Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk gjennomføring og kontroll. En mappe med policyer gir derfor bare deler av bildet. Det må også være mulig å forklare hvilke systemer, personer og handlinger dokumentene gjelder.
Artikkel 5 nr. 2 og artikkel 24 i GDPR er sentrale utgangspunkter. Datatilsynets personvernprinsipper beskriver at virksomheten må kunne dokumentere tiltak for etterlevelse. Arbeidsmetoden nedenfor hjelper dere å bygge et avgrenset bevisregister som støtter reelle beslutninger og oppfølging, uten å gjøre dokumentmengde til et mål i seg selv.
Velg én behandling som første kontrollspor
Start med en avgrenset aktivitet, for eksempel kundestøtte, medlemsadministrasjon eller lønnsbehandling. Beskriv formål, opplysninger, systemer og ansvar. Det er lettere å se sammenhengen mellom regler og drift i en konkret arbeidsprosess enn i en generell erklæring om hele virksomheten.
Bruk behandlingsprotokollen som inngang, men kontroller opplysningene med dem som utfører arbeidet. En aktivitet kan ha endret seg uten at protokollen er oppdatert. Registrer forskjeller og avklar hva som faktisk gjelder før dere bygger videre dokumentasjon på en gammel beskrivelse.
Skill beslutning, utførelse og kontroll
En beslutning viser hva virksomheten har valgt og hvorfor. Utførelse viser hvilke handlinger eller innstillinger som ble gjennomført. Kontroll viser hva noen faktisk undersøkte og hvilket resultat det ga. Disse tre delene kan dokumenteres kort, men bør ikke forveksles.
Hvis virksomheten vedtar at tilganger skal avsluttes ved oppdragsslutt, trenger den også en gjennomføringsprosess og en måte å se om prosessen virker. Et signert reglement dokumenterer ikke alene at en tidligere konsulent mistet tilgangen. Kontrollen må knyttes til det relevante systemet og den faktiske situasjonen.
Lag et register med tydelige referanser
| Felt | Hva det gjør mulig å forstå |
|---|---|
| Behandling | Aktiviteten og dens avgrensning |
| Krav eller risiko | Hvorfor tiltaket er nødvendig |
| Beslutning | Valg, begrunnelse og ansvarlig rolle |
| Gjennomføring | Utført oppgave, system og tidspunkt |
| Kontroll | Metode, utvalg og resultat |
| Begrensning | Hva underlaget ikke dekker |
| Oppfølging | Restoppgave, ansvar og videre kontroll |
| Kilde | Lenke eller referanse til nødvendig underlag |
Registeret bør vise til dokumenter som allerede finnes, fremfor å lage nye kopier av alt. Bruk stabile referanser og passende tilgang. En oversikt over kontrollbevis kan selv røpe sikkerhetsforhold eller personopplysninger og bør derfor forvaltes med samme omtanke som andre arbeidsdokumenter.
Utfylt eksempel: avslutning av konsulenttilgang
En tenkt virksomhet kontrollerer avsluttede oppdrag i kundestøttesystemet. Den dokumenterer saken slik:
| Del | Utfylt eksempel |
|---|---|
| Beslutning | Tilgang skal følge aktivt oppdrag og godkjennes av systemeier |
| Gjennomføring | Drift har stengt kontoene som fremgikk av avslutningslisten |
| Kontroll | Systemeier sammenholder et utvalg avsluttede oppdrag med aktuelle brukerroller |
| Funn | Én integrasjonsnøkkel var ikke koblet til oppdragets avslutning |
| Tiltak | Nøkkelen håndteres og avslutningslisten utvides til å omfatte slike forbindelser |
| Begrensning | Kontrollen gjaldt dette systemet og det beskrevne utvalget |
| Oppfølging | Ny kontroll skal vise at senere avslutninger omfatter både konto og integrasjon |
Eksemplet viser hvordan en kontroll kan avdekke en prosessmangel uten å gi en ubegrunnet erklæring om hele organisasjonen. Opplysningene er konstruerte og beskriver ingen virkelig virksomhet eller dokumentert tilsynssak.
Dokumenter rettslige vurderinger på riktig nivå
Begrunnelser for formål, behandlingsgrunnlag og nødvendige tilleggsvilkår bør være konkrete nok til å kunne vurderes senere. Angi hvilke fakta som var avgjørende, hvilke kilder som ble brukt og hvilke forutsetninger konklusjonen bygger på. Et artikkelnummer uten en forklaring sier lite om hvorfor behandlingen er tillatt.
Knytt vurderingen til faktisk gjennomføring. Hvis grunnlaget forutsetter at en aktivitet er valgfri, må systemet og arbeidsprosessen gi et reelt valg. Hvis en ny bruk krever avgrenset tilgang, må dette kontrolleres. Ansvarlighetsdokumentasjon blir mest nyttig når den viser hvordan juridiske forutsetninger påvirker design og drift.
Bruk sikkerhetsbevis med kjent omfang
Sikkerhetsunderlag kan omfatte tilgangskontroll, oppdateringer, gjenoppretting og hendelsesoppfølging. Velg bevis som svarer på risikoen i den aktuelle behandlingen. En generell leverandørpresentasjon kan være bakgrunnsinformasjon, men viser ikke nødvendigvis at kundens innstillinger eller arbeidsmåter er riktige.
Bruk sikkerhetsvedlegget til å koble tiltak, eier og kontroll. Planen for grunnleggende IT-sikkerhet kan hjelpe med prioritering av konkrete svakheter. Oppgi hva som er undersøkt og hva som fortsatt er ukjent, slik at ledelsen ikke tolker et begrenset resultat som full dekning.
Kontroller rettighetsprosesser gjennom ferdige saker
Velg et relevant, begrenset utvalg av innsyn, retting eller sletting og følg saken fra mottak til svar. Undersøk hvem som koordinerte, hvilke kilder som ble brukt og om resultatet stemmer med det som ble forklart til personen. Bevar nødvendige referanser uten å kopiere hele sakens innhold til et bredt kontrollregister.
Knytt oppfølgingen til innsynsrutinen. Hvis et svar manglet en viktig datakilde, må både saken og prosessen vurderes. En formell sjekkliste kan være fullført selv om den faktiske leveransen er ufullstendig. Kontrollen bør derfor se på innhold og gjennomføring, ikke bare om felt er krysset av.
Dokumenter leverandøroppfølging som konkrete undersøkelser
Registrer hvilke forhold dere undersøkte før og under leveransen, hvilke svar som kom og hvordan eventuelle mangler ble håndtert. En signert databehandleravtale er viktig der den kreves, men dokumenterer ikke alene at alle avtalte tiltak utføres. Avklar hvilke bevis som er relevante for tjenestens risiko og kundens ansvar.
Hvis leverandøren endrer underleverandør, supportoppsett eller andre viktige forhold, må konsekvensen vurderes. Bruk rolleavklaringen når endringen berører hvem som bestemmer formål eller midler. Bevar vurderingen sammen med det faktiske beslutningsgrunnlaget, slik at senere oppfølging kan bygge på det.
Gi personvernombudet riktig plass
Et personvernombud kan gi råd og kontrollere etterlevelse, men utpekingen flytter ikke virksomhetens ansvar til ombudet. Beskriv hvem som tar beslutningen, hvordan ombudets råd behandles og hvordan uenighet dokumenteres. Et råd bør være mulig å finne igjen uten at det automatisk fremstilles som en godkjenning av alle sider ved prosjektet.
Sørg for relevant kompetanseutvikling for personvernombudet og tilgang til nødvendige fakta. En sertifisering alene viser ikke at ombudet har tid, uavhengighet eller organisasjonsforståelse til å utføre oppgavene. Dokumentasjonen bør synliggjøre både faglige og organisatoriske forutsetninger.
Vurder også små og frivillige organisasjoner konkret
En mindre virksomhet kan ha få systemer og enkle prosesser, men trenger fortsatt en forståelig sammenheng mellom ansvar og handling. Tilpass dokumentasjonen til risiko og omfang. En kort beslutning med tydelig eier og et kontrollert eksempel kan være mer anvendelig enn et omfattende rammeverk som aldri brukes.
For frivillige foreninger kan vervskifte, medlemslister og arrangementer være naturlige kontrollpunkter. Dokumenter hvordan tilgang og arbeidskopier overføres når personer skifter rolle. Frivillig innsats reduserer ikke behovet for å vite hvem som faktisk kan bruke medlemsopplysningene.
Gjør avvik synlige uten å miste sammenhengen
Et funn bør angi hva som er observert, hvilken konsekvens det kan ha og hva virksomheten gjør videre. Skill en planlagt forbedring fra et gjennomført tiltak. Hvis en frist flyttes, dokumenteres begrunnelsen og eventuell midlertidig håndtering. Unngå at åpne oppgaver forsvinner når et dokument får en ny versjon.
Se etter mønstre på tvers av saker. Gjentatte feil ved avslutning kan tyde på en svak HR- eller innkjøpsprosess, ikke bare en enkelt administratorfeil. Oppfølgingen bør derfor kunne føre til endret rutine, bedre systemstøtte eller tydeligere ansvar. Registrer hvordan effekten senere skal kontrolleres.
Lag ledelsesrapportering som støtter beslutninger
Velg noen få opplysninger som viser hva ledelsen må ta stilling til: alvorlige åpne mangler, forutsetninger som ikke er oppfylt og tiltak som krever ressurser. Antall dokumenter eller kurs er mindre nyttig hvis det ikke viser om behandlingen fungerer som forutsatt. Forklar utvalg og begrensninger bak tallene.
Bruk forberedelsen til personverntilsyn når dokumentasjonen skal samles til en konkret henvendelse. Den løpende oversikten bør gjøre dette mulig uten å oppfinne en ny historie i etterkant. Resultatet er et kontrollspor som viser beslutninger, gjennomføring og læring i virksomhetens faktiske personvernarbeid.