Dataansvarlig
Dataansvarlig brukes ofte som en praktisk betegnelse på den som har ansvar for personopplysninger. I GDPR er det mest presise begrepet behandlingsansvarlig: den som bestemmer formålet med behandlingen og hvilke midler som skal brukes.

For små og mellomstore bedrifter er dette som regel virksomheten selv. Bedriften bestemmer hvilke opplysninger som samles inn om kunder, ansatte, leverandører og brukere, og må derfor sørge for at behandlingen skjer lovlig og sikkert.
Hva gjør en dataansvarlig?
Den dataansvarlige må ha oversikt over hvilke personopplysninger som behandles, hvorfor de behandles, hvilket behandlingsgrunnlag som brukes og hvor lenge opplysningene lagres.
Rollen innebærer blant annet å:
- fastsette formål for behandlingen
- velge systemer og leverandører på en forsvarlig måte
- sørge for informasjon til de registrerte
- ivareta rettigheter som innsyn, retting og sletting
- ha rutiner for sikkerhet og avvik
- kunne dokumentere vurderinger og tiltak
Forskjellen på dataansvarlig og databehandler
En databehandler behandler personopplysninger på vegne av den dataansvarlige. Et regnskapssystem, lønnssystem eller e-postverktøy kan være databehandler hvis leverandøren behandler opplysninger etter virksomhetens instruks.
Virksomheten bør da ha en tydelig databehandleravtale. Avtalen erstatter ikke ansvaret, men hjelper virksomheten med å regulere hvordan leverandøren kan behandle opplysningene.
Ansvarlighet er et nøkkelprinsipp
Den dataansvarlige må ikke bare følge reglene, men også kunne vise at reglene følges. Dette kalles ansvarlighet. Derfor bør virksomheten ha dokumentasjon som viser behandlingsaktiviteter, tilgangsstyring, lagringstid, sikkerhetstiltak og rutiner for rettigheter.
Et godt utgangspunkt er GDPR-dokumentasjon og en oppdatert protokoll over behandlingsaktiviteter.
Når bør ansvaret vurderes ekstra nøye?
Rollen bør avklares tydelig når virksomheten bruker eksterne systemer, samarbeider med andre virksomheter, behandler ansattdata, sender markedsføring eller behandler opplysninger som kan være særlig beskyttelsesverdige.
Kort oppsummert
Dataansvarlig betyr i praksis den som har hovedansvaret for at personopplysninger behandles riktig. For de fleste bedrifter er dette virksomheten selv, og ansvaret bør støttes av klare rutiner, dokumentasjon og gode leverandøravtaler.
