EN

/

NO

GDPR for selskaper i vekst

0 MIN READ

Hva krever egentlig GDDR, hva må du ha på plass, og hvor ligger den virkelige risikoen?

GDPR blir ofte presentert som et omfattende og uoversiktlig regelverk. For de fleste selskaper er virkeligheten mindre dramatisk.


Det grunnleggende personvernarbeidet består av noen få sentrale krav. Har virksomheten oversikt over hvilke personopplysninger den behandler, hvorfor opplysningene brukes, hvem som har tilgang, og hvilke leverandører som er involvert, er mye allerede gjort.


Dette krever verken en egen juridisk avdeling eller et omfattende prosjekt. Det krever først og fremst at virksomheten tar noen bevisste valg og dokumenterer dem på en ryddig måte.


Hva krever egentlig GDPR, hvilke dokumenter bør være på plass, og hvor ligger den reelle risikoen?


Denne artikkelen gir en praktisk innføring i det grunnleggende personvernarbeidet norske selskaper bør ha kontroll på.


GDPR gjelder i Norge gjennom EØS-avtalen og er gjennomført i norsk rett gjennom personopplysningsloven. Reglene gjelder alle virksomheter som behandler personopplysninger, uavhengig av størrelse.


Har selskapet kunder, brukere, ansatte eller jobbsøkere, behandler det personopplysninger. Da gjelder regelverket.


Hva krever GDPR egentlig av et lite selskap?


GDPR ber deg om fem ting:


  1. Ha en grunn. Hver personopplysning du behandler trenger et gyldig behandlingsgrunnlag. Vanligst er at det er nødvendig for å oppfylle en avtale, at du har en berettiget interesse, eller at personen har samtykket. Du velger grunnlaget før du samler inn dataene, ett per formål.

  2. Vær åpen. Fortell folk hvilke data du har om dem, og hvorfor. I praksis er det en personvernerklæring de lett kan finne.

  3. Hold det sikkert. Beskytt dataene med fornuftige tiltak. Styr tilgangen, ikke la det ligge og slenge, men vit hvor det befinner seg.

  4. Respekter folks rettigheter. Enkeltpersoner kan be om innsyn i hva du har, be om retting, og be om å bli slettet. Du må kunne svare (vanligvis innen en måned).

  5. Ha kontroll på leverandørene dine. Hvis noen andre behandler data på dine vegne, må du ha en avtale med dem (mer om det under).


Før vi går videre, en kort merknad om hva personopplysninger faktisk er. Personopplysninger er enhver informasjon som kan identifisere en levende person, direkte eller indirekte. Navn, e-postadresse og telefonnummer er åpenbare eksempler. Begrepet omfatter også blant annet IP-adresser, brukeridentifikatorer, lokaliseringsdata, bilder og video, opplysninger om arbeidsforhold og lønn, kjøpshistorikk, kommunikasjon med kundestøtte, og tekniske data som kan knyttes til en bestemt bruker.


En opplysning trenger ikke inneholde personens navn for å være en personopplysning. Det er tilstrekkelig at opplysningen, alene eller sammen med annen informasjon, kan brukes til å identifisere personen.


Hvilke dokumenter bør virksomheten ha på plass?


Det praktiske minimumet for et voksende selskap er kort:


  • En oversikt over hva du behandler (behandlingsprotokoll). Virksomheten bør ha en samlet oversikt over hvilke personopplysninger den behandler, hvem opplysningene gjelder, hva de brukes til, behandlingsgrunnlaget, involverte systemer og leverandører, eventuell deling, lagringstid og rutiner for sikkerhet og sletting. Dette omtales ofte som en behandlingsprotokoll.


Virksomheter med færre enn 250 ansatte har et begrenset unntak fra protokollplikten, men unntaket gjelder normalt ikke behandling som skjer regelmessig som ledd i den ordinære driften.


En slik oversikt er uansett nødvendig for å utarbeide en korrekt personvernerklæring, inngå riktige databehandleravtaler og etablere gode sletterutiner. Datatilsynet kan også kreve at dokumentasjonen fremlegges.


  • En personvernerklæring. Personvernerklæringen skal forklare hvordan virksomheten behandler personopplysninger. Den bør opplyse om hvem som er behandlingsansvarlig, hvilke opplysninger som samles inn, formålet og behandlingsgrunnlaget, hvem opplysningene deles med, eventuelle overføringer utenfor EØS, lagringstid, den enkeltes rettigheter og virksomhetens kontaktinformasjon.


Erklæringen må gjenspeile den faktiske behandlingen og bør oppdateres når virksomheten tar i bruk nye systemer eller tjenester, eller bruker opplysningene på nye måter.


  • Databehandleravtaler med leverandørene dine. Virksomheten må inngå databehandleravtaler med leverandører som behandler personopplysninger på dens vegne. Avtalen skal blant annet regulere hvilke opplysninger som behandles, formålet, sikkerhetskravene og hva som skjer med opplysningene når avtalen avsluttes.


Selv om mange leverandører tilbyr standardavtaler, bør virksomheten kontrollere at avtalen dekker den faktiske bruken av tjenesten og eventuelle overføringer utenfor EØS.


  • Grunnleggende sikkerhet og en avviksrutine. Virksomheten bør ha rutiner for informasjonssikkerhet og håndtering av personvernbrudd, som feilsendte e-poster, tap av utstyr, uvedkommende tilgang, feilpublisering, dataangrep eller tap av opplysninger.


Ved et brudd må virksomheten raskt avklare hva som har skjedd, hvilke opplysninger og personer som er berørt, og hvilken risiko hendelsen medfører. Brudd som kan innebære risiko, skal som hovedregel meldes til Datatilsynet innen 72 timer. Ved høy risiko må også de berørte informeres.


Trenger alle en personvernkonsekvensvurdering eller et personvernombud?


Nei.


En personvernkonsekvensvurdering, ofte kalt DPIA, er først og fremst nødvendig når behandlingen kan innebære høy risiko for enkeltpersoner. Det kan være aktuelt ved omfattende overvåking, behandling av sensitive opplysninger eller bruk av ny teknologi med store konsekvenser.


De fleste mindre selskaper trenger heller ikke et personvernombud. Plikten gjelder hovedsakelig offentlige virksomheter og selskaper som overvåker personer eller behandler sensitive opplysninger i stor skala.


Ansvaret for personvern bør likevel være tydelig plassert internt.


Hva bør være på plass?


For de fleste selskaper vil et godt grunnlag bestå av:


  • oversikt over personopplysningene som behandles

  • behandlingsgrunnlag for hvert formål

  • en oppdatert personvernerklæring

  • databehandleravtaler med relevante leverandører

  • grunnleggende sikkerhetsrutiner

  • rutiner for innsyn, retting og sletting

  • en plan for håndtering av personvernbrudd


Dette dekker en stor del av behovet i den daglige driften.


Personvernarbeidet bør oppdateres når virksomheten tar i bruk nye systemer, får nye leverandører eller begynner å bruke personopplysninger på nye måter.


Denne artikkelen gir generell informasjon og er ikke en konkret vurdering av virksomheten din. Hva som er nødvendig, avhenger av hvilke opplysninger selskapet behandler og hvordan de brukes.


FAQ


Gjelder GDPR for små selskaper i Norge?


Ja. GDPR gjelder gjennom EØS-avtalen (gjennomført som personopplysningsloven) for ethvert selskap som behandler personopplysninger, uavhengig av størrelse. Har du kunder, brukere eller ansatte, gjelder det deg.


Hva er et behandlingsgrunnlag?


Det er den gyldige grunnen til at du har lov til å behandle en personopplysning. For eksempel at det er nødvendig for å oppfylle en avtale, at du har en berettiget interesse, eller at personen har samtykket. Du trenger ett for hvert formål, identifisert før du samler inn dataene.


Trenger jeg en personvernerklæring?


Ja. Du må fortelle folk hvilke personopplysninger du har, hvorfor, og hvilke rettigheter de har. En tydelig og lett tilgjengelig personvernerklæring (vanligvis i bunnteksten på nettsiden) er måten de fleste selskaper oppfyller dette på.


Når trenger jeg en databehandleravtale (DPA)?


Når en tredjepart behandler personopplysninger på dine vegne. Skyhosting, CRM, e-postverktøy, lønn, analyse, AI-verktøy og lignende. Du er behandlingsansvarlig; de er databehandler; GDPR krever en avtale mellom dere.


Trenger selskapet mitt et personvernombud?


Som regel ikke. Det kreves hovedsakelig for offentlige organer og private selskaper som behandler sensitive data i stor skala. De fleste voksende private selskaper trenger ikke ett.

Skrevet av

Meagan-headshot
Meagan Leber

meagan@frank.legal

Relatert lesing

Beklager, det finnes ingen lignende artikler...

Book et møte og se om Frank er riktig for dere.

Book et møte og se om Frank er riktig for dere.