
Før GDPR ble en del av den norske personopplysningsloven, var det nok mange som lurte på hva som ville bli konsekvensene av de nye reglene for personvern. Fasiten er mange klager på brudd på bestemmelsene.
Her er noen stalltips for å være på trygg grunn.
GDPR-kontroller og oppfølging av klager har blant annet ført til flere millionbøter. Vi bør fremdeles være forberedt på at EUs personvernforordning vil prege de neste årene også. Da kan det være greit å ha noenlunde oversikt over hva som er personopplysninger og andre sensitive data i virksomheten.
Kontroll på sletterutiner
GDPR skal hindre at personopplysninger kommer på avveie. Det krever blant annet at virksomheter har sikre sletterutiner. Uten slike rutiner kan man få bot selv om opplysningene ikke har kommet på avveie, viser en kjennelse fra Tyskland. Der har et eiendomsselskap blitt ilagt en større bot for ikke å ha slettet personopplysninger som de i henhold til GDPR skulle slettet.
Boten ble ilagt selv om opplysningene ikke hadde kommet uvedkommende i hende eller blitt misbrukt. Rutinene var ikke gode nok.
Selv om det ikke medfører bøter dersom annen sensitiv informasjon kommer på avveie, kan det bli kostbart for virksomheter hvis det skjer. Resultatet kan bli tap av omdømme og svekket konkurranseevne.
En grunnleggende forutsetning for å unngå dramatiske konsekvenser, er å ha oversikt over hva som er personopplysninger og sensitive data. Og husk at disse finnes papirdokumenter i tillegg til PCer og andre digitale lagringsmedier. Sletterutiner må finnes for begge deler.
Praktisk lesing: Slik frakter Alex sensitiv informasjon
Personnumre og identifikasjonsopplysninger
Personopplysningsloven definerer personopplysninger som opplysninger eller vurderinger som kan knyttes direkte til en person. De mest typiske eksemplene på personopplysninger er:
- personnummer
- navn
- adresse
- telefonnummer
- e-postadresse
- IP-adresse
- bilnummer
- bilder
- fingeravtrykk
- irismønster
- hodeform (for ansiktsgjenkjenning)
Loven skiller mellom vanlige og sensitive personopplysninger. De fleste vil kanskje anta at fødselsdato og personnummer hører med til sensitiv informasjon, men det er ikke tilfellet. Fødselsnumre og andre identifikasjonsnumre omfattes ikke av reglene for særlige kategorier av personopplysninger. Bruk av identifikasjonsnumre reguleres av de alminnelige reglene for behandling.
Fødselsnummer kan likevel ikke lagres og behandles fritt. I den forrige personopplysningsloven var det en bestemmelse om at fødselsnummer og andre entydige identifikasjonsmidler bare kan benyttes når det foreligger saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering.
Ansettelsesforhold kan være en begrunnelse for slik bruk av opplysningene. Denne regelen finnes ikke i GDPR. Likevel er den særnorske bestemmelsen videreført i personopplysningsloven.
Utfasing av IT-utstyr: ITAD: Lønnsom og sikker ombruk
Sensitive personopplysninger
GDPR stiller særlige krav til hvordan sensitive personopplysninger skal behandles. Som sensitive opplysninger regnes:
- rasemessig eller etnisk bakgrunn
- politisk, filosofisk eller religiøs oppfatning
- at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling
- helseforhold
- seksuelle forhold
- medlemskap i fagforeninger
Det kan også være slik at opplysninger som hver for seg ikke regnes som sensitive, blir det når flere av dem finnes i samme dokument og kan sammenstilles.
Annen sensitiv informasjon
Virksomheter behandler mye annen sensitiv informasjon, som det er viktig at de har gode beskyttelsesrutiner for. Kommer disse på avveie, kan det være skadelig og i verste fall ødeleggende for bedriften.
Hvordan behandler dere dokumenter med slik informasjon i dag? Er det en risiko for at de havner i papirkurven? Da kan de fort havne i hendene på uvedkommende som kan misbruke dem.
Hva gjør dere med gamle PCer som ikke lenger er i bruk? Uten sikker sletting av data kan sensitiv informasjon komme på avveie.
Hva er slik sensitiv informasjon som trenger gode sikkerhetsrutiner? Det må den enkelte virksomhet selv vurdere, men det vil blant annet være informasjon om konkurranseforhold, både egne og kunders:
-
regnskapsopplysninger
-
anbudsdokumenter
-
fakturaer
-
kundelister
-
kundenumre
-
fakturadato
-
fakturanummer
-
ordrenummer
Når man lager rutiner for sletting av personopplysninger, vil det derfor være naturlig at disse også skal gjelde for andre sensitive data. Makulering av fysiske dokumenter og sikker sletting eller makulering av digitale lagringsmedier vil da være relevante metoder.
Se gjerne detaljer for sikker ombruk av nyere brukt IT-utstyr (ITAD).
Dette er en løsning som kombinerer sikkerhet, bærekraft og verdi.
Vi har laget en gratis sjekkliste, som kan være nyttig hvis dere ønsker å ta en ny gjennomgang av rutinene for å være sikre på at GDPR-kravene oppfylles.





