Forstå GDPR-prinsipper
GDPR bygger på noen grunnleggende personvernprinsipper. Prinsippene er ikke bare teori. De bør styre hvordan virksomheten samler inn, bruker, deler, lagrer og sletter personopplysninger i praksis.
Hvis du forstår prinsippene, blir det enklere å lage gode rutiner, velge riktige systemer og forklare kunder, ansatte og samarbeidspartnere hvordan opplysningene deres behandles.
Lovlighet, rettferdighet og åpenhet
All behandling av personopplysninger må ha et lovlig grunnlag. Det kan for eksempel være avtale, rettslig plikt, samtykke eller berettiget interesse. I tillegg må behandlingen være rettferdig og forståelig for den registrerte.
Åpenhet betyr at personen skal få klar informasjon om hvem som behandler opplysningene, hva de brukes til, hvor lenge de lagres og hvilke rettigheter personen har. En god personvernerklæring er derfor et praktisk verktøy, ikke bare en formalitet.
Formålsbegrensning
Personopplysninger skal samles inn for tydelige og legitime formål. Virksomheten bør ikke bruke opplysningene til nye formål som personen ikke med rimelighet kunne forvente, uten å vurdere nytt behandlingsgrunnlag og ny informasjon.
Et enkelt tiltak er å skrive ned formålet før nye skjemaer, systemer eller kampanjer tas i bruk. Se også formålsbegrensning.
Dataminimering
Dataminimering betyr at du bare skal samle inn opplysninger som er nødvendige for formålet. Hvis e-postadresse er nok, bør du ikke be om fødselsnummer. Hvis statistikk kan lages anonymt, bør du vurdere anonymisering fremfor identifiserbare data.
Dette gjør virksomheten mindre sårbar ved feil, databrudd og interne misforståelser. Les mer om dataminimering.
Riktighet og lagringsbegrensning
Opplysninger skal være riktige og oppdaterte når det er nødvendig. Feil kundeopplysninger, gamle ansattdata eller utdaterte kontaktlister kan skape både praktiske problemer og personvernrisiko.
Lagringsbegrensning betyr at opplysninger ikke skal lagres lenger enn nødvendig. Lag sletterutiner og bestem hvor lenge ulike typer data skal beholdes. Se lagringsbegrensning.
Integritet, konfidensialitet og ansvarlighet
Virksomheten må beskytte opplysningene med egnede tekniske og organisatoriske tiltak. Det kan være tilgangsstyring, logging, kryptering, sikkerhetskopi, opplæring og rutiner for avvik.
Ansvarlighet betyr at virksomheten ikke bare skal følge reglene, men også kunne vise hvordan den følger dem. Dokumentasjon, protokoll over behandlingsaktiviteter og tydelige interne rutiner er derfor viktig.
