Sjekkliste GDPR
GDPR blir enklere når arbeidet deles opp i konkrete punkter. Denne sjekklisten passer for små og mellomstore virksomheter som vil få kontroll på personopplysninger uten å gjøre arbeidet mer komplisert enn nødvendig.
Start med det mest grunnleggende: hvilke opplysninger behandler dere, hvorfor behandler dere dem, hvor lagres de, hvem har tilgang, og hvor lenge skal de beholdes?
1. Lag oversikt over behandlingene
Skriv ned hvilke personopplysninger virksomheten behandler om kunder, ansatte, medlemmer, leverandørkontakter og brukere. Ta med systemer som nettside, CRM, regnskap, lønn, e-post, skylagring og markedsføring.
Dette blir grunnlaget for protokoll over behandlingsaktiviteter og videre personvernarbeid.
2. Avklar behandlingsgrunnlag
Hver behandling må ha et lovlig grunnlag. Vanlige grunnlag er avtale, rettslig plikt, samtykke og berettiget interesse. Velg grunnlag per formål, ikke bare per system.
Dokumenter vurderingen, særlig hvis dere bruker interesseavveining eller samtykke.
3. Gi tydelig informasjon
Personer skal forstå hvordan opplysningene deres brukes. Oppdater personvernerklæringen, skjemaer, nyhetsbrevtekster og interne rutiner slik at informasjonen er klar og konkret.
4. Kontroller databehandlere
Bruker dere leverandører som behandler personopplysninger på vegne av dere, må dere ha databehandleravtale. Dette gjelder ofte skytjenester, lønnssystemer, nyhetsbrevverktøy, drift, support og analyseverktøy.
Avtalen bør forklare hva leverandøren kan gjøre, hvilke sikkerhetstiltak som gjelder, bruk av underleverandører og hva som skjer ved brudd.
5. Sikre systemene
Gjennomgå tilgangsstyring, passord, tofaktorautentisering, logging, sikkerhetskopi og rutiner for sletting. Personvern handler ikke bare om dokumenter, men også om reell informasjonssikkerhet.
6. Lag rutiner for rettigheter og avvik
Virksomheten bør vite hvordan den håndterer innsyn, retting, sletting, protest og dataportabilitet. Den bør også ha en avviksrutine for databrudd og andre brudd på personopplysningssikkerheten.
7. Hold arbeidet levende
GDPR er ikke et engangsprosjekt. Gjennomgå rutinene ved nye systemer, nye leverandører, nye markedsaktiviteter, endringer i organisasjonen og sikkerhetshendelser. Sett gjerne en fast årlig kontroll i kalenderen.
