Er e-post omfattet av GDPR?
Ja, e-post er ofte omfattet av GDPR. En e-postadresse kan være en personopplysning når den identifiserer eller kan knyttes til en person, og selve e-posten kan inneholde navn, kontaktinformasjon, saksopplysninger, bilder, vedlegg eller andre opplysninger om enkeltpersoner.
Det betyr ikke at all e-post er ulovlig. Det betyr at virksomheten må behandle e-post på en kontrollert måte og ha rutiner som passer risikoen.
Når blir e-post en personvernrisiko?
Risikoen øker når e-posten inneholder fødselsnummer, helseopplysninger, lønnsopplysninger, kundesaker, klager, arbeidsforhold eller informasjon som ikke bør deles med uvedkommende.
Også mottakerfeltet kan være relevant. Hvis mange mottakere settes synlig i til- eller kopifeltet, kan virksomheten uforvarende dele e-postadresser med andre.
Gode rutiner for e-post
Virksomheten bør ha tydelige rutiner for når e-post kan brukes, når informasjon bør sendes kryptert, hvem som får tilgang til postbokser og hvor lenge e-post skal lagres. Det bør også finnes rutiner for sletting, arkivering og håndtering av feilutsendelser.
Ved markedsføring på e-post må virksomheten i tillegg vurdere samtykke, reservasjonsrett og andre regler. Start gjerne med en oversikt over personopplysninger, informasjonssikkerhet og GDPR og markedsføring.
Relaterte sider
- Personopplysninger
- Informasjonssikkerhet
- GDPR og markedsføring
- Hvor lenge kan personopplysninger lagres?
