Ríkir gagnsæi hjá þínu fyrirtæki? Þorsteinn Guðmundsson skrifar 9. desember 2022 13:31 Í persónuverndarlögum segir að markmið þeirra sé m.a. að stuðla að því að með persónuupplýsingar sé farið í samræmi við grundvallarsjónarmið og reglur um persónuvernd og friðhelgi einkalífs. Stór þáttur í því að njóta friðhelgi einkalífsins gagnvart vinnslu persónuupplýsinga er að vinnslan teljist gagnsæ og sanngjörn, þ.e. uppfylli skilyrði sanngirnisreglu persónuverndarlaga. Það er því grundvallarskilyrði að einstaklingar viti að unnið sé með persónuupplýsingar um þá. Fyrirtækjum sem vinna persónuupplýsingar um viðskiptavini sína ber því samkvæmt persónuverndarlögum að tilkynna þeim um vinnsluna en slíkar upplýsingar hafa mikla þýðingu fyrir viðkomandi t.a.m. til að geta tekið afstöðu til vinnslunnar út frá þeim réttindum sem persónuverndarlög veita. Algengast er að slíkar tilkynningar séu færðar fyrir augu viðskiptavina með svokölluðum persónuverndarstefnum á vefsíðum fyrirtækja. Það skiptir máli hvert innihald persónuverndarstefnu er Fjölmörg atriði þarf að hafa í huga þegar slíkar persónuverndarstefnur eru settar fram en hér verður þó einungis tæpt á þeim helstu. Vart ætti að þurfa taka það fram að mikilvægast af öllu er að fyrirtæki hafi yfirhöfuð upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu fyrirtækisins t.d. í formi persónuverndarstefnu. Það er ekki síður mikilvægt að persónuverndarstefna sé á áberandi stað og helst á aðalsíðu fyrirtækjavefsins. Þannig ætti ekki að þurfa nema einn til tvo „smelli“ til að komast í stefnuna. Miklu máli getur skipt hvernig persónuverndarstefnur eru orðaðar því skýrt þarf að koma fram hvaða upplýsingar unnið er með og hvenær. Ekki ætti því að nota orðalag eins og “… dæmi um persónuupplýsingar sem unnið er með”, “… gætum unnið með …”, „… kunnum að vinna með …“ eða „… vinnum einkum …“ þegar lýst er hvaða persónuupplýsingar eru unnar. Slíkt orðalag er þó ansi algengt þrátt fyrir að vera ófullnægjandi því eins og áður sagði er það grundvallaratriði að einstaklingar viti hvaða persónuupplýsingar eru unnar um þá og hvenær það er gert. Hér er því mikilvægt að fyrirtæki noti meira afgerandi orðalag enda ætti það ekki að vefjast fyrir fyrirtækjum, sem hafa útbúið vinnsluskrá, hvenær það vinnur persónuupplýsingar um viðskiptavini sína. Rétt er að hafa það í huga að persónuverndarstefnur eru í eðli sínu upplýsingar til hins almenna neytenda og ættu því að vera á einföldu og skýru máli. Forðast ætti að nota óútskýrð hugtök úr persónuverndarlögum og annað lagatæknimál. Því miður er alltof algengt að sjá persónuverndarstefnur þar sem notast er við langar málsgreinar, t.a.m. þar sem vinnslu persónuupplýsinga er lýst í samfelldu máli sem fyllir margar línur. Betra er að setja textann upp í punktaformi til að gera textann aðgengilegri og sporna með því við „upplýsingaþreytu“. Í því samhengi má benda á ef viðskiptavinir skilja almennt ekki efni persónuverndarstefnu og geta þannig ekki ráðið af henni hvaða persónuupplýsingar eru unnar um þá eða hvenær það er gert, þá uppfyllir vinnslan ekki kröfur persónuverndarlaga um sanngirni og gagnsæi. Staða íslenskra fyrirtækja gagnvart persónuvernd Eftir skoðun á fjölda vefsíðna er óhætt að fullyrða að stór hluti fyrirtækja á Íslandi uppfyllir ekki fyrrgreind skilyrði persónuverndarlaga. Í því sambandi ætti að vera nokkuð augljóst að fyrirtæki sem ekki birtir upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu sinni, getur ekki talist uppfylla kröfur persónuverndarlaga um sanngjarna og gagnsæja vinnslu. Einnig er ljóst að fyrirtæki sem birtir ófullnægjandi persónuverndarstefnu, eins og hér hefur verið lýst, gerir það ekki heldur. Það er mikið í húfi fyrir rekstraraðila að hafa persónuverndarmálin á hreinu því trúverðugleiki fyrirtækja og traust viðskiptavina verða ekki metin til fjár. Það verða þó hins vegar sektarákvarðanir Persónuverndar, því samkvæmt lögunum geta sektir fyrir brot á þeim reglum sem hér um ræðir numið allt að 2,4 milljörðum eða 4% af ársveltu, eftir því hvort er hærra. Rétt er því að hvetja rekstraraðila fyrirtækja til að birta upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðum sínum. Einnig þarf að ganga úr skugga um að persónuverndarstefnan uppfylli skilyrði persónuverndarlaga. Að öðrum kosti gæti aðgerðarleysi í þessum efnum leitt til þess að bæði glatist fé og traust. Höfundur er lögfræðingur og starfar sem persónuverndarráðgjafi. Viltu birta grein á Vísi? Sendu okkur póst. Senda grein Persónuvernd Mest lesið Halldór 27.03.2024 Halldór Yfirgangur, yfirlæti og endastöð Strætó Axel Hall Skoðun Hugsum fíknivanda upp á nýtt - Ný nálgun í meðhöndlun fíknivanda og áhættuhegðunar Svala Jóhannesdóttir,Lilja Sif Þorsteinsdóttir Skoðun Umbúðir en ekkert innihald í Hafnarfirði Einar Geir Þorsteinsson Skoðun Við viljum tala íslensku, en hvernig Ólafur Guðsteinn Kristjánsson Skoðun Tímamót í sjálfsvígsforvörnum Ingibjörg Isaksen Skoðun Hættur heimsins virða engin landamæri Tótla I. Sæmundsdóttir Skoðun Mansalsmál á Íslandi Kristján Þórður Snæbjarnarson Skoðun Sumt er bara ekki hægt að rökræða Ása Lind Finnbogadóttir Skoðun Það eru fleiri fiskar í sjónum og fleiri sjónarmið í hafstjórn Guðbjörg Ásta Ólafsdóttir Skoðun Skoðun Skoðun Umbúðir en ekkert innihald í Hafnarfirði Einar Geir Þorsteinsson skrifar Skoðun Við viljum tala íslensku, en hvernig Ólafur Guðsteinn Kristjánsson skrifar Skoðun Mansalsmál á Íslandi Kristján Þórður Snæbjarnarson skrifar Skoðun Hættur heimsins virða engin landamæri Tótla I. Sæmundsdóttir skrifar Skoðun Tímamót í sjálfsvígsforvörnum Ingibjörg Isaksen skrifar Skoðun Yfirgangur, yfirlæti og endastöð Strætó Axel Hall skrifar Skoðun Hugsum fíknivanda upp á nýtt - Ný nálgun í meðhöndlun fíknivanda og áhættuhegðunar Svala Jóhannesdóttir,Lilja Sif Þorsteinsdóttir skrifar Skoðun Háskólinn á Bifröst – Öflugur og sjálfstæður fjarnámsskóli Sólveig Hallsteinsdóttir skrifar Skoðun Það eru fleiri fiskar í sjónum og fleiri sjónarmið í hafstjórn Guðbjörg Ásta Ólafsdóttir skrifar Skoðun Skapandi menntun skilar raunverulegum árangri Bryngeir Valdimarsson skrifar Skoðun Sex ára sáttmáli Davíð Þorláksson skrifar Skoðun Af hverju kynjafræði? Og hvaða greinar hafa fengið svipaðar mótbárur í gegnum tíðina? Guðrún Elísa Friðbjargardóttir Sævarsdóttir skrifar Skoðun Stjórnendur sem mega ekki stjórna Stefán Vagn Stefánsson skrifar Skoðun Stokkhólmseinkenni sem við ættum að forðast Aðalsteinn Júlíus Magnússon skrifar Skoðun Eflum iðnlöggjöfina og stöðvum brotin Hilmar Harðarson skrifar Skoðun Pjattkratar taka til Þorsteinn Sæmundsson skrifar Skoðun Sumt er bara ekki hægt að rökræða Ása Lind Finnbogadóttir skrifar Skoðun Vaxtamunarviðskipti láta aftur á sér kræla Jökull Sólberg Auðunsson skrifar Skoðun Áskorun til ríkisstjórnarinnar: Innleiðum birgðaskyldu á eldsneyti Halla Hrund Logadóttir skrifar Skoðun Rétt skal vera rétt um gatnamót við Höfðabakka og Bæjarháls Dóra Björt Guðjónsdóttir skrifar Skoðun Háskólasamfélagið geri skyldu sína strax, stjórnvöld hafa brugðist Auður Magndís Auðardóttir,Elí Hörpu og Önundar,Eyrún Ólöf Sigurðardóttir,Helga Ögmundardóttir,Íris Ellenberger,Inga Björk Margrétar Bjarnadóttir,Katrín Pálmad. Þorgerðardóttir skrifar Skoðun Þúsundir kusu Sönnu Anna Bentína Hermansen Einarsdóttir,Ármann Hákon Gunnarsson,Baldvin Björgvinsson,Brynja Guðnadóttir,Haraldur Ingi Haraldsson,Jón Hallur Haraldsson,Kolbrún Erna Pétursdóttir,Ólafur H. Ólafsson,Rakel Hildardóttir,Sigrún Jónsdóttir skrifar Skoðun NATO riðar til falls en hvað þýðir það fyrir skilnaðarbarnið Ísland? Steinunn Ólína Þorsteinsdóttir skrifar Skoðun Græðgin í forgrunni Kolbrún Áslaugar Baldursdóttir skrifar Skoðun Greiningar eða lausnir – hvort vegur þyngra? Sigurður Árni Reynisson skrifar Skoðun Sterk staða Hafnarfjarðar Orri Björnsson skrifar Skoðun Bless bless jafnlaunavottun Sigríður Margrét Oddsdóttir skrifar Skoðun Miðstýrt skólakerfi eða fjölbreytni með samræmdu gæðamati? Bogi Ragnarsson skrifar Skoðun Heiðursgestur Viðreisnar vill heimsveldi Hjörtur J. Guðmundsson skrifar Skoðun Veðmál barna – hættulegur leikur sem hægt er að stöðva Jóhann Steinar Ingimundarson skrifar Sjá meira
Í persónuverndarlögum segir að markmið þeirra sé m.a. að stuðla að því að með persónuupplýsingar sé farið í samræmi við grundvallarsjónarmið og reglur um persónuvernd og friðhelgi einkalífs. Stór þáttur í því að njóta friðhelgi einkalífsins gagnvart vinnslu persónuupplýsinga er að vinnslan teljist gagnsæ og sanngjörn, þ.e. uppfylli skilyrði sanngirnisreglu persónuverndarlaga. Það er því grundvallarskilyrði að einstaklingar viti að unnið sé með persónuupplýsingar um þá. Fyrirtækjum sem vinna persónuupplýsingar um viðskiptavini sína ber því samkvæmt persónuverndarlögum að tilkynna þeim um vinnsluna en slíkar upplýsingar hafa mikla þýðingu fyrir viðkomandi t.a.m. til að geta tekið afstöðu til vinnslunnar út frá þeim réttindum sem persónuverndarlög veita. Algengast er að slíkar tilkynningar séu færðar fyrir augu viðskiptavina með svokölluðum persónuverndarstefnum á vefsíðum fyrirtækja. Það skiptir máli hvert innihald persónuverndarstefnu er Fjölmörg atriði þarf að hafa í huga þegar slíkar persónuverndarstefnur eru settar fram en hér verður þó einungis tæpt á þeim helstu. Vart ætti að þurfa taka það fram að mikilvægast af öllu er að fyrirtæki hafi yfirhöfuð upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu fyrirtækisins t.d. í formi persónuverndarstefnu. Það er ekki síður mikilvægt að persónuverndarstefna sé á áberandi stað og helst á aðalsíðu fyrirtækjavefsins. Þannig ætti ekki að þurfa nema einn til tvo „smelli“ til að komast í stefnuna. Miklu máli getur skipt hvernig persónuverndarstefnur eru orðaðar því skýrt þarf að koma fram hvaða upplýsingar unnið er með og hvenær. Ekki ætti því að nota orðalag eins og “… dæmi um persónuupplýsingar sem unnið er með”, “… gætum unnið með …”, „… kunnum að vinna með …“ eða „… vinnum einkum …“ þegar lýst er hvaða persónuupplýsingar eru unnar. Slíkt orðalag er þó ansi algengt þrátt fyrir að vera ófullnægjandi því eins og áður sagði er það grundvallaratriði að einstaklingar viti hvaða persónuupplýsingar eru unnar um þá og hvenær það er gert. Hér er því mikilvægt að fyrirtæki noti meira afgerandi orðalag enda ætti það ekki að vefjast fyrir fyrirtækjum, sem hafa útbúið vinnsluskrá, hvenær það vinnur persónuupplýsingar um viðskiptavini sína. Rétt er að hafa það í huga að persónuverndarstefnur eru í eðli sínu upplýsingar til hins almenna neytenda og ættu því að vera á einföldu og skýru máli. Forðast ætti að nota óútskýrð hugtök úr persónuverndarlögum og annað lagatæknimál. Því miður er alltof algengt að sjá persónuverndarstefnur þar sem notast er við langar málsgreinar, t.a.m. þar sem vinnslu persónuupplýsinga er lýst í samfelldu máli sem fyllir margar línur. Betra er að setja textann upp í punktaformi til að gera textann aðgengilegri og sporna með því við „upplýsingaþreytu“. Í því samhengi má benda á ef viðskiptavinir skilja almennt ekki efni persónuverndarstefnu og geta þannig ekki ráðið af henni hvaða persónuupplýsingar eru unnar um þá eða hvenær það er gert, þá uppfyllir vinnslan ekki kröfur persónuverndarlaga um sanngirni og gagnsæi. Staða íslenskra fyrirtækja gagnvart persónuvernd Eftir skoðun á fjölda vefsíðna er óhætt að fullyrða að stór hluti fyrirtækja á Íslandi uppfyllir ekki fyrrgreind skilyrði persónuverndarlaga. Í því sambandi ætti að vera nokkuð augljóst að fyrirtæki sem ekki birtir upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu sinni, getur ekki talist uppfylla kröfur persónuverndarlaga um sanngjarna og gagnsæja vinnslu. Einnig er ljóst að fyrirtæki sem birtir ófullnægjandi persónuverndarstefnu, eins og hér hefur verið lýst, gerir það ekki heldur. Það er mikið í húfi fyrir rekstraraðila að hafa persónuverndarmálin á hreinu því trúverðugleiki fyrirtækja og traust viðskiptavina verða ekki metin til fjár. Það verða þó hins vegar sektarákvarðanir Persónuverndar, því samkvæmt lögunum geta sektir fyrir brot á þeim reglum sem hér um ræðir numið allt að 2,4 milljörðum eða 4% af ársveltu, eftir því hvort er hærra. Rétt er því að hvetja rekstraraðila fyrirtækja til að birta upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðum sínum. Einnig þarf að ganga úr skugga um að persónuverndarstefnan uppfylli skilyrði persónuverndarlaga. Að öðrum kosti gæti aðgerðarleysi í þessum efnum leitt til þess að bæði glatist fé og traust. Höfundur er lögfræðingur og starfar sem persónuverndarráðgjafi.
Hugsum fíknivanda upp á nýtt - Ný nálgun í meðhöndlun fíknivanda og áhættuhegðunar Svala Jóhannesdóttir,Lilja Sif Þorsteinsdóttir Skoðun
Skoðun Hugsum fíknivanda upp á nýtt - Ný nálgun í meðhöndlun fíknivanda og áhættuhegðunar Svala Jóhannesdóttir,Lilja Sif Þorsteinsdóttir skrifar
Skoðun Háskólinn á Bifröst – Öflugur og sjálfstæður fjarnámsskóli Sólveig Hallsteinsdóttir skrifar
Skoðun Það eru fleiri fiskar í sjónum og fleiri sjónarmið í hafstjórn Guðbjörg Ásta Ólafsdóttir skrifar
Skoðun Af hverju kynjafræði? Og hvaða greinar hafa fengið svipaðar mótbárur í gegnum tíðina? Guðrún Elísa Friðbjargardóttir Sævarsdóttir skrifar
Skoðun Áskorun til ríkisstjórnarinnar: Innleiðum birgðaskyldu á eldsneyti Halla Hrund Logadóttir skrifar
Skoðun Rétt skal vera rétt um gatnamót við Höfðabakka og Bæjarháls Dóra Björt Guðjónsdóttir skrifar
Skoðun Háskólasamfélagið geri skyldu sína strax, stjórnvöld hafa brugðist Auður Magndís Auðardóttir,Elí Hörpu og Önundar,Eyrún Ólöf Sigurðardóttir,Helga Ögmundardóttir,Íris Ellenberger,Inga Björk Margrétar Bjarnadóttir,Katrín Pálmad. Þorgerðardóttir skrifar
Skoðun Þúsundir kusu Sönnu Anna Bentína Hermansen Einarsdóttir,Ármann Hákon Gunnarsson,Baldvin Björgvinsson,Brynja Guðnadóttir,Haraldur Ingi Haraldsson,Jón Hallur Haraldsson,Kolbrún Erna Pétursdóttir,Ólafur H. Ólafsson,Rakel Hildardóttir,Sigrún Jónsdóttir skrifar
Skoðun NATO riðar til falls en hvað þýðir það fyrir skilnaðarbarnið Ísland? Steinunn Ólína Þorsteinsdóttir skrifar
Hugsum fíknivanda upp á nýtt - Ný nálgun í meðhöndlun fíknivanda og áhættuhegðunar Svala Jóhannesdóttir,Lilja Sif Þorsteinsdóttir Skoðun