GDPR for små bedrifter: en praktisk sjekkliste du faktisk kan følge
GDPR gjelder også små bedrifter — men handler mest om noen få konkrete grep. Her er en praktisk sjekkliste fra oversikt til innsynskrav.
GDPR høres ut som noe bare store selskaper med en egen juridisk avdeling trenger å bry seg om. Sannheten er at reglene gjelder enhver bedrift som behandler personopplysninger — altså i praksis alle som har kunder, ansatte eller leverandører. Den gode nyheten: for en liten bedrift handler det mest om noen få, konkrete grep. Her er en praktisk sjekkliste.
1. Skaff oversikt over hva du lagrer
Du kan ikke beskytte data du ikke vet at du har. Lag en enkel oversikt — en behandlingsprotokoll — over hvilke personopplysninger du behandler, hvorfor, og hvor lenge. Kundenavn og e-post, ansattes fødselsnummer, CV-er fra søkere: alt teller.
2. Ha et lovlig grunnlag
All behandling av personopplysninger trenger et rettslig grunnlag — som regel avtale (du må ha kundens data for å levere), berettiget interesse, eller samtykke. Driver du markedsføring på e-post, må du som hovedregel ha samtykke.
3. Inngå databehandleravtaler
Bruker du skytjenester som lagrer dataene dine — et CRM, et regnskapssystem, en e-postleverandør — skal du ha en databehandleravtale med hver av dem. Seriøse leverandører har en klar til signering.
4. Ha sletterutiner
Personopplysninger skal ikke lagres lenger enn nødvendig. Bestem hvor lenge du beholder ulike typer data, og slett når formålet er oppfylt. Noe må riktignok beholdes lenger av lovpålagte grunner — regnskapsbilag i fem år, for eksempel.
5. Sikre tilgangen
De fleste datalekkasjer i små bedrifter skyldes ikke avanserte hackere, men svake passord og for vide tilganger. To enkle grep dekker mye:
Slå på tofaktorautentisering for alle som har tilgang til kundedata.
Gi ansatte tilgang kun til det de trenger — ikke alt til alle.
6. Vær klar for innsyn og dataportabilitet
En kunde kan be om å få vite hva du har lagret om dem, og kan be om å få dataene utlevert eller slettet. Du må kunne svare innen rimelig tid. Har du dataene samlet ett sted, er dette enkelt; ligger de spredt i regneark og e-poster, blir det en jobb.
Slik hjelper Leonic deg
Et samlet system gjør GDPR langt enklere i praksis. I Leonic ligger kunde- og ansattdata ett sted med tilgangsstyring per rolle, tofaktorautentisering kan påbys for hele organisasjonen, og en full revisjonslogg viser hvem som gjorde hva og når. Trenger du å svare på et innsynskrav, kan du eksportere all data per kunde — du eier dataene og kan ta dem med deg når som helst. Det gjør at en liten bedrift kan ta personvern på alvor uten å ansette en jurist.
