Protokoll over behandlingsaktiviteter
En protokoll over behandlingsaktiviteter er en samlet oversikt over hvordan virksomheten behandler personopplysninger. Den viser hvilke opplysninger som brukes, hvorfor de brukes, hvem som har tilgang, hvor lenge de lagres og hvilke tiltak som beskytter dem.
For mange små og mellomstore bedrifter er protokollen det beste stedet å starte GDPR-arbeidet. Når behandlingsaktivitetene er kartlagt, blir det enklere å lage riktige rutiner, vurdere risiko, svare på innsynskrav og holde dokumentasjonen oppdatert.
Hva betyr behandlingsaktivitet?
En behandlingsaktivitet er en praktisk prosess der personopplysninger brukes. Det kan være kunderegister, fakturering, lønn, nyhetsbrev, support, adgangskontroll, kameraovervåking eller bruk av et bookingsystem. Hver aktivitet bør beskrives separat, fordi formål, behandlingsgrunnlag, lagringstid og leverandører ofte er ulike.
Hva bør protokollen inneholde?
En god GDPR-protokoll bør normalt beskrive:
- formålet med behandlingen
- hvilke kategorier personopplysninger som behandles
- hvem opplysningene gjelder
- hvilket behandlingsgrunnlag virksomheten bruker
- hvilke mottakere eller leverandører som får tilgang
- om opplysninger overføres ut av EØS
- hvor lenge opplysningene lagres
- hvilke tekniske og organisatoriske sikkerhetstiltak som er på plass
Protokollen bør ikke være en generell tekst som aldri brukes. Den bør være et levende arbeidsdokument som oppdateres når virksomheten tar i bruk nye systemer, endrer rutiner eller starter nye former for behandling.
Hvorfor er protokollen viktig?
GDPR bygger på ansvarlighet. Det betyr at virksomheten ikke bare må følge reglene, men også kunne vise hvordan reglene følges. En oppdatert protokoll gjør det enklere å dokumentere kontroll og gir et bedre grunnlag for resten av personvernarbeidet.
Protokollen henger tett sammen med GDPR-dokumentasjon, informasjonssikkerhet og internkontroll og sjekkliste for GDPR.
Slik kommer du i gang
Start med de viktigste prosessene: kunder, ansatte, leverandører, markedsføring og økonomi. Skriv enkelt og konkret. Hensikten er ikke å lage mest mulig tekst, men å få en oversikt som faktisk kan brukes.
- Lag en liste over systemene dere bruker.
- Beskriv hvilke personopplysninger som ligger i hvert system.
- Noter formål, behandlingsgrunnlag, lagringstid og ansvarlig person.
- Marker leverandører som behandler data på deres vegne.
- Oppdater protokollen jevnlig.
Vanlige feil
En vanlig feil er å lage protokollen én gang og deretter la den ligge urørt. En annen feil er å blande alle behandlinger i én stor og uklar beskrivelse. Da blir det vanskelig å se hvilke regler, rettigheter og sikkerhetstiltak som gjelder for hver prosess.
