Implementering av beste praksis for personvern for GDPR
Godt personvern handler om mer enn å ha dokumenter på plass. Det handler om å bygge vaner, systemer og beslutninger som gjør det naturlig å behandle personopplysninger riktig.
Beste praksis bør tilpasses virksomhetens størrelse, risiko og type opplysninger. En liten bedrift trenger ikke samme opplegg som et konsern, men den trenger oversikt, ansvar og praktiske rutiner.
Start med formål og dataminimering
Før dere samler inn opplysninger, bør dere vite hvorfor. Spør: trenger vi denne opplysningen, hva skal den brukes til, hvor lenge må vi lagre den, og hvem trenger tilgang?
Dataminimering reduserer risiko og gjør driften enklere. Jo mindre unødvendig data som lagres, desto mindre må sikres, vedlikeholdes og slettes. Les mer om dataminimering.
Bygg personvern inn i nye løsninger
Når nye systemer, nettsider eller arbeidsprosesser innføres, bør personvern vurderes tidlig. Da kan dere velge riktige standardinnstillinger, avgrense tilgang, sette lagringstid og forklare behandlingen før løsningen tas i bruk.
Dette er kjernen i innebygd personvern: personvern skal være en del av designet, ikke noe som ryddes opp i etterpå.
Ha kontroll på leverandører
Mange virksomheter bruker skytjenester, regnskapsprogram, lønnssystemer, nyhetsbrevverktøy og analyseverktøy. Hvis leverandøren behandler personopplysninger på dine vegne, må ansvar, instruks og sikkerhet være avklart.
Bruk databehandleravtaler og følg opp viktige leverandører med jevne mellomrom. Se også databehandleravtale.
Sørg for praktisk informasjonssikkerhet
Gode tiltak kan være tofaktorautentisering, tilgangsstyring, rollebaserte rettigheter, sikkerhetskopi, logging, oppdateringer og rutiner for avslutning av brukerkontoer når ansatte slutter.
Tekniske tiltak bør kombineres med opplæring. Mange avvik skyldes menneskelige feil, som feil mottaker, feil vedlegg eller usikker håndtering av dokumenter.
Gjør personvern til en fast kontroll
Sett faste tidspunkt for gjennomgang av personvernerklæring, behandlingsprotokoll, leverandører, sletterutiner og avvik. Nye produkter, nye systemer og nye markedsaktiviteter bør alltid utløse en enkel personvernvurdering.
Når rutinen er enkel, er det større sjanse for at den faktisk blir brukt.
