GDPR for små bedrifter
Små bedrifter behandler ofte personopplysninger hver dag, selv om det ikke alltid føles slik. Kundelister, fakturaer, e-post, timebestilling, ansatte, leverandører, nyhetsbrev og support er alle eksempler på behandling av personopplysninger.
GDPR gjelder også små bedrifter. Heldigvis trenger arbeidet ikke å være stort og tungt hvis du starter med oversikt og praktiske rutiner.
Start med oversikt
Det første spørsmålet er enkelt: Hvilke personopplysninger har bedriften, og hvorfor? Når du vet dette, blir det lettere å velge riktig behandlingsgrunnlag, lagringstid, sikkerhetstiltak og informasjon til kundene.
Lag gjerne en enkel protokoll over behandlingsaktiviteter. Den bør dekke kundedata, ansatte, leverandører, markedsføring og økonomi.
Hva bør små bedrifter ha på plass?
- personvernerklæring som forklarer hva dere gjør
- oversikt over behandlingsgrunnlag
- rutiner for innsyn, retting og sletting
- databehandleravtaler med relevante leverandører
- grunnleggende informasjonssikkerhet
- rutine for avvik og datainnbrudd
- jevnlig gjennomgang av dokumentasjonen
Behandlingsgrunnlag
Hver behandling må ha et behandlingsgrunnlag. Fakturering kan for eksempel være nødvendig for å oppfylle en avtale eller rettslig forpliktelse, mens nyhetsbrev ofte krever samtykke eller en konkret vurdering av annet grunnlag. Les mer om GDPR-prinsipper og samtykkeadministrasjon.
Sikkerhet i hverdagen
For små bedrifter er gode basisrutiner ofte viktigst: bruk sikre systemer, begrens tilganger, ha tofaktorautentisering der det er mulig, og sørg for at ansatte vet hvordan personopplysninger skal håndteres.
Ikke glem leverandørene
Mange små bedrifter bruker eksterne systemer til faktura, regnskap, markedsføring, booking eller nettside. Hvis leverandøren behandler personopplysninger på vegne av bedriften, trenger du normalt en databehandleravtale.
Gjør det enkelt å vedlikeholde
GDPR-arbeidet bør være lett å oppdatere. Sett av fast tid til gjennomgang, for eksempel én gang i året eller når dere tar i bruk nye systemer. Da blir personvern en del av driften, ikke et skippertak.
