Gå til innhold

Løsning - Informasjonsforvaltning

Personvern og GDPR – behandlingsprotokoll, DPIA og registrertes rettigheter i én løsning

team-bord-iconfirm

GDPR krever at virksomheter dokumenterer hvordan personopplysninger behandles, vurderer risiko ved ny behandling, og ivaretar de registrertes rettigheter. For mange virksomheter er dette arbeidet fortsatt manuelt, fragmentert og avhengig av enkeltpersoner.

Iconfirm gir deg behandlingsprotokoll, DPIA, samtykke, informasjonsplikt og registrertes rettigheter i én samlet struktur – distribuert til fagmiljøene som kjenner behandlingene best.

Mange virksomheter kjenner seg igjen i dette:

Personvernombudet sitter alene med behandlingsprotokollen.

Fagmiljøene som faktisk kjenner behandlingene, bidrar ikke til å holde den oppdatert. Protokollen blir et papirdokument som foreldes.

DPIA-er gjennomføres for sent eller ikke i det hele tatt.

Nye systemer og behandlinger tas i bruk før personvernkonsekvensene er vurdert, fordi prosessen er tung og manuell.

Samtykker og informasjonsplikt mangler sporbarhet.

Dere samler inn samtykker, men kan ikke dokumentere hva den registrerte faktisk ble informert om, eller når samtykket ble gitt.

Innsynsforespørsler er tidkrevende og uforutsigbare.

Når registrerte ber om innsyn, må dere lete i flere systemer for å finne hvilke data som finnes – og hvem som behandler dem.

Personvern kan ikke løses av én person i én avdeling. Det krever at hele organisasjonen bidrar med kunnskap og oppdatert informasjon.

Iconfirm operasjonaliserer GDPR i hele organisasjonen


01

Bygg og vedlikehold behandlingsprotokollen distribuert

Fagmiljøene registrerer behandlingsaktiviteter direkte i løsningen, med formål, behandlingsgrunnlag, kategorier av personopplysninger og registrerte. Personvernombudet får en oppdatert protokoll uten å måtte jage informasjon.


02

Gjennomfør DPIA med struktur og sporbarhet

Når nye behandlinger krever en personvernkonsekvensvurdering, gir Iconfirm en veiledet prosess som dokumenterer risikovurdering, konsultasjon og beslutning – koblet til relevante systemer og databehandlere for gjenbruk av informasjon.


03

Håndter samtykker og informasjonsplikt med dokumentasjon

Registrer hvilke samtykker som er innhentet, hva den registrerte ble informert om, og når samtykket ble gitt eller trukket tilbake. Alt med sporbarhet som kan fremvises ved tilsyn. Én sentral database med samtykker som kan synkroniseres mellom forskjellige fagsystemer.


04

Ivareta registrertes rettigheter systematisk

Når registrerte ber om innsyn, retting eller sletting, gir Iconfirm oversikt over hvilke data som finnes, i hvilke systemer – slik at forespørsler kan håndteres innenfor fristen.


05

Koble personvern til sikkerhet og leverandørstyring

Behandlingsprotokollen deler data med risikovurderinger og leverandøroppfølging. Når en databehandler endres, oppdateres både protokollen og leverandøroversikten i samme modell.


06

Samhandling og automasjon

Iconfirms databehandlingsmodul gjør det enkelt å ha kontroll på enkeltpersoners data i kontekst hvor man også kan distribuere data effektivt mellom systemer, og sette regler for sletting som grunnlag for automasjon. På lik linje som at økonomi er tett integrert i løpende drift gir dette personvern i praksis. 


06

Suverenitet og geopolitisk uavhengighet

Anerkjente sikkerhetstiltak for å benytte løsninger som behandler opplysninger utenfor EU/EØS er pseudonymisering og splittet behandling. Iconfirm kan benyttes for å skape handlingsrom for bruk av løsninger som ellers ikke vil ha lovlig behandling av personopplysninger.

Personvern i Iconfirm brukes på tvers av organisasjonen

Rolle Bruker Iconfirm til Verdi
Personvernombud / DPO Vedlikeholde behandlingsprotokoll, gjennomføre DPIA, følge opp registrertes rettigheter Rendyrking av personvernombudrollen som uavhengig fagperson for rådgivning og kontroll av personvernarbeidetq
Fagmiljøer og avdelinger Registrere behandlingsaktiviteter, oppdatere informasjon om egne systemer og prosesser Bidrar med kunnskap der den sitter, uten å trenge spesialistkompetanse
IT-sjef / CISO Koble behandlinger til systemer og leverandører, dokumentere sikkerhetstiltak Personvern og sikkerhet i samme modell
Toppledelse / styre Se status på GDPR-etterlevelse, DPIA-er og behandlingsprotokoll Dokumentert etterlevelse klar for revisjon og tilsyn

GDPR stiller konkrete krav – Iconfirm gir strukturen for å oppfylle dem

GDPR krever blant annet føring av behandlingsprotokoll (artikkel 30), gjennomføring av personvernkonsekvensvurdering ved høy risiko (artikkel 35), dokumenterte databehandleravtaler (artikkel 28), og håndtering av registrertes rettigheter (artikkel 15–22). For mange virksomheter er utfordringen ikke å forstå kravene, men å operasjonalisere dem i hverdagen.

Iconfirm gir en struktur der disse kravene håndteres samlet – ikke som separate prosjekter, men som en løpende del av virksomhetens styring. Behandlingsprotokoll, DPIA, samtykker og leverandøroppfølging deler data i samme modell, slik at endringer ett sted oppdaterer oversikten for alle.

Viktig: Iconfirm erstatter ikke juridisk rådgivning. Løsningen gir struktur for å dokumentere og følge opp de tiltakene virksomheten velger å iverksette.

Iconfirm gir en felles struktur der både arkivkrav og personvernkrav håndteres på samme informasjonsgrunnlag. Bevarings- og kassasjonsvedtak kobles til behandlingsprotokollen og slettefrister, slik at virksomheten kan dokumentere etterlevelse av begge regelverk i én modell.

Viktig: Iconfirm erstatter ikke juridisk rådgivning. Løsningen gir struktur for å dokumentere og følge opp de tiltakene virksomheten velger å iverksette.

Fra enmannsarbeid til distribuert personvernpraksis

Sandefjord kommune forvalter tjenester for over 65 000 innbyggere, med personopplysninger spredt på hundrevis av systemer og fagområder. Før Iconfirm var personvernarbeidet i stor grad avhengig av enkeltpersoner. Behandlingsprotokollen ble vedlikeholdt sentralt, og fagmiljøene hadde begrenset eierskap til sin egen informasjon.

I dag har kommunen:

200
brukere på tvers av organisasjonen som vedlikeholder behandlingsinformasjon der kunnskapen sitter
500
systemer koblet til 480 prosesser, behandlingsaktiviteter, databehandlere og risikovurderinger i én modell
480
prosesser med 3200 hendelser/aktiviteter som sikrer konsistens mellom dokumentasjonsforvaltning og personvern.

Personvernombudet har gått fra å være eneste eier av behandlingsprotokollen til å ha en rådgivende rolle – mens fagmiljøene selv holder informasjonen oppdatert.

Vanlige spørsmål om personvern og GDPR

Hva skal behandlingsprotokollen inneholde?

Behandlingsprotokollen (etter GDPR artikkel 30) skal inneholde en oversikt over alle behandlingsaktiviteter i virksomheten. For hver behandling skal protokollen dokumentere formål, behandlingsgrunnlag, kategorier av personopplysninger og registrerte, eventuelle mottakere, overføringer til tredjeland, planlagte slettefrister og en beskrivelse av sikkerhetstiltak. Både behandlingsansvarlige og databehandlere har plikt til å føre protokoll.

I Iconfirm bygges protokollen distribuert – fagmiljøene registrerer behandlingene, og personvernombudet får en oppdatert oversikt.

Når er det krav om å gjennomføre en DPIA?

En personvernkonsekvensvurdering (DPIA) er påkrevd etter GDPR artikkel 35 når en behandling sannsynligvis vil medføre høy risiko for de registrertes rettigheter og friheter. Datatilsynet har publisert en liste over behandlingstyper som alltid krever DPIA, blant annet systematisk overvåking, omfattende behandling av særlige kategorier, og automatiserte beslutninger med rettsvirkning. I Iconfirm gjennomføres DPIA i en veiledet prosess som dokumenterer risikovurdering, tiltak og beslutning.

Hva er forskjellen mellom behandlingsansvarlig og databehandler?

Behandlingsansvarlig er den virksomheten som bestemmer formålet med og midlene for behandlingen av personopplysninger. Databehandler er en virksomhet som behandler personopplysninger på vegne av den behandlingsansvarlige. Skillet er viktig fordi det avgjør hvem som har ansvar for hva etter GDPR. Den behandlingsansvarlige har overordnet ansvar for at behandlingen er lovlig, mens databehandleren må følge instruksene i databehandleravtalen.

Hvilke rettigheter har den registrerte etter GDPR?

GDPR gir registrerte en rekke rettigheter: rett til innsyn (artikkel 15), retting (artikkel 16), sletting (artikkel 17), begrensning av behandling (artikkel 18), dataportabilitet (artikkel 20) og rett til å protestere (artikkel 21). Virksomheten må kunne håndtere forespørsler innenfor én måned. I Iconfirm gir oversikten over systemer og behandlinger grunnlag for å identifisere raskt hvor den registrertes data finnes.

Hvordan kan personvernombudet få fagmiljøene til å bidra?

Den vanligste utfordringen for personvernombud er manglende rolleforståelse i organisasjonen. Det er forventet at personvernombudet skal ta ansvaret for personvernarbeidet og være utførende. På samme måte som at resultatansvar i en virksomhet ikke ligger på regnskapskontoret er også ansvaret for personvernarbeidet i linjen.

Løsningen er å distribuere ansvaret: la fagmiljøene registrere og vedlikeholde informasjonen om sine egne behandlinger direkte i verktøyet, med personvernombudet i en rådgivende og kvalitetssikrende rolle. Iconfirm er bygget for denne modellen.

Rådgiver fra Iconfirm viser løsningen på en iPad

Klar for å operasjonalisere personvernarbeidet?

Iconfirm gir deg behandlingsprotokoll, DPIA og registrertes rettigheter i én løsning – distribuert til der kunnskapen sitter.