Hva er personopplysninger og sensitiv informasjon?

Av NG Secure 20. august 2026

Person bruker et nettbrett ved siden av en bærbar PC, med digitale ikoner for dokumenter, sikkerhet og lagring.

Før GDPR ble en del av den norske personopplysningsloven, var det nok mange som lurte på hva som ville bli konsekvensene av de nye reglene for personvern. Fasiten er mange klager på brudd på bestemmelsene. Her er noen stalltips for å være på trygg grunn.

GDPR-kontroller og oppfølging av klager har blant annet ført til flere millionbøter. Vi bør fremdeles være forberedt på at EUs personvernforordning vil prege de neste årene også. Da kan det være greit å ha noenlunde oversikt over hva som er personopplysninger og andre sensitive data i virksomheten.

Last ned gratis sjekkliste: EUs personvernforordning (GDPR)

Kontroll på sletterutiner

GDPR skal hindre at personopplysninger kommer på avveie. Det krever blant annet at virksomheter har sikre sletterutiner. Uten slike rutiner kan man få bot selv om opplysningene ikke har kommet på avveie, viser en kjennelse fra Tyskland. Der har et eiendomsselskap blitt ilagt en større bot for ikke å ha slettet personopplysninger som de i henhold til GDPR skulle slettet.

Boten ble ilagt selv om opplysningene ikke hadde kommet uvedkommende i hende eller blitt misbrukt. Rutinene var ikke gode nok.

Selv om det ikke medfører bøter dersom annen sensitiv informasjon kommer på avveie, kan det bli kostbart for virksomheter hvis det skjer. Resultatet kan bli tap av omdømme og svekket konkurranseevne.

En grunnleggende forutsetning for å unngå dramatiske konsekvenser, er å ha oversikt over hva som er personopplysninger og sensitive data. Og husk at disse finnes papirdokumenter i tillegg til PCer og andre digitale lagringsmedier. Sletterutiner må finnes for begge deler.

Praktisk lesing: Slik frakter Alex sensitiv informasjon

 

Personnumre og identifikasjonsopplysninger

Personopplysningsloven definerer personopplysninger som opplysninger eller vurderinger som kan knyttes direkte til en person. De mest typiske eksemplene på personopplysninger er:

    • personnummer
    • navn
    • adresse
    • telefonnummer
    • e-postadresse
    • IP-adresse
    • bilnummer
    • bilder
    • fingeravtrykk
    • irismønster
    • hodeform (for ansiktsgjenkjenning)

Loven skiller mellom vanlige og sensitive personopplysninger. De fleste vil kanskje anta at fødselsdato og personnummer hører med til sensitiv informasjon, men det er ikke tilfellet. Fødselsnumre og andre identifikasjonsnumre omfattes ikke av reglene for særlige kategorier av personopplysninger. Bruk av identifikasjonsnumre reguleres av de alminnelige reglene for behandling.

Fødselsnummer kan likevel ikke lagres og behandles fritt. I den forrige personopplysningsloven var det en bestemmelse om at fødselsnummer og andre entydige identifikasjonsmidler bare kan benyttes når det foreligger saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering.

Ansettelsesforhold kan være en begrunnelse for slik bruk av opplysningene. Denne regelen finnes ikke i GDPR. Likevel er den særnorske bestemmelsen videreført i personopplysningsloven.

Utfasing av IT-utstyr: ITAD: Lønnsom og sikker ombruk

 

Sensitive personopplysninger

GDPR stiller særlige krav til hvordan sensitive personopplysninger skal behandles. Som sensitive opplysninger regnes:

    • rasemessig eller etnisk bakgrunn
    • politisk, filosofisk eller religiøs oppfatning
    • at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling
    • helseforhold
    • seksuelle forhold
    • medlemskap i fagforeninger

Det kan også være slik at opplysninger som hver for seg ikke regnes som sensitive, blir det når flere av dem finnes i samme dokument og kan sammenstilles.

 

Annen sensitiv informasjon

Virksomheter behandler mye annen sensitiv informasjon, som det er viktig at de har gode beskyttelsesrutiner for. Kommer disse på avveie, kan det være skadelig og i verste fall ødeleggende for bedriften.

Hvordan behandler dere dokumenter med slik informasjon i dag? Er det en risiko for at de havner i papirkurven? Da kan de fort havne i hendene på uvedkommende som kan misbruke dem.

Hva gjør dere med gamle PCer som ikke lenger er i bruk? Uten sikker sletting av data kan sensitiv informasjon komme på avveie.

Hva er slik sensitiv informasjon som trenger gode sikkerhetsrutiner? Det må den enkelte virksomhet selv vurdere, men det vil blant annet være informasjon om konkurranseforhold, både egne og kunders:

  • regnskapsopplysninger

  • anbudsdokumenter

  • fakturaer

  • kundelister

  • kundenumre

  • fakturadato

  • fakturanummer

  • ordrenummer

Når man lager rutiner for sletting av personopplysninger, vil det derfor være naturlig at disse også skal gjelde for andre sensitive data. Makulering av fysiske dokumenter og sikker sletting eller makulering av digitale lagringsmedier vil da være relevante metoder.

Se gjerne detaljer for sikker ombruk av nyere brukt IT-utstyr (ITAD).

Dette er en løsning som kombinerer sikkerhet, bærekraft og verdi.

Vi har laget en gratis sjekkliste, som kan være nyttig hvis dere ønsker å ta en ny gjennomgang av rutinene for å være sikre på at GDPR-kravene oppfylles.

LAST NED GRATIS SJEKKLISTE: EUs personvernforordning (GDPR)


En blogg fra NG Secure

NG Secure er en ledende aktør innen sikker makulering, sletting og ombruk. Vi hjelper virksomheter med trygg håndtering av sensitive dokumenter, digitale lagringsmedier, IT-utstyr og andre varer og produkter. På Makuleringsbloggen deler vi jevnlig fagstoff, tips og innsikt om informasjonssikkerhet, makulering og ansvarlig avhending. Følg oss gjerne!

New call-to-action