Det er den ukontrollerte risikoen du mister nattesøvnen av
Personvern er ikke bare en compliance risiko, det er en forretningsrisiko. Kanskje det er på tide å behandle den som det også?
Posts about:
Personvern er ikke bare en compliance risiko, det er en forretningsrisiko. Kanskje det er på tide å behandle den som det også?
Alle virksomheter er til enhver tid ansvarlig for at behandlingen av personopplysninger er sikker og lovlig. Selv når behandlingen overlates til en databehandler, plikter begge parter å sikre at GDPR etterleves i alle ledd (se f.eks. art. 5 nr. 2, art. 24, art. 28, mv.).
Schrems II-dommen har avdekket at det kan være stor forskjell på kart og terreng i forretningsverdenen. Rutiner og rapporter for økonomien følges nitidig opp, mens personvern og personopplysninger ofte er redusert til dokumentasjon som sees over og revideres en gang i året. Innføringen av GDPR var til da EUs kraftigste tiltak for å rydde opp i en stadig mer ruskete holdning til personopplysninger - nå viser Schrems II at det er behov for mye høyere presisjon i håndtering av personvernet enn hva som praktiseres.
Ved introduksjonen av den nye personvernforordningen brukte virksomheter mye tid på å sette seg inn i regelverket, kartlegge personopplysninger, gjøre risikovurderinger og oppdatere rutinebeskrivelser for å møte kravene. Flere måtte også bytte ut eller oppgradere systemene de bruker til behandling av personopplysninger. Det ble også brukt mye tid på å forhandle databehandleravtaler og innhente dokumentasjon. Nå, over to år senere, har forståelsen av regelverket modnet og det som var ansett som akseptabel dokumentasjon av etterlevelse i 2018, er ikke lenger tilstrekkelig.