Hvem er behandlingsansvarlig i GDPR?

47 visninger
En behandlingsansvarlig i gdpr er den som alene eller sammen med andre bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes. Dette gjelder for fysiske eller juridiske personer, offentlige myndigheter, institusjoner eller ethvert organ som utfører slik styring.
Kommentar 0 liker

Behandlingsansvarlig i GDPR: Hvem har ansvaret?

Å forstå hvem som er behandlingsansvarlig i gdpr er avgjørende for å unngå regelbrudd. Sett deg inn i regelverket for å beskytte virksomheten mot juridiske feiltrinn og sikre at personopplysninger håndteres riktig.

Hvem er behandlingsansvarlig i GDPR?

Behandlingsansvarlig i GDPR er den virksomheten eller personen som bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal brukes.

Hva betyr dette i praksis for virksomheter?

For å forstå rollen fullt ut, må man se på de to kjernepunktene i definisjonen: formål og midler.

Når du styrer retningen for hvorfor og hvordan data samles inn, sitter du med ansvaret. Formålet: Du bestemmer hvorfor opplysningene samles inn - for eksempel for å selge en vare, håndtere lønn eller drive markedsføring.

Midlene: Du bestemmer hvordan behandlingen skal foregå, hvilke systemer som brukes, og hvor lenge dataene lagres.

Hovedansvaret for personvernreglene

Det er den behandlingsansvarlige som har det overordnede ansvar for personopplysninger i bedrift for at personvernreglene blir fulgt i hverdagen.
Dette betyr at du ikke bare kan skylde på underleverandører hvis noe går galt med lagringen eller behandlingen av informasjonen.

Praktiske eksempler på behandlingsansvarlig

Rollen finnes overalt i næringslivet, og her er noen typiske situasjoner hvor virksomheter har hvem er behandlingsansvarlig rollen: En nettbutikk er behandlingsansvarlig for kundenes navn, adresse og kortinformasjon.
En arbeidsgiver er behandlingsansvarlig for de ansattes personalmapper og lønnsopplysninger.

Forskjellen mellom behandlingsansvarlig og databehandler

Mange blander disse to rollene, men forskjell på behandlingsansvarlig og databehandler er strengt delt under personvernforordningen.
Den behandlingsansvarlige legger de overordnede føringene, mens databehandleren bare utfører selve jobben på vegne av den første.

Sammenligning: Behandlingsansvarlig vs. Databehandler

For å unngå regelbrudd er det avgjørende å skille mellom hvem som styrer prosessen og hvem som utfører den tekniske jobben.

Behandlingsansvarlig

• Det overordnede juridiske ansvaret for at personvernreglene følges

• Bestemmer formål og midler for behandlingen

• Nettbutikken som samler inn kundeinfo

Databehandler

• Følger avtalen og sørger for informasjonssikkerhet i sine systemer

• Behandler opplysninger på vegne av den behandlingsansvarlige

• IT-leverandøren som lagrer sky-serverne for nettbutikken

Den behandlingsansvarlige kan aldri fraskrive seg ansvaret selv om de bruker en ekstern databehandler. En skriftlig databehandleravtale er derfor alltid et obligatorisk krav.

Hvordan en lokal bedrift avklarte ansvaret

En Oslo-basert netthandel for klær trengte et nytt kundesystem og inngikk avtale med en ekstern systemleverandør for lagring.

Daglig leder lurte på om leverandøren nå tok over personvernansvaret siden de driftet serverne.

Etter å ha sjekket reglene, innså de at netthandelen selv bestemte hvilke kundedata som skulle samles inn og hvorfor.

Dermed forble netthandelen behandlingsansvarlig, mens systemleverandøren ble definert som databehandler gjennom en egen avtale.

Vanlige spørsmål

Hvem er egentlig behandlingsansvarlig i en bedrift?

Det er som regel selve foretaket eller organisasjonen som juridisk enhet som er behandlingsansvarlig, ikke enkeltpersoner, selv om ledelsen har ansvaret for at reglene overholdes.

Kan en databehandler også være behandlingsansvarlig?

Ja, en virksomhet kan være behandlingsansvarlig for egne ansatte og kunder, men fungere som databehandler når de utfærer oppdrag for andre eksterne selskaper.

Viktige ting å merke seg

Definisjon i bunn

Den som definerer formål og midler for bruken av personopplysninger, bærer tittelen behandlingsansvarlig.

Hovedansvar

Ansvaret for at personvernforordningen etterleves kan ikke dyttes over på rene underleverandører eller databehandlere.