Behandlingsprotokoll for personopplysninger - prosedyre v. 2.0

Hensikt

Formålet er å sikre at kommunen har en fullstendig og oppdatert oversikt over alle behandlinger av personopplysninger jf. personvernforordningen artikkel30. Prosedyeren beskriver også at kommunen skal registrere alle behandlinger av personopplysninger i behandlingsprotokollen i Digiorden.

 

Gjelder for

Alle som skal bruke personopplysninger i kommunen.

 

Ansvar for gjennomføring

Systemeier er ansvarlig for at registrering utføres.
Fagsystemansvarlig kan utføre registreringen.
Informasjonssikkerhetsådgiver, områderepresentanter og personvernombud kan gi veiledning. Mer informasjon på Innafor.
Delegasjon fritar ikke systemeier for ansvar.​ Dette er jfr. Informasjonssikkerhet - policy (Ikke tilgjengelig)

 

Beskrivelse

Har du kjøpt, eller inngått avtale om, et system, en app eller en annen digital løsning der hovedformålet med bruken er behandling av personopplysninger, skal dette registreres i behandlingsprotokollen.

Behandlingsprotokollen er en del av kommunens styringssystem for personvern og informasjonssikkerhet og skal bidra til oversikt, etterlevelse og ansvarlig behandling av personopplysninger. Alle behandlinger (behandlingsaktiviteter) av personopplysninger som kommunen er ansvarlig for skal protokollføres i behandlingsprotokollen i Bruk av DigiOrden (Ikke tilgjengelig). Behandlinger skal registreres i behandlingsprotokollen før personopplysninger tas i bruk, og den skal også oppdateres ved vesentlige endringer i hva eller hvordan vi bruker personopplysningene.

Endringer som fører til at du må gjøre en registrering i protokollen er:

  • ved anskaffelse av nye systemer
  • ved oppstart av nye tjenester eller arbeidsprosesser
  • ved vesentlige endringer i eksisterende behandlinger
  • før personopplysninger tas i bruk i nye formål

Systemeier må påse at det som er i protokollen er oppdatert og korrekte. Dette følger rutinen for Systemeiers gjennomgang - prosedyre

Les mer på Datatilsynets sider:

 

Utfylling av protokollene:

Behandlingsprotokollen ligger i KS Fiks Digiorden. Tilgang gis ved å kontakte IT. Veiledining for praktisk utfylling av Digiorden finner du her: Bruk av DigiOrden (Ikke tilgjengelig).

Det er flere faktorer som må vurderes for at vi skal ivareta våre plikter for bruk av personopplysninger i våre tjenester og systemer. Bruk denne som en veileder for prosessen Bruk av personopplysninger - prosess for ivaretakelse av informasjonssikkerhet og personvern (Ikke tilgjengelig).

Definisjoner

Behandling: 

En behandling av personopplysninger er etter personvernforordningen (GDPR) en hvilken som helst operasjon som gjøres med personopplysninger. Altså all bruk av personopplysninger.  Det omfatter blant annet innsamling, registrering, lagring, endring, bruk, deling eller sletting av opplysninger – uavhengig av om det skjer manuelt eller automatisk. 

Eksempler på behandlinger i kommunen:

  • Registrering av elever i skoleadministrativt system
  • Søknader om helse- og omsorgstjenester
  • Saksbehandling av byggesøknader
  • Kameraovervåking
  • Lagring av opplysninger om ansatte i HR-systemer

Alle disse er egne behandlinger av personopplysninger.

Personopplysning: 

En personopplysning er enhver opplysning som kan knyttes til en person. Det kan være opplysninger som direkte eller indirekte gjør det mulig å identifisere hvem personen er. 

Eksempler på personopplysninger:

  • Navn
  • Adresse
  • Telefonnummer
  • E-postadresse
  • Fødselsnummer
  • Bilder der personer kan gjenkjennes
  • Bilnummer som kan knyttes til en person
  • Helseopplysninger

Behandlingsaktivitet

En behandlingsaktivitet er en konkret, avgrenset beskrivelse av hvordan personopplysninger behandles for et bestemt formål. Det er lovpålagt at vi skal har oversikt over hvilke behandlingsaktiviteter vi utfører, hvorfor og hvordan.

 

Behandlingsansvarlig

Behandlingsansvarlig er den personen eller virksomheten som bestemmer formålet med og midlene for behandlingen av personopplysninger. Normalt sett er kommunen behandlingsansvarlig når vi kjøper et system eller tjeneste som skal brukes til å levere tjenestene våre. F.eks et skoleadministrativt system, et pasientjournal system, et arkivsystem og mye mer. 

Vedlegg og referanser

Personvernforordningen om protokoll over behandlingsaktiviteter på Lovdata.

Datatilsynet - vikrsomhetens plikter - Protokoll over behandlingsaktiviteter 

Informasjonssikkerhet - policy (Ikke tilgjengelig)