🔍
← Drive bedrift i Norge

Personvernforordningen · Datatilsynet

GDPR og personvern

Hvis bedriften har kunder, ansatte eller leverandører, behandler du personopplysninger — og er underlagt personvern­forordningen (GDPR). Reglene høres formelle ut, men kjernen er enkel: du må vite hvilke data du har, hvorfor, og passe på dem.

Publisert 11. mai 2026 · Oppdatert 11. mai 2026

Hva er en personopplysning?

GDPR definerer personopplysninger bredt: enhver opplysning som direkte eller indirekte kan knyttes til en levende person. Det inkluderer:

Selv om du bare har én kunde med et navn i regnskapssystemet — du behandler personopplysninger.

De seks behandlingsgrunnlagene

Du må ha et lovlig grunnlag (GDPR art. 6) for å behandle personopplysninger. Det er seks valg:

GrunnlagEksempel
SamtykkeNyhetsbrev — krever aktiv, dokumenterbart "ja"
KontraktLevere produkt eller tjeneste kunden har bestilt
Rettslig forpliktelseBokføring av kvitteringer, rapportering til Skatteetaten
Vitale interesserAkutt helse — beskytte liv
Offentlig oppgaveSjeldent for private bedrifter; kommune/stat
Berettiget interesseMarkedsføring til eksisterende kunder, IT-sikkerhet — krever vurdering opp mot personens interesser
⚠️ Samtykke er strengt regulert

"Samtykke" i GDPR betyr: frivillig, spesifikt, informert og utvetydig. Pre-avkryssede bokser er ikke godkjent. Du kan ikke betinge en tjeneste av samtykke som ikke er nødvendig for tjenesten.

Samtykke skal også kunne trekkes tilbake like enkelt som det ble gitt — én klikk, ikke kontakt customer support.

De viktigste pliktene

Konkrete steg for en vanlig SMB

De fleste små og mellomstore bedrifter trenger ikke en hel personvernavdeling. Følgende er minimumsbasen:

Bøter ved brudd

Datatilsynet kan ilegge bøter etter to skalaer (GDPR art. 83):

Type bruddMaksbot
Mindre alvorlige (manglende DPA, manglende vurdering)Opp til 10 mill. EUR eller 2 % av global omsetning
Mer alvorlige (ulovlig behandling, brudd på rettigheter)Opp til 20 mill. EUR eller 4 % av global omsetning

Hva som faktisk ilegges norske bedrifter er normalt mye lavere — typisk 100 000 til 10 millioner kr. Men selv et tilsynsbrev krever ressurser å besvare.

🇪🇺 Norge er ikke EU — men GDPR gjelder

Selv om Norge ikke er medlem av EU, gjelder personvernforordningen gjennom EØS-avtalen. Norsk personopplysningslov (2018) implementerer GDPR pluss noen nasjonale unntak (særlig for ansattvurdering og kameraovervåking).

Datatilsynet er den norske tilsynsmyndigheten — på nivå med tyske Bundesbeauftragte eller franske CNIL.

Hvis du selger til EU

Som norsk bedrift som selger til EU-borgere gjelder også deres lokale personvernlover. Hovedregelen er at GDPR er felles, men noen nasjonale særregler kan komme i tillegg. Vurder EU-representant hvis du ikke har kontor i EU og driver vesentlig behandling av EU-borgeres data.

For overføring av data utenfor EØS (særlig USA): bruk SCC (Standard Contractual Clauses) eller andre godkjente mekanismer. Etter Schrems II-dommen er reglene for amerikanske leverandører strenge — sjekk hver enkelt leverandørs status og om EU-US Data Privacy Framework dekker dem.

Kilder: Datatilsynet, Personopplysningsloven (2018), EU GDPR (Regulation 2016/679), Datatilsynet — Virksomheters plikter. Forenklet fremstilling — for kompleks behandling konsulter personvernombud eller advokat.