
Regelverket som gjorde informasjonsbannere om informasjonskapsler til det popup-vinduet alle hater mest
Personvernforordningen (GDPR) er EUs banebrytende personvernlovgivning, som regulerer hvordan personopplysninger samles inn, behandles og beskyttes. Siden mai 2018 har den vært den ledende standarden for personvern over hele verden – og årsaken til at innboksen din ble oversvømmet av e-poster med overskriften «Vi har oppdatert personvernreglene våre».
Enhver organisasjon som behandler personopplysninger om personer i EU/EØS – uavhengig av hvor organisasjonen har sitt hovedkontor. Ja, det gjelder deg også, Silicon Valley.
EU/EØS + enhver organisasjon over hele verden som tilbyr varer eller tjenester til, eller overvåker atferden til, personer i EU.
25. mai 2018
For å gi enkeltpersoner kontroll over sine personopplysninger og forenkle regelverket for internasjonal virksomhet. Et morsomt faktum: forordningen er på 88 sider, inneholder 99 artikler og har generert omtrent 4,2 milliarder popup-vinduer for samtykke til informasjonskapsler (uoffisielt anslag).
Du bestemmer formålet med og måten å behandle personopplysninger på. Enkelt sagt: Du bestemmer hvorfor og hvordan personopplysningene skal brukes. Hvis det var du som sa «la oss samle inn e-postadresser til nyhetsbrevet vårt», så gratulerer – du er behandlingsansvarlig.
Begynn med din RoPA. Hvis du ikke vet hvilke opplysninger du behandler, kan du ikke beskytte dem. Tenk på det som et kart – du ville ikke beveget deg rundt i en by uten et (med mindre du liker å gå deg vill).
Du behandler personopplysninger på vegne av en behandlingsansvarlig. Tenk for eksempel på en leverandør av skytjenester, en lønnstjeneste eller en plattform for e-postmarkedsføring. Du bestemmer ikke selv hva som skal skje med opplysningene – du gjør bare det den behandlingsansvarlige ber deg om. Som en svært godt betalt assistent med strenge instrukser.
Få orden på databehandlingsavtalene dine før din største kunde ber om dem. Å ha en mal klar er for databehandlere det samme som å alltid ha med seg en paraply – du vil være glad for at du gjorde det.
Du er organisasjonens uavhengige personvernansvarlig. Du gir råd, overvåker etterlevelsen og fungerer som kontaktperson for tilsynsmyndigheten. Du rapporterer direkte til øverste ledelse, og ingen kan diktere hva du skal konkludere. Du er i praksis personvernrevisor – ikke akkurat festens midtpunkt, men alle ringer deg når noe går galt.
Dokumenter rådene dine – spesielt når ledelsen velger å ikke følge dem. Du vil takke deg selv for det senere, når tilsynsmyndigheten banker på døra.
Du er et levende menneske hvis personopplysninger blir behandlet. Det er alt – ingen sertifisering er nødvendig. Hvis en organisasjon har navnet ditt, e-postadressen din, IP-adressen din eller til og med innstillingene dine for informasjonskapsler, er du en registrert. Det betyr at du har rettigheter. Ganske mange, faktisk.
Når du utøver dine rettigheter, må du være konkret om hva du ønsker. En tydelig, skriftlig henvendelse (e-post er greit) gir raskere svar enn en vag formulering som «Jeg vil ha alle opplysningene mine». Et ekstra tips: nevn GDPR i emnelinjen – det pleier å få ting til å gå raskere.
Alle GDPR-verktøyene (RoPA, DPIA, hendelseshåndtering osv.) er manuelle arbeidsflyter med strukturerte maler. AI-støtte er tilgjengelig via veiviseren for rådgivning – den er ikke integrert direkte i de enkelte verktøyene.
Alle eksemplene er fiktive og brukes kun til illustrasjonsformål.