GDPR-regler fylder et år: "Dem der sagde at verden gik under har været lige hurtige nok"

ET ÅR MED GDPR: Det kommer bag på både juraprofessor og DLA Piper-partner, at Datatilsynet har været så lang tid om at finde sin rolle i EU's persondataforordning, som under stor bevågenhed trådte i kraft for knap et år siden. I en ny serie ser AdvokatWatch nærmere på GDPR-reglernes betydning for advokatbranchen.
DLA Piper-partner Jon Lauritzen mener, at Danmark stadig venter på, at persondataforordningen sætter sig, fordi Datatilsynet endnu ikke er klar. | Foto: DLA Piper
DLA Piper-partner Jon Lauritzen mener, at Danmark stadig venter på, at persondataforordningen sætter sig, fordi Datatilsynet endnu ikke er klar. | Foto: DLA Piper

Advarselslamperne blinkede kraftigt for knap et år siden, da EU's persondataforordningen (GDPR) var ved at træde i kraft.

Professorer og GDPR-rådgivere i forskellige afskygninger proklamerede, at et nyt paradigme inden for datasikkerhed ville blive født efter 25. maj, hvor forordningen blev til virkelighed.

Et paradigme, der for alvor kunne sætte datasløsede virksomheder i skammekrogen, og som – i modsætning til tidligere – kunne ramme virksomhederne gevaldigt på pengepungen med bøder på op til 150 mio. kr. eller 4 pct. af deres globale omsætning.

Dansk Erhverv estimerede, at deres medlemsvirksomheder i forberedelsen lagde 900 mio. kr. hos konsulenter som eksempelvis advokathuse til specifik GDPR-rådgivning.

Tæt på et år efter er status i Danmark, at vagthunden, Datatilsynet, mellem 25. maj 2018 og 1. april i år modtog 4301 underretninger om sikkerhedsbrud.

Men det er fortsat kun taxavirksomheden 4x35, som har lidt økonomisk skade med en bøde, som forventes at blive på 1,2 mio. kr.

Mens konsekvenserne fortsat lader vente på sig, rejser det spørgsmålet, om konsulenterne oversolgte behovet? Det, og andre spørgsmål afdækker AdvokatWatch i en ny artikelserie, som går tæt på persondataforordningens indflydelse og betydning for advokatbranchen.

Langsomt tilsyn

I DLA Pipers årsrapport for 2018 anføres det, at GDPR-reglerne "nærmest betød en eksplosion" i antallet af rådgivningssager.

Partner Jon Lauritzen bekræfter, at GDPR-rådgivning var i høj kurs før 25. maj.

"Vi oplevede et kæmpe ryk indtil maj 2018. Nu laver vi efterbehandling af dem, der ikke nåede at blive klar, men det sker ikke i samme niveau. Og så får vi mange internationale forespørgsler. Vi får nærmest en sag om dagen. Det kunne eksempelvis være fra et dansk datterselskab af en koncern, som rammes sidst af en complianceproces," påpeger DLA Piper-partneren, som er en del af et seks personer stort hold, der beskæftiger sig med persondata.

Jon Lauritzen vurderer, at den manglende konsekvens først og fremmest skyldes Datatilsynet.

"Jeg tror, det handler om, at Datatilsynet skal gå fra at være en nichekontrolmyndighed til en masseorganiserende bødemyndighed."

Men kommer det bag på dig, at det har taget den tid, det har?

"Myndighederne har haft længere tid, end vi har haft til at forberede os. Det undrer mig, at de ikke er mere klar. Det er faktisk lidt skuffende," siger han og tilføjer:

"Mange virksomheder har brugt meget energi på at sætte sig ind i de her ting. Derfor er det lidt ærgerligt, at myndighederne ikke er mere offensive og vejledende. De (myndigheder, red.) er passive og kunne få meget arbejde ud af at være offensive og klar på forhånd og fortælle, hvad virksomhederne skal gøre."

Mener du, at det i højere grad giver mening at snakke om, at Datatilsynet har været fodslæbende, end at rådgivere har oversolgt behovet for GDPR-rådgivning?

"Ja, det mener jeg sådan set. Der har ikke været mangel på dommedagsprofetier, og dem, der sagde, at verden gik under, har været lige hurtige nok på aftrækkeren," siger han.

Datatilsynet offentliggjorde i marts, at tilsynet anbefalede en bøde på 1,2 mio. kr. til 4x35, fordi selskabet ikke havde fjernet personhenførbare oplysninger fra deres arkiv.

Efter bødeforslaget var telefonen rødglødende på Rådhuspladsen hos DLA Piper.

"Da 4x35-bødeforslaget kom, oplevede vi stor interesse for vores pre audit, som er en screening af virksomheden," fortæller Jon Lauritzen.

Professor havde forventet mere

På Aalborg Universitet bakker juraprofessor Søren Sandfeld Jakobsen op om, at Datatilsynet endnu ikke udfylder rollen som vagthund helt.

Han mener ikke, at fanden blev malet unødigt på væggen i ugerne, før forordningen trådte i kraft.

"Man skal væbne sig med tålmodighed. Men jeg mener ikke, at man kan tale om, at behovet blev oversolgt, selvom jeg nok havde forventet lidt mere, hvis du havde spurgt mig for et år siden," lyder det fra juraprofessoren, som flere gange har været ude med hård kritik af Datatilsynet.

Han forventer dog, at det hele nok skal komme til at spille.

"Jeg tror, at der kommer ganske mange sager, når Datatilsynet finder sine ben. Det bliver den berømte prop, der skal ud af flasken," forudser Søren Sandfeld Jakobsen.

AdvokatWatch har forsøgt at få en kommentar fra Datatilsynet, som via pressekontakt Anders Due oplyser, at tilsynet ikke har nogen kommentar.

"Hvis du var persondataretsekspert i gamle dage, var du lidt af en nørd."

Bird & Bird-partner om GDPR: Jeg har sgu aldrig set noget lignende

Bruun & Hjejle profiterer af hvidvask og GDPR 

Del artikel

Tilmeld dig vores nyhedsbrev

Vær på forkant med udviklingen. Få den nyeste viden fra branchen med vores nyhedsbrev.

Nyhedsbrevsvilkår

Forsiden lige nu

Læs også