I forrige blogginnlegg i serien om seks byggesteiner for et modent personvernarbeid var temaet ansvar. At ingen skal behøve å være ensom jurist i en virksomhet der personvern er tildelt en person, men påvirker alle. At ansvar må fordeles, kobles til virkelige situasjoner og integreres i eksisterende styringssystemer. Men ansvar er ikke nok.
Selv om ansvar er fordelt, hvordan vet vi at arbeidet faktisk blir gjort? I denne delen av bloggserien ser vi på neste byggestein for et modent personvernarbeid: Kontroll og oppfølging.
Kanskje har dere allerede:
Men har dere undersøkt om det fungerer i praksis? Her er noen typiske kjennetegn på manglende kontroll:
Det ser ut som styring – men uten kontroll er det bare dokumentasjon.
Men vent, vil vi ha kontroll?
Ja. Og nei. Kontroll kan oppfattes som mistillit. Men kontroll handler ikke om å ta noen – det handler om å lære, forstå og forbedre. Kontroll viser:
GDPR gir personvernombudet (PVO) et klart mandat: Å overvåke etterlevelsen av GDPR i virksomheten. Det innebærer ikke at PVO selv er ansvarlig for etterlevelsen, men at hen skal:
PVO er altså en uavhengig og rådgivende funksjon som skal kontrollere, støtte og bidra til forbedring – men ikke selv «lede arbeidet».
Det krever samarbeid. PVO bør ha tett kontakt med de delene av virksomheten hvor det faktiske ansvaret for etterlevelse av personvernregelverket er plassert. Det innebærer ofte roller på tvers av hele virksomheten: prosesseiere, systemforvaltere, avdelingsledere, dataeiere, HR-sjef og IT-sjef.
Jo mer forankret ansvaret er i linjeorganisasjonen, desto mer effektivt kan PVO:
Det handler altså ikke om å ta over – men om å legge til rette for et ansvar som fungerer i praksis.
Det er en vanlig misforståelse at PVO skal ha “kontroll på alt”. Ifølge styringsprinsipper (og indirekte GDPR) er det linjeorganisasjonen som har ansvaret for å etterleve regelverket. De er også ansvarlige for å kontrollere eget arbeid.
Det betyr at linjeorganisasjonen trenger:
Et velfungerende kontrollmiljø bygger på delt ansvar: PVO overvåker og virksomheten følger opp.
Hvis du er jurist:
Hvis du er PVO:
Hvis du er leder eller prosesseier:
Til slutt: Kontroll gjør rettigheter reelle
GDPR handler i bunn og grunn om å beskytte mennesker. Men uten kontroll:
Ansvar er begynnelsen, men kontroll er beviset.
Neste innlegg: Hvordan bygge struktur og systematikk – uten å bygge byråkrati?
I neste del ser vi på hvordan du kan skape et rammeverk, et årshjul og en systematikk som varer – uten å miste fleksibilitet og forankring underveis. Personvern skal ikke være et prosjekt – det skal være en naturlig del av måten vi jobber på. Vi sees der.