved med sikkerhed hvor den private del af OneDrive er gemt (og for den sags skyld kan ingen med 100% sikkerhed sige hvor den erhvervsmæssige del af OneDrive er - der må man stole på at Microsoft ikke lyver). Så derfor er det ikke tilladt bare at have de filer liggende på ens computer, selvom det er kortvarigt: data i OneDrive bliver gemt i 90 dage efter sletning.

Fra Silkeborg
Tilmeldt 3. Apr 07
Indlæg ialt: 1958
Fra  Vipindi Skrevet kl. 08:41
Hvor mange stjerner giver du? :

Hej Maria

Gair:
Jeg er gået i gang med at opstarte min egen lille virksomhed.

Tillykke med det :-)

Gair:
I virksomheden yder jeg en service, hvor jeg har brug for at sende e-mails frem og tilbage mellem kunder, hvor disse emails indeholder persondata. Hvilken email-service må jeg bruge til dette, hvis det skal være GDPR-compliant?

Det er ikke selve email-servicen der afgør om den/du er compliant, men din brug af den og dokumentationen af samme.

Der vil altid være personoplysninger i emails, som minimum i form af emailadressen og sandsynligvis også i form af navn på den du kommunikere med.

Der er ikke krav om at mails med almindelige personoplysninger skal være krypteret, hverken under opbevaring eller transmission, så der kan du bruge "hvad du vil".

Vær opmærksom på at der iøjeblikket (siden 2020 og Schrems-II dommen) er udfordringer med at anvende amerikanske cloudtjenester grundet den amerikanske lovgivning på privacy-området. Det er dog ikke sikkert det er relevant for dig, idet en fornuftig emailpolitik og konsekvensanalyse omkring brugen kan håndtere problematikken i langt de fleste tilfælde. Alternativet er at vælge en ren EU-løsning, men ofte er de fede features i cloud-løsninger som Microsoft, Google osv.

Din emailpolitik kunne feks. se sådan ud:

<Snip>

Som udgangspunkt slettes "Neutrale mails" ikke.
Neutrale mails er mails, hvor den eneste personoplysning er navne på medarbejdere, der nævnes i kraft af deres faglige rolle i en sag eller et projekt - det kan fx være generel (eller konkret anonymiseret) vejledning, referater, kursusmateriale, generelle projekter eller lignende.

Personoplysninger tilsendt på mail skal overføres/arkiveres i det relevante it-system, og mailen skal slettes fra indbakken eller arkiveres til senere sletning efter denne slettepolitik:

Mails med fortrolige personoplysninger skal slettes efter senest 30 dage.

Mails med følsomme personoplysninger skal slettes fra mailboksen senest 30 dage efter modtagelse/afsendelse.

Som afsender af en mail med følsomme og/eller fortrolige personoplysninger, skal mailen slettes i mappen ”Sendt post”.

Alt indhold i mappen ”Slettet post” slettes efter 30 dage.

En gang om året skal du slette alle mails der er mere end et år gamle fra ”Sendt post”.

</snip>

Jeg har lavet en lille artikel om behovet for kryptering af emails i forhold til GDPR, den kan du forhåbentlig få lidt glæde af at læse :-)

Held og lykke med projektet
/BRian

Fra Silkeborg
Tilmeldt 3. Apr 07
Indlæg ialt: 1958
Fra  Vipindi Skrevet kl. 08:46
Hvor mange stjerner giver du? :

Hej igen

Du har flere spørgsmål, så jeg deler svaret i to :-)

Gair:
Bonus spørgsmål: Er det korrekt forstået, at jeg gerne må have deres persondata gemt på min computer, lokalt, hvis det kun er mig, der har adgang til computeren? Det vil kun være relevant at gennem i omtrent 7 dage, hvorefter det slettes.

Ja det må du godt, så længe du har det med i din fortegnelse over behandlingsaktiviteter og det er i overenstemmelse med din slettepolitik på området.

Vær opmærksom på at det er en rigtig god idé at kryptere din harddisk, så persondata ikke kommer i hænderne på de forkerte, hvis uheldet er ude og du mister din computer. Du kan læse mere om det og om hvor let det er her: https://vipindi.dk/sikring-af-personoplysninger-ved-kryptering 

Hth
/Brian

Side 1 ud af 1 (4 indlæg)