Personvern
Behandlingsgrunnlag: hvordan velge riktig grunnlag
Behandlingsgrunnlag må velges per formål og før opplysningene tas i bruk. Det er ikke noe man rydder opp i etterpå.
Les guideFagområde
Guider om behandlingsgrunnlag, databehandleravtaler, avvik, lagring og andre personvernspørsmål bedrifter må ha kontroll på.
Bruk guidene til å sortere spørsmålene først. Ta kontakt hvis dere trenger hjelp til å vurdere dokumentasjon, beslutninger, plikter eller neste steg i en konkret sak.
Praktisk første avklaring for bedrifter som vil håndtere juss, compliance og tvister ryddig før det blir dyrt eller tidkrevende.
Tre guider som gir rask retning i Personvern.
Personvern
Behandlingsgrunnlag må velges per formål og før opplysningene tas i bruk. Det er ikke noe man rydder opp i etterpå.
Les guidePersonvern
En personvernerklæring skal forklare den faktiske behandlingen på en forståelig måte.
Les guidePersonvern
Databehandleravtalen bør være konkret nok til å styre en reell tjeneste, ikke bare oppfylle et minimumskrav.
Les guideEn behandlingsprotokoll er først nyttig når den gir ledelsen oversikt over hva som faktisk skjer med dataene.
DPIA bør brukes når risikoen for personer er høy, ikke som et papirarbeid i etterkant.
Innebygd personvern fungerer best når kravene kommer inn før systemvalg og utvikling er låst.
Cookies og analyseverktøy må vurderes sammen med hvordan dere faktisk sporer og profilerer brukerne.
Tilgangsstyring er ofte svakest der virksomheten vokser fort og gamle tilganger bare blir liggende.
Personvernombud er ikke et kvalitetstegn i seg selv. Først må dere vurdere om dere faktisk har plikt eller et reelt behov.
En praktisk beredskapsplan for personvernbrudd, fra første tiltak til melding, informasjon og etterarbeid.
Gode sletterutiner handler om mer enn å sette en dato. Dere må vite hvorfor dataene lagres og hvem som eier prosessen.
Overføring til land utenfor EØS bør vurderes før løsningen tas i bruk, ikke etterpå.
CRM-data blir fort en blanding av salg, support og markedsføring. Det gjør kontrollen på formål og lagring ekstra viktig.
Ansattdata kan behandles når virksomheten trenger det, men arbeidsgiver må være særlig bevisst på maktbalansen og nødvendigheten.
Kamera og sporing på jobb krever en konkret vurdering av behov, proporsjonalitet og informasjon til de ansatte.
Praktisk personvernguide om innsynsbegjæring fra kunde eller ansatt: hvordan svare?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Praktisk personvernguide om retting, sletting og begrensning: hvordan rigge rutiner?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Mange avtaler bruker ordet databehandler automatisk, men rollevalget må bygge på hvem som faktisk bestemmer formål og midler for behandlingen.
Felles behandlingsansvar oppstår ikke bare fordi to virksomheter samarbeider. Det krever at de i fellesskap bestemmer formål og midler for behandlingen.
E-post og SMS er effektive kanaler, men bare når virksomheten vet hvem den kan kontakte, på hvilket grunnlag og hvordan avmelding og dokumentasjon skal fungere.
Praktisk personvernguide om legitimasjonskontroll: hva kan virksomheten se og lagre?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Sletterutiner fungerer ikke hvis backup, logger og arkiv holdes utenfor. Virksomheten må vite hva som faktisk slettes, når og i hvilke lag data fortsatt finnes.
Dataminimering er enklest når virksomheten går konkret inn i felter, rutiner og rapporter og spør hva som faktisk trengs for formålet.
Når et databrudd skjer hos databehandler, må både varsling, rolleforståelse og praktisk håndtering sitte. Uklare avtaler koster dyr tid i de første timene.
Praktisk personvernguide om logging og kontroll i it-systemer: hva må avklares?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Samtykke passer ikke for alt. Det fungerer best når den registrerte har et reelt valg og virksomheten faktisk kan leve med at samtykket trekkes tilbake.
Rekruttering innebærer mye persondata på kort tid. Derfor bør virksomheten vite hva som samles inn, hvem som ser det og hvor lenge materialet beholdes.
Når personopplysninger samles inn fra andre kilder enn personen selv, må virksomheten være ekstra bevisst på hva som skal informeres om og når.
Praktisk personvernguide om deling av personopplysninger i konsern eller med rådgivere: hva må vurderes?, med kontrollpunkter for ansvar, dokumentasjon.
Profilering og segmentering kan være nyttig, men virksomheten bør vite hvilke data som brukes, hva analysen påvirker og hvordan kundene informeres om dette.
Praktisk personvernguide om kundedata i ai-verktøy: hva må bedriften avklare?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Praktisk personvernguide om sensitive personopplysninger: når er de i spill og hva kreves?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste.
Praktisk personvernguide om privat bruk av arbeidsutstyr og innsyn fra arbeidsgiver: hva gjelder?, med kontrollpunkter for ansvar, dokumentasjon, risiko og.
Praktisk personvernguide om leverandørbytte og migrering av personopplysninger: hva må planlegges?, med kontrollpunkter for ansvar, dokumentasjon, risiko og.
Når noen slutter, må virksomheten både beskytte personopplysninger og sikre kontinuitet. Det krever mer enn bare å deaktivere én bruker sent på siste dag.
Praktisk personvernguide om berettiget interesse: hvordan gjøre interesseavveining?, med kontrollpunkter for ansvar, dokumentasjon, risiko og neste steg.
Nytt IT-system bør vurderes før innkjøp, slik at formål, datatyper, leverandørrolle og sikkerhet er avklart tidlig.
Databehandlerkjeden bør være synlig nok til at bedriften vet hvem som behandler data, hvor, og på hvilket grunnlag.
Kundeundersøkelser bør planlegges med tydelig formål, kort lagringstid og kontroll på om svar kan knyttes til enkeltpersoner.
Når ansatte slutter, bør bedriften ha en rutine for tilgangsstenging, arkivering og sletting av opplysninger som ikke lenger trengs.
Biometri og adgangskontroll krever en streng vurdering av nødvendighet, alternativer, informasjon og tilgang til data.
Et personvernvedlegg i en SaaS-avtale bør gjøre databehandling, sikkerhet, underleverandører og exit tydelig.
Slik skriver dere en databehandleravtale som dekker GDPR artikkel 28 og fungerer i praksis.
Neste område
Guider om selskapsform, eierskap, vedtekter, registreringer og beslutninger som må sitte når virksomheten skal bygges, endres eller avsluttes.
Neste område
Guider om MVA, forskuddsskatt, skattemelding, fradrag og andre skattevalg som påvirker drift, likviditet og risiko.
Neste område
Guider om arbeidsavtaler, arbeidstid, sykefravær, permittering, varsling og andre spørsmål arbeidsgivere må håndtere ryddig.