Personvernombud i GDPR
Personvernombud kalles ofte DPO, fra Data Protection Officer. Rollen skal hjelpe virksomheten med å forstå og følge personvernregelverket, gi råd om risikovurderinger og være kontaktpunkt for både registrerte personer og Datatilsynet.
Et personvernombud er ikke den som overtar ansvaret for GDPR. Det overordnede ansvaret ligger fortsatt hos den behandlingsansvarlige. Ombudet skal være en uavhengig rådgiver og kontrollfunksjon.
Når trenger en virksomhet personvernombud?
Noen virksomheter har plikt til å utpeke personvernombud, blant annet offentlige organer og virksomheter som har omfattende regelmessig monitorering eller behandler særlige kategorier personopplysninger i stor skala. Andre virksomheter kan velge å ha personvernombud frivillig.
For små bedrifter er det ofte nok med en tydelig ansvarlig person for personvernarbeidet, selv om vedkommende ikke formelt er personvernombud. Les mer om hvem som har ansvar for personopplysninger.
Hva gjør personvernombudet?
- informerer og gir råd om GDPR-plikter
- kontrollerer om rutiner og dokumentasjon følges
- rådgir ved vurdering av personvernkonsekvenser
- er kontaktpunkt for Datatilsynet
- bistår ved spørsmål fra kunder, ansatte og andre registrerte
- bidrar til opplæring og bevissthet i virksomheten
Uavhengighet og rolleblanding
Personvernombudet bør kunne gi uavhengige råd. Det betyr at rollen ikke bør kombineres med en lederrolle som bestemmer formål og midler for behandlingen av personopplysninger, hvis dette skaper interessekonflikt.
Personvernombud og dokumentasjon
Ombudet bør ha tilgang til protokoller, risikovurderinger, databehandleravtaler, avviksmeldinger og rutiner for rettigheter. Uten dokumentasjon blir det vanskelig å kontrollere om virksomheten faktisk følger GDPR.
Se også GDPR-dokumentasjon, personvernkonsekvenser og informasjonssikkerhet.
Praktiske råd for små virksomheter
Selv om dere ikke har plikt til personvernombud, bør noen ha ansvar for å følge opp personvernarbeidet. Lag en enkel årsplan: gjennomgå systemer, oppdater personvernerklæringen, kontroller leverandører, test sletterutiner og sørg for at ansatte vet hvordan de håndterer innsyn og avvik.
