Løsning - Informasjonsforvaltning
Personvern og GDPR – behandlingsprotokoll, DPIA og registrertes rettigheter i én løsning
GDPR krever at virksomheter dokumenterer hvordan personopplysninger behandles, vurderer risiko ved ny behandling, og ivaretar de registrertes rettigheter. For mange virksomheter er dette arbeidet fortsatt manuelt, fragmentert og avhengig av enkeltpersoner.
Iconfirm gir deg behandlingsprotokoll, DPIA, samtykke, informasjonsplikt og registrertes rettigheter i én samlet struktur – distribuert til fagmiljøene som kjenner behandlingene best.
Mange virksomheter kjenner seg igjen i dette:
DPIA-er gjennomføres for sent eller ikke i det hele tatt.
Samtykker og informasjonsplikt mangler sporbarhet.
Innsynsforespørsler er tidkrevende og uforutsigbare.
Personvern kan ikke løses av én person i én avdeling. Det krever at hele organisasjonen bidrar med kunnskap og oppdatert informasjon.
Iconfirm operasjonaliserer GDPR i hele organisasjonen
01
Bygg og vedlikehold behandlingsprotokollen distribuert
Fagmiljøene registrerer behandlingsaktiviteter direkte i løsningen, med formål, behandlingsgrunnlag, kategorier av personopplysninger og registrerte. Personvernombudet får en oppdatert protokoll uten å måtte jage informasjon.
02
Gjennomfør DPIA med struktur og sporbarhet
Når nye behandlinger krever en personvernkonsekvensvurdering, gir Iconfirm en veiledet prosess som dokumenterer risikovurdering, konsultasjon og beslutning – koblet til relevante systemer og databehandlere for gjenbruk av informasjon.
03
Håndter samtykker og informasjonsplikt med dokumentasjon
Registrer hvilke samtykker som er innhentet, hva den registrerte ble informert om, og når samtykket ble gitt eller trukket tilbake. Alt med sporbarhet som kan fremvises ved tilsyn. Én sentral database med samtykker som kan synkroniseres mellom forskjellige fagsystemer.
04
Ivareta registrertes rettigheter systematisk
Når registrerte ber om innsyn, retting eller sletting, gir Iconfirm oversikt over hvilke data som finnes, i hvilke systemer – slik at forespørsler kan håndteres innenfor fristen.
05
Koble personvern til sikkerhet og leverandørstyring
Behandlingsprotokollen deler data med risikovurderinger og leverandøroppfølging. Når en databehandler endres, oppdateres både protokollen og leverandøroversikten i samme modell.
06
Samhandling og automasjon
Iconfirms databehandlingsmodul gjør det enkelt å ha kontroll på enkeltpersoners data i kontekst hvor man også kan distribuere data effektivt mellom systemer, og sette regler for sletting som grunnlag for automasjon. På lik linje som at økonomi er tett integrert i løpende drift gir dette personvern i praksis.
06
Suverenitet og geopolitisk uavhengighet
Anerkjente sikkerhetstiltak for å benytte løsninger som behandler opplysninger utenfor EU/EØS er pseudonymisering og splittet behandling. Iconfirm kan benyttes for å skape handlingsrom for bruk av løsninger som ellers ikke vil ha lovlig behandling av personopplysninger.
Personvern i Iconfirm brukes på tvers av organisasjonen
| Rolle | Bruker Iconfirm til | Verdi |
| Personvernombud / DPO | Vedlikeholde behandlingsprotokoll, gjennomføre DPIA, følge opp registrertes rettigheter | Rendyrking av personvernombudrollen som uavhengig fagperson for rådgivning og kontroll av personvernarbeidetq |
| Fagmiljøer og avdelinger | Registrere behandlingsaktiviteter, oppdatere informasjon om egne systemer og prosesser | Bidrar med kunnskap der den sitter, uten å trenge spesialistkompetanse |
| IT-sjef / CISO | Koble behandlinger til systemer og leverandører, dokumentere sikkerhetstiltak | Personvern og sikkerhet i samme modell |
| Toppledelse / styre | Se status på GDPR-etterlevelse, DPIA-er og behandlingsprotokoll | Dokumentert etterlevelse klar for revisjon og tilsyn |
GDPR stiller konkrete krav – Iconfirm gir strukturen for å oppfylle dem
GDPR krever blant annet føring av behandlingsprotokoll (artikkel 30), gjennomføring av personvernkonsekvensvurdering ved høy risiko (artikkel 35), dokumenterte databehandleravtaler (artikkel 28), og håndtering av registrertes rettigheter (artikkel 15–22). For mange virksomheter er utfordringen ikke å forstå kravene, men å operasjonalisere dem i hverdagen.
Iconfirm gir en struktur der disse kravene håndteres samlet – ikke som separate prosjekter, men som en løpende del av virksomhetens styring. Behandlingsprotokoll, DPIA, samtykker og leverandøroppfølging deler data i samme modell, slik at endringer ett sted oppdaterer oversikten for alle.
Viktig: Iconfirm erstatter ikke juridisk rådgivning. Løsningen gir struktur for å dokumentere og følge opp de tiltakene virksomheten velger å iverksette.
Iconfirm gir en felles struktur der både arkivkrav og personvernkrav håndteres på samme informasjonsgrunnlag. Bevarings- og kassasjonsvedtak kobles til behandlingsprotokollen og slettefrister, slik at virksomheten kan dokumentere etterlevelse av begge regelverk i én modell.
Viktig: Iconfirm erstatter ikke juridisk rådgivning. Løsningen gir struktur for å dokumentere og følge opp de tiltakene virksomheten velger å iverksette.
Fra enmannsarbeid til distribuert personvernpraksis
Sandefjord kommune forvalter tjenester for over 65 000 innbyggere, med personopplysninger spredt på hundrevis av systemer og fagområder. Før Iconfirm var personvernarbeidet i stor grad avhengig av enkeltpersoner. Behandlingsprotokollen ble vedlikeholdt sentralt, og fagmiljøene hadde begrenset eierskap til sin egen informasjon.
I dag har kommunen:
Personvernombudet har gått fra å være eneste eier av behandlingsprotokollen til å ha en rådgivende rolle – mens fagmiljøene selv holder informasjonen oppdatert.
Vanlige spørsmål om personvern og GDPR
Hva skal behandlingsprotokollen inneholde?
Behandlingsprotokollen (etter GDPR artikkel 30) skal inneholde en oversikt over alle behandlingsaktiviteter i virksomheten. For hver behandling skal protokollen dokumentere formål, behandlingsgrunnlag, kategorier av personopplysninger og registrerte, eventuelle mottakere, overføringer til tredjeland, planlagte slettefrister og en beskrivelse av sikkerhetstiltak. Både behandlingsansvarlige og databehandlere har plikt til å føre protokoll.
I Iconfirm bygges protokollen distribuert – fagmiljøene registrerer behandlingene, og personvernombudet får en oppdatert oversikt.
Når er det krav om å gjennomføre en DPIA?
En personvernkonsekvensvurdering (DPIA) er påkrevd etter GDPR artikkel 35 når en behandling sannsynligvis vil medføre høy risiko for de registrertes rettigheter og friheter. Datatilsynet har publisert en liste over behandlingstyper som alltid krever DPIA, blant annet systematisk overvåking, omfattende behandling av særlige kategorier, og automatiserte beslutninger med rettsvirkning. I Iconfirm gjennomføres DPIA i en veiledet prosess som dokumenterer risikovurdering, tiltak og beslutning.
Hva er forskjellen mellom behandlingsansvarlig og databehandler?
Behandlingsansvarlig er den virksomheten som bestemmer formålet med og midlene for behandlingen av personopplysninger. Databehandler er en virksomhet som behandler personopplysninger på vegne av den behandlingsansvarlige. Skillet er viktig fordi det avgjør hvem som har ansvar for hva etter GDPR. Den behandlingsansvarlige har overordnet ansvar for at behandlingen er lovlig, mens databehandleren må følge instruksene i databehandleravtalen.
Hvilke rettigheter har den registrerte etter GDPR?
GDPR gir registrerte en rekke rettigheter: rett til innsyn (artikkel 15), retting (artikkel 16), sletting (artikkel 17), begrensning av behandling (artikkel 18), dataportabilitet (artikkel 20) og rett til å protestere (artikkel 21). Virksomheten må kunne håndtere forespørsler innenfor én måned. I Iconfirm gir oversikten over systemer og behandlinger grunnlag for å identifisere raskt hvor den registrertes data finnes.
Hvordan kan personvernombudet få fagmiljøene til å bidra?
Den vanligste utfordringen for personvernombud er manglende rolleforståelse i organisasjonen. Det er forventet at personvernombudet skal ta ansvaret for personvernarbeidet og være utførende. På samme måte som at resultatansvar i en virksomhet ikke ligger på regnskapskontoret er også ansvaret for personvernarbeidet i linjen.
Løsningen er å distribuere ansvaret: la fagmiljøene registrere og vedlikeholde informasjonen om sine egne behandlinger direkte i verktøyet, med personvernombudet i en rådgivende og kvalitetssikrende rolle. Iconfirm er bygget for denne modellen.
Klar for å operasjonalisere personvernarbeidet?
Iconfirm gir deg behandlingsprotokoll, DPIA og registrertes rettigheter i én løsning – distribuert til der kunnskapen sitter.