Behandling av personopplysninger
Behandling av personopplysninger betyr enhver bruk av opplysninger som kan knyttes til en person. Det omfatter blant annet innsamling, registrering, lagring, søk, endring, sammenstilling, deling, utlevering, sletting og arkivering.

Begrepet er bredt. En virksomhet behandler derfor ofte personopplysninger hver dag, for eksempel gjennom kundesystemer, fakturering, regnskap, nyhetsbrev, ansatte, supporthenvendelser eller nettskjemaer.
Når er behandling lovlig?
All behandling må ha et behandlingsgrunnlag. Det kan for eksempel være avtale, rettslig plikt, samtykke eller berettiget interesse. I tillegg må behandlingen følge personvernprinsippene, blant annet formålsbegrensning, dataminimering, riktighet, lagringsbegrensning og sikkerhet.
Virksomheten bør ikke starte en behandling før den vet hvorfor opplysningene trengs, hvilke opplysninger som er nødvendige og hvordan de skal beskyttes.
Hva bør dokumenteres?
En praktisk oversikt bør vise hvilke personopplysninger som behandles, formålet, behandlingsgrunnlaget, lagringstid, systemer, leverandører, tilgang og sikkerhetstiltak. Mange virksomheter dokumenterer dette i en protokoll over behandlingsaktiviteter.
Roller og leverandører
Virksomheten må også vite om den er behandlingsansvarlig, databehandler eller begge deler i ulike situasjoner. Brukes eksterne systemer eller leverandører, kan det være nødvendig med databehandleravtale.
Gode rutiner gjør det enklere å håndtere innsyn, retting, sletting, avvik og spørsmål fra kunder eller ansatte.
Relaterte sider
- Personopplysninger
- Lovlig grunnlag for behandling
- Protokoll over behandlingsaktiviteter
- Databehandleravtale
