
Slik fungerer GDPR og personvernreglene i praksis
Her får du en oversikt over de mest sentrale rollene og begrepene innen GDPR, forklart på en måte du faktisk kan bruke.
De viktigste rollene
Behandlingsansvarlig har det overordnede ansvaret for at personvernregelverket overholdes. Virksomheten din er behandlingsansvarlig når den bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes.
Databehandler er en virksomhet som behandler personopplysninger på vegne av den behandlingsansvarlige. Det klassiske eksempelet er en IT-leverandør.
Databehandleravtale regulerer forholdet mellom behandlingsansvarlig og databehandler. Avtalen skal inngås når en virksomhet skal la en annen virksomhet behandle personopplysninger på sine vegne, og er en dokumentasjon på at det er gitt og kan gis instrukser til databehandleren. Målet er å sikre at behandlingen skjer i tråd med personvernregelverket. Les mer om når du trenger en databehandleravtale her.
Den registrerte er den fysiske personen det behandles opplysninger om.
Personvernombud, ofte omtalt med den engelske forkortelsen DPO (Data Protection Officer), er en person som skal hjelpe den behandlingsansvarlige med å sikre at personvernet i virksomheten blir ivaretatt. Ombudet kan være ansatt i virksomheten eller leies inn eksternt.
Grunnlaget for å behandle personopplysninger
Personopplysning er enhver opplysning som kan knyttes til en identifiserbar, fysisk person (den registrerte). Også avledede og indirekte knytninger omfattes, slik at det skal lite til før en opplysning blir en personopplysning. Et eksempel er et IP-nummer.
Særlige kategorier av personopplysninger, i dagligtale kalt sensitive personopplysninger, er i GDPR art. 9 nr. 1 definert som opplysninger om rasemessig eller etnisk opprinnelse, politisk oppfatning, religion, filosofisk overbevisning eller fagforeningsmedlemskap, samt genetiske opplysninger og biometriske opplysninger med formål om entydig identifikasjon, helseopplysninger og opplysninger om en persons seksuelle forhold eller seksuell orientering. Behandling av slike opplysninger er i utgangspunktet forbudt, men det finnes en del unntak. Samtykke og behandling i arbeidsforhold er to ofte brukte unntak.
Behandlingsgrunnlag er hjemmelen man må ha for i det hele tatt å behandle personopplysninger. Oversikten over mulige behandlingsgrunnlag finnes i GDPR art. 6 nr. 1. De seks grunnlagene er samtykke, oppfyllelse av en avtale, rettslig forpliktelse, berettiget interesse, vitale interesser og utøvelse av offentlig myndighet. For sensitive opplysninger gjelder det ekstra strenge krav i GDPR art. 9 nr. 1.
GDPR er den engelske forkortelsen for den europeiske personvernforordningen, General Data Protection Regulation. På norsk heter regelverket personvernforordningen, en EU-forordning som Norge som EFTA-land er bundet av gjennom EØS-avtalen. Rent formelt er GDPR gjort til norsk lov gjennom personopplysningsloven. Det er i GDPR vi finner det meste av reguleringen av behandling av personopplysninger, selv om også en regulering fremgår av personopplysningsloven og andre spesiallover om personvern. Ved innføringen i 2018 ble det gamle personverndirektivet fra 1995 og loven opphevet.
Hvordan henger begrepene sammen?
I praksis griper rollene inn i hverandre. Den behandlingsansvarlige bestemmer formålet, databehandleren utfører oppgaven på oppdrag, og databehandleravtalen holder ansvaret tydelig. Før noe av dette settes i gang, må det finnes et behandlingsgrunnlag. Personvernombudet følger med på at reglene etterleves , mens den registrerte hele veien har rettigheter som skal ivaretas.
Å informere de registrerte
Personvernerklæring er en måte å kommunisere til den registrerte på en enkel og forståelig måte hvordan, hvor lenge, hvor og av hvem personopplysninger behandles.
Cookieerklæring er en oversikt til brukeren (den registrerte) over hvilke cookies (informasjonskapsler) en nettside benytter, hva slags data som samles inn og for hvilke formål. Informasjonskapsler er små filer som lagres i nettleseren. Erklæringen skal fylle samme formål som en personvernerklæring, men er rettet mot cookies.
Når data skal ut av EØS
Tredjeland er alle land utenfor EØS-området. Her gjelder spesielle krav for overføring, som du kan lese om her.
Adekvansbeslutning er en beslutning fra EU-kommisjonen om at et land utenfor EØS anses å ha tilstrekkelig (adekvat) beskyttelse av personvernet. En slags hvitliste. Da kan virksomheter overføre personopplysninger dit uten ekstra sikkerhetstiltak, som om landet var en del av EØS-området.
Standard personvernbestemmelser, gjerne kalt SCC (standard contractual clauses), har EU-kommisjonen vedtatt for overføring til tredjeland som ikke har en adekvansbeslutning. De skal sikre at dataimportøren behandler personopplysningene i samsvar med GDPR. Selv om man benytter SCC, må dataeksportøren sjekke at mottakerlandets rettssystem gjør det mulig å overholde dem, slik at opplysningene faktisk får tilsvarende beskyttelse som i EØS.
Bindende virksomhetsregler, kjent som BCR (binding corporate rules), er interne regler for internasjonale dataoverføringer mellom multinasjonale selskaper i et konsern eller en gruppe av foretak som utøver en felles økonomisk virksomhet.
Vurdering av risiko
Vurdering av personvernkonsekvenser, kjent under forkortelsen DPIA (Data Protection Impact Assessment), er en systematisk beskrivelse og kartlegging av en behandling, med en vurdering av nødvendigheten, proporsjonaliteten og risikoen ved den. Planlagte tiltak for å håndtere risikoen skal beskrives, og til slutt skal ledelsen hos den behandlingsansvarlige godkjenne vurderingen
Oppsummering
Personvern handler om kontroll på personopplysninger, ansvar og dokumentasjon. Rollene behandlingsansvarlig, databehandler og personvernombud samspiller for at den registrerte skal være trygg. Et tydelig behandlingsgrunnlag, god informasjon og riktig håndtering av overføringer ut av EØS utgjør ryggraden i etterlevelsen.
Vi har solid kompetanse på personvern og hjelper gjerne virksomheten din med å få det på plass. Les mer om vårt arbeid med personvern her, eller ta kontakt med oss.
Relaterte artikler

Personvernsguide for oppstartsvirksomheter
Vi skjønner du har nok annet å tenke på enn personvern og GDPR. Det er likevel lurt å tenke på behandling av personop...
Les mer
AI-verktøy og overføring av data til USA; hva krever GDPR av din virksomhet?
Bruker virksomheten din ChatGPT, Microsoft Copilot, Google Gemini eller andre AI-verktøy? I så fall overfører dere sa...
Les mer
Amerikansk høyesterett utfordrer grunnlaget for overføring av data fra EU til USA
En fersk høyesterettsdom i USA slår fast at FTC ikke lenger er konstitusjonelt uavhengig – og undergraver dermed et s...
Les mer
Hvordan kan vi hjelpe deg?
Trenger du juridisk hjelp? Ring oss eller send en e-post for en helt uforpliktende prat.
Kompetanse
- Anskaffelser
- Arbeidsliv
- Arv, dødsbo og generasjonsskifte
- Eiendom
- Entreprise
- Familierett, vergemål og samlivsbrudd
- Foreldretvister og barnefordeling
- Forsikring og ansvar
- Gransking, compliance og økonomisk kriminalitet
- Handel og service
- Immaterialrett og markedsføringsrett
- Industri
- Klima, miljø, avfall og bærekraft
- Kommersielle kontrakter
- Konkurranserett, statsstøtte og EU/EØS
- Life science og helseteknologi
- Logistikk- og transportrett
- Media, underholdning og kultur
- Personvern
- Restrukturering, insolvens og konkurs
- Rettssaker og tvisteløsning
- Revisjon og regnskap
- Selskapsrett og transaksjoner
- Skatt og avgift
- Space
- Teknologi, IT og AI

