
Vår metode
Metoden
Fase 1: Etabler teamet
Personvern involverer store deler av organisasjonen. Personvernprosjekter er ulike, men omfatter typisk IT, markedsføring, HR, leveranse og juridisk. Prosjektet må ha forankring hos daglig ledelse - og helst i styret - om det skal bli suksess.
Innføringen har som mål å skape overordnet forståelse for hva personvern er, og hvilken strategisk betydning det kan ha for din virksomhet.
Vi tilbyr en workshop der vi presenterer for ledelsen hva personvern er, sentrale krav i GDPR og hva de betyr for din virksomhet, samt gi dere forslag til videre arbeid.
Din virksomhet stiller med ledere og andre ansvarlige for etterlevelse av personvernregelverket.
For å muliggjøre etterlevelse av reglene, må din organisasjon forstå reglene og organisere seg riktig.
Grunnopplæring og organisering omfatter:
- basisopplæring i dagens personvernkrav
- basisopplæring i kravene i GDPR
- oppsett av team
- hjelp til utarbeidelse av planer for det videre arbeidet
- plassering og beskrivelse av ansvar for ulike roller
Fase 2: Analyser
For å finne ut hvilke tiltak som kreves for at din virksomhet skal oppfylle personvernreglene, må vi se på hva som allerede er på plass. Resultatet av gap-analysen bestemmer tiltakene i GDPR-prosjektet ditt.
Vi hjelper dere med å gjøre en slik gap-analyse og videre tiltak.
Når gap-analysen har skaffet deg en oversikt over hva dere har og hva dere mangler, kan du endelig begynne å planlegge arbeidet med å innføre tiltak for etterlevelse av GDPR.
Vi hjelper deg med å velge strategi for å lukke gapet avdekket i gap-analysen gjennom 2 workshops á 2 timer. Valgt strategi oppsummeres i en skriftlig personvernstrategi.
Din organisasjon stiller med ansvarlige for:
- IT-systemer og dataflyt
- IT-sikkerhet
- personal (HR)
- juridisk ansvarlig (om har)
- kvalitetssjef
- overordnet ansvarlig som skal rapportere til daglig leder
- andre som kan bidra i personvernprosjektet
Forventet tid: En til fire uker, avhengig av intensitet og omfang nødvendige tiltak.
Du trenger ikke å aktivt oppgi noen opplysninger om deg selv for å kunne bruke denne nettsiden.
Når du ankommer vårt nettsted, mottar vi automatisk nettadressen til nettstedet du kom fra eller fortsetter til. Dette er fordi kommunikasjonsstandardene på internett fungerer på den måten. Vi innhenter også informasjon om hvilke nettsider du besøker her hos oss, IP-adressen din, typen nettleser du benytter og hvor mange ganger du har besøkt nettstedet vårt.
Vi bruker informasjonen til å føre statistikk over besøket på nettsiden vår, ikke til å ta kontakt med deg.
Når du ankommer hit til vårt nettsted, kan vi benytte informasjonskapsler eller cookies for å bedre din brukeropplevelse. En informasjonskapsel er en tekstfil som ved besøk på en nettside legges i din nettlesers internminne. Du står fritt til å slå av bruken av informasjonskapsler, selv om dette kan gå utover din brukeropplevelse på nettet. Sjekk nettleseren din for å se om det lar seg gjøre.
Ved å ta i bruk vårt nettsted aksepterer du denne innhentingen av informasjon om deg.
Når du ankommer hit til vårt nettsted, kan vi benytte informasjonskapsler eller cookies for å bedre din brukeropplevelse. En informasjonskapsel er en tekstfil som ved besøk på en nettside legges i din nettlesers internminne. Du står fritt til å slå av bruken av informasjonskapsler, selv om dette kan gå utover din brukeropplevelse på nettet. Sjekk nettleseren din for å se om det lar seg gjøre.
Ta kontakt med oss dersom du ønsker mer informasjon om dette.
Med gap-analysen, personvernstrategien og behov for Data Protection Officer (DPO) avklart, blir det mulig å budsjettere fremdrift og kostnader.
Vi hjelper deg å budsjettere kostnader til
- etablering/oppgradering av internkontrollrutiner
- eventuell etablering av bindende konsernregler (BCR)
- etablering/oppgradering av dokumentasjon
- organisatoriske tiltak
- tekniske tiltak
- DPO (intern eller ekstern)
og med å sette opp en gjennomføringsplan.
Organisasjonen stiller med gjennomføringsteamet, eksisterende rutiner, regler, dokumentasjon og tiltaksoversikt.
Ved å gjøre en gap-analyse i fase 2 får du en indikasjon på omfanget av arbeidet som må gjøres for å etterleve GDPR. Gjennom analysen skaffer du deg oversikt over
- dagens databehandling, kategorier av data og dataflyt
- bruk av IT-systemer og dataflyt mellom disse
- eksisterende rutiner og dokumentasjon
- intern organisering
- eksisterende datasikkerhet
- avtaleforhold med eksterne leverandører
Med andre ord: hva du har på plass i dag. Ved å sammenlikne dette med de nye kravene i GDPR, finner du graden av etterlevelse i din virksomhet.
Vi hjelper deg med å
- sette opp tabeller og sjekklister
- skaffe oversikt over datatyper, type behandling og behandlingsgrunnlag
- identifisere nødvendige tekniske og organisatoriske tiltak for informasjonssikkerhet og annen etterlevelse
Utover det ansvaret virksomheten har etter implementering av GDPR, vil styret og daglig leder kunne pådra seg ansvar personlig. Slikt ansvar kan oppstå om selskapet, og dermed aksjonærer, lider tap som følge av f.eks.:
- de høye bøtene GDPR tillater (inntil 4 % av årlig konsernomsetning)
- avhjelpstiltak ved databrudd
- varslingskostnader ved databrudd
- avbruddstap
For å kartlegge ansvaret stiller organisasjonen med:
- gjennomføringsteamet
- oversikt over gjeldende forsikringer
- selskapets sist avlagte årsregnskap
Fase 3: Etabler rutiner
Når behovene er avdekket gjennom analysefasen (fase 2), kan du starte planleggingen. Under ser du viktige elementer som bør vurderes. Vi hjelper deg med å finne relevante tiltak.
For å behandle personopplysninger lovlig må du ha et såkalt behandlingsgrunnlag. Det kan for eksempel være samtykke eller hjemmel i lov.
Vi hjelper deg med
- vurdering av samtykker
- systemer for forvaltning av disse
- tilstrekkelig informasjon til datasubjektene
- vurdering av andre behandlingsgrunnlag (andre lovgrunnlag enn samtykke)
- oppsummerende rapport
GDPR krever at
- virksomheten gjennomfører tekniske og organisatoriske tiltak for etterlevelse av reglene
- disse skal være systematiske og nedfelt i retningslinjer i et internkontrollsystem
Når Datatilsynet har tilsyn, er det internkontrolldokumentene de først spør etter.
Basert på gap-analysen, personvernstrategien og behandlingsgrunnlaget ditt, hjelper vi deg med å
- kartlegge hvilken type behandling som finner sted
- vurdere risiko ved behandlingen
- sette opp en mal for interne retningslinjer
- utforme retningslinjene spesielt for din virksomhet
En personvernerklæring skal sørge at du gir den registrerte tilstrekkelig informasjon om personvernbehandlingen.
Vi hjelper deg med utarbeidelse av personvernerklæringer på aktuelle språk.
For å være i stand til å møte de korte fristene som er satt i GDPR og for å redusere omdømmetap ved databrudd og andre avvik, må du vite hvem som skal gjøre hva når.
Vi hjelper deg med:
- Å etablere rutiner ved databrudd og andre avvik
- Grunnopplæring av ansvarlige personer
- Standardmaler for informasjon
- Å lage oversikt over behov for bistand
som del av en skriftlig beredskapsplan.
Vi kan også bistå akutt dersom ulykken er ute.
Skal du overføre personopplysninger til land utenfor EØS, gjelder særlige regler. Formålet er å sikre forsvarlig behandling også i mottagerlandet.
Vi hjelper deg med å identifisere det beste grunnlaget for slik overføring.
Det er et krav i GDPR at virksomheten skal sørge for å ta personvern inn i databehandlingen - fra innhenting og bruk til sletting.
Tenk på innebygget personvern når du skal utvikle eller kjøpe inn IT-systemer til virksomheten. Se Sjekkliste for innebygget personvern her.
Vi hjelper deg med å vurdere lovlig(e)
- mengde data og hvordan dataminimere
- varighet av behandlingen
- omfang av behandlingen
- tilgang til dataene
- standardinnstillinger
og kartlegge nødvendige tekniske tiltak.
Disse omfatter:
- tilpasning av prosesser, IT-infrastruktur og applikasjoner
- gjennomgang av prosessflyt og systemarkitektur
Dersom du ønsker eller må ha personvernombud kan denne være intern eller ekstern.
Hvis du ønsker intern personvernrådgiver, skal denne utpekes på basis av:
- Fagkunnskap, særlig ekspertkjennskap til personvernrett
- Evne til å gjennomføre oppgavene tillagt personvernrådgiver i forordningen
Vi kan bistå med nødvendig opplæring, og definisjon av rutiner og oppgaver.
Hvis du ønsker eksternt personvernombud som tjeneste, kan vi i Advokatfirmaet Bull AS fylle denne rollen.
GDPR oppfordrer til å etablere bransjenormer. Etterlevelse av bransjenormene vil forenkle etterlevelse av forordningen, typisk for virksomheter i én bransje.
Vi kan bistå med å utarbeide bransjenormer for en interesseorganisasjon eller bransjeorgan. Dette vil skje basert på en eller flere workshops, og munne ut i en skriflig bransjenorm.
Din organisasjon eller aktuelle interessenter stiller med:
- Fagpersoner som dekker tekniske og organisatoriske forhold i den
aktuelle bransje - Eksisterende bransjenormer o.l. (om finnes)
Forventet tid: Fire til 26 uker, avhengig av intensitet, kompleksitet og om høringspraksis.
- Fagpersoner som dekker tekniske og organisatoriske forhold i den
GDPR legger opp til at virksomheter kan sertifisere seg for å vise etterlevelse av forordningen. Fordelen er større trygghet for at alle krav er tilfredsstilt. Dermed reduseres risiko for databrudd og bøter.
Sertifiseringsordningen er per dags dato lite omtalt og lite utviklet, og tiden frem til mai 2018 vil avdekke hvordan denne ordningen skal foregå.
Om din virksomhet konkluderer med at dere trenger personvernombud, kommer spørsmålet om hvordan denne viktige rollen skal besettes. GDPR åpner for at rollen som personvernombud kan utføres av eksterne tjenesteleverandører - som advokater.
Utsetting av jobben kan være interessant for virksomheter som ønsker å:
- unngå å investere store ressurser i å lære opp eget personell til personverneksperter
- fleksibilitet
- sikre habilitet
- holde seg informert om regelendringer o.l.
- dokumentere etterlevelse
- redusere ansvar
Som «in-house personvernrådgiver» hjelper vi din virksomhet med å lage rollebeskrivelser, dokumentasjon, oppgavelister og alle andre oppgaver en personvernrådgiver har ansvaret for.
Fase 4: Implementer
Nå er du snart i mål! I denne fasen er det implementeringen som er viktig - og hele organisasjonen skal med.
I fase 4 forutsetter vi at din virksomhet har fått på plass deler av internkontroll i form av
- beskrivelse av hvordan virksomheten organiserer sitt arbeid vedrørende personvern og internkontroll (styrende dokumentasjon), inkludert en beskrivelse av personvernstrategien og datasikkerhetsrutiner.
- en rekke rutiner og retningslinjer som beskriver hvordan dere etterlever kravene i GDPR (gjennomførende dokumentasjon)
Fase 4 fokuserer på den kontrollerende delen av internkontrollen. Her skal virksomheten sikre at internkontrollrutinene etterleves.
Vi hjelper deg med å sette sammen internkontrollrutiner som sikrer etterlevelse av alle tiltak som er gjennomført i virksomheten, med fokus på kravene i GDPR.
Informasjonssikkerhet er kritisk viktig for hele virksomheten, ikke bare for personvernet. Plikten i GDPR gjelder både tekniske og organisatoriske tiltak.
Vi hjelper deg med å implementere kravene til informasjonssikkerhet, teknisk og organisatorisk.
Det hjelper lite med solide, nedskrevne rutiner og sikre datasystemer hvis de ansatte ikke følger rutinene eller tenker informasjonssikkerhet. GDPR setter krav til organisatoriske tiltak og til at de dokumenteres. Herunder menes en tilstedeværelse av sikkerhetskultur.
I et tilfelle av såkalt «adm.dir.-svindel» ble et norsk selskap svindlet for rundt 60 millioner euro. Dette ble oppnådd gjennom én telefonsamtale og to e-poster.
Vi jobber med endringer og måling av sikkerhetskultur (gjennom dokumentasjon) sammen med eksperter på området.
For at de ansatte skal være i stand til å etterleve GDPR, må de kjenne til kravene, virksomhetens personvernstrategi og/eller internkontroll samt virksomhetens regler for datasikkerhet.
Vi kan hjelpe dere med tradisjonelle kurs, webseminarer eller e-læring.
Vi hjelper dere med
- å etablere et opplæringssystem for personvern
- opplæring i personvern
- teknisk opplæring
- organisatorisk utvikling
Den mye omtalte retten til å bli glemt er i realiteten en rett til å bli slettet. Sletting skal skje både når den registrerte krever det, og når formålet er oppfylt.
De voldsomme bøtene i GDPR er ikke den eneste grunnen til at du vil avdekke databrudd raskest mulig. Risiko for rennométap og erstatningskrav kan reduseres kraftig om manglende datasikkerhet avdekkes raskt.
Man kan avdekke
- at et brudd har skjedd
- hvordan det har skjedd
- hvem som er berørt
- hvilke data som er berørt
Du bør også vurdere å etablere en teknisk løsning for varsling av de berørte.
GDPR gir den enkelt registrerte rett til å kreve sine personopplysninger overført til en annen behandlingsansvarlig eller databehandler, med et vanlig brukt medium og format. Kravet i forordningen krever:
- Teknisk systemstøtte
- Organisasjonell støtte
- Avgrensning av data juridisk
Vi i Bull kan hjelpe deg med å trekke streken i sanden, hva angår hvilke data som skal utleveres.
Etter at personvernerklæringer er utarbeidet i fase 3, må de etableres teknisk. I GDPR er det videre et krav om at selve samtykket (som gis i slike erklæringer) må dokumenteres.
Fase 5: Driftsfase
Når implementasjonen i fase 4 er gjennomført, starter en ny hverdag med personvern i fokus. I denne fasen behøver du verktøy og organisasjon som gjør etterlevelse enklere.
For å holde virksomheten oppdatert på utviklingen i personvernreglene, har vi etablert Bull Personvernnettverk. Nettverket møter to ganger i året. Du får
- oversikt over endringer i regler og praksis
- stille spørsmål til oss
- diskutere spørsmål fortrolig i gruppen
- informasjon om praktiske verktøy og ressurser
Har du forberedt deg, vil avvik være enklere å håndtere. Uansett kan vi hjelpe deg om ulykken skulle være ute. Typisk vil vi kunne hjelpe deg med
- vurdering av om du må varsle ved avvik
- hvilken informasjon du gir den enkelte og Datatilsynet
- hvilke tiltak som bør iverksettes
Ta kontakt, så vil vi hjelpe deg til å redusere skadevirkningene.
Gode rutinebeskrivelser og sikre datasystemer hjelper lite dersom dine ansatte ikke følger rutinene og ikke tenker sikkerhet. GDPR setter krav til også organisatoriske tiltak, og dokumentasjon av disse. Dette omfatter sikkerhetskultur.
I en såkalt CEO-svindel ble et norsk selskap svindlet for omkring en halv milliard kroner etter én telefon og to eposter.
Vi samarbeider med eksperter på endring og måling (dokumentasjon) av sikkerhetskultur.
Kontakt oss for å få vite mer
Artikler om temaet

Personvernsguide for oppstartsvirksomheter
Vi skjønner du har nok annet å tenke på enn personvern og GDPR. Det er likevel lurt å tenke på behandling av personop...
Les mer
AI-verktøy og overføring av data til USA; hva krever GDPR av din virksomhet?
Bruker virksomheten din ChatGPT, Microsoft Copilot, Google Gemini eller andre AI-verktøy? I så fall overfører dere sa...
Les mer
Slik fungerer GDPR og personvernreglene i praksis
Personvern angår nesten alle virksomheter, men for mange fremstår regelverket som en jungel av forkortelser, roller o...
Les mer
Amerikansk høyesterett utfordrer grunnlaget for overføring av data fra EU til USA
En fersk høyesterettsdom i USA slår fast at FTC ikke lenger er konstitusjonelt uavhengig – og undergraver dermed et s...
Les mer
Trilogforhandlinger om KI-forordningen er i gang: Dette er de viktigste endringene
I mars vedtok Rådet og Parlamentet sine posisjoner til EU-kommisjonens endringsforslag til KI-forordningen, som del a...
Les mer
Bull styrker sin posisjon i Chambers Europe 2026!
Bull markerer seg igjen i Chambers Europe, med rangeringer innen tre fagområder og hele elleve individuelle utmerkelser!
Les mer
Kompetanse
- Anskaffelser
- Arbeidsliv
- Arv, dødsbo og generasjonsskifte
- Eiendom
- Entreprise
- Familierett, vergemål og samlivsbrudd
- Foreldretvister og barnefordeling
- Forsikring og ansvar
- Gransking, compliance og økonomisk kriminalitet
- Handel og service
- Immaterialrett og markedsføringsrett
- Industri
- Klima, miljø, avfall og bærekraft
- Kommersielle kontrakter
- Konkurranserett, statsstøtte og EU/EØS
- Life science og helseteknologi
- Logistikk- og transportrett
- Media, underholdning og kultur
- Personvern
- Restrukturering, insolvens og konkurs
- Rettssaker og tvisteløsning
- Revisjon og regnskap
- Selskapsrett og transaksjoner
- Skatt og avgift
- Space
- Teknologi, IT og AI

