Hvem har ansvar for personopplysninger?
Den som bestemmer hvorfor og hvordan personopplysninger skal behandles, har normalt ansvaret for behandlingen. I GDPR kalles dette behandlingsansvarlig. Mange bruker også uttrykket dataansvarlig, men poenget er det samme: noen må ha ansvar for at reglene følges.
For en vanlig bedrift betyr dette at virksomheten selv ofte er behandlingsansvarlig for kundedata, ansattdata, fakturering, markedsføring, support og bruk av interne systemer.
Behandlingsansvarlig bestemmer formål og midler
Den behandlingsansvarlige bestemmer formålet med behandlingen og hvilke hjelpemidler som skal brukes. Det kan være hvilke systemer som brukes, hvilke opplysninger som samles inn, hvem som får tilgang og hvor lenge opplysningene lagres.
Dette ansvaret kan ikke skyves over på en leverandør. Selv om en ekstern tjeneste behandler opplysninger på vegne av bedriften, må virksomheten fortsatt ha kontroll.
Databehandler behandler på vegne av andre
En databehandler behandler personopplysninger etter instruks fra den behandlingsansvarlige. Det kan være et regnskapssystem, e-postsystem, lønnssystem, CRM-system eller en annen leverandør.
Når en leverandør behandler personopplysninger på vegne av virksomheten, bør det normalt finnes en databehandleravtale. Avtalen skal beskrive hva leverandøren kan gjøre med opplysningene og hvilke sikkerhetstiltak som gjelder.
Ansvar internt i virksomheten
Selv om virksomheten er behandlingsansvarlig, bør ansvaret organiseres internt. Ledelsen bør sørge for at noen følger opp personvernarbeidet, at ansatte får nødvendig informasjon, og at rutiner faktisk brukes.
- hvem eier personvernarbeidet internt?
- hvem håndterer innsyn, retting og sletting?
- hvem vurderer nye systemer og leverandører?
- hvem følger opp avvik og sikkerhet?
Dokumentasjon viser at ansvaret tas
GDPR bygger på ansvarlighet. Det betyr at virksomheten må kunne vise hvordan personopplysningene behandles. En oppdatert protokoll over behandlingsaktiviteter gjør dette enklere.
Det er også lurt å ha en praktisk GDPR-sjekkliste for rutiner, behandlingsgrunnlag, informasjon, tilgangsstyring og sletting.
Kort oppsummert
Virksomheten som bestemmer formål og virkemidler, har hovedansvaret. Leverandører kan hjelpe, men de overtar ikke ansvaret for at personopplysninger behandles lovlig, sikkert og dokumentert.
