GDPR for små og mellomstore virksomheter

En praktisk innføring i personvern: behandlingsgrunnlag, databehandleravtaler, rettigheter og dokumentasjonen du må ha på plass.

Hva er GDPR?

GDPR (General Data Protection Regulation) er EUs personvernforordning. I Norge er den gjennomført gjennom personopplysningsloven, og Datatilsynet er tilsynsmyndighet. Regelverket gjelder alle virksomheter som behandler personopplysninger – altså all informasjon som kan knyttes til en enkeltperson – uavhengig av størrelse.

Behandlingsgrunnlag (artikkel 6)

All behandling av personopplysninger må ha et gyldig behandlingsgrunnlag. GDPR gir seks alternativer: samtykke, oppfyllelse av en avtale, rettslig forpliktelse, vern av vitale interesser, allmennhetens interesse, og berettiget interesse. Velg og dokumenter riktig grunnlag før dere starter behandlingen.

Behandlingsansvarlig og databehandler

Den som bestemmer formålet med og midlene for behandlingen er behandlingsansvarlig. En ekstern part som behandler opplysninger på deres vegne – for eksempel en skytjeneste eller et lønnssystem – er en databehandler. For slike forhold kreves en databehandleravtale (DPA) etter artikkel 28 som regulerer hvordan opplysningene skal behandles og sikres.

De registrertes rettigheter

Personene dere behandler opplysninger om har blant annet rett til:

  • Innsyn i egne opplysninger
  • Retting av uriktige opplysninger
  • Sletting («retten til å bli glemt»)
  • Begrensning av behandling
  • Dataportabilitet
  • Å protestere mot behandling

Dere må ha rutiner for å besvare slike henvendelser innen fristene i regelverket (som hovedregel innen én måned).

Dokumentasjon og internkontroll

Personvern handler i praksis mye om å kunne dokumentere at dere har kontroll. Sentrale elementer er protokoll over behandlingsaktiviteter (artikkel 30), oversikt over databehandlere og avtaler, vurdering av personvernkonsekvenser (DPIA) ved høy risiko, og rutiner for avvik og brudd. Alvorlige brudd skal meldes til Datatilsynet innen 72 timer.

Sanksjoner

Brudd på GDPR kan medføre overtredelsesgebyr på opptil 20 millioner euro eller 4 prosent av den globale årsomsetningen – det høyeste av de to. For de fleste SMB er likevel den største risikoen tap av tillit hos kunder og partnere.

Ofte stilte spørsmål

Gjelder GDPR for små bedrifter?

Ja. GDPR gjelder alle virksomheter som behandler personopplysninger, uavhengig av størrelse. I Norge er reglene gjennomført i personopplysningsloven, og Datatilsynet er tilsynsmyndighet. Enkelte plikter, som å føre protokoll over behandlinger, er noe lempet for virksomheter med under 250 ansatte, men de fleste grunnkravene gjelder alle.

Hva er et behandlingsgrunnlag?

Et behandlingsgrunnlag er den lovlige grunnen til at dere behandler personopplysninger. GDPR artikkel 6 lister seks grunnlag: samtykke, avtale, rettslig forpliktelse, vitale interesser, allmennhetens interesse og berettiget interesse. All behandling må ha minst ett gyldig grunnlag.

Når trenger vi en databehandleravtale?

Når en ekstern leverandør behandler personopplysninger på deres vegne – for eksempel en skytjeneste, et lønnssystem eller en e-postleverandør – kreves en databehandleravtale (DPA) etter GDPR artikkel 28. Avtalen regulerer hvordan leverandøren skal behandle og sikre opplysningene.

Hva er fristen for å melde et personvernbrudd?

Alvorlige brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at bruddet ble oppdaget. Ved høy risiko for de registrerte skal også de berørte varsles.

Hold orden på personvernet

INQULA gir oversikt over databehandlere, avtaler, behandlingsgrunnlag og personvernhendelser – dokumentert og alltid oppdatert.

Denne guiden er til generell informasjon og er ikke juridisk rådgivning.