Art. 30: protokollen skal foreligge skriftlig
Både behandlingsansvarlige og databehandlere skal føre protokoll over behandlingsaktivitetene de har ansvar for, skriftlig eller elektronisk, og gjøre den tilgjengelig for Datatilsynet på forespørsel. Kravet gjelder aktiviteten -- ikke enkeltopplysninger om enkeltpersoner.
Hva protokollen skal beskrive for hver aktivitet
- Formålet med behandlingen
- Kategorier av registrerte og av personopplysninger
- Hvem opplysningene deles med
- Lagringstid og sikkerhetstiltak
Regneark eller dedikert programvare
Ett register per klient, samlet oversikt for deg
DPO Workspace holder hver klients behandlingsprotokoll atskilt, koblet til risikovurdering og avvik. 30 dager gratis, uten kredittkort.
Prøv gratisOfte stilte spørsmål
Hva er en behandlingsprotokoll?
En behandlingsprotokoll er en oversikt over alle behandlingsaktiviteter en virksomhet utfører med personopplysninger -- for eksempel «lønnsadministrasjon», «kundeoppfølging i CRM», «rekruttering» eller «kameraovervåking av inngangsparti». For hver aktivitet dokumenteres formål, kategorier av registrerte, kategorier av opplysninger, mottakere, lagringstid og sikkerhetstiltak.
Er det pliktig å føre protokoll over behandlingsaktiviteter?
Ja. Både behandlingsansvarlige og databehandlere skal føre protokoll over behandlingsaktivitetene de har ansvar for, etter GDPR artikkel 30. Protokollen skal foreligge skriftlig, også elektronisk, og gjøres tilgjengelig for Datatilsynet på forespørsel.
Holder Datatilsynets gratis Excel-mal?
Datatilsynet har utviklet to enkle Excel-maler, én for behandlingsansvarlig og én for databehandler, og stiller ingen formelle krav til hvilket verktøy protokollen føres i. For én virksomhet med én ansvarlig kan det holde. Det som ikke løses av et regneark, er adskillelsen når samme person fører protokoll for flere klienter -- og koblingen mellom hver aktivitet og dens konsekvensvurdering.
Hva må protokollen inneholde for hver behandlingsaktivitet?
Formålet med behandlingen, kategorier av registrerte og av personopplysninger, hvem opplysningene deles med, hvor lenge de lagres, og hvilke sikkerhetstiltak som er iverksatt. Protokollen beskriver aktiviteter -- ikke enkeltopplysninger om enkeltpersoner.
Hva er forskjellen på protokollen til behandlingsansvarlig og til databehandler?
Begge roller har selvstendig protokollplikt, men innholdet er forskjellig: behandlingsansvarliges protokoll beskriver formålet med hver behandling, databehandlerens beskriver kategoriene av behandling utført på vegne av hver behandlingsansvarlig. Et personvernombud med klienter i begge roller trenger begge protokolltypene holdt fra hverandre.
Kan protokollen kobles til virksomhetens risikovurderinger og avvik?
Det bør den. En protokoll som bare lister aktiviteter uten kobling til hvilke som har vært gjenstand for personvernkonsekvensvurdering, eller hvilke avvik som har rammet dem, gir Datatilsynet et ufullstendig bilde og deg selv dårligere oversikt over hvor risikoen faktisk ligger.
Ett register per klient
Behandlingsprotokoll koblet til risikovurdering og avvik -- for hver klient for seg.
Start gratis