---
title: Datatilsynet gir helseregistrene GDPR-skryt
description: Datatilsynet sjekker internkontroll, informasjonssikkerhet og ivaretakelse av de registrertes rettigheter ved GDPR-ettersyn.
---

[Makuleringsbloggen - En blogg fra NG Secure AS ](https://blogg.ngsecure.no)

# [Datatilsynet gir helseregistrene GDPR-skryt](https://blogg.ngsecure.no/datatilsynet-gir-helseregistrene-gdpr-skryt)

 Skrevet av [NG Secure](https://blogg.ngsecure.no/author/ng-secure) | 19. juni 2019

Datatilsynet gjennomførte i 2016 kontroller for å se hvordan de sentrale helseregistrene etterlever kravene i personvernreglementet. Rapporten fra kontrollen foreligger nå. Der får registrene skryt for å ha gjort et stort stykke arbeid for å etablere en tilfredsstillende  internkontroll. Selv om kontrollene ble utført før EUs personvernfordning (GDPR) ble en del av norsk lov, mener Datatilsynet også at resultatene er relevante for å etterleve kravene i GDPR. I den forbindelsen er det nyttig å notere seg hvilke temaer de var opptatte av. I tillegg til internkontroll var det informasjonssikkerhetstiltak og de registrertes rettigheter. Har dere tiltak på plass som vil tilfredsstille Datatilsynet hvis de kommer på GDPR-ettersyn?

Fundamentet i GDPR er enkeltpersoners rettigheter. Derfor vil også hovedformålet med etterkontroller være å sjekke hvordan disse rettighetene ivaretas. Noen av de sentrale [rettighetene](https://www.datatilsynet.no/rettigheter-og-plikter/den-registrertes-rettigheter/) er:

- Samtykke til innsamling av personopplysninger
- Rett til innsyn
- Rett til retting og sletting
- Rett til begrensning
- Rett til å protestere
- Rett til informasjon

Skal rettighetene være reelle krever det altså at de registrerte informeres. Av rapporten framgår det  at Datatilsynet har funnet manglende strategier for informasjon. Det området er etter tilsynets mening det viktigste å ta tak i og gjøre bedre i framtiden for helseregistrene. [Informasjonsplikten](https://blogg.ngsecure.no/gdpr-omfattende-informasjonsplikt-for-daglig-leder) gjelder imidlertid alle typer virksomheter og ansvaret påhviler daglig leder.  

### **Internkontroll**

Personvernrettighetene i GDPR innebærer også flere andre [plikter](https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/), og det stilles nye krav. Virksomhetene må dokumentere at de behandler personopplysninger i tråd med personvernprinsippene. Derfor må det etableres gode nok rutiner i form av [internkontroll](https://blogg.ngsecure.no/har-du-rutiner-for-internkontroll-paa-plass). En del av den vil være å demonstrere at det er utarbeidet tiltak for å sikre at personopplysninger behandles i samsvar med regelverket og at disse vedlikeholdes.  

Virksomhetene må også vurdere risikoen for brudd på personvernreglene og ha tiltak for å [hindre trusler](https://blogg.ngsecure.no/gdpr-ma-ha-tiltak-for-a-hindre-trusler-mot-personvernet) mot dem. [Mørketallsundersøkelsen ](https://www.nsr-org.no/produkter-og-tjenester/publikasjoner/morketallsundersokelsen)viser at det her fortsatt er mangler mange steder. 

### **Informasjonssikkerhet**

Internkontroll er nødvendig for å ivareta den [informasjonssikkerheten](https://blogg.ngsecure.no/informasjonssikkerhet-hva-bor-du-tenke-paa) som GDPR krever. Som kjent betyr ikke GDPR at det er forbudt å samle inn og behandle personopplysninger. Personvernreglene skal imidlertid sikre at opplysningene beskyttes tilfredsstillende mot uberettiget innsyn og endringer når opplysningene er tilgjengelige for dem som trenger dem.  

Det er dette som er informasjonssikkerhet, og det er en kontinuerlig prosess. Rutiner og tiltak må stadig gås gjennom og revideres. Det kan for eksempel oppstå nye trusler.

Som Datatilsynet understreker i rapporten om helseregistrene, er det viktig at de ansatte kjenner til regelverk og tiltak. Det betyr kompetanseutvikling og stadig opplæring. Erkjennelsen av det behovet er noe av bakgrunnen for at [NorSIS](https://norsis.no/) i oktober hvert å har har en [nasjonal kampanje](https://blogg.ngsecure.no/nasjonal-kampanje-for-informasjonssikkerhet) for informasjonssikkerhet.

### **Sikker sletting**

Så ønsker selvsagt jeg å minne om at internkontroll også betyr at dere må ha rutiner og tiltak for å oppfylle kravet i GDPR om sletting på en sikker måte. [NG Secure](https://www.norskmakulering.no/?__hstc=186780983.f35e18eed733653e1abb1fdc29ebd569.1667219846361.1667219846361.1667219846361.1&__hssc=186780983.170.1667219846361&__hsfp=1561754925) har løsninger for det. Vi makulerer både [papirdokumenter ](https://www.norskmakulering.no/tjenester/sikker-makulering-sensitive-dokumenter/?__hstc=186780983.f35e18eed733653e1abb1fdc29ebd569.1667219846361.1667219846361.1667219846361.1&__hssc=186780983.170.1667219846361&__hsfp=1561754925)og [digitale lagringsmedier](https://www.norskmakulering.no/tjenester/sikker-makulering-digitale-lagringsmedier/?__hstc=186780983.f35e18eed733653e1abb1fdc29ebd569.1667219846361.1667219846361.1667219846361.1&__hssc=186780983.170.1667219846361&__hsfp=1561754925). Vår satsing på [sikkerhet](https://www.norskmakulering.no/vaar-sikkerhet/?__hstc=186780983.f35e18eed733653e1abb1fdc29ebd569.1667219846361.1667219846361.1667219846361.1&__hssc=186780983.170.1667219846361&__hsfp=1561754925) gir dere trygghet for at sensitive data ikke kan gjenskapes etter makuleringen.  

<https://blogg.ngsecure.no/cs/c/?cta_guid=421518d4-6bf6-437c-b567-31d6ec4534e0&signature=AAH58kFTzN4qalAWhSzjTuLwhy2zzQTteA&pageId=10419451696&placement_guid=f1667d90-1c59-46d3-9790-4e6d033585fb&canon=https%3A%2F%2Fblogg.ngsecure.no%2Fdatatilsynet-gir-helseregistrene-gdpr-skryt&portal_id=1828710&__hstc=186780983.f35e18eed733653e1abb1fdc29ebd569.1667219846361.1667219846361.1667219846361.1&__hssc=186780983.170.1667219846361&__hsfp=1561754925&hsutk=f35e18eed733653e1abb1fdc29ebd569&contentType=blog-post>

 

[Vis hele posten](https://blogg.ngsecure.no/datatilsynet-gir-helseregistrene-gdpr-skryt)

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "NG Secure"
  },
  "dateModified" : "2023-10-03T18:33:23.017Z",
  "datePublished" : "2019-06-19T22:00:00Z",
  "headline" : "Datatilsynet gir helseregistrene GDPR-skryt",
  "image" : {
    "@type" : "ImageObject",
    "height" : 562,
    "url" : "https://475641.fs1.hubspotusercontent-na1.net/hubfs/475641/Imported_Blog_Media/Norsk-Makulering_Datatilsynet_helseregisteret_GDPR-skryt-4.jpg",
    "width" : 984
  },
  "mainEntityOfPage" : "https://blogg.ngsecure.no/datatilsynet-gir-helseregistrene-gdpr-skryt",
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "height" : 60,
      "url" : "/hs/hsstatic/content_shared_assets/static-1.4092/img/default-amp-logo.png",
      "width" : 60
    },
    "name" : "NG Secure Blogg"
  }
}
```