Alle nyheter
Plattform 22. august 2026 4 min

Sikkerhetstiltak må ikke lenger skrives inn på nytt

Protokollen over behandlingsaktiviteter får en katalog med 35 tiltak etter art. 32, et andre nivå for opplysningskategoriene og et landvalg som sier om beslutningen om tilstrekkelig beskyttelsesnivå faktisk dekker mottakeren

TL;DR

I protokollen: en katalog med 35 tiltak etter art. 32 til å krysse av og utfylle, 26 typer opplysninger under de seks rettslige kategoriene, og mottakerland valgt fra en liste som oppgir status etter kapittel V. Ingen av de tre bestemmer for deg.

Problemet: den samme setningen, på hver behandling

Den som fører en protokoll etter art. 30 for flere behandlingsansvarlige, kjenner situasjonen: feltet for sikkerhetstiltak er en tom boks, og hver gang skrives det samme inn på nytt. Tilgangskontroll, sikkerhetskopier, antivirus. Så neste behandling, og på nytt fra start. Det handler ikke bare om tid: et tiltak skrevet i hui og hast er dårlig skrevet, og under en gjennomgang er en ujevn liste mellom behandlinger hos samme ansvarlige det første man legger merke til.

En katalog som foreslår, og som ikke lukker noe

De 35 tiltakene ligger i ni grupper forankret i artikkelen som nevner dem: tilgangskontroll, kryptering og pseudonymisering, sikkerhetskopiering, kontinuitet, nettverksbeskyttelse, enheter, organisatoriske tiltak, logging, testing og sletting. Du krysser dem av, de blir etiketter på kortet, og tekstfeltet blir stående ved siden av for det som avviker i det konkrete tilfellet. Ingen allerede utfylt protokoll mister en linje.

  • Forslagene øverst kommer fra behandlingen selv: særlige kategorier løfter fram kryptering i hvile, tilgangslogging og sterk autentisering; en overføring ut av EU henter fram de supplerende tiltakene som ble drøftet etter Schrems II.
  • Blant postene er den regelmessige testingen av effektivitet, som art. 32 nr. 1 bokstav d krever og som nesten ingen protokoll fører.
  • CSV-eksporten slår sammen valgte tiltak og fritekst: den som åpner filen, ser det samme som på skjermen.

Opplysningskategorier: de seks rettslige blir, detaljene kommer under

De seks rutene — alminnelige opplysninger, særlige kategorier, straffedommer, mindreårige, biometriske, genetiske — sier på hvilket grunnlag opplysningene behandles, og brukes til å koble grunnlaget etter art. 6 og vilkåret etter art. 9 nr. 2. De sier ikke hvilke opplysninger. Nå ligger det 26 beskrivende typer under hver, pluss et felt for egne. Det gjør utfyllingen raskere, men hjelper først og fremst med å svare en registrert som spør hvilke opplysninger som gjelder vedkommende, slik art. 15 nr. 1 bokstav b krever.

«USA har tilstrekkelig beskyttelse» er setningen som gjør mest skade

I overføringskortet — og i databehandlerkortet — er landet ikke lenger et tekstfelt. Du velger fra en liste gruppert etter status, og under vises hva det innebærer. Tilfellet som teller er delvis tilstrekkelig beskyttelse: beslutningen om USA omfatter bare virksomheter sertifisert under Data Privacy Framework, og bare for behandlingene som er oppgitt i sertifiseringen; den om Canada bare kommersielle virksomheter omfattet av PIPEDA. Utenfor dette kreves et virkemiddel etter art. 46 med en overføringsvurdering.

Det programmet ikke gjør

Det fastslår ikke om tiltakene er egnede: egnetheten avhenger av risiko, teknologisk utvikling og kostnader (art. 32 nr. 1), og den vurderingen tilhører den som signerer. Det utleder ikke den rettslige klassifiseringen av opplysningene: oppgir du helseopplysninger uten å ha krysset av for «særlige kategorier», varsler skjemaet om det og stopper der. Og det erstatter ikke Kommisjonens liste over beslutninger om tilstrekkelig beskyttelsesnivå, som fortsatt er kilden man må sjekke: de bevegelige tilfellene — Storbritannia og USA — har en markering som minner om nettopp det.

Alle tre endringene kommer fra en tilbakemelding mottatt i en gratis prøveperiode. Hvis noe bremser deg i arbeidet med plattformen, hjelper det å si fra: det er slik ting beveger seg.

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free