Dette er GDPR-feilene bedrifter får bot for

De fleste bedrifter behandler personopplysninger hver dag. Likevel er det fort gjort å miste oversikten over hvor informasjonen ligger, hvem som har tilgang og hvor lenge den lagres. Og det er ofte de helt vanlige feilene som skaper problemer.

Jobber dere med GDPR?

Akkurat nå kan nye kunder få GDPR i Tavler fra 199 kr/mnd de første 6 månedene. Få bedre oversikt over GDPR-arbeidet og samle det på ett sted.

1. Dere vet ikke helt hvor personopplysningene ligger

Dette er nok en situasjon mange kan kjenne seg igjen i.

Noe ligger i CRM-systemet. Noe ligger i e-posten. Noe ligger i et lønnssystem. Og kanskje finnes det fortsatt et gammelt Excel-ark som noen bruker innimellom. Problemet oppstår når ingen egentlig har full oversikt. For å kunne behandle personopplysninger riktig må dere først vite hvilke opplysninger dere har, hvorfor dere har dem, hvor de ligger og hvem som har tilgang til dem.

Derfor er en oppdatert behandlingsprotokoll en viktig del av GDPR-arbeidet.

2. Dere lagrer ting dere egentlig ikke trenger lenger

Det er utrolig lett å samle på informasjon. En gammel kundeliste blir liggende. CV-er fra en tidligere ansettelsesrunde ligger fortsatt i en mappe. Informasjon om tidligere ansatte finnes i flere systemer. Og plutselig har det gått flere år.

GDPR betyr ikke at dere aldri kan lagre personopplysninger. Men dere bør ha en grunn til å lagre dem, og dere bør ha kontroll på når informasjonen skal slettes. Det viktigste er derfor å ha gode og tydelige rutiner for lagring og sletting.

3. Dere har ikke kontroll på databehandleravtalene

Tenk på hvor mange systemer bedriften bruker i løpet av en vanlig arbeidsdag. Regnskap, lønn, CRM, nyhetsbrev, skylagring, HR-systemer og kanskje flere andre tjenester. Flere av disse leverandørene kan behandle personopplysninger på vegne av bedriften deres.

Da holder det ikke bare å vite hvilke systemer dere bruker. Dere må også ha oversikt over hvem som behandler personopplysninger for dere, og hvilke avtaler som skal være på plass. Dette er et område som fort blir uoversiktlig når antallet systemer vokser.

4. Altfor mange har tilgang

En ansatt får tilgang til et system fordi det trengs til en oppgave. Så bytter personen rolle. Eller kanskje personen slutter. Men tilgangen? Den blir stående. Over tid kan man ende opp med at langt flere ansatte har tilgang til informasjon enn det som faktisk er nødvendig.

Derfor er det lurt å gå gjennom tilgangene med jevne mellomrom og stille tre enkle spørsmål: Hvem har tilgang? Hva har de tilgang til? Trenger de fortsatt denne tilgangen?

5. Ingen vet helt hva de skal gjøre når noe går galt

En e-post blir sendt til feil person. En PC blir borte. Et dokument deles med feil mottaker. Eller noen får tilgang til informasjon de egentlig ikke skulle sett. Det kan skje i de fleste bedrifter. Det viktige er hva dere gjør når det skjer. Har dere en rutine? Vet de ansatte hvem de skal si fra til? Vet dere hvordan hendelsen skal dokumenteres og vurderes?

I noen tilfeller må et brudd også meldes til Datatilsynet. Da er det en stor fordel å ha rutinene klare på forhånd, i stedet for å begynne å finne ut av alt når hendelsen allerede har skjedd.

6. Personvernerklæringen ble skrevet for tre år siden

Dere har en personvernerklæring. Flott. Men stemmer den fortsatt? Kanskje dere har byttet systemer, begynt å samle inn informasjon på nye måter eller tatt i bruk nye leverandører siden den ble skrevet. GDPR-dokumentasjonen bør gjenspeile det dere faktisk gjør i dag.

Derfor er ikke GDPR noe man gjør ferdig én gang og legger i en mappe. Det må holdes oppdatert når virksomheten endrer seg.

Det trenger ikke være så komplisert

Mye av GDPR-arbeidet handler egentlig om én ting: å ha kontroll. Kontroll på hvilke personopplysninger dere har. Kontroll på hvem som har tilgang. Kontroll på leverandørene deres. Og kontroll på hva som må gjøres hvis noe går galt. Problemet er at dette fort blir spredt mellom dokumenter, mapper, Excel-ark og forskjellige personer i bedriften.

Det er nettopp derfor vi har laget GDPR i Tavler.

Få GDPR-arbeidet samlet på ett sted

Med Tavler får dere ett sted å holde oversikt over GDPR-arbeidet. Her kan dere jobbe med blant annet behandlingsaktiviteter, databehandleravtaler, risikovurderinger, rutiner, dokumentasjon og oppgaver. Målet er enkelt: Det skal være lettere å se hva dere har kontroll på, og hva som fortsatt må gjøres. Akkurat nå kan nye kunder få GDPR i Tavler fra 199 kr/mnd de første 6 månedene. Deretter går abonnementet over til Tavler Kom i gang til 1 290 kr/mnd. Tilbudet har 12 måneders bindingstid, og etablering kommer i tillegg. Kom i gang med GDPR →

Neste
Neste

5 tegn på at GDPR-arbeidet kan gjøres enklere