Skip to content

GDPR og e-signatur: Krav til samtykke, audit trail og databehandling

GDPR og e-signatur: krav til samtykke, audit trail og databehandling

Når virksomheder arbejder med e-signatur og digital signering, opstår der ofte spørgsmål om GDPR. Må personoplysninger sendes til digital underskrift? Er en elektronisk underskrift GDPR-compliant? Og hvordan hænger GDPR egentlig sammen med eIDAS?

Svaret er, at de to regelsæt har forskellige formål. GDPR beskytter personoplysninger, mens eIDAS regulerer elektroniske underskrifter og identifikation. Skal en signeringsproces være både sikker og compliant, skal virksomheden derfor forholde sig til begge regelsæt.

Den største fordel ved en moderne signeringsløsning er, at compliance bliver en naturlig del af processen. Identifikation, tidsstempler og revisionsspor registreres automatisk, så dokumentationen ikke skal samles manuelt bagefter. Det sparer tid, reducerer risikoen for fejl og gør det lettere at dokumentere overholdelse af både GDPR og eIDAS.

GDPR og eIDAS – hvad er forskellen?

GDPR og eIDAS bliver ofte nævnt sammen, men de regulerer forskellige områder.

  • GDPR fastlægger reglerne for, hvordan personoplysninger må indsamles, behandles og opbevares.
  • eIDAS fastlægger reglerne for elektroniske underskrifter, identifikation og deres juridiske gyldighed.

Et ansættelsesbrev eller en kundekontrakt indeholder typisk personoplysninger. Derfor gælder GDPR for behandlingen af dokumentet, mens eIDAS regulerer selve den elektroniske underskrift og den måde underskriveren identificeres på.

De to regelsæt supplerer derfor hinanden og bør tænkes sammen, når virksomheden digitaliserer sine dokumentprocesser.

Fordelen ved indbygget compliance frem for efterkontrol

I mange organisationer bliver databeskyttelse først tænkt ind, når processen allerede er etableret. Det betyder ofte ekstra administration og manuel dokumentation.

En moderne løsning til digital signering registrerer automatisk identifikation, tidsstempler og revisionsspor som en del af underskriftsprocessen. Dermed bliver compliance en integreret del af arbejdsgangen frem for en efterfølgende kontrolopgave.

Det gør det både lettere at dokumentere over for kunder og myndigheder, hvordan dokumentet er blevet behandlet.

Behandlingsgrundlag – samtykke er ikke altid nødvendigt

En udbredt misforståelse er, at behandling af personoplysninger altid kræver samtykke.

Ved underskrift af kontrakter er behandlingsgrundlaget ofte opfyldelse af en kontrakt eller en retlig forpligtelse. Samtykke bør kun anvendes, når det faktisk er det korrekte behandlingsgrundlag.

Hvis samtykke anvendes, skal det være frivilligt, specifikt og dokumenterbart. Læs mere i vores guide om Digital samtykkeerklæring.

Dataminimering i signeringsprocessen

GDPR bygger på princippet om dataminimering. Det betyder, at virksomheden kun bør indsamle de personoplysninger, der er nødvendige for at gennemføre underskriften.

Vælg derfor kun den identifikation, som passer til dokumentets risikoniveau, og undgå at gemme flere oplysninger end nødvendigt. En gennemtænkt e-signaturløsning gør dette langt lettere.

Audit trail dokumenterer både GDPR og eIDAS

Et revisionsspor (audit trail) dokumenterer blandt andet, hvem der har underskrevet, hvornår underskriften fandt sted, og hvilken identifikationsmetode der blev anvendt.

For GDPR understøtter dette virksomhedens ansvarlighed og dokumentation for lovlig behandling. Samtidig bidrager revisionssporet til at dokumentere underskriftens juridiske gyldighed efter eIDAS. Én dokumentation understøtter dermed begge regelsæt.

Læs mere om signaturniveauer i vores guide til eIDAS og signaturniveauer.

Databehandleraftale og valg af leverandør

Hvis en signeringsplatform behandler personoplysninger på virksomhedens vegne, fungerer leverandøren som databehandler. Derfor skal der indgås en databehandleraftale, som beskriver behandlingen af personoplysninger og eventuelle underdatabehandlere.

Derudover bør virksomheden kunne dokumentere leverandørens sikkerhedsforanstaltninger. En uafhængig ISAE 3000-erklæring kan være et vigtigt element i denne dokumentation.

Registreredes rettigheder

Personer, der underskriver dokumenter, har fortsat deres rettigheder efter GDPR. Det omfatter blandt andet retten til indsigt, berigtigelse og – når betingelserne er opfyldt – sletning.

Det kræver, at virksomheden har overblik over, hvor dokumenterne opbevares, og hurtigt kan finde dem igen. En samlet platform til digital signering gør dette væsentligt lettere.

Opbevaring og sletning

Personoplysninger må ikke opbevares længere end nødvendigt. Virksomheden bør derfor definere opbevarings- og slettepolitikker for de forskellige dokumenttyper og tage højde for lovbestemte krav, eksempelvis bogføringsloven.

Automatiserede sletteregler reducerer både den administrative byrde og mængden af persondata, som virksomheden skal beskytte over tid.

Ved at kombinere en sikker signeringsproces med klare politikker for opbevaring, dokumentation og identifikation bliver det langt lettere at overholde både GDPR og eIDAS i praksis.