GDPR-bøter og reaksjoner
Brudd på GDPR kan få flere konsekvenser. Det mest kjente er overtredelsesgebyr, men Datatilsynet kan også gi pålegg, kritikk, midlertidige begrensninger og krav om retting. I praksis kan omdømmetap, tidsbruk og tap av tillit være like alvorlig som selve gebyret.
For virksomheter er det derfor viktig å jobbe forebyggende. God dokumentasjon, klare rutiner og realistiske risikovurderinger gjør det lettere å oppdage og rette feil før de blir alvorlige.
Hva avgjør størrelsen på et gebyr?
Et overtredelsesgebyr vurderes konkret. Myndighetene ser blant annet på hvor alvorlig bruddet er, hvor mange personer som er berørt, hvilke opplysninger det gjelder, om bruddet var forsettlig eller uaktsomt, og om virksomheten har forsøkt å begrense skaden.
Det teller også hvordan virksomheten samarbeider med tilsynsmyndigheten, om bruddet er gjentatt, og om det finnes dokumentasjon som viser at personvernarbeidet faktisk er gjennomført.
Ikke bare store selskaper rammes
GDPR gjelder også små virksomheter. En liten bedrift kan ha lavere risiko enn et stort konsern, men kan likevel få problemer hvis den mangler behandlingsgrunnlag, sender markedsføring uten gyldig samtykke, ikke har databehandleravtale eller mister kontroll over personopplysninger.
Typiske brudd
- manglende eller uklart behandlingsgrunnlag
- for svak informasjon til kunder eller ansatte
- manglende databehandleravtaler
- svak tilgangsstyring og informasjonssikkerhet
- mangelfull håndtering av innsyn, sletting eller databrudd
- manglende dokumentasjon av vurderinger og rutiner
Databrudd og meldeplikt
Ved brudd på personopplysningssikkerheten må virksomheten raskt vurdere risikoen for de registrerte. Noen brudd må meldes til Datatilsynet, og i enkelte tilfeller må de berørte personene varsles. Les mer om databrudd og meldingsplikt ved databrudd.
Slik reduserer du risikoen
Start med en praktisk gjennomgang av virksomhetens behandlinger. Lag protokoll, oppdater personvernerklæring, kontroller leverandører, begrens tilganger og sørg for rutiner for innsyn, sletting og avvik. Bruk gjerne sjekkliste GDPR som utgangspunkt.
Det viktigste er å kunne vise at virksomheten tar personvern på alvor. Dokumentert arbeid gir bedre kontroll og gjør det enklere å forklare vurderingene dersom noe går galt.
