Personvern
GDPR i praksis, DPIA, databehandleravtaler og overføring til tredjeland. Skrevet for virksomheter som bygger, kjøper eller selger teknologi.
Artikler i dette temaet
Databehandleravtale ved kjøp av SaaS: hva må den inneholde, og hva bør dere kreve?
Når en SaaS-leverandør behandler personopplysninger for dere, krever GDPR art. 28 en skriftlig databehandleravtale. Den skal blant annet regulere instrukser, taushetsplikt, sikkerhet, underleverandører, bistand, sletting og revisjon. Leverandørens standardavtale oppfyller ofte minimumskravene, men sjelden kundens behov for varsling, innsyn, overføringer ut av EØS og exit.
Anonymisering etter GDPR: er dataene deres egentlig anonyme?
Anonymisering etter GDPR krever at sannsynligheten for å identifisere noen er ubetydelig, vurdert fra perspektivet til den som skal bruke dataene. EDPBs utkast til retningslinjer 02/2026 bygger på SRB-dommen og tester tre kriterier, isolering, kobling og slutninger. En databehandler arver kundens perspektiv, og vurderingen må gjentas over tid.
KI-avtalen i arbeidslivet: hva må arbeidsgiver drøfte før KI tas i bruk?
KI-avtalen fra 2. oktober 2026 er en intensjonsavtale mellom regjeringen og hovedorganisasjonene. Den gir ingen nye plikter for den enkelte arbeidsgiver. Pliktene følger av arbeidsmiljøloven og tariffavtalene. Endrer KI arbeidsorganiseringen eller kan verktøyet brukes til å kontrollere ansatte, skal det drøftes med de tillitsvalgte før beslutningen tas.
Lokasjonsdata: når blir posisjonsdata en høyrisikobehandling?
Lokasjonsdata blir en høyrisikobehandling når posisjonen følges systematisk over tid, særlig av ansatte eller brukere av en app. Datatilsynet krever da som regel en DPIA. Virksomheten trenger et klart formål og behandlingsgrunnlag, må informere tydelig og slette tidlig. Apper som henter posisjon fra telefonen, trenger normalt også samtykke etter ekomloven § 3-15.
Nordlo-dommen: hvorfor fikk kunden bare 8 280 kroner etter cyberangrepet?
I Nordlo-dommen fra Gulating lagmannsrett 30. juni 2026 tapte Btec AS produksjonsdata i et løsepengeangrep hos IT-leverandøren og krevde over 57 millioner kroner. Kunden var bundet av leverandørens standardvilkår uten å ha signert noe, angrepet var ikke force majeure, og leverandøren var ikke grovt uaktsom. Ansvarstaket på tre månedsleier ga 8 280 kroner.
Personopplysninger i testmiljø: kan vi bruke ekte kundedata når vi tester?
Personopplysninger i testmiljø kan bare brukes når testingen er forenlig med formålet dataene ble samlet inn for, jf. GDPR art. 6 nr. 4, og når syntetiske eller pseudonymiserte data ikke er tilstrekkelig. Private virksomheter har ingen særregel. Kopier av produksjonsdata i test krever samme sikring, tilgangsstyring og sletting som produksjonen.
Samarbeidsplikt overfor Datatilsynet: hva krever den, og hvor går grensen?
Samarbeidsplikten etter GDPR art. 31 betyr at virksomheten må svare Datatilsynet innen fristen og legge fram dokumentasjonen tilsynet ber om, også avtaler med konfidensialitetsklausul. Virksomheten kan være uenig og klage på pålegget. Trusler mot saksbehandlere og gjentatt trenering er brudd, og ga Lab Pharma AS et overtredelsesgebyr på 205 000 kroner i august 2026.
Samtykke til markedsføring fra «partnere»: hva betyr Canal+-saken?
Et samtykke til markedsføring fra «våre partnere» gir bare grunnlag for markedsføring fra virksomheter den registrerte kjente identiteten til da samtykket ble gitt. Det mener generaladvokaten i Canal+-saken (C-317/25). Andre må innhente nytt samtykke før de markedsfører, og en avmeldingslenke i første e-post reparerer ikke mangelen. Dommen kommer senere.
Brudd på personopplysningssikkerheten: hva må dere gjøre innen 72 timer?
Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter at virksomheten ble kjent med det, med mindre bruddet sannsynligvis ikke medfører risiko. Ved høy risiko skal også de berørte varsles. Alle brudd skal dokumenteres, også de som ikke meldes.
Overføring av personopplysninger til USA: hvor trygt er Data Privacy Framework?
Data Privacy Framework gjør det lovlig å overføre personopplysninger til selskaper i USA som er sertifisert under rammeverket. Adekvansbeslutningen gjelder i Norge og ble opprettholdt av EU-domstolens underrett i 2025, men saken er anket, og tilsynsorganene i USA er svekket. Virksomheter bør bruke rammeverket, men ha standardkontraktsbestemmelser og en exit-plan i reserve.
DPIA for KI-verktøy: når er den påkrevd, og hva må den inneholde?
En DPIA for KI-verktøy er påkrevd når bruken sannsynligvis gir høy risiko for de registrerte, jf. GDPR art. 35. KI-verktøy med tilgang til e-post, dokumenter, kundedata eller opplysninger om ansatte treffer ofte terskelen. Er to eller flere av de ni kriteriene i retningslinjene fra Artikkel 29-gruppen oppfylt, bør dere legge til grunn at DPIA kreves.
Exit fra skytjenesten: slik sikrer dere dataene når avtalen avsluttes
Exit fra skytjenesten må sikres i avtalen før den signeres. Avtalen bør gi rett til alle data i et maskinlesbart format, bistand fra leverandøren, en overgangsperiode og dokumentert sletting. I EU krever dataforordningen høyst to måneders varsel, 30 dagers overgang og minst 30 dagers tilgang til dataene. I Norge gjelder forordningen ennå ikke.
Informasjonskapsler og nyhetsbrev: når trenger dere samtykke?
Informasjonskapsler og samtykke henger tett sammen etter ekomloven § 3-15. Fra 1. januar 2025 må samtykket oppfylle kravene i GDPR, og nettleserinnstillinger er ikke lenger nok. Bare strengt nødvendige informasjonskapsler er unntatt. Nyhetsbrev på e-post til privatpersoner krever samtykke etter markedsføringsloven § 15, med et snevert unntak for eksisterende kunder.
Når kan arbeidsgiver ta innsyn i ansattes e-post?
Arbeidsgiver kan bare ta innsyn i ansattes e-post når det er nødvendig for den daglige driften eller andre berettigede interesser, eller ved begrunnet mistanke om grovt pliktbrudd. Den ansatte skal som hovedregel varsles på forhånd og kunne være til stede. Automatisk videresending regnes som ulovlig overvåking og har gitt overtredelsesgebyr.
Innsynskrav fra ansatte og kunder: frister, unntak og krav som brukes i konflikt
Et innsynskrav etter GDPR art. 15 skal besvares uten ugrunnet opphold og senest innen én måned. Fristen kan forlenges med to måneder ved komplekse krav. Den som krever innsyn, trenger ikke begrunne kravet, og et innsynskrav kan ikke avvises fordi det brukes i en arbeidskonflikt eller tvist. Bare i ekstraordinære tilfeller kan et krav avvises som åpenbart grunnløst eller overdrevent.
KI-retningslinjer for ansatte: hva arbeidsgiver kan kreve og kontrollere
Arbeidsgiver kan i kraft av styringsretten fastsette KI-retningslinjer for ansatte, også forbud mot bestemte verktøy og krav om kontroll av resultatet. Kontroll av hvordan de ansatte faktisk bruker KI, er derimot et kontrolltiltak som krever saklig grunn, drøfting med tillitsvalgte og forhåndsinformasjon. Løpende overvåking av den enkeltes bruk er som hovedregel forbudt.
Regelverket
- Personvernforordningen (EU) 2016/679EU
- Arbeidsmiljølovenlov
- Forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk lagret materialeforskrift
- Personvernforordningen (EU) 2016/679EU
- KI-forordningen (EU) 2024/1689EU
- Ekomloven (2024)lov
- Tvistelovenlov
- Personopplysningslovenlov
- Finanstilsynslovenlov
- Personvernforordningen (GDPR), norsk tekstEU
- Forvaltningslovenlov
- Straffelovenlov
- Ny forvaltningslov (lov 20. juni 2025 nr. 81), ikke i kraftlov
- Kommunikasjonsverndirektivet (ePrivacy-direktivet) 2002/58/EFEU
- Markedsføringslovenlov
- Digitalsikkerhetslovenlov
- Kommisjonens gjennomføringsbeslutning (EU) 2023/1795 om EU-US Data Privacy FrameworkEU
- Kommisjonens gjennomføringsbeslutning (EU) 2021/914 om standardkontraktsbestemmelser for overføring til tredjelandEU
- Kommisjonens gjennomføringsbeslutning (EU) 2021/915 om standard personvernbestemmelser mellom behandlingsansvarlig og databehandlerEU
- Forordning (EU) 2026/1744 (digital omnibus om KI)EU
- Dataforordningen (EU) 2023/2854EU