Målene med GDPR
GDPR, eller personvernforordningen, er laget for å gi mennesker bedre kontroll over egne personopplysninger og for å stille tydelige krav til virksomheter som samler inn, bruker, lagrer eller deler slike opplysninger.
For små og mellomstore bedrifter handler GDPR først og fremst om orden: vite hvilke opplysninger som behandles, hvorfor de brukes, hvem som har tilgang, hvor lenge de lagres og hvordan de beskyttes.
1. Beskytte personopplysninger
Det mest grunnleggende målet er å beskytte personopplysninger. Det gjelder alt fra navn, e-postadresse og telefonnummer til mer følsomme opplysninger som helse, fagforeningsmedlemskap eller biometriske data. Les mer om personopplysninger og sensitive personopplysninger.
2. Gi den registrerte kontroll
GDPR gir personer flere rettigheter. De kan blant annet be om innsyn, korrigering, sletting, begrensning og dataportabilitet når vilkårene er oppfylt. Virksomheten bør derfor ha rutiner for å håndtere slike henvendelser raskt og dokumentert.
Start gjerne med å lese om rett til innsyn, rett til korrigering og dataportabilitet.
3. Skape åpenhet
En personvernerklæring skal forklare hva virksomheten gjør med personopplysninger. Språket bør være forståelig, og informasjonen må være tilgjengelig før eller når opplysninger samles inn. En uklar personvernerklæring skaper både dårlig brukeropplevelse og høyere personvernrisiko.
4. Ansvarliggjøre virksomheter
GDPR legger stor vekt på ansvarlighet. Det betyr at virksomheten ikke bare skal følge reglene, men også kunne vise hvordan reglene følges. Dokumentasjon, protokoller, databehandleravtaler og risikovurderinger er derfor en viktig del av arbeidet.
Les mer om dataansvarlig, databehandleravtale og dokumentasjon av GDPR-arbeidet.
5. Bygge personvern inn i løsningene
Personvern skal ikke være noe man legger til helt til slutt. Systemer, skjemaer og arbeidsprosesser bør utformes slik at de samler inn minst mulig data, beskytter opplysningene og gjør det enkelt å etterleve rettighetene til brukerne.
Dette kalles ofte innebygd personvern og personvern som standard. Det er særlig viktig når virksomheten bruker nye digitale løsninger, automatisering eller eksterne leverandører.
GDPR i praksis
For en vanlig bedrift kan GDPR-arbeidet starte med fem spørsmål: Hvilke opplysninger har vi? Hvorfor har vi dem? Hvem har tilgang? Hvilke leverandører bruker vi? Og hvor lenge trenger vi opplysningene?
Hvis du kan svare ryddig på disse spørsmålene, er du bedre rustet til å jobbe videre med sjekkliste for GDPR og personvernerklæring.
