Dataoverføring i GDPR
Dataoverføring betyr at personopplysninger flyttes, deles eller gjøres tilgjengelige mellom systemer, virksomheter eller land. Dette er vanlig i modee drift, men krever kontroll og gode vurderinger.
Hva menes med dataoverføring?
Dataoverføring kan være alt fra integrasjoner mellom intee systemer til bruk av ekstee leverandører som lagrer eller behandler personopplysninger. Det kan også gjelde overføring til skytjenester eller samarbeidspartnere.
Hva bør virksomheten vurdere?
- hvilke personopplysninger som overføres
- hvor dataene overføres
- hvem som mottar opplysningene
- hvilket behandlingsgrunnlag som brukes
- hvilke sikkerhetstiltak som finnes
- om det foreligger databehandleravtale eller annen nødvendig dokumentasjon
Inteasjonal dataoverføring
Hvis personopplysninger overføres til land utenfor EØS, må virksomheten være ekstra oppmerksom. Da holder det ikke bare å vite at leverandøren er kjent eller populær. Man må også vurdere om overføringen skjer på en måte som er i tråd med personveregelverket.
Praktisk kontroll
Mange små og mellomstore virksomheter bruker verktøy som lagrer data i flere land uten å være klar over det. Derfor bør man alltid kartlegge hvor systemene er etablert, hvilke underleverandører som brukes, og hvilke vilkår som gjelder.
Hvorfor dette er viktig
Hvis virksomheten mister oversikt over dataflyten, blir det vanskelig å dokumentere personvearbeidet. Kontroll på dataoverføring er derfor tett knyttet til både informasjonssikkerhet, risikovurdering og databehandleravtaler.
Relaterte sider
- Databehandleravtale
- Informasjonssikkerhet
- Personveerklæring
- Vurdering av personvekonsekvenser
- GDPR for små bedrifter
