Slik fungerer GDPR og personvernreglene i praksis
Hjem / Artikler / Personvern / Slik fungerer GDPR og personvernreglene i praksis

Slik fungerer GDPR og personvernreglene i praksis

Personvern angår nesten alle virksomheter, men for mange fremstår regelverket som en jungel av forkortelser, roller og dokumenter. Likevel er det nettopp forståelsen av disse begrepene som avgjør om en virksomhet behandler personopplysninger lovlig og trygt.
Publisert: 29.07.26

Her får du en oversikt over de mest sentrale rollene og begrepene innen GDPR, forklart på en måte du faktisk kan bruke.

De viktigste rollene

Behandlingsansvarlig har det overordnede ansvaret for at personvernregelverket overholdes. Virksomheten din er behandlingsansvarlig når den bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes.

Databehandler er en virksomhet som behandler personopplysninger på vegne av den behandlingsansvarlige. Det klassiske eksempelet er en IT-leverandør.

Databehandleravtale regulerer forholdet mellom behandlingsansvarlig og databehandler. Avtalen skal inngås når en virksomhet skal la en annen virksomhet behandle personopplysninger på sine vegne, og er en dokumentasjon på at det er gitt og kan gis instrukser til databehandleren. Målet er å sikre at behandlingen skjer i tråd med personvernregelverket. Les mer om når du trenger en databehandleravtale her.

Den registrerte er den fysiske personen det behandles opplysninger om.

Personvernombud, ofte omtalt med den engelske forkortelsen DPO (Data Protection Officer), er en person som skal hjelpe den behandlingsansvarlige med å sikre at personvernet i virksomheten blir ivaretatt. Ombudet kan være ansatt i virksomheten eller leies inn eksternt.

Grunnlaget for å behandle personopplysninger

Personopplysning er enhver opplysning som kan knyttes til en identifiserbar, fysisk person (den registrerte). Også avledede og indirekte knytninger omfattes, slik at det skal lite til før en opplysning blir en personopplysning. Et eksempel er et IP-nummer.

Særlige kategorier av personopplysninger, i dagligtale kalt sensitive personopplysninger, er i GDPR art. 9 nr. 1 definert som opplysninger om rasemessig eller etnisk opprinnelse, politisk oppfatning, religion, filosofisk overbevisning eller fagforeningsmedlemskap, samt genetiske opplysninger og biometriske opplysninger med formål om entydig identifikasjon, helseopplysninger og opplysninger om en persons seksuelle forhold eller seksuell orientering. Behandling av slike opplysninger er i utgangspunktet forbudt, men det finnes en del unntak. Samtykke og behandling i arbeidsforhold er to ofte brukte unntak.

Behandlingsgrunnlag er hjemmelen man må ha for i det hele tatt å behandle personopplysninger. Oversikten over mulige behandlingsgrunnlag finnes i GDPR art. 6 nr. 1. De seks grunnlagene er samtykke, oppfyllelse av en avtale, rettslig forpliktelse, berettiget interesse, vitale interesser og utøvelse av offentlig myndighet. For sensitive opplysninger gjelder det ekstra strenge krav i GDPR art. 9 nr. 1.

GDPR er den engelske forkortelsen for den europeiske personvernforordningen, General Data Protection Regulation. På norsk heter regelverket personvernforordningen, en EU-forordning som Norge som EFTA-land er bundet av gjennom EØS-avtalen. Rent formelt er GDPR gjort til norsk lov gjennom personopplysningsloven. Det er i GDPR vi finner det meste av reguleringen av behandling av personopplysninger, selv om også en regulering fremgår av personopplysningsloven og andre spesiallover om personvern. Ved innføringen i 2018 ble det gamle personverndirektivet fra 1995 og loven opphevet.

Hvordan henger begrepene sammen?

I praksis griper rollene inn i hverandre. Den behandlingsansvarlige bestemmer formålet, databehandleren utfører oppgaven på oppdrag, og databehandleravtalen holder ansvaret tydelig. Før noe av dette settes i gang, må det finnes et behandlingsgrunnlag. Personvernombudet følger med på at reglene etterleves , mens den registrerte hele veien har rettigheter som skal ivaretas.

Å informere de registrerte

Personvernerklæring er en måte å kommunisere til den registrerte på en enkel og forståelig måte hvordan, hvor lenge, hvor og av hvem personopplysninger behandles.

Cookieerklæring er en oversikt til brukeren (den registrerte) over hvilke cookies (informasjonskapsler) en nettside benytter, hva slags data som samles inn og for hvilke formål. Informasjonskapsler er små filer som lagres i nettleseren. Erklæringen skal fylle samme formål som en personvernerklæring, men er rettet mot cookies.

Når data skal ut av EØS

Tredjeland er alle land utenfor EØS-området. Her gjelder spesielle krav for overføring, som du kan lese om her.

Adekvansbeslutning er en beslutning fra EU-kommisjonen om at et land utenfor EØS anses å ha tilstrekkelig (adekvat) beskyttelse av personvernet. En slags hvitliste. Da kan virksomheter overføre personopplysninger dit uten ekstra sikkerhetstiltak, som om landet var en del av EØS-området.

Standard personvernbestemmelser, gjerne kalt SCC (standard contractual clauses), har EU-kommisjonen vedtatt for overføring til tredjeland som ikke har en adekvansbeslutning. De skal sikre at dataimportøren behandler personopplysningene i samsvar med GDPR. Selv om man benytter SCC, må dataeksportøren sjekke at mottakerlandets rettssystem gjør det mulig å overholde dem, slik at opplysningene faktisk får tilsvarende beskyttelse som i EØS.

Bindende virksomhetsregler, kjent som BCR (binding corporate rules), er interne regler for internasjonale dataoverføringer mellom multinasjonale selskaper i et konsern eller en gruppe av foretak som utøver en felles økonomisk virksomhet.

Vurdering av risiko

Vurdering av personvernkonsekvenser, kjent under forkortelsen DPIA (Data Protection Impact Assessment), er en systematisk beskrivelse og kartlegging av en behandling, med en vurdering av nødvendigheten, proporsjonaliteten og risikoen ved den. Planlagte tiltak for å håndtere risikoen skal beskrives, og til slutt skal ledelsen hos den behandlingsansvarlige godkjenne vurderingen

Oppsummering

Personvern handler om kontroll på personopplysninger, ansvar og dokumentasjon. Rollene behandlingsansvarlig, databehandler og personvernombud samspiller for at den registrerte skal være trygg. Et tydelig behandlingsgrunnlag, god informasjon og riktig håndtering av overføringer ut av EØS utgjør ryggraden i etterlevelsen.

Vi har solid kompetanse på personvern og hjelper gjerne virksomheten din med å få det på plass. Les mer om vårt arbeid med personvern her, eller ta kontakt med oss.

Relaterte artikler

Hvordan kan vi hjelpe deg?

Trenger du juridisk hjelp? Ring oss eller send en e-post for en helt uforpliktende prat.