Personvern
GDPR er en del av personopplysningsloven. Alle som behandler personopplysninger i sin virksomhet må følge personvernregelverket. Nedenfor finner du Virkes 7 steg for å få det til.
Advokathjelp og juridisk rådgivning
Som medlem i Virke kan du enkelt og raskt få tilgang til våre erfarne jurister og søke råd innen arbeidsrettslige eller forretningsjuridiske temaer - enten personlig eller digitalt.
Vurderer du å bli medlem? Se hva du kan få!
Hva regnes som personopplysninger?
Personopplysninger er informasjon som kan knyttes til deg som enkeltperson. Navnet ditt, e-postadressen din, telefonnummeret ditt og bostedsadressen din er eksempler på personopplysninger.
Hva er sensitive personopplysninger?
Sensitive personopplysninger, omtalt som «særlige kategorier av personopplysninger» i GDPR, er personopplysninger om følgende forhold:
- Rasemessig eller etnisk opprinnelse
- Politisk oppfatning
- Religion
- Filosofisk overbevisning
- Fagforeningsmedlemskap
- Genetiske opplysninger
- Biometriske opplysninger
- Helseopplysninger
- Opplysninger om seksuelle forhold eller seksuell orientering
-
Det første du må gjøre for å overholde personvernregelverket, er å skaffe deg oversikt over hvilke personopplysninger bedriften samler inn, bruker og behandler.
Oversikten må gjøre det klart hvilke personopplysninger det gjelder. Du må kartlegge hva du lagrer av personopplysninger om dine ansatte og dine kunder, eventuelt også elever, pasienter eller medlemmer.
-
Du kan bare behandle personopplysninger i tilfeller hvor det er lovlig.
Et av de lovlige grunnlagene for behandling er der behandling er nødvendig for å oppfylle en avtale, f.eks. oppfyllelse av kjøpsavtalen med en kunde eller arbeidsavtalen med en ansatt. Grunnlaget kan også være en rettslig forpliktelse, herunder forpliktelser etter regnskaps- og bokføringsloven eller rapportering til skattemyndigheter eller NAV. Grunnlaget kan også være at det er avgitt et samtykke til en spesifikk behandling, som f.eks. samtykke til å bli kontaktet med direkte markedsføring.
I hverdagen betyr dette normalt at du bare samler inn personopplysninger som er nødvendige for at virksomheten kan oppfylle en avtale, eller at de du samler inn opplysninger om har gitt sitt samtykke til bruk av disse opplysningene til bestemte formål.
-
Du som behandler personopplysninger må tydelig formidle til de det gjelder hvordan bedriften samler inn denne informasjonen, og hvordan dere behandler personopplysninger. I tillegg skal du gjøre informasjonen lett tilgjengelig for den du samler opplysninger om.
Opplysningene om behandlingen av personopplysninger skal du gi på en forståelig og enkel måte.
Hva må personvernerklæringen inneholde? Se oversikt på datatilsynet.no
-
Virksomheten må ha rutiner for internkontroll, som sikrer at du oppfyller rettighetene og pliktene knyttet til personvern.
Vi anbefaler at du enten oppdaterer eller får på plass rutiner for håndtering av personopplysninger.
Sørg for gode rutiner for:
- Lagringstid/sletting
- Innsyn, retting, supplering (den registrertes rettigheter)
- Informasjon
- Samtykke
- Utlevering av opplysninger til andre
- Tilgangskontroll
- Arbeidsgivers innsyn i ansattes e-post og private filområder
-
Personopplysninger skal ikke komme på avveie eller bli tilgjengelig for utenforstående. Alle som behandler personopplysninger plikter derfor å innføre rutiner for informasjonssikkerhet.
Det er særlig tre tilfeller du må tenke på:
a) Ved stor risiko for personvernet skal du vurdere personvernkonsekvenser særskilt. Informasjonssikkerheten skal ha en risikoanalyse i bunn. Det betyr at du må gjøre en vurdering av hvor sannsynlig det er at opplysninger du sitter på kan komme på avveie. Det inkluderer også en vurdering av konsekvensene en slik lekkasje kan ha for den som er registrert.
Reglene er strengere i tilfeller der behandlingen utgjør en særlig høy risiko for personvernet. Det er aktuelt hvis virksomheten behandler sensitive opplysninger i stort omfang, for eksempel helseopplysninger.
b) Personvern skal "bygges inn" i nye løsninger
Du skal innføre tiltak og systemer på en mest mulig personvernvennlig måte. Det betyr at standardinnstillingene må settes opp slik at det for eksempel ikke blir samlet inn flere personopplysninger enn nødvendig.Du må også sette opp tekniske begrensninger for bruken av opplysningene, og du må sørge for at opplysningene blir slettet automatisk når virksomheten ikke lenger trenger dem.
c) Strenge krav til håndtering av sikkerhetsbrudd
Som hovedregel skal du varsle Datatilsynet innen 72 timer, dersom personopplysninger er kommet på avveie. Unntak gjelder dersom det er usannsynlig at lekkasjen får konsekvenser for den registrerte. -
Bedrifter som behandler store mengder personopplysninger eller sensitive personopplysninger, kan være forpliktet til å ha et personvernombud. Dette gjelder både bedrifter som er regnet som behandlingsansvarlige, og de som er databehandlere.
Både behandlingsansvarlige og databehandlere skal utpeke et personvernombud dersom:
- Behandlingen blir utført av offentlig myndighet eller et offentlig organ, bortsett fra domstoler som handler innenfor rammen av sin domsmyndighet.
- Hovedvirksomheten består av behandlingsaktiviteter som på grunn av art, omfang og/eller formål krever regelmessig og systematisk monitorering i stor skala av registrerte.
- Hovedvirksomheten består av behandling i stor skala av sensitive personopplysninger eller personopplysninger knyttet til straffbare forhold.
Personvernombudet skal gi råd til deg og de ansatte om de forpliktelsene som kommer med personvernreglene. Ombudet skal også samarbeide med Datatilsynet, og fungere som et kontaktpunkt for tilsynet ved spørsmål. Ved behov skal ombudet også rådføre seg med tilsynet.
Personvernombudet kan være ansatt i virksomheten, eller du kan engasjere noen fra et eksternt firma.
Har dere ikke personvernombud og mener dere ikke trenger det? Med mindre det er opplagt at dere er fritatt fra forpliktelsen, burde dere dokumentere de vurderingene dere har gjort.
Selv om du etter regelverket ikke behøver å ha noen ombud i virksomheten din, må noen ha ansvaret for å sjekke at loven blir fulgt.
-
I mange tilfeller trenger du å overføre personopplysninger ut av virksomheten, for eksempel til samarbeidspartnere, leverandører eller myndigheter. Det er viktig at slik overføring gjøres på en sikker måte, og i enkelte tilfeller må du inngå en såkalt databehandleravtale med mottakeren.
Vi definerer overføring av personopplysninger som at opplysningene overføres til en annen virksomhet eller juridisk person.
Forskjellige formål krever ulik fremgangsmåte:
Overføring til databehandlere (tjenesteytere):
Hvis du har satt ut personaladministrasjon, regnskap, IT-drift eller andre interne oppgaver til eksterne virksomheter, kan overføring av personopplysninger være aktuelt. Det betyr at noen andre får innsyn i personopplysninger knyttet til de ansatte, og vil behandle disse opplysningene på vegne av deg som behandlingsansvarlig.
Da blir tjenesteyteren regnet som en databehandler. Det betyr at du som setter ut tjenester trenger en databehandleravtale.
Personvernreglene pålegger databehandleren et direkte ansvar for den behandlingen. Blant annet skal databehandleren ha rutiner for innsamling og bruk av personopplysningene, på lik linje med deg.
Overføring til aktører med selvstendig behandlingsansvar (myndigheter / nye leverandører / annet):
I andre tilfeller overfører du personopplysninger til en virksomhet som skal benytte opplysningene til egne formål. Et eksempel er skattemyndighetene. Selve overføringen er en "behandling", som krever lovhjemmel på lik linje med andre behandlingsformer.
Da regner vi mottakeren som en egen behandlingsansvarlig, som må sikre lovlig behandling av opplysningene på lik linje med din virksomhet og eventuelt andre behandlingsansvarlige.
Opplysningene skal bare bli utlevert i den grad de er saklig og relevant for det formålet de skal benyttes til. Personvernreglene stiller også krav til hvordan du utleverer personopplysninger, blant annet for å sikre at opplysningene ikke kommer på avveie.
Hva med overføring av personopplysninger ut av EU/EØS?
Overføring av personopplysninger ut av EU/EØS reiser særlige problemstillinger. Slik overføring er kun tillatt dersom man har et lovlig grunnlag for en slik overføring, og har sikret at opplysningene også i disse tilfellene blir behandlet på en måte som ivaretar den registrertes personvern på en forsvarlig måte.
I den såkalte Schrems II-dommen understreket EU-domstolen at man alltid må undersøke om beskyttelsesnivået i praksis vil bli undergravd av forhold i tredjelandet, for eksempel overvåkingslover som går lenger enn det som er nødvendig og proporsjonalt. I så fall må man iverksette ytterligere tiltak for å sikre at opplysningene blir forsvarlig behandlet.
Ofte stilte spørsmål: Kundeklubber og registrertes rettigheter
Datatilsynet har nylig fattet vedtak om overtredelsesgebyr på 20 millioner kroner mot en handelsaktør for brudd på personvernregelverket knyttet til selskapets kundeklubb.
Saken gjelder blant annet manglende gyldig samtykke til behandling av personopplysninger, utilstrekkelige vurderinger av behandlingsgrunnlag og manglende oppfølging av kunders rettighetsforespørsler.
Datatilsynet påpeker i saken at bruddene ikke nødvendigvis er blant de mest alvorlige, men at de er av en type som mange virksomheter gjør og som kan berøre et stort antall personer. Saken gir derfor viktige lærdommer om hva virksomheter må ivareta ved behandling av personopplysninger i kundeklubber.
Denne FAQen gir litt mer veiledning på hva Datatilsynet fant problematisk i den aktuelle saken og hvilke regler som gjelder i denne forbindelse.
Vurderingene i denne veiledningen er generelle og basert på Datatilsynets vedtak i saken. Vær oppmerksom på at egne konkrete vurderinger må gjøres for medlemmenes egen praksis i denne forbindelse.
-
Datatilsynet har ved ileggelsen av sitt overtredelsesgebyr særlig pekt på at virksomheten etter tilsynets vurdering hadde:
- manglende gyldig samtykke
- utilstrekkelige vurderinger av behandlingsgrunnlag
- utilstrekkelige vurderinger av bruk av data til nye formål
- utilstrekkelige vurderinger av deling av data med tredjeparter
- mangelfull håndtering av kundenes rettigheter
-
Ja, Datatilsynets vedtak i saken kan være aktuell for dere dersom dere dere:
- har kundeklubb eller lojalitetsprogram
- sender markedsføring basert på kundedata
- analyserer kjøpsmønstre eller personaliserer tilbud
- Deler data med tredjeparter til markedsføringsformål
Datatilsynet understreker selv i sin nettsak om vedtaket at dette er feil trolig mange virksomheter gjør, og at saken har bred overføringsverdi.
-
Samtykke er ofte aktuelt grunnlag for behandling av personopplysninger i forbindelse med kundeklubb når dere:
- bruker opplysningene til målrettet markedsføring
- analyserer kundedata utover det som er nødvendig for medlemskapet
- gjennomfører profilering eller personalisering
Samtykket må da være:
- frivillig
- informert
- spesifikt
Kravene til samtykke er nærmere regulert i personvernforordningens artikkel 7.
-
Datatilsynets vedtak viser at man ikke uten videre kan benytte data innhentet på bakgrunn av samtykke til medlemskap til kundeklubb.
For å kunne dele slik data med en tredjepart må dere;
- ha et gyldig rettslig grunnlag for en slik deling
- sikre at kundene er godt informert
- vurdere om det kreves samtykke for en slik deling
Datatilsynets vedtak i saken viser at slik deling med tredjeparter ikke er «fritt frem».
-
I noen tilfeller kan berettiget interesse være aktuelt rettslig grunnlag for behandlinger av data i forbindelse med et kundeklubbmeldemskap, men:
- det krever en konkret interesseavveining
- vurderingen må være dokumentert
I den aktuelle saken er Datatilsynets vurdering at slike vurderinger ofte ikke er tilstrekkelig utført i praksis, og dette er nok et av de av punktene der tilsynet mener vedtaket kan ha overføringsverdi for andre virksomheter.
-
Virksomheter som har kundeklubber, bør nå:
- gjennomgå vilkår og samtykker til markedsføring i forbindelse med kundeklubben og behandlingsgrunnlaget for behandlinger som utføres i forbindelse med dette
- vurderer om samtykker er gyldige etter kravene i personvernforordningens artikkel 7 om spesifikt, frivillig, og informert
- kontrollerer grunnlaget for og vurderinger av bruk av data til analyse, personalisering og deling av data med tredjeparter
- sikrer gode rutiner for innsyn og sletting
Podcast:
Hva bør arbeidsgivere vite om personvern
Hvorfor trenger vi å ha lover og regler om personvern? Hva er det viktigste du som arbeidsgiver må ha kontroll på? Og når kan du som leder gjøre innsyn i en medarbeiders e-post? Dette – og mye mer – får du svar på i denne episoden.
Hør episoden på Spotify eller Apple Podcast
Podkast for ledere eller deg som har arbeidsgiveransvar. Hør flere episoder med annen relevant tematikk for arbeidsgiveriet.
Vil du prøve Arbeidsgiverguiden?
Last ned maler, bruk veiledere for å holde orden på viktige prosesser og ta kunnskapstester.
Med Arbeidsgiverguiden kan du effektivt navigere i komplekse arbeidsrettsspørsmål uten å være avhengig av juridiske eksperter eller konsulenter.

Registrer deg

Du har nå gratis tilgang i 14 dager!
Du får innloggingsinformasjon i en e-post. Det kan ta noen minutter før den dukker opp.

Kontakt
-
Få hjelp med HR og arbeidsrett
Virkes rådgivere står klare til å bistå med gode råd og konkret hjelp i forbindelse med ansettelsesavtaler, oppsigelsessaker, nedbemanningsprosesser og andre personalsaker.
-
Forretningsjuridisk bistand
Få tilgang til forretningsjuridisk bistand fra Virkes erfarne advokater. Medlemmer får inntil 30 minutters forretningsjuridisk rådgivning i hver sak, helt kostnadsfritt. Tar henvendelsen lengre tid, får du en svært konkurransedyktig pris.
-
Gunstige fordelsavtaler
Spar penger på produkter og tjenester som bedriften har bruk for! Som Virke-medlem får du gode rabatter og prioritert kundeservice hos våre mange samarbeidspartnere.
