Personvern i praksis: fem vanlige feil virksomheter gjør
Personvern handler mindre om paragrafer og mer om oversikt, rutiner og bevisste valg. Her er feilene vi ser oftest.
- Dato
- 30. september 2026
- Kategori
- Personvern
- ca lesetid
- 2 minutter
- Forfatter
- Thor Henry Thorød

Personvern handler om vern av opplysninger som kan knyttes til enkeltpersoner. Det er en grunnleggende rettighet og regulert gjennom personopplysningsloven, som bygger på EUs personvernforordning (GDPR).
Men personvern handler om mer enn å følge lover- og regler. God håndtering av personopplysninger skaper tillit hos kunder, ansatte og samarbeidspartnere. Samtidig reduserer det risikoen for svindel, cyberkriminalitet og kostbare feil. Virksomheter som har orden på personvernet, sparer ofte både tid og penger.
De fem vanligste feilene i arbeidet med personvern
Manglende oversikt over hvilke personopplysninger som behandles. Det er vanskelig å beskytte personopplysninger dersom virksomheten ikke vet hvilke opplysninger som behandles, hvor de lagres eller hvem som har tilgang til dem. Mange virksomheter har informasjon spredt på ulike systemer, fellesområder, e-post og skyløsninger. Derfor bør arbeidet starte med en enkel kartlegging av hvilke personopplysninger virksomheten behandler og til hvilke formål.
Uavklart behandlingsgrunnlag. En vanlig misforståelse er at samtykke alltid må innhentes. Samtykke er bare ett av flere lovlige behandlingsgrunnlag. I mange tilfeller er behandlingen nødvendig for å oppfylle en avtale, etterleve en lovpålagt plikt eller ivareta en berettiget interesse. Feil bruk av samtykke kan faktisk skape problemer dersom behandlingen i realiteten bygger på et annet grunnlag.
Samler inn mer opplysninger enn det som er nødvendig, og lagrer dem for lenge. Mange virksomheter samler inn opplysninger fordi de kan være nyttige en gang i fremtiden. Dette er sjelden en god strategi. Personopplysninger skal være relevante og begrenset til det som er nødvendig for formålet. Jo mer informasjon som samles inn, desto større blir også ansvaret for å beskytte den.
Gamle personopplysninger representerer både en risiko og en kostnad. De skal holdes oppdaterte, beskyttes mot uautorisert tilgang og håndteres dersom noen ber om innsyn eller sletting. Derfor bør virksomheten ha rutiner for når ulike typer personopplysninger skal slettes eller anonymiseres.
Personopplysningsloven sier også at personopplysninger ikke skal lagres lengre «enn det som er nødvendig for formålene» (artikkel 5, 1 e).
Mangelfulle databehandleravtaler. Når en leverandør behandler personopplysninger på vegne av virksomheten, kreves det normalt en databehandleravtale. Mange benytter standardmaler uten å kontrollere om de faktisk ivaretar virksomhetens behov. En databehandleravtale bør blant annet beskrive hvilke opplysninger som behandles, hvilke sikkerhetstiltak som skal benyttes og hvordan opplysningene skal håndteres ved avtalens opphør.
Mangelfulle informasjon til de registrerte. Mange virksomheter er flinke til å samle inn personopplysninger, men mindre flinke til å forklare hva opplysningene skal brukes til. Personopplysningsloven stiller krav til åpenhet. Kunder, ansatte og andre registrerte skal forstå hvilke opplysninger som behandles og hvilke rettigheter de har.
Ikke bare juss
Personvern handler ikke først og fremst om juss, men om orden, tillit og ansvarlig virksomhetsstyring. De fleste feil skyldes ikke manglende vilje, men manglende oversikt. Ved å vite hvilke opplysninger virksomheten behandler, hvorfor de behandles og hvor lenge de skal lagres, er man allerede kommet et langt stykke på vei mot godt personvern.


