Ferdig utfylte GDPR-dokumenter
Ferdig utfylte GDPR-dokumenter kan være en god start for små og mellomstore bedrifter som vil få personvernarbeidet på plass raskere. Maler og ferdige dokumenter gjør det enklere å strukturere arbeidet, men de må alltid tilpasses virksomhetens faktiske behandling av personopplysninger.
Et dokument er ikke nok i seg selv. Det må stemme med systemene, rutinene, leverandørene og formålene bedriften faktisk bruker.
Hvilke dokumenter er ofte aktuelle?
En praktisk GDPR-pakke bør normalt omfatte flere typer dokumentasjon:
- protokoll over behandlingsaktiviteter
- personvernerklæring
- rutine for innsyn, retting og sletting
- rutine for avvik og datainnbrudd
- databehandleravtaler
- sletterutiner og lagringstider
- risikovurderinger
- oversikt over behandlingsgrunnlag
Ferdig utfylt betyr ikke ferdig vurdert
Det viktigste er at dokumentene beskriver din virksomhet. Hvis dokumentet sier at opplysninger slettes etter seks måneder, men systemet i praksis lagrer dem i fem år, har du et avvik mellom dokumentasjon og praksis.
Derfor bør du kontrollere hvert dokument mot virkeligheten: hvilke opplysninger samles inn, hvorfor, hvor lagres de, hvem har tilgang, og når slettes de?
Når passer ferdige dokumenter godt?
Ferdige dokumenter passer særlig godt når virksomheten har vanlige og oversiktlige behandlinger, som kunder, fakturering, ansatte, leverandører, nyhetsbrev og enkle nettsideskjemaer. De gir struktur og hjelper deg å unngå blanke ark.
Hvis virksomheten driver med høy risiko, omfattende profilering, sensitive opplysninger eller avansert teknologi, kan det være behov for mer individuell vurdering og eventuelt DPIA.
Slik bruker du maler riktig
- Fyll inn reelle systemer og leverandører.
- Skriv konkrete formål, ikke bare generelle formuleringer.
- Kontroller at behandlingsgrunnlag stemmer.
- Legg inn faktiske lagringstider.
- Oppdater dokumentene når praksis endres.
