Cirkulæreskrivelsen er et udkast til opdatering af den eksisterende cirkulæreskrivelse CIS nr. 9223 af 23/03/2018 om fælles dataansvar for Økonomistyrelsens fællesoffentlige systemer på økonomi-, betalings-, HR- og lønområdet. Opdateringen præciserer ansvaret for fastsættelse af slettefrister for personoplysninger og opdaterer formålsbeskrivelsen for behandling af data, ligesom styrelsens navn opdateres fra Moderniseringsstyrelsen til Økonomistyrelsen.
Dette udkast til en cirkulæreskrivelse fra Økonomistyrelsen har til formål at opdatere og præcisere reglerne for dataansvar ved brug af statens fællesoffentlige IT-systemer inden for økonomi, betaling, HR og løn. Cirkulæret er udarbejdet i samarbejde med Datatilsynet og erstatter en tidligere version fra 2018.
Kernen i cirkulæret er fastlæggelsen af et fælles dataansvar i henhold til databeskyttelsesforordningens (GDPR) artikel 26. Dette betyder, at både Økonomistyrelsen, som udbyder af systemerne, og de enkelte statslige og selvejende institutioner, som brugere, er fælles ansvarlige for behandlingen af personoplysninger.
For at skabe klarhed fastlægges en detaljeret fordeling af ansvaret mellem parterne. Dette skal sikre, at alle forpligtelser i GDPR overholdes på en gennemsigtig måde.
| Ansvarsområde | Den enkelte institution (bruger) | Økonomistyrelsen (systemejer) |
|---|---|---|
| Lovlig behandling | Ansvarlig for at have en gyldig hjemmel (fx samtykke eller lovkrav) til at registrere og behandle data. | - |
| Systemdrift og sikkerhed | Ansvarlig for egen anvendelse af systemerne, herunder fysisk sikkerhed og brugeradgang. | Ansvarlig for systemernes overordnede tekniske og organisatoriske sikkerhed (GDPR art. 32). |
| Slettefrister | Skal overholde de fastsatte frister. | Ansvarlig for at fastsætte slettefrister for data i de fællesoffentlige systemer. |
| Registreredes rettigheder | Primært ansvarlig for at håndtere anmodninger om fx indsigt, berigtigelse og sletning fra egne registrerede. | Skal bistå institutionerne og videresende henvendelser, der modtages forkert. |
| Brud på persondatasikkerhed | Ansvarlig for at anmelde brud, der skyldes egen uberettiget brug af systemet (GDPR art. 33). | Ansvarlig for at anmelde systemgenerelle brud til Datatilsynet. |
| Dokumentation og analyse | Skal udarbejde egne fortegnelser over behandlingsaktiviteter. | Ansvarlig for overordnede fortegnelser, konsekvensanalyser (DPIA) og evt. forudgående høringer (GDPR art. 30, 35, 36). |
| Databehandlere | - | Ansvarlig for at indgå gyldige databehandleraftaler og føre tilsyn (GDPR art. 28). |
De primære ændringer i forhold til den tidligere cirkulæreskrivelse er:
Cirkulæret forventes at træde i kraft i 2025.