Innebygd personvern
Innebygd personvern betyr at personvern tas hensyn til allerede når en løsning, rutine eller tjeneste planlegges. Det er ikke nok å skrive en personvernerklæring etterpå. Virksomheten må bygge inn tekniske og organisatoriske tiltak fra start.
Kravet henger tett sammen med personvern som standard. Standardinnstillingene skal normalt være de mest personvernvennlige valgene, slik at brukeren ikke må gjøre ekstra arbeid for å få et rimelig nivå av beskyttelse.
Hva betyr privacy by design?
Privacy by design handler om å stille personvernspørsmål tidlig: Trenger vi disse opplysningene? Kan formålet oppnås med mindre data? Hvem må ha tilgang? Hvordan sikrer vi sletting, innsyn og logging? Slike valg er enklest å gjøre før systemet tas i bruk.
Les også om dataminimering og personvern som standard.
Eksempler på innebygde tiltak
- samle inn færre opplysninger i skjemaer
- bruke rollebasert tilgang i systemer
- ha sikre standardinnstillinger for deling og synlighet
- loggføre tilgang til sensitive opplysninger
- ha rutiner for sletting og arkivering
- kryptere eller pseudonymisere data der det er hensiktsmessig
Når er det særlig viktig?
Innebygd personvern er viktig i alle behandlingsaktiviteter, men særlig når virksomheten lanserer nye digitale tjenester, bytter system, tar i bruk integrasjoner, bruker eksterne databehandlere eller behandler opplysninger om barn, helse, ansatte eller andre forhold med høy risiko.
Ved høy risiko bør virksomheten også vurdere om det må gjennomføres en vurdering av personvernkonsekvenser.
Innebygd personvern i små bedrifter
Små bedrifter trenger ikke gjøre arbeidet komplisert. Start med de viktigste systemene: CRM, faktura, lønn, e-post, nettside, markedsføring og skylagring. Noter hvilke personopplysninger som finnes i hvert system, og bestem hvem som faktisk trenger tilgang.
Bruker du en leverandør som behandler personopplysninger på dine vegne, må du også se på databehandleravtale og sikkerhetskrav.
Vanlige feil
Vanlige feil er å samle inn mer data enn nødvendig, bruke samme tilgangsnivå for alle ansatte, mangle sletterutiner eller velge leverandører uten å vurdere sikkerhet og databehandlerrolle. En annen feil er å vente med personvernvurderingen til løsningen allerede er lansert.
Slik kommer du i gang
Lag en enkel sjekkliste for nye prosjekter: formål, behandlingsgrunnlag, datatyper, tilgang, lagringstid, sikkerhet, leverandører og rettigheter. Da blir personvern en naturlig del av arbeidsflyten, ikke en etterkontroll.
