GDPR art. 30 · protokoll over behandlingsaktiviteter

Behandlingsprotokoll for personvernombud med flere klienter

Datatilsynet tilbyr selv gratis Excel-maler for behandlingsprotokollen -- ett spørsmål virksomheten din bør stille er om et regneark holder når du fører protokoll for én virksomhet, eller om det slutter å holde når du fører den for ti.

Separate regneark per klient løser ikke adskillelsen mellom klienter, de multipliserer det administrative arbeidet. Det som mangler er koblingen: mellom hver behandlingsaktivitet, dens risikovurdering, og avvikene som har rammet den -- samlet på tvers av alle klienter, atskilt for hver enkelt.

Art. 30: protokollen skal foreligge skriftlig

Både behandlingsansvarlige og databehandlere skal føre protokoll over behandlingsaktivitetene de har ansvar for, skriftlig eller elektronisk, og gjøre den tilgjengelig for Datatilsynet på forespørsel. Kravet gjelder aktiviteten -- ikke enkeltopplysninger om enkeltpersoner.

Hva protokollen skal beskrive for hver aktivitet

  • Formålet med behandlingen
  • Kategorier av registrerte og av personopplysninger
  • Hvem opplysningene deles med
  • Lagringstid og sikkerhetstiltak

Regneark eller dedikert programvare

RegnearkDPO Workspace
Eget register per klient
Kobling til personvernkonsekvensvurdering
Kobling til registrerte avvik
Skjema tilpasset behandlingsansvarlig og databehandler
Klart til utlevering ved forespørsel fra Datatilsynet

Ett register per klient, samlet oversikt for deg

DPO Workspace holder hver klients behandlingsprotokoll atskilt, koblet til risikovurdering og avvik. 30 dager gratis, uten kredittkort.

Prøv gratis

Ofte stilte spørsmål

Hva er en behandlingsprotokoll?

En behandlingsprotokoll er en oversikt over alle behandlingsaktiviteter en virksomhet utfører med personopplysninger -- for eksempel «lønnsadministrasjon», «kundeoppfølging i CRM», «rekruttering» eller «kameraovervåking av inngangsparti». For hver aktivitet dokumenteres formål, kategorier av registrerte, kategorier av opplysninger, mottakere, lagringstid og sikkerhetstiltak.

Er det pliktig å føre protokoll over behandlingsaktiviteter?

Ja. Både behandlingsansvarlige og databehandlere skal føre protokoll over behandlingsaktivitetene de har ansvar for, etter GDPR artikkel 30. Protokollen skal foreligge skriftlig, også elektronisk, og gjøres tilgjengelig for Datatilsynet på forespørsel.

Holder Datatilsynets gratis Excel-mal?

Datatilsynet har utviklet to enkle Excel-maler, én for behandlingsansvarlig og én for databehandler, og stiller ingen formelle krav til hvilket verktøy protokollen føres i. For én virksomhet med én ansvarlig kan det holde. Det som ikke løses av et regneark, er adskillelsen når samme person fører protokoll for flere klienter -- og koblingen mellom hver aktivitet og dens konsekvensvurdering.

Hva må protokollen inneholde for hver behandlingsaktivitet?

Formålet med behandlingen, kategorier av registrerte og av personopplysninger, hvem opplysningene deles med, hvor lenge de lagres, og hvilke sikkerhetstiltak som er iverksatt. Protokollen beskriver aktiviteter -- ikke enkeltopplysninger om enkeltpersoner.

Hva er forskjellen på protokollen til behandlingsansvarlig og til databehandler?

Begge roller har selvstendig protokollplikt, men innholdet er forskjellig: behandlingsansvarliges protokoll beskriver formålet med hver behandling, databehandlerens beskriver kategoriene av behandling utført på vegne av hver behandlingsansvarlig. Et personvernombud med klienter i begge roller trenger begge protokolltypene holdt fra hverandre.

Kan protokollen kobles til virksomhetens risikovurderinger og avvik?

Det bør den. En protokoll som bare lister aktiviteter uten kobling til hvilke som har vært gjenstand for personvernkonsekvensvurdering, eller hvilke avvik som har rammet dem, gir Datatilsynet et ufullstendig bilde og deg selv dårligere oversikt over hvor risikoen faktisk ligger.

Ett register per klient

Behandlingsprotokoll koblet til risikovurdering og avvik -- for hver klient for seg.

Start gratis