Nei, det er ikke nødvendig å gjøre protokollen din offentlig. Du må imidlertid kunne gjøre den tilgjengelig for tilsynsmyndigheten på forespørsel.

 

Mer informasjon:

  1. Forsikre deg om at dataene du har mottatt ble innhentet legitimt, og at de berørte personene har blitt informert om behandlingen av deres personopplysninger.
  2. I tilfelle en tredjepart behandler personopplysninger på dine vegne, må du sørge for at du har en databehandleravtale, som beskriver behandlingsaktivitetene og midler til å behandle personopplysninger.

Og selvfølgelig, overholde alle forpliktelsene til behandlingsansvarlige.

 

Mer informasjon:

Behandling av personopplysninger er tillatt dersom det foreligger et rettslig grunnlag for det. I tillegg til et frivillig, spesifikt, informert og utvetydig samtykke, kan andre rettslige grunnlag for behandling også brukes.

Med andre ord, samtykke er nødvendig når ingen av de andre rettslige grunnlagene gjelder.

 

Mer informasjon:

Publisering av navnene på vinnerne av en konkurranse på nettstedet ditt kan betraktes som en legitim interesse, hvis du kan bevise dette ved å gjennomføre en interesseavveining for å avgjøre om dine legitime interesser veier tyngre enn den enkeltes personvern.

En god praksis vil være å sette opp en intern prosedyre som forklarer rutinene for publisering av personopplysninger om vinnere.

I tillegg bør publiseringen for disse formålene forklares i konkurransens retningslinjer for personvern, slik at deltakerne på forhånd blir informert om hvordan personopplysningene deres skal behandles.

 

Mer informasjon:

Ja, kundene dine må informeres idet telefonsamtalen starter om formålet med opptaket, eventuelle mottakere av opptaket, om retten til å protestere og retten til innsyn.

 

Mer informasjon:

Det første trinnet for å installere CCTV er å identifisere formålet eller formålene med å gjøre det. Formålet med installasjon av CCTV kan variere, for eksempel sikre lokalenes sikkerhet, hjelpe til med å forebygge og avdekke tyveri og andre straffbare handlinger, eller beskyttelse av ansattes liv og helse som følge av arbeidets art.

Som med enhver behandling av personopplysninger, må registreringen av enkeltpersoner ha et rettslig grunnlag i henhold til GDPR. Samtykke kan gi et rettslig grunnlag for slik behandling. Dette er imidlertid lite aktuelt for bruk av CCTV i de fleste tilfeller, da det vil være vanskelig å få frivillig samtykke fra alle som sannsynligvis vil bli fanget opp. Det vanligste rettslige grunnlaget for denne typen behandling av personopplysninger er berettiget interesse. Når behandlingen er basert på en legitim interesse, må du utføre en interesseavveining for å avgjøre om dine legitime interesser veier tyngre enn den enkeltes personvern.

Du må informere enkeltpersoner om at de blir registrert. Dette kan gjøres ved å plassere lettleste skilt på synlige steder. I tillegg bør et skilt som angir formålet med CCTV-systemet og identiteten og kontaktopplysningene til den behandlingsansvarlige, plasseres ved alle innganger.

Personer som blir filmet av et CCTV-system, bør gis følgende informasjon:

  • identiteten og kontaktopplysningene til den behandlingsansvarlige;
  • formålet med behandlingen;
  • det rettslige grunnlaget for behandlingen (hvis berettiget interesse, informasjon om hvilke berettigede interesser som forfølges);
  • kontaktinformasjonen til personvernombudet, PVO (hvis det er et PVO);
  • mottakerne eller kategoriene av mottakere av opplysningene;
  • sikkerhetsordningene for overvåkingsopptakene fra;
  • oppbevaringsperioden for overvåkingsopptakene;
  • rettighetene til de registrerte i henhold til GDPR og retten til å sende inn en klage til den nasjonale tilsynsmyndigheten.

 

Mer informasjon:

Ja, det kan du, men GDPR legger visse forpliktelser til bedrifter som deler personopplysninger. Virksomheten din må informere enkeltpersoner om at du vil utlevere personopplysningene deres med en tredjepart. Du må også informere dem om formål, sikkerhet, tilgang og oppbevaringsrutiner som vil gjelde.

I henhold til GDPR er det i prinsippet to hovedmåter for overføring av personopplysninger til et land utenfor EØS eller en internasjonal organisasjon. Overføringer kan skje på grunnlag av en beslutning om tilstrekkelig beskyttelsesnivå, eller, i mangel av en slik beslutning, på grunnlag av nødvendige garantier, herunder håndhevbare rettigheter og effektive rettsmidler.

 

Mer informasjon:

Ja, databehandlere (dvs. enkeltpersoner eller organer som behandler personopplysninger på vegne av en behandlingsansvarlig), har forpliktelser i henhold til GDPR. Det er imidlertid noen forskjeller mellom ansvaret for behandlingsansvarlige og databehandlere.

Databehandlere må overholde det ansvaret som er fastsatt i databehandleravtalen, som beskriver behandlingsaktivitetene og midlene til å behandle personopplysninger. For eksempel må databehandleren utføre behandlingsaktivitetene med egnede tekniske og organisatoriske tiltak som instruert av den behandlingsansvarlige. Ved å gjøre dette hjelper databehandleren den behandlingsansvarlige med å sikre etterlevelse av GDPR.

 

Mer informasjon:

Generelt sett bør hver organisasjon holde oversikt over sine behandlingsaktiviteter. Dette er en oversikt over alle behandlingsaktiviteter og kan hjelpe deg med å gjøre riktige vurderinger av ditt ansvar etter GDPR og av mulige risikoer.

Hver av disse behandlingsaktivitetene skal beskrives i journalen med følgende opplysninger:

  • formålet med behandlingen (f.eks. kundelojalitet);
  • kategoriene av opplysninger som behandles (f.eks. for lønn: navn, fornavn, fødselsdato, lønn osv.);
  • hvem som har tilgang til opplysningene (mottakerne — f.eks.: avdelingen med ansvar for rekruttering, IT-tjeneste, ledelse, tjenesteleverandører, partnere...);
  • der det er relevant, opplysninger knyttet til overføring av personopplysninger utenfor Det europeiske økonomiske samarbeidsområde (EØS);
  • der det er mulig, lagringsperioden (perioden som opplysningene er nyttige fra et operativt synspunkt, og fra et arkiveringsperspektiv).
  • der det er mulig, en generell beskrivelse av sikkerhetstiltakene.

Registreringen av behandlingsaktiviteter er underlagt ansvaret til virksomhetens leder.

Denne protokollen må være tilgjengelig på forespørsel fra tilsynsmyndigheten i EØS-landet der du opererer.

Det er ikke nødvendig for virksomheter som har færre enn 250 ansatte å nevne rent sporadiske aktiviteter i sin journal (f.eks. opplysninger behandlet for engangsarrangementer som åpning av en butikk).

 

Mer informasjon: