Kort svar

Personvernombud er ikke et kvalitetstegn i seg selv. Først må dere vurdere om dere faktisk har plikt eller et reelt behov.

I praksis bør dere vurdere om virksomheten omfattes av kravene, hvilken rolle og uavhengighet ombudet trenger og hvordan oppgaven passer inn i organisasjonen opp mot hverandre før dere låser dere til én løsning.

Når dette ofte blir aktuelt

  • når dere må ta stilling til om virksomheten omfattes av kravene
  • når valget får følger for hvilken rolle og uavhengighet ombudet trenger
  • når det er dyrt å være uklar på hvordan oppgaven passer inn i organisasjonen

Det bedriften bør avklare først

SpørsmålHvorfor det betyr noe
Om virksomheten omfattes av kravenestyrer hvilke alternativer som faktisk er åpne
Hvilken rolle og uavhengighet ombudet trengerpåvirker økonomi, ansvar og gjennomføring
Hvordan oppgaven passer inn i organisasjonenavgjør hvordan løsningen bør dokumenteres og følges opp

Praktisk framgangsmåte

  1. Beskriv hva dere vil oppnå og hvilke rammer som ikke kan brytes.
  2. Gå gjennom dagens avtaler, rutiner eller registreringer knyttet til om virksomheten omfattes av kravene.
  3. Avklar hvem som må involveres for å vurdere hvilken rolle og uavhengighet ombudet trenger.
  4. Dokumenter valgt løsning og oppfølging rundt hvordan oppgaven passer inn i organisasjonen før dere setter den i verk.

Dokumentasjon som ofte avgjør

Det som faktisk er dokumentert underveis, betyr ofte mer enn hva bedriften mente å gjøre. Samle derfor:

  • kartlegging av hvilke personopplysninger virksomheten behandler
  • rutiner, policyer og avtaler som styrer behandlingen
  • risikovurderinger, protokoller og endringslogg
  • oversikt over systemer, leverandører og tilgangsnivåer

Vanlige feil

  • valget tas for tidlig uten at konsekvensene er sammenlignet
  • virksomheten beskriver et formål, men jobber i praksis på en annen måte
  • for mye data samles inn fordi ingen eier oppryddingen

Når bør dere hente konkret hjelp?

Når store datamengder, ansattdata, tredjelandsoverføring eller reell sikkerhetsrisiko er involvert, bør vurderingene forankres tydelig og sees samlet. Det gjelder særlig hvis valget får følger for eierskap, skatt, ansatte eller senere konflikter.

Relaterte guider

Offentlige kilder og videre lesning