GDPR-systemets innhold
Et GDPR-system bør hjelpe virksomheten å holde orden på personopplysninger, rutiner og dokumentasjon. Målet er ikke å samle mest mulig papirarbeid, men å gjøre personvernarbeidet praktisk, forståelig og etterprøvbart.
For små og mellomstore bedrifter er et godt system ofte en kombinasjon av oversikter, maler, rutiner og klare ansvarsforhold.
Hva bør et GDPR-system inneholde?
Et praktisk GDPR-system bør minst dekke hvilke personopplysninger virksomheten behandler, hvorfor de behandles, hvilket behandlingsgrunnlag som brukes, hvor opplysningene lagres, hvem som har tilgang og hvor lenge de skal beholdes.
I tillegg bør systemet inneholde rutiner for innsyn, retting, sletting, avvik, databehandleravtaler, informasjon til registrerte og vurdering av risiko.
Dokumentasjon som ofte trengs
- protokoll over behandlingsaktiviteter
- personvernerklæring
- databehandleravtaler
- sletterutiner og tilgangsrutiner
- avviksrutine ved databrudd
- vurderinger av behandlingsgrunnlag og risiko
Et system blir først nyttig når det brukes. Rutiner bør derfor være konkrete nok til at ansatte vet hva de skal gjøre i hverdagen.
Se også protokoll over behandlingsaktiviteter, databehandleravtale og sjekkliste for GDPR.
