9 min lesingAv Ekspresskurs redaksjonen

GDPR for ansatte: dette må alle på jobb forstå

GDPR er ikke bare et juridisk anliggende – det er en driftskritisk kompetanse. Vi forklarer hva alle ansatte må kunne, og hvordan du bygger etterlevelse i praksis.


GDPR handler om hverdagsvaner

Personvernforordningen (GDPR) trådte i kraft i 2018 og er implementert i norsk rett gjennom personopplysningsloven. Fokuset i mediebildet ligger ofte på store bøter, men i praksis handler etterlevelse om det ansatte gjør hver dag: hvordan e-post sendes, hvor filer lagres, hva som deles i Teams, hvem som får tilgang til hva.

En organisasjon der alle forstår grunnprinsippene, unngår 90 % av risikoen for avvik.

De fem prinsippene ansatte må kjenne

  1. Lovlighet, rettferdighet og åpenhet – behandling må ha grunnlag i lov, avtale eller samtykke
  2. Formålsbegrensning – data samlet inn for ett formål kan ikke brukes til noe helt annet
  3. Dataminimering – bruk minst mulig personopplysninger for å nå formålet
  4. Riktighet – opplysninger skal være korrekte og oppdaterte
  5. Lagringsbegrensning – ikke behold data lenger enn nødvendig

Det sjette prinsippet – integritet og konfidensialitet – er selve teknisk sikkerhet: kryptering, tilgangsstyring og hendelseshåndtering.

De vanligste feilene

  • Kundelister som ligger i personlige Outlook-mapper
  • Excel-ark med sensitive data på skrivebordet eller USB
  • Skjermdumper i chattkanaler
  • «Bare til info»-e-poster med lange CC-lister
  • Manglende sletting når ansatt slutter eller kunde avslutter

Alle disse er avvik som utløser meldeplikt til Datatilsynet innen 72 timer dersom personopplysninger er berørt.

Meldeplikt ved brudd

Ved et personvernbrudd har virksomheten 72 timer på å melde til Datatilsynet, samt informere berørte hvis risikoen er høy. Fristen begynner å løpe fra da noen i virksomheten burde forstått at et brudd har skjedd – ikke fra den formelle rapporten. Derfor er avviksrutiner og opplæring så viktig.

Gebyr etter GDPR kan være opptil 20 millioner euro eller 4 % av global omsetning. Datatilsynet har i norske saker ilagt gebyrer fra 100 000 til flere titalls millioner kroner.

Slik trener du organisasjonen

Årlig e-læring med korte, praktiske case-oppgaver er den mest effektive måten å bygge grunnkompetanse på. Kombiner med:

  • Onboarding-modul for nyansatte
  • Klar policy for e-post, fildeling og skytjenester
  • Enkel avviksrapportering (senk terskelen)
  • Periodiske «phishing-tester»

Bygger du disse fire elementene, holder du personvern på et sunt driftsnivå uten å bruke uforholdsmessig tid.