← Tilbage til bloggen
Data og ansvar

GDPR og telefonpasning i praksis

Fagligt gennemgået indhold

Artiklen er skrevet og gennemgået af NordicCalls fagteam med praktisk erfaring fra telefonpasning, kundeservice og opkaldshåndtering. Læs om fagteamet.

Når et eksternt team besvarer telefonen, skal det være tydeligt, hvilke oplysninger der må indsamles, hvorfor de indsamles, hvem der må se dem, og hvor de skal sendes hen.

GDPR og telefonpasning i praksis

Hovedpunkter

Når et eksternt team besvarer telefonen, skal det være tydeligt, hvilke oplysninger der må indsamles, hvorfor de indsamles, hvem der må se dem, og hvor de skal sendes hen.

Hvad betyder GDPR ved telefonpasning?

Få overblik og en mere praktisk måde at arbejde med kundedialogen på.

Dataansvarlig og databehandler

Få overblik og en mere praktisk måde at arbejde med kundedialogen på.

Databehandleraftale og instrukser

Få overblik og en mere praktisk måde at arbejde med kundedialogen på.

Hvilke oplysninger behandles typisk?

Få overblik og en mere praktisk måde at arbejde med kundedialogen på.

Hvad betyder det i praksis?

Ved telefonpasning er kunden normalt dataansvarlig for oplysninger om egne kunder, patienter eller kontaktpersoner. NordicCall er normalt databehandler, når vi håndterer oplysningerne på kundens vegne og efter kundens instrukser. Derfor skal roller, instrukser, adgang, opbevaring og sikkerhed være aftalt, inden løsningen går i drift.

Brug guiden som udgangspunkt, og vurder derefter jeres egne opkald, åbningstid og arbejdsgange.

Vil I have en konkret vurdering?

Vi gennemgår jeres opkald og finder den løsning, der passer bedst til hverdagen.

Få en gratis gennemgang
Pulslinje som symbol på løbende opfølgning

Når et eksternt team besvarer telefonen, skal det være tydeligt, hvilke oplysninger der må indsamles, hvorfor de indsamles, hvem der må se dem, og hvor de skal sendes hen.

Hvad betyder GDPR ved telefonpasning?

Telefonpasning indebærer ofte behandling af personoplysninger. Det kan være navn, telefonnummer, e-mail, adresse, firmanavn, årsag til opkaldet, beskedtekst, tidspunkt for opkaldet og oplysninger om, hvem beskeden skal sendes til.

Hvis NordicCall besvarer opkald på vegne af en virksomhed, skal behandlingen ske efter en klar instruks. Det er ikke nok at aftale, at telefonen skal tages. Man skal også afklare, hvilke oplysninger der må registreres, hvordan beskeder sendes, hvem der må modtage dem, og hvor længe oplysningerne opbevares.

Dataansvarlig og databehandler

Kunden er normalt dataansvarlig for de personoplysninger, der behandles om kundens egne kunder, patienter, borgere, medlemmer eller kontaktpersoner. Det betyder, at kunden har ansvaret for formålet med behandlingen og for, at der er et lovligt grundlag.

NordicCall vil normalt være databehandler, når vi modtager, registrerer og videresender oplysninger efter kundens instruks. Det gælder eksempelvis, når vi tager imod en besked, opdaterer en booking, sender en henvendelse videre eller bruger et kundesystem efter aftale.

Der kan være situationer, hvor NordicCall også er dataansvarlig for egne forhold, eksempelvis ved administration af vores egne kunder, fakturering, kontaktformularer og almindelig drift af vores egen hjemmeside. Det er en anden behandling end den, vi udfører som telefonpasningsleverandør.

Databehandleraftale og instrukser

Når en leverandør behandler personoplysninger på vegne af en virksomhed, skal der som udgangspunkt indgås en databehandleraftale. Aftalen skal blandt andet beskrive, hvad leverandøren må gøre med oplysningerne, hvordan oplysningerne beskyttes, og hvad der sker ved ophør af samarbejdet.

For telefonpasning bør den juridiske aftale suppleres af en praktisk arbejdsinstruks. Den skal være konkret nok til, at sekretæren kan bruge den under samtalen.

En god instruks bør blandt andet beskrive:

  • hvordan opkaldet skal besvares
  • hvilke oplysninger der må spørges efter
  • hvilke oplysninger der ikke må registreres
  • hvem beskeden må sendes til
  • hvornår et opkald skal omstilles
  • hvordan hastende henvendelser håndteres
  • hvilke systemer NordicCall må bruge
  • hvad der skal ske ved fejl eller tvivl

Hvilke oplysninger behandles typisk?

Ved almindelig telefonpasning er der ofte tale om almindelige kontaktoplysninger og praktiske oplysninger om henvendelsen. Det kan eksempelvis være navn, telefonnummer, e-mail, adresse, virksomhed, emne, besked og ønsket kontaktperson.

Ved KlinikService eller andre sundhedsrelaterede opgaver kan der forekomme oplysninger om helbred eller behandlingsbehov. Det kræver en mere præcis afgrænsning. Sekretæren skal vide, hvilke oplysninger der er nødvendige at registrere, hvilke spørgsmål der må stilles, og hvornår henvendelsen skal sendes videre uden yderligere afklaring.

CPR-numre, detaljerede helbredsoplysninger og andre følsomme oplysninger bør kun indgå, hvis der er et klart behov, et korrekt grundlag og en aftalt sikker arbejdsgang.

Dataminimering i praksis

Dataminimering betyder, at man ikke indsamler flere oplysninger end nødvendigt. I telefonpasning handler det især om at vælge de rigtige beskedfelter.

Hvis en håndværker kun skal bruge navn, telefonnummer, adresse og en kort fejlbeskrivelse, bør formularen ikke bede om unødvendige oplysninger. Hvis en klinik skal kunne vurdere en tidsbestilling eller et afbud, kan andre oplysninger være nødvendige, men de skal stadig afgrænses.

Det bedste setup er sjældent den længste formular. Det bedste setup er den formular, der giver modtageren nok information til at handle korrekt uden at samle unødvendige data ind.

Adgang til systemer og oplysninger

Hvis NordicCall skal arbejde i kundens systemer, bør adgangen afgrænses efter opgaven. En medarbejder skal ikke have bredere adgang end nødvendigt.

Det bør afklares, om NordicCall skal bruge egne brugere, kundens brugere, rollebaserede adgange eller særskilte adgangsprofiler. Personlige brugere er normalt bedre end delte brugere, fordi de giver bedre sporbarhed.

Der bør også være en plan for, hvordan adgange oprettes, ændres og lukkes igen, når opgaven ændrer sig eller samarbejdet ophører.

Beskedflow, e-mail og SMS

Beskeder skal sendes til de rigtige modtagere og med et indhold, der passer til formålet. Hvis beskeden sendes via e-mail eller SMS, bør man overveje, hvor følsomt indholdet er, og om kanalen passer til oplysningstypen.

For mange virksomheder er en kort besked med kontaktoplysninger tilstrækkelig. For andre kan beskeden indeholde oplysninger, der kræver mere forsigtig håndtering. Det bør være afklaret i instruksen.

Emnefelter bør også tænkes igennem. Et emnefelt skal hjælpe modtageren, men bør ikke unødvendigt afsløre følsomme oplysninger.

Opkaldsoptagelse kræver særskilt stillingtagen

Opkaldsoptagelse kan være relevant til dokumentation, kvalitetssikring eller oplæring, men det bør ikke slås til uden en konkret vurdering.

Hvis opkald optages, skal formålet være klart, og den nødvendige information til den, der ringer, skal håndteres korrekt. Det skal også afklares, hvor længe optagelserne opbevares, hvem der må afspille dem, og hvordan de slettes.

Ved samtaler, hvor der kan indgå følsomme oplysninger, bør behovet for optagelse vurderes ekstra nøje.

Opbevaring og sletning

Personoplysninger bør ikke opbevares længere end nødvendigt. Det gælder beskeder, opkaldsdata, noter, vedhæftninger, optagelser og oplysninger i eventuelle kundesystemer.

Det bør være aftalt, hvor længe forskellige typer oplysninger opbevares, og hvad der sker, når aftalen ophører. Nogle oplysninger kan være nødvendige i en periode af hensyn til dokumentation, fakturering eller opfølgning. Andre oplysninger bør slettes hurtigere.

Hvis noget går galt

Der bør være en fast proces for fejl, afvigelser og mulige sikkerhedsbrud. Det kan eksempelvis være en besked sendt til forkert modtager, en forkert vedhæftning, adgang til et system der ikke længere er nødvendig, eller oplysninger der er registreret forkert.

Processen bør beskrive, hvem der kontaktes, hvilke oplysninger der skal indsamles, hvordan sagen undersøges, og hvordan gentagelser forebygges.

Hvis der er tale om et brud på persondatasikkerheden, skal den dataansvarlige hurtigt kunne vurdere, om der er pligt til at anmelde bruddet til Datatilsynet og eventuelt informere de berørte personer.

Tilsyn med leverandøren

Den dataansvarlige virksomhed bør have overblik over sine databehandlere og kunne føre et passende tilsyn. Omfanget afhænger af risikoen og typen af oplysninger.

Ved enkel telefonpasning med almindelige kontaktoplysninger kan behovet være anderledes end ved klinikservice, hvor der kan behandles helbredsrelaterede oplysninger. Det afgørende er, at tilsynet passer til den konkrete behandling.

Hvad skal kunden selv have styr på?

NordicCall kan hjælpe med en sikker arbejdsgang, men kunden skal som dataansvarlig stadig kende sit eget formål, sit behandlingsgrundlag og sin oplysningspligt.

Kunden bør blandt andet sikre:

  • at privatlivspolitik og information til kunder eller patienter er opdateret
  • at der er taget stilling til, hvilke oplysninger NordicCall må behandle
  • at databehandleraftalen passer til den faktiske opgave
  • at medarbejdere og modtagere er korrekte
  • at instrukser opdateres ved ændringer
  • at adgange lukkes eller ændres, når behovet ændrer sig

Officielle kilder og vigtig afgrænsning

Denne side er en praktisk forklaring af GDPR i relation til telefonpasning. Den er ikke juridisk rådgivning. Ved tvivl om behandlingsgrundlag, følsomme oplysninger, oplysningspligt eller anmeldelse af sikkerhedsbrud bør virksomheden søge juridisk rådgivning.

Læs også Datatilsynets vejledning om ansvar ved deling af oplysninger og Virksomhedsguidens overblik over behandling og beskyttelse af personoplysninger.