GDPR-arbeidet må dokumenteres
GDPR krever ikke bare at virksomheten behandler personopplysninger riktig. Virksomheten må også kunne vise hvordan den gjør det. Dette kalles ofte ansvarlighetsprinsippet, og er grunnen til at dokumentasjon er en sentral del av personvernarbeidet.
For små bedrifter bør dokumentasjonen være praktisk og forståelig. Den skal hjelpe virksomheten med å jobbe riktig, ikke bare fylle en perm.
Hva bør dokumenteres?
Det viktigste er å dokumentere de delene av personvernarbeidet som viser oversikt, vurderinger og rutiner. Det kan blant annet være:
- protokoll over behandlingsaktiviteter
- personvernerklæring og informasjon til registrerte
- behandlingsgrunnlag for ulike formål
- databehandleravtaler med leverandører
- rutiner for innsyn, retting og sletting
- rutiner for avvik og datainnbrudd
- risikovurderinger og eventuelle DPIA-er
- opplæring og ansvarsfordeling
Dokumentasjon skal være levende
GDPR-dokumentasjon blir raskt utdatert hvis den ikke følges opp. Når virksomheten bytter system, starter ny markedsføring, tar i bruk ny leverandør eller endrer rutiner, bør dokumentasjonen oppdateres.
Et godt råd er å gjennomgå personvernarbeidet minst én gang i året, og ellers hver gang en vesentlig prosess endres.
Hva er god nok dokumentasjon?
God dokumentasjon er tydelig nok til at ansatte forstår hva de skal gjøre, og konkret nok til å vise at virksomheten har vurdert risiko, rettigheter og sikkerhet. Det er bedre med en kort og oppdatert rutine enn en lang tekst som ingen bruker.
Dokumentasjon ved avvik
Hvis det skjer et avvik eller datainnbrudd, bør virksomheten dokumentere hva som skjedde, når det ble oppdaget, hvilke opplysninger som var berørt, hvilken risiko hendelsen hadde, og hvilke tiltak som ble gjort. Les mer om GDPR og datainnbrudd.
Typiske feil
Mange virksomheter har en personvernerklæring, men mangler intern dokumentasjon. Andre har dokumenter, men ikke rutiner som faktisk følges. GDPR-arbeidet bør derfor knyttes til daglig drift, systemvalg og ansvarsfordeling.
