Formålet er å sikre at kommunen har en fullstendig og oppdatert oversikt over alle behandlinger av personopplysninger jf. personvernforordningen artikkel30. Prosedyeren beskriver også at kommunen skal registrere alle behandlinger av personopplysninger i behandlingsprotokollen i Digiorden.
Alle som skal bruke personopplysninger i kommunen.
Systemeier er ansvarlig for at registrering utføres.
Fagsystemansvarlig kan utføre registreringen.
Informasjonssikkerhetsådgiver, områderepresentanter og personvernombud kan gi veiledning. Mer informasjon på Innafor.
Delegasjon fritar ikke systemeier for ansvar. Dette er jfr. Informasjonssikkerhet - policy (Ikke tilgjengelig)
Har du kjøpt, eller inngått avtale om, et system, en app eller en annen digital løsning der hovedformålet med bruken er behandling av personopplysninger, skal dette registreres i behandlingsprotokollen.
Behandlingsprotokollen er en del av kommunens styringssystem for personvern og informasjonssikkerhet og skal bidra til oversikt, etterlevelse og ansvarlig behandling av personopplysninger. Alle behandlinger (behandlingsaktiviteter) av personopplysninger som kommunen er ansvarlig for skal protokollføres i behandlingsprotokollen i Bruk av DigiOrden (Ikke tilgjengelig). Behandlinger skal registreres i behandlingsprotokollen før personopplysninger tas i bruk, og den skal også oppdateres ved vesentlige endringer i hva eller hvordan vi bruker personopplysningene.
Endringer som fører til at du må gjøre en registrering i protokollen er:
Systemeier må påse at det som er i protokollen er oppdatert og korrekte. Dette følger rutinen for Systemeiers gjennomgang - prosedyre
Les mer på Datatilsynets sider:
Behandlingsprotokoll for behandlinger hvor kommunen er behandlingsansvarlig
Behandlingsprotokoll for behandlinger hvor kommunen er databehandler
Behandlingsprotokollen ligger i KS Fiks Digiorden. Tilgang gis ved å kontakte IT. Veiledining for praktisk utfylling av Digiorden finner du her: Bruk av DigiOrden (Ikke tilgjengelig).
Det er flere faktorer som må vurderes for at vi skal ivareta våre plikter for bruk av personopplysninger i våre tjenester og systemer. Bruk denne som en veileder for prosessen Bruk av personopplysninger - prosess for ivaretakelse av informasjonssikkerhet og personvern (Ikke tilgjengelig).
En behandling av personopplysninger er etter personvernforordningen (GDPR) en hvilken som helst operasjon som gjøres med personopplysninger. Altså all bruk av personopplysninger. Det omfatter blant annet innsamling, registrering, lagring, endring, bruk, deling eller sletting av opplysninger – uavhengig av om det skjer manuelt eller automatisk.
Eksempler på behandlinger i kommunen:
Alle disse er egne behandlinger av personopplysninger.
En personopplysning er enhver opplysning som kan knyttes til en person. Det kan være opplysninger som direkte eller indirekte gjør det mulig å identifisere hvem personen er.
Eksempler på personopplysninger:
En behandlingsaktivitet er en konkret, avgrenset beskrivelse av hvordan personopplysninger behandles for et bestemt formål. Det er lovpålagt at vi skal har oversikt over hvilke behandlingsaktiviteter vi utfører, hvorfor og hvordan.
Behandlingsansvarlig er den personen eller virksomheten som bestemmer formålet med og midlene for behandlingen av personopplysninger. Normalt sett er kommunen behandlingsansvarlig når vi kjøper et system eller tjeneste som skal brukes til å levere tjenestene våre. F.eks et skoleadministrativt system, et pasientjournal system, et arkivsystem og mye mer.
Personvernforordningen om protokoll over behandlingsaktiviteter på Lovdata.
Datatilsynet - vikrsomhetens plikter - Protokoll over behandlingsaktiviteter
Informasjonssikkerhet - policy (Ikke tilgjengelig)