Kort svar

Mange virksomheter håndterer sensitive personopplysninger uten å tenke over det. Derfor bør de vite når slike data faktisk er involvert og hvilke ekstra krav som følger med.

Før dere setter behandlingen i drift eller svarer den registrerte, bør dere ha kontroll på når virksomheten faktisk behandler sensitive personopplysninger, hvilket behandlingsgrunnlag og hvilke tiltak som kreves og hvordan slike opplysninger begrenses, lagres og slettes.

Når dette blir aktuelt

  • når helseopplysninger, fagforeningsforhold eller andre særlige kategorier kan dukke opp
  • når HR, kundeservice eller sikkerhetsarbeid behandler mer enn vanlige kontaktdata
  • når virksomheten vil unngå å oppdage følsom behandling for sent

Det bedriften bør avklare først

SpørsmålHvorfor det betyr noe
Når virksomheten faktisk behandler sensitive personopplysningeravgjør om strengere vurderinger må gjøres
Hvilket behandlingsgrunnlag og hvilke tiltak som kreveser viktig for lovlig og trygg behandling
Hvordan slike opplysninger begrenses, lagres og slettesreduserer risikoen for unødig eksponering

Slik bør dere gå fram

  1. Gå gjennom typiske arbeidsprosesser der slike opplysninger kan oppstå, også utilsiktet.
  2. Avklar hvorfor behandlingen er nødvendig og hvilket grunnlag som eventuelt brukes.
  3. Begrens tilgang, lagringstid og spredning mer enn for vanlige personopplysninger.
  4. Sørg for at rutiner og opplæring gjør ansatte i stand til å kjenne igjen slike situasjoner.

Dokumenter og spor som bør være på plass

I personvernspørsmål er det ofte kombinasjonen av formål, tilgangsstyring og dokumentasjon som avgjør om rutinen holder.

  • kartlegging av prosesser der sensitive opplysninger kan forekomme
  • grunnlagsvurdering og eventuelle særskilte rutiner
  • tilgangs- og sletteregler for disse opplysningene
  • intern opplæring eller veiledning om håndtering

Typiske feil

  • virksomheten antar at den ikke håndterer slike data fordi det ikke er målet
  • følsomme opplysninger blir liggende i fritekstfelt og e-post
  • samme tilgangsnivå brukes som for vanlige personopplysninger

Når bør dere få konkret hjelp?

Når sensitive opplysninger kan forekomme i flere prosesser eller hos mange ansatte, bør opplegget kvalitetssikres før et avvik eller innsynskrav oppstår.

Relaterte guider

Offentlige kilder og videre lesning