Hva menes med GDPR?
GDPR er personvernregelverket som regulerer hvordan virksomheter kan behandle personopplysninger. Reglene handler om mennesker, ikke bare data. En bedrift må derfor behandle opplysninger på en måte som er lovlig, nødvendig, sikker og forståelig for den personen opplysningene gjelder.
Forkortelsen GDPR står for General Data Protection Regulation. I Norge brukes ofte navnet personvernforordningen.
Hva krever GDPR?
GDPR krever at virksomheten har et klart formål med behandlingen, et rettslig grunnlag, gode rutiner for sikkerhet og informasjon til de registrerte. Det betyr at man ikke bør samle inn mer enn nødvendig, og at opplysninger ikke skal lagres lenger enn formålet tilsier.
Typiske områder som må vurderes er kunderegister, ansatte, leverandører, fakturering, nyhetsbrev, kontaktskjemaer, analyseverktøy, kamera, skylagring og eksterne systemleverandører.
GDPR i hverdagen
I praksis bør virksomheten ha oversikt over hvilke personopplysninger som behandles, hvem som er ansvarlig, hvilke systemer som brukes og hvilke leverandører som får tilgang.
Virksomheten bør også kunne håndtere spørsmål fra personer som ber om innsyn, retting, sletting eller begrensning av behandling. Slike rettigheter må støttes av faktiske rutiner, ikke bare tekst i en policy.
Dokumentasjon er en del av etterlevelsen
GDPR bygger på ansvarlighet. Det betyr at virksomheten ikke bare skal følge reglene, men også kunne dokumentere vurderingene. En protokoll over behandlingsaktiviteter, rutiner for avvik, databehandleravtaler og en oppdatert personvernerklæring er vanlige deler av dette arbeidet.
Les mer om lovlig grunnlag for behandling og praktisk GDPR-arbeid.
