Alt om GDPR
GDPR er personvernforordningen som regulerer hvordan virksomheter kan behandle personopplysninger. Reglene gjelder når en bedrift, forening eller organisasjon samler inn, bruker, lagrer, deler eller sletter opplysninger som kan knyttes til en person.
For mange virksomheter er GDPR mest praktisk i hverdagslige situasjoner: kunderegister, nyhetsbrev, ansatte, faktura, lønn, medlemslister, nettskjemaer, skylagring og leverandørsystemer.
Hva er personopplysninger?
Personopplysninger er opplysninger som kan identifisere en person direkte eller indirekte. Navn, e-postadresse, telefonnummer, bilde, IP-adresse, fødselsnummer, kundenummer og opplysninger om arbeidsforhold kan være personopplysninger.
Noen opplysninger krever ekstra varsomhet, for eksempel helseopplysninger, fagforeningsmedlemskap, religiøs tilhørighet og andre sensitive personopplysninger.
Behandlingsgrunnlag
All behandling må ha et lovlig grunnlag. Vanlige grunnlag er avtale, rettslig plikt, samtykke, berettiget interesse, vitale interesser og oppgave i allmennhetens interesse. For en bedrift vil avtale, rettslig plikt, samtykke og interesseavveining ofte være mest relevante.
Det er viktig å velge grunnlag per formål. En e-postadresse kan for eksempel behandles for å levere en avtale, men nyhetsbrev kan kreve et annet grunnlag. Les mer om lovlig grunnlag for behandling.
Rettigheter for personer
Personer har rettigheter etter GDPR, blant annet rett til informasjon, innsyn, retting, sletting, begrensning, protest og dataportabilitet. Virksomheten bør ha rutiner for å håndtere slike forespørsler raskt og korrekt.
Gode rutiner gjør det enklere å svare uten panikk, og bidrar til tillit hos kunder, ansatte og brukere.
Dokumentasjon og ansvarlighet
Virksomheten må kunne vise at den følger reglene. Det betyr blant annet behandlingsprotokoll, personvernerklæring, databehandleravtaler, avviksrutiner, sletterutiner og vurderinger av risiko.
Dokumentasjonen bør være praktisk. Den skal hjelpe virksomheten å holde oversikt, ikke bare ligge i en mappe.
Sikkerhet og databrudd
Personopplysninger må beskyttes med egnede sikkerhetstiltak. Tilgangsstyring, tofaktorautentisering, logging, opplæring, sikkerhetskopi og rutiner for avvik er viktige tiltak for mange virksomheter.
Ved brudd på personopplysningssikkerheten må risiko vurderes. Noen brudd skal meldes til Datatilsynet, og noen må også varsles til de berørte. Se GDPR og datainnbrudd.
Kom i gang
Start med en enkel kartlegging: hvilke opplysninger behandles, hvorfor, hvor lagres de, hvem har tilgang, hvor lenge lagres de og hvilke leverandører brukes? Deretter kan du prioritere de mest risikofylte områdene først.
