Raunhæf persónuvernd Hafliði K. Lárusson skrifar 28. febrúar 2018 07:00 Innan tíðar munu ný persónuverndarlög taka gildi og leggjast með fullum þunga á fyrirtæki og atvinnulíf. Enda þótt nýja löggjöfin muni að mestu byggja á þeim meginreglum persónuverndar, sem gilt hafa frá síðustu aldamótum, hefur hún einnig að geyma mörg nýmæli, auk þess sem hún er miklum mun ítarlegri en núgildandi lög. Eins og búast mátti við, miða nýju reglurnar að því að auka réttindi og öryggi einstaklinga. Þá hefur því verið haldið fram, að nýju reglurnar séu fyrirtækjum einnig til hagsbóta. Ef til vill má taka undir slík sjónarmið með það í huga, að reglunum er almennt ætlað að auka öryggi og traust á sviði persónuverndar í atvinnulífinu. Engu að síður er staðreynd að flestar nýju reglurnar eru íþyngjandi fyrir fyrirtæki og munu auka bæði fyrirhöfn og kostnað á þessu sviði. Þó má segja að „ljósið í myrkrinu“ sé að finna í 25. gr. Evrópureglugerðarinnar, sem segir meðal annars: „Með hliðsjón af nýjustu tækni, kostnaði við framkvæmd og eðli, umfangi, samhengi og tilgangi vinnslunnar og áhættu, mislíklegri og misalvarlegri, fyrir réttindi og frelsi einstaklinga skal ábyrgðaraðilinn, bæði þegar ákveðnar eru aðferðir við vinnsluna og þegar vinnslan sjálf fer fram, gera viðeigandi tæknilegar og skipulagslegar ráðstafanir, s.s. notkun gerviauðkenna, sem hannaðar eru til að framfylgja meginreglum um persónuvernd … og fella nauðsynlegar verndarráðstafanir inn í vinnsluna?…“ Þrátt fyrir fremur tyrfið orðalag, setur þetta ákvæði persónuvernd í raunhæft samhengi, þ.e. það fer eftir aðstæðum hverju sinni hvaða kröfur eru gerðar til fyrirtækja um persónuvernd og þannig á persónuvernd að vera „sérsniðin“ að vinnslu persónuupplýsinga hjá hverju fyrirtæki fyrir sig. Enda þótt margir líti á 25. gr. reglugerðarinnar sem íþyngjandi, er hún í raun það tæki, sem fyrirtæki geta beitt til að halda persónuvernd innan skynsamlegra marka og hafa hana raunhæfa miðað við starfsemina. Þá leggur Evrópusambandið sérstaka áherslu á að íþyngja minni fyrirtækjum ekki um of þegar kemur að kröfum um persónuvernd. Þannig segir í 13. inngangsákvæði reglugerðarinnar: „Enn fremur eru stofnanir og aðilar Sambandsins og aðildarríkin og eftirlitsyfirvöld þeirra hvött til að taka tillit til sérstakra þarfa örfyrirtækja, lítilla og meðalstórra fyrirtækja við beitingu þessarar reglugerðar.“ Í íslensku samhengi er rétt að hafa í huga að í ofangreindan flokk falla öll fyrirtæki, sem eru með færri en 250 starfsmenn og minna en 50 milljónir evra í ársveltu. Í persónuverndarúttekt, sem er fyrsta skref fyrirtækja við að meta áhrif nýju laganna, er þess vegna nauðsynlegt að afmarka með nákvæmum hætti hvaða reglur eiga í raun við um starfsemina og með þeim hætti má „grisja“ regluverkið og meta hvar helstu skyldur, áhætta og ábyrgð liggja í raun. Í þessu sambandi er einnig rétt að hafa í huga (enda þótt það sé yfirleitt ekki nefnt berum orðum) að 100% reglufylgni á sviði persónuverndar er útilokuð og þess vegna þarf að vega og meta áhættu annars vegar og kostnað við ýtrustu reglufylgni hins vegar og þannig að komast að niðurstöðu um raunhæfa persónuvernd. Sem dæmi má nefna eftirfarandi atriði í slíkri úttekt:Tegundir persónuupplýsinga: Ríkari kröfur og þar með meiri áhætta fylgir því að vinna persónuupplýsingar sem t.d. tengjast börnum, líftækni eða mikilvægum einkahagsmunum, en persónuupplýsingar um heimilisfang fólks og símanúmer.Tegundir vinnslu: Vinnsla persónuupplýsinga, sem tengist gerð persónusniða (e. profiling), eftirliti með einstaklingum í stórum stíl eða felur í sér flutning persónuupplýsinga yfir landamæri og einkum út fyrir EES, lýtur mun strangari reglum en vinnsla persónuupplýsinga, sem felst í einfaldri vinnslu innan fyrirtækis á grunnupplýsingum um starfsmenn.Hætta á öryggisbroti: Hér koma ýmsir þættir til skoðunar, t.d. þau kerfi og hugbúnaður, sem notuð eru til vinnslunnar, hvort vinnslunni (t.d. hýsingu) er útvistað til þriðja aðila, hversu margir hafa aðgang að persónuupplýsingunum, hvernig aðgengi er takmarkað og hvernig því er stýrt, hvort kerfin eru opin eða lokuð, hvort skýþjónusta er notuð o.s.frv. Allir framangreindir þættir hafa áhrif á hversu mikil og líkleg raunveruleg áhætta er og þar með hvaða aðgerðir eru raunhæfar til að ná ásættanlegri reglufylgni. Með ofangreint í huga, er rétt að fyrirtæki „ýti á móti“ þeim þunga, sem ný persónuverndarlög hafa í för með sér. Þannig geta fyrirtæki lágmarkað fyrirhöfn og kostnað, á sama tíma og þess er gætt, að þau mæti öllum helstu kröfum, sem ný persónuverndarlög gera til þeirra.Höfundur er lögmaður hjá Fjeldsted & Blöndal og sérfræðingur í persónuverndarrétti Viltu birta grein á Vísi? Sendu okkur póst. Senda grein Birtist í Fréttablaðinu Markaðir Tengdar fréttir Aðeins fjórðungur fyrirtækja undirbúinn fyrir gildistöku nýrra persónuverndarlaga 72 prósent aðildarfyrirtækja Samtaka iðnaðarins hafa ekki hafið undirbúning fyrir gildistöku nýrra persónuverndarlaga. Þar segir að 24 prósent fyrirtækja hafi hafið undirbúning vegna laganna. 12. desember 2017 16:16 Mest lesið Hinsegináætlun stjórnvalda – pólitísk hugmyndafræði í stað staðreynda Eldur Smári Kristinsson Skoðun Halldór 20.09.2025 Halldór Heimur á heljarþröm? Innflutningur á hatursorðræðu til Íslands! Arna Magnea Danks Skoðun Eru Íslendingar feigir? Olíuvinnsla! Sigurður Loftur Thorlacius Skoðun Hægfara endalok sjónvarps útsendinga fyrir móttöku á loftneti á Íslandi Jón Frímann Jónsson Skoðun Ástæðan fyrir því að við þurfum möguleika á dánaraðstoð Ingrid Kuhlman Skoðun Einföld og skiljanleg kerfi sem virka fyrir fólk og fyrirtæki Hanna Katrín Friðriksson Skoðun Er veganismi á undanhaldi? Aldís Amah Hamilton,Kristín Helga Sigurðardóttir,Adelina Antal,Hanna Halldórsdóttir,Sigrún Elfa Kristinsdóttir,Lowana Veal Skoðun Axarvegur styttir leiðina milli Suðurlands og Egilsstaða um tæpa 70 km Kristján Ingimarsson Skoðun Þjóðarmorð Palestínu Guðný Gústafsdóttir Skoðun Skoðun Skoðun Viðreisn lætur verkin tala Þorgerður Katrín Gunnarsdóttir skrifar Skoðun Sterkara framhaldsskólakerfi Guðmundur Ingi Kristinsson skrifar Skoðun Hægfara endalok sjónvarps útsendinga fyrir móttöku á loftneti á Íslandi Jón Frímann Jónsson skrifar Skoðun Eru Íslendingar feigir? Olíuvinnsla! Sigurður Loftur Thorlacius skrifar Skoðun Ástæðan fyrir því að við þurfum möguleika á dánaraðstoð Ingrid Kuhlman skrifar Skoðun Heimur á heljarþröm? Innflutningur á hatursorðræðu til Íslands! Arna Magnea Danks skrifar Skoðun Einföld og skiljanleg kerfi sem virka fyrir fólk og fyrirtæki Hanna Katrín Friðriksson skrifar Skoðun Er veganismi á undanhaldi? Aldís Amah Hamilton,Kristín Helga Sigurðardóttir,Adelina Antal,Hanna Halldórsdóttir,Sigrún Elfa Kristinsdóttir,Lowana Veal skrifar Skoðun Lýðræðið tekið úr höndum nemenda í Lundarskóla Benedikt Már Þorvaldsson skrifar Skoðun Geðheilbrigði er mannréttindamál Svava Arnardóttir skrifar Skoðun Stuðningsyfirlýsing forstöðumanna Sólheima Elfa Björk Kristjánsdóttir skrifar Skoðun Sniðganga fyrir Palestínu Hólmfríður Drífa Jónsdóttir,Ragnhildur Hólmgeirsdóttir,Hrönn G. Guðmundsdóttir,Katrín Björg Þórisdóttir,Þorbjörg Ída Ívarsdóttir,Yvonne Höller skrifar Skoðun Tími skyndilausna á húsnæðismarkaði er liðinn Gunnar Axel Axelsson skrifar Skoðun Lýðræði í mótvindi Gunnar Salvarsson skrifar Skoðun Orka Breiðafjarðar Ingólfur Hermannsson skrifar Skoðun Axarvegur styttir leiðina milli Suðurlands og Egilsstaða um tæpa 70 km Kristján Ingimarsson skrifar Skoðun Ríkisstjórnin svíkur verkafólk: Ætlar að leggja niður jöfnunarframlagið Vilhjálmur Birgisson skrifar Skoðun Hinsegináætlun stjórnvalda – pólitísk hugmyndafræði í stað staðreynda Eldur Smári Kristinsson skrifar Skoðun Greinin vex í þá átt sem hún er beygð: Um umdeildar sameiningarþreifingar HA og Bifrastar Guðmundur Oddsson skrifar Skoðun Eigum við samleið Ragnheiður Ríkharðsdóttir skrifar Skoðun Þjóðarmorð Palestínu Guðný Gústafsdóttir skrifar Skoðun Agaleysi bítur Árelía Eydís Guðmundsdóttir skrifar Skoðun Öfga-hægrið hefur rétt fyrir sér: Íslensk menning á undir högg að sækja - en skjöldur hennar er fjölbreytileikinn Josie Anne Gaitens skrifar Skoðun Ísland boðar mannúð en býður útlegð Steinunn Ólína Þorsteinsdóttir skrifar Skoðun Börnin eru ekki tölur Bryngeir Valdimarsson skrifar Skoðun Endurskoðun vaxtarmarka forsenda frekari uppbyggingar Valdimar Víðisson skrifar Skoðun Að kveikja á síðustu eldspýtunni Sigurður Árni Reynisson skrifar Skoðun Lág laun og álag í starfsumhverfi valda skorti á fagfólki Laufey Elísabet Gissurardóttir,Steinunn Bergmann,Þóra Leósdóttir skrifar Skoðun Hvað veit Hafró um verndun hafsvæða? Kjartan Páll Sveinsson skrifar Skoðun Ógnar stjórnleysi á landamærunum íslensku samfélagi? Þorsteinn Siglaugsson skrifar Sjá meira
Innan tíðar munu ný persónuverndarlög taka gildi og leggjast með fullum þunga á fyrirtæki og atvinnulíf. Enda þótt nýja löggjöfin muni að mestu byggja á þeim meginreglum persónuverndar, sem gilt hafa frá síðustu aldamótum, hefur hún einnig að geyma mörg nýmæli, auk þess sem hún er miklum mun ítarlegri en núgildandi lög. Eins og búast mátti við, miða nýju reglurnar að því að auka réttindi og öryggi einstaklinga. Þá hefur því verið haldið fram, að nýju reglurnar séu fyrirtækjum einnig til hagsbóta. Ef til vill má taka undir slík sjónarmið með það í huga, að reglunum er almennt ætlað að auka öryggi og traust á sviði persónuverndar í atvinnulífinu. Engu að síður er staðreynd að flestar nýju reglurnar eru íþyngjandi fyrir fyrirtæki og munu auka bæði fyrirhöfn og kostnað á þessu sviði. Þó má segja að „ljósið í myrkrinu“ sé að finna í 25. gr. Evrópureglugerðarinnar, sem segir meðal annars: „Með hliðsjón af nýjustu tækni, kostnaði við framkvæmd og eðli, umfangi, samhengi og tilgangi vinnslunnar og áhættu, mislíklegri og misalvarlegri, fyrir réttindi og frelsi einstaklinga skal ábyrgðaraðilinn, bæði þegar ákveðnar eru aðferðir við vinnsluna og þegar vinnslan sjálf fer fram, gera viðeigandi tæknilegar og skipulagslegar ráðstafanir, s.s. notkun gerviauðkenna, sem hannaðar eru til að framfylgja meginreglum um persónuvernd … og fella nauðsynlegar verndarráðstafanir inn í vinnsluna?…“ Þrátt fyrir fremur tyrfið orðalag, setur þetta ákvæði persónuvernd í raunhæft samhengi, þ.e. það fer eftir aðstæðum hverju sinni hvaða kröfur eru gerðar til fyrirtækja um persónuvernd og þannig á persónuvernd að vera „sérsniðin“ að vinnslu persónuupplýsinga hjá hverju fyrirtæki fyrir sig. Enda þótt margir líti á 25. gr. reglugerðarinnar sem íþyngjandi, er hún í raun það tæki, sem fyrirtæki geta beitt til að halda persónuvernd innan skynsamlegra marka og hafa hana raunhæfa miðað við starfsemina. Þá leggur Evrópusambandið sérstaka áherslu á að íþyngja minni fyrirtækjum ekki um of þegar kemur að kröfum um persónuvernd. Þannig segir í 13. inngangsákvæði reglugerðarinnar: „Enn fremur eru stofnanir og aðilar Sambandsins og aðildarríkin og eftirlitsyfirvöld þeirra hvött til að taka tillit til sérstakra þarfa örfyrirtækja, lítilla og meðalstórra fyrirtækja við beitingu þessarar reglugerðar.“ Í íslensku samhengi er rétt að hafa í huga að í ofangreindan flokk falla öll fyrirtæki, sem eru með færri en 250 starfsmenn og minna en 50 milljónir evra í ársveltu. Í persónuverndarúttekt, sem er fyrsta skref fyrirtækja við að meta áhrif nýju laganna, er þess vegna nauðsynlegt að afmarka með nákvæmum hætti hvaða reglur eiga í raun við um starfsemina og með þeim hætti má „grisja“ regluverkið og meta hvar helstu skyldur, áhætta og ábyrgð liggja í raun. Í þessu sambandi er einnig rétt að hafa í huga (enda þótt það sé yfirleitt ekki nefnt berum orðum) að 100% reglufylgni á sviði persónuverndar er útilokuð og þess vegna þarf að vega og meta áhættu annars vegar og kostnað við ýtrustu reglufylgni hins vegar og þannig að komast að niðurstöðu um raunhæfa persónuvernd. Sem dæmi má nefna eftirfarandi atriði í slíkri úttekt:Tegundir persónuupplýsinga: Ríkari kröfur og þar með meiri áhætta fylgir því að vinna persónuupplýsingar sem t.d. tengjast börnum, líftækni eða mikilvægum einkahagsmunum, en persónuupplýsingar um heimilisfang fólks og símanúmer.Tegundir vinnslu: Vinnsla persónuupplýsinga, sem tengist gerð persónusniða (e. profiling), eftirliti með einstaklingum í stórum stíl eða felur í sér flutning persónuupplýsinga yfir landamæri og einkum út fyrir EES, lýtur mun strangari reglum en vinnsla persónuupplýsinga, sem felst í einfaldri vinnslu innan fyrirtækis á grunnupplýsingum um starfsmenn.Hætta á öryggisbroti: Hér koma ýmsir þættir til skoðunar, t.d. þau kerfi og hugbúnaður, sem notuð eru til vinnslunnar, hvort vinnslunni (t.d. hýsingu) er útvistað til þriðja aðila, hversu margir hafa aðgang að persónuupplýsingunum, hvernig aðgengi er takmarkað og hvernig því er stýrt, hvort kerfin eru opin eða lokuð, hvort skýþjónusta er notuð o.s.frv. Allir framangreindir þættir hafa áhrif á hversu mikil og líkleg raunveruleg áhætta er og þar með hvaða aðgerðir eru raunhæfar til að ná ásættanlegri reglufylgni. Með ofangreint í huga, er rétt að fyrirtæki „ýti á móti“ þeim þunga, sem ný persónuverndarlög hafa í för með sér. Þannig geta fyrirtæki lágmarkað fyrirhöfn og kostnað, á sama tíma og þess er gætt, að þau mæti öllum helstu kröfum, sem ný persónuverndarlög gera til þeirra.Höfundur er lögmaður hjá Fjeldsted & Blöndal og sérfræðingur í persónuverndarrétti
Aðeins fjórðungur fyrirtækja undirbúinn fyrir gildistöku nýrra persónuverndarlaga 72 prósent aðildarfyrirtækja Samtaka iðnaðarins hafa ekki hafið undirbúning fyrir gildistöku nýrra persónuverndarlaga. Þar segir að 24 prósent fyrirtækja hafi hafið undirbúning vegna laganna. 12. desember 2017 16:16
Hinsegináætlun stjórnvalda – pólitísk hugmyndafræði í stað staðreynda Eldur Smári Kristinsson Skoðun
Hægfara endalok sjónvarps útsendinga fyrir móttöku á loftneti á Íslandi Jón Frímann Jónsson Skoðun
Er veganismi á undanhaldi? Aldís Amah Hamilton,Kristín Helga Sigurðardóttir,Adelina Antal,Hanna Halldórsdóttir,Sigrún Elfa Kristinsdóttir,Lowana Veal Skoðun
Axarvegur styttir leiðina milli Suðurlands og Egilsstaða um tæpa 70 km Kristján Ingimarsson Skoðun
Skoðun Hægfara endalok sjónvarps útsendinga fyrir móttöku á loftneti á Íslandi Jón Frímann Jónsson skrifar
Skoðun Einföld og skiljanleg kerfi sem virka fyrir fólk og fyrirtæki Hanna Katrín Friðriksson skrifar
Skoðun Er veganismi á undanhaldi? Aldís Amah Hamilton,Kristín Helga Sigurðardóttir,Adelina Antal,Hanna Halldórsdóttir,Sigrún Elfa Kristinsdóttir,Lowana Veal skrifar
Skoðun Sniðganga fyrir Palestínu Hólmfríður Drífa Jónsdóttir,Ragnhildur Hólmgeirsdóttir,Hrönn G. Guðmundsdóttir,Katrín Björg Þórisdóttir,Þorbjörg Ída Ívarsdóttir,Yvonne Höller skrifar
Skoðun Axarvegur styttir leiðina milli Suðurlands og Egilsstaða um tæpa 70 km Kristján Ingimarsson skrifar
Skoðun Ríkisstjórnin svíkur verkafólk: Ætlar að leggja niður jöfnunarframlagið Vilhjálmur Birgisson skrifar
Skoðun Hinsegináætlun stjórnvalda – pólitísk hugmyndafræði í stað staðreynda Eldur Smári Kristinsson skrifar
Skoðun Greinin vex í þá átt sem hún er beygð: Um umdeildar sameiningarþreifingar HA og Bifrastar Guðmundur Oddsson skrifar
Skoðun Öfga-hægrið hefur rétt fyrir sér: Íslensk menning á undir högg að sækja - en skjöldur hennar er fjölbreytileikinn Josie Anne Gaitens skrifar
Skoðun Lág laun og álag í starfsumhverfi valda skorti á fagfólki Laufey Elísabet Gissurardóttir,Steinunn Bergmann,Þóra Leósdóttir skrifar
Hinsegináætlun stjórnvalda – pólitísk hugmyndafræði í stað staðreynda Eldur Smári Kristinsson Skoðun
Hægfara endalok sjónvarps útsendinga fyrir móttöku á loftneti á Íslandi Jón Frímann Jónsson Skoðun
Er veganismi á undanhaldi? Aldís Amah Hamilton,Kristín Helga Sigurðardóttir,Adelina Antal,Hanna Halldórsdóttir,Sigrún Elfa Kristinsdóttir,Lowana Veal Skoðun
Axarvegur styttir leiðina milli Suðurlands og Egilsstaða um tæpa 70 km Kristján Ingimarsson Skoðun