Frequently asked questions

Filter on
Filter on topic

Hvernig get ég fengið gilt samþykki?

Til að samþykki teljist gilt verður það að vera:

  • gefið af frjálsum vilja,
  • sértækt,
  • upplýst, og
  • ótvírætt.

Þetta þýðir að einstaklingar verða að hafa raunverulega frjálst val um hvort þeir séu sammála um vinnslu persónuupplýsinga um sig eða ekki, þeir þurfa nægar upplýsingar til að þeir geti skilið hvaða gögn eru unnin, í hvaða tilgangi og hvernig það er gert; þeir þurfa einnig nægilega korn í samþykki beiðnir.

Að auki ætti að vera skýr jákvæð aðgerð frá einstaklingnum (án kassa sem eru formerktir og gerðir aðskilið frá gildandi almennum skilyrðum).

Að auki þurfa einstaklingar að geta afturkallað samþykki sitt af fúsum og frjálsum vilja (án neikvæðra afleiðinga) ef þeir skipta um skoðun síðar.

Frekari upplýsingar:

Hvenær á að deila þessum upplýsingum?

Ef fyrirtækið þitt safnar persónuupplýsingum beint frá einstaklingum verður það að veita nauðsynlegar upplýsingar við söfnun.

Ef um er að ræða óbeina söfnun persónuupplýsinga verður fyrirtækið að veita upplýsingarnar eigi síðar en einum mánuði eftir að persónuupplýsingarnar voru upphaflega fengnar. Hægt er að stytta þennan hámarkstíma um einn mánuð:

  • ef persónuupplýsingarnar eru notaðar í þeim tilgangi að eiga samskipti við hinn skráða. Í því tilviki verður þú að tilkynna hinum skráða um það í síðasta lagi þegar fyrsta tilkynning til hins skráða fer fram;
  • ef upplýsingarnar eru sendar öðrum viðtakanda upplýsir fyrirtækið skráða aðilann um það í síðasta lagi þegar persónuupplýsingarnar eru fluttar. 

Frekari upplýsingar:

Þarf fyrirtækið mitt að vera í samræmi við GDPR?

Allar stofnanir, óháð stærð eða geira, með staðfestu á Evrópska efnahagssvæðinu (EES) eða bjóða einstaklingum á Evrópska efnahagssvæðinu vörur eða þjónustu, vinna persónuupplýsingar hvort sem þær þurfa að fara eftir GDPR eða ekki. Jafnvel þótt GDPR tengist aðallega sjálfvirkri vinnslu persónuupplýsinga mun vinnsla sem fer fram handvirkt einnig falla undir GDPR frá því að pappírsskrár eru skipulagðar á kerfisbundinn hátt, t.d. raðað í stafrófsröð í skjalaskáp. 

Dæmi um vinnsluaðgerðir eru að safna, skrá, skipuleggja, nota, breyta, geyma, birta, breyta, breyta og eyða persónuupplýsingum einstaklinga.

Engu að síður er beiting GDPR mótuð eftir eðli, samhengi, tilgangi og áhættu vinnsluaðgerða sem framkvæmdar eru. Að því er varðar lítil og meðalstór fyrirtæki þar sem kjarnastarfsemi er ekki vinnsla persónuupplýsinga geta skyldurnar verið vægari en fyrir stórt fyrirtæki.

Frekari upplýsingar:

What are the tasks of the Data Protection Officer (DPO)?

The task of the DPO include, among others:

  • to inform and advise the organisation and its employees on data protection compliance;
  • to monitor data protection compliance;
  • to provide advice on requests concerning the data protection impact assessment (DPIA);
  • to act as a contact point for the data protection authority (DPA) and to cooperate with that DPA;
  • to act as a contact point for individuals.

In addition, the DPO’s presence is generally recommended where decisions with data protection implications are taken. The DPO should also be promptly consulted once a data breach or another incident has occurred.

More information:

Hverjar eru skyldur mínar samkvæmt GDPR?

GDPR leggur skyldur á öll fyrirtæki sem vinna persónuupplýsingar, óháð því hvort um er að ræða ábyrgðaraðila gagna eða vinnsluaðila.

Einkum ættir þú að:

  • Spyrja sjálfan þig hvort tilgangurinn með söfnun persónuupplýsinga sé réttlætanlegur og að safna aðeins persónuupplýsingum sem eru nauðsynlegar í þeim tiltekna tilgangi sem fyrirhugað er að nota,
  • Halda persónuupplýsingum einstaklinga nákvæmum og uppfærðum og eyða þeim þegar þær eru ekki lengur nauðsynlegar,
  • Virða réttindi einstaklinga með því að upplýsa þá um hvernig og hvers vegna gögn þeirra eru unnin og leyfa þeim að neyta réttar síns;
  • Athugaðu hvort þú hafir viðeigandi lagagrundvöll fyrir vinnslu persónuupplýsinga. Ef þú ætlar að reiða þig á samþykki einstaklinga skaltu biðja um samþykki þeirra áður en þú vinnur persónuupplýsingar þeirra;
  • Tryggja að persónuupplýsingar einstaklinga séu meðhöndlaðar á öruggan hátt,
  • Halda skrá yfir vinnsluaðgerðir.

Gagnavinnsluaðilar verða að fylgja þeim ábyrgðum sem settar eru fram í ábyrgðaraðila-örgjörva samningnum, og þeir mega ekki vinna gögnin á annan hátt en samkvæmt leiðbeiningum ábyrgðaraðila.

Frekari upplýsingar:

What are the basic processing principles under the GDPR?

  • Any processing of personal data must be lawful, fair and transparent.
  • Only collect personal data for specified, explicit and legitimate purposes. The processing of an individual’s data must be strictly limited to the purpose(s) initially established, and therefore not processed for subsequent or other purpose(s) that are incompatible with the initial purposes.
  • Only process personal data that is necessary and proportionate in light of the purpose envisaged.
  • All personal data you process must be accurate and kept up to date. Inaccurate personal data must be rectified or erased.
  • The storage of individuals’ personal data must be limited in time, in light of the purpose for which this data was collected and processed. As such, individuals’ personal data must be deleted or anonymised once this data is no longer necessary.
  • The processing of individuals’ data must be done in a secure way. In this sense, robust cybersecurity controls, must be put in place to ensure that individuals’ data is adequately protected.

Finally, the controller is accountable. This means it is responsible for and must be able to demonstrate compliance with the principles above.

More information:

Hversu lengi get ég geymt persónuupplýsingar?

Ekki er hægt að geyma persónuupplýsingar að eilífu.

Að jafnaði er einungis hægt að geyma persónuupplýsingar eins lengi og nauðsynlegt er í ljósi tilgangs vinnslu persónuupplýsinga.

Í sumum tilvikum er hægt að ákvarða geymslutímabilið með sérstökum lögum, t.d. að vinnureglur ákvarða geymslutíma fyrir launaskrár.

Fyrirtæki/stofnanir ættu að setja reglur um varðveislu gagna til að tryggja að persónuupplýsingar séu ekki geymdar lengur en nauðsynlegt er. Eyða skal persónuupplýsingum einstaklinga eða gera þær nafnlausar þegar þær eru ekki lengur nauðsynlegar í þeim tilgangi sem unnið var með þær. 

Frekari upplýsingar:

Þarf ég skrá yfir vinnslu?

Almennt séð ættu allar stofnanir að halda skrá yfir vinnslustarfsemi sína. Þetta er skrá yfir allar vinnsluaðgerðir og getur hjálpað þér að gera réttar forsendur um ábyrgð þína samkvæmt GDPR og hugsanlega áhættu.

Lýsa skal hverri þessara vinnsluaðgerða í skránni með eftirfarandi upplýsingum:

  • tilgangur vinnslunnar (t.d. tryggð viðskiptavina),
  • flokkar gagna sem unnin eru (t.d. fyrir launaskrá: nafn, eiginnafn, fæðingardagur og -ár, laun o.s.frv.),
  • hver hefur aðgang að gögnunum (viðtakendur — t.d.: deildin sem ber ábyrgð á ráðningu, upplýsingatækniþjónustu, stjórnun, þjónustuveitendum, samstarfsaðilum...);
  • eftir atvikum, upplýsingar sem tengjast flutningi persónuupplýsinga út fyrir Evrópska efnahagssvæðið (EES),
  • ef unnt er, geymslutímabilið (tímabilið sem gögnin eru gagnleg frá rekstrarlegu sjónarmiði og frá sjónarhóli skjalavistunar).
  • ef unnt er, almenn lýsing á verndarráðstöfununum.

Skrá yfir vinnslustarfsemi er á ábyrgð stjórnanda fyrirtækis þíns.

Þessi skrá verður að vera aðgengileg gagnaverndaryfirvöldum þess EES-lands þar sem þú starfar, sé þess óskað.

Þess er ekki krafist að fyrirtæki, sem hafa færri en 250 starfsmenn hjá færri en 250 starfsmönnum, komi eingöngu fram í skrá sinni (t.d. gögn sem unnin eru fyrir einstaka viðburði, s.s. opnun verslunar).

Frekari upplýsingar:

What constitutes a conflict of interest for a Data Protection Officer (DPO)?

DPOs can fulfil other tasks within the organisation, but this cannot result in a conflict of interest. This implies that the DPO cannot have a position in which they determine the purposes and means of the processing activities. Conflicting functions include mainly management positions (chief executive, chief operating, chief financial officer, Head of HR, Head of IT, managing director) but may also involve other functions if they lead to the determination of purposes and means of processing.

The DPO must be able to perform their duties and tasks in an independent manner. This means that your organisation:

  • may not give instructions to the DPO with regard to the performance of their DPO duties;
  • may not penalise or dismiss the DPO for performing their tasks.

More information:

Hvernig get ég virt réttindi einstaklinga til persónuverndar?

GDPR kveður á um sérstök réttindi fyrir einstaklinga sem þarf að virða. Þú getur gert þetta með því að:

  • upplýsa einstaklinga sem þú vinnur úr um vinnsluaðgerðir þínar og tilgang vinnslunnar þegar þú safnar gögnum þeirra, t.d. með yfirlýsingu um persónuvernd á vefsíðunni þinni;
  • með því að bregðast við beiðnum einstaklinga um að neyta réttar síns, s.s. aðgangs, leiðréttingar, andmæla, eyðingar eða flutningshæfisbeiðna.

Fyrirtæki sem eru gagnsæ um notkun þeirra á persónuupplýsingum og sem virða réttindi einstaklinga eru ólíklegri til að verða fyrir kvörtunum.

Frekari upplýsingar:

Hvað ætti ég að gera ef um er að ræða brot á gögnum?

Öryggisbrestur við meðferð persónuupplýsinga er öryggisbrestur sem leiðir til óviljandi eða ólögmætrar eyðingar, glötunar, breytinga, miðlunar eða aðgangs að persónuupplýsingum í leyfisleysi.

  • Ef brotið hefur í för með sér áhættu fyrir viðkomandi einstaklinga verður þú að tilkynna það viðkomandi gagnaverndaryfirvöldum innan 72 klukkustunda.
  • Ef líklegt er að brotið hafi í för með sér mikla áhættu fyrir einstaklinga þarftu einnig að tilkynna viðkomandi einstaklingum um brotið án ótilhlýðilegrar tafar.

Í öllum tilvikum, fyrir öll brot — jafnvel þau sem ekki eru tilkynnt til persónuverndaryfirvalda, verður þú að skrá a.m.k. grunnupplýsingar um brotið, mat á því, áhrif þess og þær ráðstafanir sem gerðar hafa verið til að bregðast við.

Frekari upplýsingar:

Hvernig get ég fylgst með starfi ESB?

EDPB birtir reglulega fréttatilkynningar, fréttir, blogg og annað efni á EDPB vefsíðunni og samfélagsmiðlum þess (twitter: @EU_EDPB, LinkedIn: Evrópska persónuverndarráðið) til að halda gagnaverndarsamfélaginu og 

The EDPB website hefur einnig tvær RSS straumar, sem þú getur gerst áskrifandi að sjálfvirkum uppfærslum á EDPB fréttum og nýjustu útgáfum EDPB er.

Hvað er GDPR?

Persónuverndarreglugerðin eða almenna persónuverndarreglugerðin skapar samræmdar reglur sem gilda um alla vinnslu persónuupplýsinga hjá stofnunum (opinberum eða einkaaðilum, óháð stærð þeirra) sem komið er á fót á Evrópska efnahagssvæðinu (EES) eða beinast að einstaklingum innan ESB. Meginmarkmið GDPR er að tryggja að persónuupplýsingar njóti sömu verndar alls staðar á Evrópska efnahagssvæðinu, auka réttarvissu fyrir bæði einstaklinga og stofnanir sem vinna úr gögnum og veita einstaklingum víðtæka vernd.

Reglugerðin tók gildi 24. maí 2016 og gildir frá 25. maí 2018.

Gildir GDPR einnig um pappírsskrár?

Já, GDPR á við ef persónuupplýsingar eru geymdar eða er ætlað að vera í skráningarkerfi. Þetta þýðir að GDPR á einnig við um pappírsskrár en ekki eingöngu um sjálfvirka vinnslu persónuupplýsinga.

Frekari upplýsingar:

Ég er að skipuleggja viðburð sem hluta af starfsemi minni, get ég tekið myndir og myndbönd af viðburðinum og þeim sem mæta?

Já, en til þess að gera þetta þarftu fyrst að ákvarða lagagrundvöll fyrir vinnslu þessarar tegundar persónuupplýsinga. Til dæmis gæti vinnslan talist lögmætra hagsmuna fyrir fyrirtæki þitt. Þegar unnið er með persónuupplýsingar á grundvelli lögmætra hagsmuna er ávallt nauðsynlegt að framkvæma jafnvægispróf til að ákvarða hvort lögmætir hagsmunir þínir vegi þyngra en réttindi einstaklinga, sérstaklega ef börn eiga hlut að máli.

Annar mögulegur lagagrundvöllur fyrir slíkri vinnslu gæti verið samþykki. Einstaklingar ættu alltaf að vera upplýstir fyrirfram um að viðburðurinn sé ljósmyndaður eða tekinn upp.

Frekari upplýsingar:

Ef ég vil geyma ferilskrár umsækjenda fyrir ráðningarferli í framtíðinni, þarf ég að biðja um samþykki umsækjenda?

Samþykki gæti í raun verið gildur lagagrundvöllur til að geyma ferilskrár umsækjenda. Annar mögulegur lagagrundvöllur gæti verið lögmætir hagsmunir. Í því tilviki þarftu að framkvæma jafnvægispróf til að sanna að lögmætir hagsmunir fyrirtækisins vegi þyngra en réttindi umsækjenda.

Hvenær sem er verður þú að tilkynna frambjóðendum að þú ætlar að geyma gögn þeirra og í hvaða tilgangi.

Frekari upplýsingar:

Hvað er sameiginleg stjórnandi?

Þegar tveir eða fleiri ábyrgðaraðilar gagna ákveða sameiginlega tilgang og aðferðir við vinnslu teljast þeir sameiginlegir ábyrgðaraðilar. Þeir ákveða saman að vinna persónuupplýsingar í sameiginlegum tilgangi. Sameiginleg ábyrgð getur verið á marga vegu og þátttaka mismunandi ábyrgðaraðila getur verið ójöfn. Sameiginlegir ábyrgðaraðilar verða því að ákveða ábyrgð sína á því að farið sé að GDPR.

Mikilvægt er að hafa í huga að sameiginleg ábyrgðaraðili leiðir til sameiginlegrar ábyrgðar á vinnslustarfsemi.

  • Dæmi um sameiginlega ábyrgð:  Fyrirtæki A og B hafa sett af stað sameiginlega vöru og vilja skipuleggja viðburð til að kynna þessa vöru. Í því skyni ákveða þeir að deila gögnum úr viðkomandi viðskiptavina- og væntanlegum gagnagrunnum viðskiptavina og ákveða lista yfir boð á viðburðinn á þessum grundvelli. They also agree on the modalities for sending the invitations to the event, how to collect feedback during the event and follow-up marketing actions. Fyrirtæki A og B geta talist sameiginlegir ábyrgðaraðilar við vinnslu persónuupplýsinga sem tengjast skipulagningu kynningarviðburðarins þegar þau ákveða sameiginlegan tilgang og nauðsynlegar aðferðir við gagnavinnslu í þessu samhengi.

Frekari upplýsingar:

Get ég aðeins unnið með persónuupplýsingar ef ég hef samþykki einstaklingsins?

Vinnsla persónuupplýsinga er heimil ef lagagrundvöllur er fyrir hendi. Til viðbótar við ókeypis, sértækt, upplýst og ótvíræð samþykki, er hægt að nota aðrar lagagrundvöll fyrir vinnslu.
Með öðrum orðum, samþykki er nauðsynlegt þegar ekkert af öðrum lagagrundvelli gildir.

Frekari upplýsingar:

Þarf ég að fá vottun til að verða persónuverndarfulltrúi (DPO)?

Nei, þú þarft ekki að vera staðfest til að verða DPO.

Persónuverndarfulltrúar verða þó að geta sýnt fram á að þeir hafi nauðsynlega menntun og hæfi sem krafist er í GDPR, s.s. sérfræðiþekkingu á lögum og venjum um gagnavernd.

Frekari upplýsingar: