Hva defineres som sensitiv informasjon?
Sensitive personopplysninger: Definisjon og vern
Hva defineres som sensitiv informasjon er avgjørende å forstå for å sikre riktig beskyttelse av personvern. Feilhåndtering av disse dataene medfører alvorlig risiko for enkeltpersoners rettigheter.
Å forstå disse begrensningene hjelper organisasjoner med å unngå lovbrudd og ivareta sikkerheten til individers mest private forhold gjennom korrekt håndtering av personopplysninger.
Hva defineres som sensitiv informasjon?
Sensitiv informasjon, eller særlige kategorier av personopplysninger, er data som krever et særskilt sterkt vern under personopplysningsloven og GDPR.
Denne typen opplysninger er knyttet til individers mest private forhold, og feilhåndtering kan medføre en betydelig risiko for personens rettigheter og friheter.
Hva regnes som særlige kategorier av personopplysninger?
Det er ikke tilfeldig hva som defineres som sensitivt.
Lovverket peker ut spesifikke kategorier som anses som ekstra beskyttelsesverdige, enten de er digitale eller fysiske.
Her er hovedkategoriene: Rase eller etnisk opprinnelse: Informasjon om ens bakgrunn.
Politisk oppfatning, religion eller filosofisk overbevisning: Hva du tror på eller mener.
Fagforeningsmedlemskap: Informasjon om tilknytning til arbeidstakerorganisasjoner.
Genetiske og biometriske data: Data som entydig kan identifisere en person, som fingeravtrykk eller ansiktsgjenkjenning.
Helseopplysninger: Alt som angår fysisk eller psykisk helse.
Seksuelle forhold eller orientering: Informasjon om privatlivets seksuelle sfære.
Straffbare forhold: Opplysninger om domfellelser og lovovertredelser er underlagt streng kontroll.
Hvorfor er akkurat disse definert som sensitive?
I korte trekk fordi historikken har vist at misbruk av nettopp denne informasjonen har ført til diskriminering og forfølgelse.
Det er kort sagt snakk om opplysninger som kan avsløre hvem du dypest sett er.
Det er en viktig distinksjon her: Vanlige personopplysninger som navn eller adresse er også beskyttet, men de har ikke det samme strenge forbudet mot behandling som de sensitive kategoriene har.
Håndtering og sikkerhetskrav
Utgangspunktet i GDPR er at behandling av sensitive personopplysninger er forbudt.
Likevel finnes det unntak, for eksempel dersom den registrerte har gitt et eksplisitt samtykke, eller behandlingen er nødvendig for å oppfylle rettslige forpliktelser.
Når unntakene kommer i spill, kreves det tiltak som langt overgår vanlig informasjonssikkerhet.
De fleste virksomheter som håndterer slike data, må utføre en vurdering av personvernkonsekvenser (DPIA).
Dette er i praksis en grundig risikovurdering for å sikre at tiltakene står i stil til sensitiviteten.
Det er fort gjort å undervurdere risikoen - jeg har sett eksempler på virksomheter som trodde kryptering var nok, men som glemte tilgangsstyring for interne ansatte.
Tilgangsbegrensning er like viktig som selve krypteringen.
Vanlige personopplysninger vs. Sensitive personopplysninger
Det er avgjørende å forstå forskjellen for å håndtere data korrekt i tråd med lovverket.
Vanlige personopplysninger
• Navn, e-post, IP-adresse, fødselsdato
• Krever gyldig grunnlag, men terskelen er lavere enn for sensitive
• Moderat, men avhenger av mengden informasjon samlet
Sensitive personopplysninger
• Helse, religion, biometri, politisk syn
• Hovedregel er forbudt, krever eksplisitt samtykke eller lovhjemmel
• Svært høy, krever strenge tekniske og organisatoriske tiltak
Hovedskillet ligger i hvor stor skade feilhåndtering kan påføre individet. Mens vanlige opplysninger ofte kan rettes eller endres, kan sensitive opplysninger knyttet til for eksempel helse eller biometri ha langvarige, irreversible konsekvenser for den enkelte.Håndtering av helseopplysninger i en lokal bedrift
Erik, en daglig leder for et lite firma i Trondheim, mottok uforvarende informasjon om en ansatts medisinske diagnose via en e-post som var ment for HR-avdelingen.
Den første tanken var å bare slette e-posten, men han innså raskt at siden informasjonen var lagret på bedriftens server, var det teknisk sett et databrudds-scenario.
Han valgte å følge interne prosedyrer for avvikshåndtering i stedet for å bare ignorere det, noe som førte til at de oppdaterte tilgangsstyringen for HR-systemene deres.
Resultatet ble et mye sikrere system der kun autorisert helsepersonell har tilgang, og Erik lærte at selv små bedrifter må ha klare rutiner for mottak av sensitive data.
De viktigste punktene
Definerte kategorierSensitiv informasjon dekker spesifikke kategorier som helse, politisk syn, religion, genetikk og biometri.
Hovedregelen er forbudBehandling er som hovedregel forbudt med mindre du har et eksplisitt lovlig unntak eller samtykke.
Spørsmålssamling
Er personnummer definert som sensitiv informasjon?
Nei, personnummer er teknisk sett en vanlig personopplysning, men det er underlagt strengere regler for bruk enn andre vanlige opplysninger fordi det er så unikt og kan misbrukes til identitetstyveri.
Hva er konsekvensen av å behandle sensitiv informasjon feil?
Feilhåndtering kan føre til store sanksjonsgebyrer fra Datatilsynet, erstatningsansvar overfor de berørte, og ikke minst et betydelig tap av tillit hos kunder og ansatte.
Informasjonen i denne artikkelen er ment for generelle opplysningsformål og utgjør ikke juridisk rådgivning. Personopplysningsloven og GDPR er komplekse regelverk, og tolkningen kan variere etter den spesifikke situasjonen. Kontakt Datatilsynet eller en juridisk rådgiver for vurderinger knyttet til konkrete enkeltsaker i din virksomhet.
- Hvor mye koster forsikring for studenter?
- Er jeg dekket av dine foreldres innboforsikring?
- Hvilke makter har vi i Norge?
- Hvor tidlig kan man få planlagt keisersnitt?
- Hvordan regne ut tid og fart?
- Hvor tidlig kan man bestille togbilletter?
- Er det nordlys i Antarktis?
- Hvordan overføre bilder fra iPhone til fotoknudsen?
- Når legges det ut billige flybilletter?
- Hva er normal lønn i Sveits?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.