Hva må bedriften faktisk gjøre for å følge GDPR? Se sjekklisten, kravene til personvernerklæring og cookies, 72-timersregelen – og reelle bøter.

Innhold i artikkelen (7)
  1. GDPR i Norge: Grunnleggende om regelverket
  2. Reelle norske bøter: Hvem har fått bot og for hva
  3. Hva du faktisk må gjøre: Sjekkliste for norske SMBer
  4. Cookies og nettside: Hva er krav?
  5. Ansattdata: Regler norske arbeidsgivere bryter
  6. 72-timers regelen: Hva gjør du ved sikkerhetsbrudd?
  7. Praktisk SMB-sjekkliste: Er du compliant?

GDPR i Norge: Grunnleggende om regelverket

GDPR (General Data Protection Regulation) er EUs personvernforordning som trådte i kraft 25. mai 2018. Norge er ikke EU-medlem, men er med i EØS (Europeisk Økonomisk Samarbeidsområde), og GDPR ble innlemmet i norsk lov gjennom personopplysningsloven i 2018. Det betyr at alle norske virksomheter — uansett størrelse — som behandler personopplysninger, er underlagt GDPR.

Datatilsynet er Norges tilsynsmyndighet og håndhever regelverket. De kan utstede advarsler, pålegg og bøter. Maksimalbøtene er på 20 millioner euro eller 4 prosent av global årsomsetning — det høyeste av disse to beløpene. For de aller fleste norske SMBer er det imidlertid de reaksjonene som skader omdømmet som er den reelle risikoen.

Datatilsynet fører tilsyn med at norske virksomheter overholder GDPR. Bøtene kan bli svært store.
Datatilsynet fører tilsyn med at norske virksomheter overholder GDPR. Bøtene kan bli svært store.

Reelle norske bøter: Hvem har fått bot og for hva

Datatilsynet har ilagt bøter og pålegg til en rekke norske og internasjonale aktører:

  • Grindr (2021): 65 mill. NOK for å dele brukeres sensitive personopplysninger (seksuell orientering) med annonsepartnere uten gyldig samtykke, ifølge Datatilsynet
  • Disqo (tidl. Telenor-selskap): 25 mill. NOK for ulovlig datainnsamling via apper
  • Bergen kommune (2019): 1,6 mill. NOK for utilstrekkelig sikring av elevdata i skoleapp
  • Østre Toten kommune (2022): 4 mill. NOK etter ransomware-angrep der kommunen ikke hadde tilstrekkelige sikkerhetstiltak
  • Sporveien Oslo: Advarsel for overvåking av ansatte uten tilstrekkelig grunnlag
  • Mange norske SMBer: Pålegg om å rette opp manglende personvernerklæringer og samtykkeløsninger
Annonse

Hva du faktisk må gjøre: Sjekkliste for norske SMBer

Her er de absolutte minimumskravene for en typisk norsk SMB:

Cookies og nettside: Hva er krav?

Cookielovgivningen i Norge er hjemlet i ekomloven §2-7b og GDPR. Kravet er klart: ikke-nødvendige informasjonskapsler (cookies) — det vil si analytics, markedsføring og personalisering — krever eksplisitt samtykke. Du kan ikke ha "Jeg aksepterer"-knapp uten en like tydelig "Avvis"-mulighet.

Nødvendige cookies (innlogging, handlekurv) trenger ikke samtykke. Google Analytics krever samtykke i Norge. Facebook Pixel krever samtykke. Intercom/chatboter krever samtykke. Norsk praksis: Bruk verktøy som Cookiebot, CookieYes eller lignende for å håndtere dette automatisk — de koster fra 50–500 kr/mnd avhengig av domenetrafikk.

  • Nødvendig (ingen samtykke nødvendig): Sesjonscookies, innloggingscookies, handlekurv
  • Analytiske (krever samtykke): Google Analytics, Hotjar, Matomo (med tracking)
  • Markedsføring (krever samtykke): Facebook Pixel, Google Ads-konverteringssporing, TikTok Pixel
  • Tredjeparter (krever samtykke): YouTube-embeddings, Google Maps, sosiale medie-widgeter
  • Løsning: Bruk CookieBot, CookieYes, eller OneTrust for automatisk håndtering
Annonse

Ansattdata: Regler norske arbeidsgivere bryter

Behandling av ansattes personopplysninger er et område der mange norske bedrifter ubevisst bryter GDPR. Arbeidsgivers behandlingsgrunnlag er typisk "oppfyllelse av arbeidskontrakt" og "berettiget interesse" — men dette har klare grenser.

Du kan overvåke e-post og nett-aktivitet på firmautstyr, men bare med transparens og forholdsmessighet. Du kan ikke bruke GPS-sporing av biler etter arbeidstid. Du bør ha klare retningslinjer for hvilke personopplysninger du samler om ansatte og hvor lenge de lagres. Biometrisk data (fingeravtrykk, ansiktsgjenkjenning) er "særlig kategori"-data med svært strenge krav.

72-timers regelen: Hva gjør du ved sikkerhetsbrudd?

Hvis du opplever et sikkerhetsbrudd der personopplysninger kan ha kommet på avveie — enten via hacking, ransomware, phishing eller menneskelig feil — har du 72 timer på å varsle Datatilsynet. Fristen løper fra det tidspunktet du ble klar over bruddet.

Varslingsskjema finner du på datatilsynet.no/meld-avvik. Du må oppgi: hvilke kategorier av personopplysninger som er berørt, omtrentlig antall berørte personer, sannsynlige konsekvenser av bruddet og tiltak du har iverksatt. Hvis bruddet medfører høy risiko for de berørte personene, må du også varsle dem direkte. Dokumenter alt — at du varslet i tide er avgjørende for å unngå bot.

Praktisk SMB-sjekkliste: Er du compliant?

Gå gjennom disse punktene for å vurdere din nåværende GDPR-status:

  • ☐ Har du en oppdatert personvernerklæring synlig på nettsiden?
  • ☐ Har du en fungerende cookie-samtykkebanner med avvis-mulighet?
  • ☐ Har du databehandleravtaler med alle SaaS-verktøy du bruker (Mailchimp, Google, etc.)?
  • ☐ Har du en skriftlig prosedyre for å håndtere innsynsforespørsler (svar innen 30 dager)?
  • ☐ Har du en prosedyre for bruddvarsling til Datatilsynet innen 72 timer?
  • ☐ Er ansatte opplært i grunnleggende personvernprinsipper?
  • ☐ Er sensitive data kryptert (særlig kundedatabaser og HR-data)?
  • ☐ Sletter du personopplysninger du ikke lenger trenger?
Annonse

Kontakt & nettverk

Emner

Olav Sie Rotvær
Skrevet avOlav Sie RotværSkribent og utvikler

Olav Sie Rotvær skriver og drifter Norsk Næring. Han er utvikler, ikke journalist, og har ingen fagutdanning innenfor norsk næringsliv. Artiklene bygger derfor på primærkilder som oppgis der påstanden gjøres.

Om forfatteren og hvordan artiklene kildebelegges →