GDPR-dokumentasjon og retningslinjer for små og mellomstore bedrifter
GDPR krever at virksomheten kan vise hvordan personopplysninger behandles. Dokumentasjon er derfor en praktisk del av etterlevelsen. Den hjelper deg å holde oversikt, svare på spørsmål, håndtere avvik og vise at vurderinger er gjort.
For små og mellomstore bedrifter bør dokumentasjonen være enkel, oppdatert og nyttig i daglig drift. Lange dokumenter som ingen bruker, gir liten verdi.
Protokoll over behandlingsaktiviteter
En behandlingsprotokoll beskriver hvilke personopplysninger virksomheten behandler, formål, kategorier av registrerte, mottakere, lagringstid, sikkerhetstiltak og eventuelle overføringer. Den er ofte det viktigste styringsdokumentet i GDPR-arbeidet.
Protokollen bør oppdateres når dere tar i bruk nye systemer, starter nye kampanjer eller endrer hvordan opplysninger brukes. Se protokoll over behandlingsaktiviteter.
Personvernerklæring og informasjonstekster
Personvernerklæringen forklarer hvordan virksomheten behandler personopplysninger. Den bør være konkret nok til å være nyttig, men enkel nok til at kunder, ansatte og brukere forstår den.
Husk at informasjon også kan ligge i skjemaer, bestillingsløp, kundedialog og interne HR-rutiner. Det viktigste er at personen får relevant informasjon på riktig tidspunkt.
Databehandleravtaler
Når en leverandør behandler personopplysninger på vegne av virksomheten, bør forholdet reguleres i en databehandleravtale. Avtalen bør beskrive behandlingen, instruksene, sikkerhetstiltak, underleverandører, bistand ved rettigheter og håndtering av brudd.
Hold også en leverandøroversikt. Det gjør det enklere å vite hvem som skal kontaktes ved avvik eller endringer.
Rutiner for rettigheter, sletting og avvik
Dokumenter hvordan virksomheten håndterer innsyn, retting, sletting, begrensning, protest og dataportabilitet. Lag også rutiner for sletting og arkivering, slik at gamle data ikke blir liggende uten formål.
For avvik bør rutinen beskrive hvem som vurderer hendelsen, hvordan risiko vurderes, når Datatilsynet eventuelt varsles, og hvordan berørte personer informeres.
DPIA og risikovurderinger
Ved behandlinger med høy risiko kan det være nødvendig med vurdering av personvernkonsekvenser. En DPIA skal beskrive behandlingen, vurdere nødvendighet og forholdsmessighet, identifisere risiko og fastsette tiltak.
Gjør dokumentasjonen lett å vedlikeholde
Bruk korte maler, tydelige eiere og faste revisjonsdatoer. Knytt dokumentasjonen til reelle prosesser som innkjøp, HR, markedsføring, IT-drift og kundebehandling. Da blir GDPR-arbeidet enklere å følge opp.
