Hva er GDPR?
GDPR, på norsk personvernforordningen, er EUs felles regelverk for all behandling av personopplysninger og gjelder i Norge gjennom EØS-avtalen. Den stiller krav til behandlingsgrunnlag, dataminimering og sletting, fordeler ansvaret mellom behandlingsansvarlig og databehandler og kan gi følbare sanksjoner ved brudd. Reglene gjelder så snart et system behandler opplysninger som kan knyttes til en person.
GDPR nevnes i snart sagt hver diskusjon om digitale systemer, men hva forordningen faktisk krever, er ikke alltid krystallklart for den som bestiller tjenestene. Her er det du trenger å vite for å stille de riktige spørsmålene og unngå dyre feil, uten juridisk fagspråk.
Hva GDPR er
GDPR (General Data Protection Regulation), på norsk personvernforordningen, er EUs felles regelverk for hvordan personopplysninger kan behandles. Den gjelder i hele EØS, i Norge som norsk lov gjennom personopplysningsloven, og også for virksomheter utenfor EØS som tilbyr varer eller tjenester til personer i EØS eller overvåker atferden deres der.
Formålet er, kort sagt, å gi enkeltpersoner kontroll over opplysningene sine og å tvinge organisasjoner til å håndtere dem ansvarlig. I stedet for et lappeteppe av nasjonale regler finnes det nå et felles rammeverk, og det stiller konkrete krav til hvert system som berører personopplysninger.
For deg som kunde betyr det at personvern ikke er noe man legger til på slutten, men en forutsetning som former hvordan systemet skal bygges.
Personopplysninger er et bredere begrep enn du tror
Den vanligste misforståelsen er at personopplysninger bare handler om navn og fødselsnummer. I virkeligheten er begrepet mye videre: En personopplysning er all informasjon som kan knyttes til en identifiserbar person.
Det omfatter det åpenbare (navn, adresse, fødselsnummer), men også ting mange glemmer:
- E-postadresser og telefonnumre.
- IP-adresser og enhets-ID-er.
- Kunde-ID-er og kontonumre i egne systemer.
- Posisjonsdata og atferdsmønstre.
Selv opplysninger som hver for seg virker harmløse, kan bli personopplysninger hvis de til sammen peker ut noen. Tommelfingerregelen er enkel: Kan informasjonen knyttes til et menneske, direkte eller indirekte, omfattes den av GDPR. Det er derfor de fleste systemer i praksis behandler personopplysninger, også når man i utgangspunktet ikke tror det.
Rollene: behandlingsansvarlig og databehandler
GDPR fordeler ansvaret mellom to roller, og å holde dem fra hverandre er sentralt i hvert systemprosjekt.
Den behandlingsansvarlige er den som bestemmer hvorfor og hvordan opplysninger skal behandles. Det er som regel dere selv: virksomheten som eier kunderelasjonen og tar beslutningene om hva som samles inn og til hvilket formål.
En databehandler behandler opplysninger på vegne av den behandlingsansvarlige og etter dennes instrukser. En skyleverandør som lagrer dataene deres, eller en systempartner som drifter tjenesten deres, er typiske databehandlere. De bestemmer ikke over opplysningene. De håndterer dem på oppdrag fra dere, og forholdet reguleres i en avtale (en databehandleravtale).
Forskjellen avgjør hvem som bærer hvilket ansvar når noe går galt, og den bør være avklart før et system produksjonssettes.
Hva det krever av et systemprosjekt
I praksis stiller GDPR først og fremst tre krav som skal bygges inn, ikke lappes på i etterkant.
| Krav | Kort forklart |
|---|---|
| Behandlingsgrunnlag | Hver behandling må bygge på et gyldig grunnlag, f.eks. samtykke eller avtale |
| Dataminimering | Samle bare inn de opplysningene som faktisk trengs for formålet |
| Sletting | Opplysninger skal kunne ryddes bort og slettes når de ikke lenger trengs |
Behandlingsgrunnlag betyr at dere må ha en gyldig grunn for hver behandling. Dere har ikke lov til å samle inn opplysninger bare fordi det er lettvint. Dataminimering innebærer at systemet bare skal be om det som faktisk trengs; hvert ekstra felt er en risiko og et ansvar. Sletting krever at opplysninger kan ryddes bort og slettes, noe som må være med i løsningen fra begynnelsen.
Bryter man reglene, kan sanksjonene bli følbare: Alvorlige overtredelser kan gi overtredelsesgebyr i millionklassen, i tillegg til skaden på tilliten.
Slik bruker du dette
Du trenger ikke å bli jurist, men du må stille de riktige spørsmålene tidlig. Hvilke personopplysninger skal systemet håndtere, og hvorfor? Hvilket behandlingsgrunnlag bygger det på? Hvordan beskyttes og slettes opplysningene? Hvem er behandlingsansvarlig, og hvem er databehandler?
Å ta opp dette allerede i kravfasen er både billigere og tryggere enn å lappe på systemet senere. Ønsker dere hjelp til å bygge inn personvern skikkelig fra start, tar vi i Weapp gjerne med dette i systemarbeidet fra første skisse.
Ofte stilte spørsmål
Hva regnes som en personopplysning?
Mer enn mange tror. En personopplysning er all informasjon som kan knyttes til en identifiserbar person: selvfølgelig navn og fødselsnummer, men også e-post, IP-adresse, kunde-ID, posisjonsdata og til og med indirekte opplysninger som til sammen peker ut noen. Tommelfingerregelen: Kan opplysningen knyttes til et menneske, direkte eller indirekte, er den en personopplysning.
Hva er forskjellen på behandlingsansvarlig og databehandler?
Den behandlingsansvarlige bestemmer hvorfor og hvordan opplysninger behandles, og det er som regel virksomheten som eier kunderelasjonen. En databehandler, for eksempel en skyleverandør eller en systempartner, behandler opplysninger på vegne av den behandlingsansvarlige. Den behandlingsansvarlige eier beslutningen, databehandleren utfører oppdraget, og forholdet reguleres i en avtale.
Hva er behandlingsgrunnlag, og hvorfor trengs det?
GDPR krever at hver behandling av personopplysninger bygger på et gyldig grunnlag, for eksempel samtykke, oppfyllelse av en avtale eller en berettiget interesse. Man har altså ikke lov til å samle inn eller bruke opplysninger bare fordi det er praktisk. Grunnlaget skal være fastsatt før behandlingen begynner, ikke konstrueres i etterkant.
Hva skjer hvis man bryter GDPR?
Sanksjonene kan bli følbare. Alvorlige overtredelser kan føre til overtredelsesgebyr i millionklassen, i de groveste tilfellene en betydelig andel av den globale omsetningen til selskapet. I tillegg til gebyrene kommer skaden på tilliten. Poenget er ikke å skremme, men å vise at personvern er et spørsmål som fortjener plass allerede når et system planlegges.
Må vi tenke på GDPR allerede når vi bestiller et system?
Ja, og det er billigst slik. Kravene til behandlingsgrunnlag, dataminimering og sletting er lettest å bygge inn fra start og dyre å lappe på i etterkant. Ta opp allerede i kravfasen hvilke personopplysninger systemet skal håndtere, hvorfor, og hvordan de skal beskyttes og slettes, så slipper dere ubehagelige overraskelser.