GDPR – også for byggebransjen

30 Okt 2019
Av Bjørn Sondre Saltvik,
advokatfirmaet Glittertind AS
En problemstilling som har vært aktualisert i praksis, er kravet til formålsbegrensing ved behandling av personopplysninger. I dette innlegget vil det derfor gis en overordnet presentasjon av hva kravet til formålsbegrensing innebærer. EUs personvernregler, General Data Protection Regulation (GDPR), ble gjort til norsk rett i 2018. Reglene bygger på såkalte grunnleggende personvernprinsipper, som fremgår av GDPR artikkel 5. Personvernprinsippene danner bakteppet for de øvrige, mer finmaskede reglene i personvernregelverket.
For å danne seg et inntrykk av hva som kreves for å være «GDPR-compliant», bør derfor alle som behandler personopplysninger sette seg inn i denne bestemmelsen. Ved å behandle personopplysninger i tråd med prinsippene, vil bedrifter langt på vei ivareta retten til den enkeltes personopplysningsvern og dermed potensielt også skaffe seg et konkurransefortrinn ved å vekke tillitt hos kunden, ansatte og andre samarbeidspartnere. Praksis i tråd med prinsippene vil videre minske risikoen for å bli ilagt overtredelsesgebyrer, noe som i tillegg til å kunne bli dyrt, kan skade bedriftens omdømme.
I denne sammenheng bemerkes det at Datatilsynet kan ilegge overtredelsesgebyrer på opptil 20 millioner euro, eller 4 prosent av global omsetning. Formålsbegrensningsprinsippet går enkelt forklart ut på at alle personopplysninger må 1) samles inn til spesifikke, uttrykkelig angitte og berettigede formål, og 2) kun viderebehandles (dvs. brukes) på en måte som er forenlig med disse formålene, med mindre behandlingen bygger på den registrerte personens samtykke eller hjemmel i lov. Prinsippet følger nå av GDPR artikkel 5 nr. 1 bokstav b, men gjaldt langt på vei tilsvarende etter EUs gamle personvernregler.
I praksis innebærer prinsippet at de som behandler personopplysninger må vite hvorfor opplysningene samles inn og ha kontroll over hvordan opplysningene senere brukes. I denne sammenheng er det verdt å merke seg at nærmest enhver befatning med personopplysninger vil være å regne som «behandling» etter GDPR. I praksis har eksempelvis oppbevaring av ansattes personalmapper etter endt arbeidsforhold blitt ansett som «behandling». Videre er alle opplysninger som direkte eller indirekte kan kobles til personer, regnet som «personopplysninger».
I bygge- og eiendomsbransjen må man derfor være seg bevisst at også opplysninger man ikke umiddelbart anser som personopplysninger, regnes som personopplysninger etter GDPR. Eksempelvis kan nevnes GPS-data fra anleggsmaskiner, lastebiler eller firmabiler. Praksis fra personvernnemda viser at personvernrettens grunnleggende prinsipper håndheves. Så langt har sakene som omhandler formålsbegrensingsprinsippet vært knyttet til arbeidsgivers bruk av innsamlede personopplysninger om egne ansatte. Én av disse sakene gikk helt til Høyesterett og omtales gjerne som «Avfallsservice-dommen» (Rt.2013.143).
Avfallsservice-dommen gjaldt adgangen til å bruke allerede innsamlede personopplysninger til nye formål. I driften av et renovasjonsfirma hadde arbeidsgiver brukt et dataprogram til å kartlegge tidsbruk for rutene og optimalisere renovasjonsdriften. Programmet produserte opplysninger om blant annet hvor bilen befant seg og klokkeslett for ulike handlinger som f.eks. tømming av søppeldunker. Arbeidsgiver sammenholdt senere disse opplysningene med en ansatt sine timelister, for å avdekke og bekrefte mistanken om at den ansatte førte for mange arbeidstimer. Høyesterett slo i dommen fast at bruken var uforenlig med det opprinnelige formålet om å kartlegge tidsbruk for rutene og optimalisere renovasjonsdriften.
Dommen synliggjør at behandling i tråd med formålsbegrensingsprinsippet er et reelt krav til de som behandler personopplysninger, samt at reglen praktiseres nokså strengt.
Den 20. juli 2019 var det nøyaktig ett år siden GDPR ble inkorporert i norsk rett. Datatilsynet har brukt året på å veilede og gi informasjon, men har varslet at tilsynsvirksomheten gradvis vil intensiveres. Dette betyr at risikoen for å bli ilagt overtredelsesgebyrer øker for de som ikke har innarbeidet gode rutiner for å ivareta personopplysningsvernet.
Andre europeiske tilsynsmyndigheter har allerede ilagt store bøter; i januar ble Google ilagt en bot på 50 millioner euro av det franske datatilsynet (CNIL), mens det britiske datatilsynet (ICO) den 9. og 10. juli varslet at British Airways og hotellkjeden Marriott, vil bli ilagt overtredelsesgebyrer på henholdsvis drøyt 183 millioner pund og 99 millioner pund.
Dette synliggjør at brudd på GDPR potensielt kan få store konsekvenser. For å ivareta personvernet og unngå overtredelsesgebyrer, bør aktører innen bygge- og eiendomsbransjen derfor innarbeide gode rutiner for behandling av personopplysninger omgående, dersom de ikke allerede har gjort det.
Et godt sted å starte er i personvernprinsippene i GDPR artikkel 5.
-
Forsvarsbygg søker samspillskoordinator
AKTUELLE PROSJEKTER: Forsvarsbygg ønsker tilbud på rådgiving av samspillskoordinator for prosjekt nytt hovedbygg på Jan Mayen.
-
Massehåndtering - en gullgruve?
Dårlig ressursutnyttelse gir høyere kostnader og høyere utslipp enn nødvendig. I over fem år har Bærum Ressursbank jobbet for bedre massehåndtering.
-
- Ramirent mener alvor
– Dette handler slett ikke om grønnvasking. Vi har malt lokalene grønne for å signalisere og visualisere at Ramirent mener alvor med det grønne skiftet.
-
Søker totalentreprenør til skoleprosjekt
AKTUELLE PROSJEKTER: Haugesund kommune søker totalentreprenør for renovering av Breidablik skole, bygg syd.
-
Historisk lave salgs- og igangsettingstall
- Boligprodusentene har ikke målt lavere salg og igangsetting for juni måned siden vi begynte med månedlige registeringer i 2010, sier administrerende direktør i Boligprodusentene Lars Jacob Hiim.
-
«Alle» skal ha vedmaskiner
De høye strømprisene gjør at stadig flere nordmenn planlegger å fyre med ved til vinteren. En av Norges største forhandlere av vedutstyr, Wee.no, opplever en eksplosiv økning i salget av vedmaskiner, vedkuttere og vedkløyvere.
-
Satser tungt på sandwichpaneler
Ruukki Construction, en del av SSAB, skal investere 15 millioner euro i produksjon av sandwichpaneler i Borlänge i Sverige.
-
Forankrer samarbeid om havvind
Arendalsselskapet APL og Blåvinge – et partnerskap mellom Fred. Olsen Seawind, Hafslund og Ørsted – inngår samarbeid om forankringsløsninger til flytende havvind.
-
Multiconsult og Nordic fikk Bodø Havn-prosjekt
Bodø Havn har valgt Nordic Office of Architecture og Multiconsult Norge som rådgiverteam for oppgaven med å utvikle terminalområdet nordøst for Bodø sentrum.
-
Ønsker videreføring av Nye Veier
RIF har levert høringssvar til Samferdselsdepartementets utredning om organiseringen av vegsektoren.
-
Mesta i front på anbudsmarkedet
Mesta vant hele ti store driftskontrakter i årets anbudssesong, noe som sørger for 3,1 milliarder kroner i omsetning. Ifølge egne tall er Mesta årets største aktør i antall vunnet kontrakter og omsetning i det norske drift- og vedlikeholdsmarkedet.
-
Besøkte fremtidens dagligvarebutikk
- Jeg har kommet hit for å lære, sier Per Olaf Lundteigen før han går inn i den 18 500m2 store bygget. Han er 1. nestleder i Arbeids- og sosialkomiteen på Stortinget og er nysgjerrig på hvordan ODA fungerer i det nye bygget.
-
Siste sprengsalve i Hellerudtunnelen
Mandag 8. august gjennomførte Sporveien siste sprengning i den 400 meter lange Hellerudtunnelen.
-
Statsbygg vil skvise ut useriøse og kriminelle aktører
Norgesmodellen står på dagsorden under Arendalsuka. Statsbygg vil ivareta sikkerhet og seriøsitet i hele sin virksomhet for å skvise useriøse og kriminelle aktører ut av bygge-, anlegg- og eiendomsbransjen.
-
NCC skal reasfaltere i Oslo
NCC Industry har inngått avtale med Oslo kommune om reasfaltering av de kommunale veiene. Totalt skal det legges nærmere 70 000 tonn asfalt.
-
Endrer konsernledelsen
AF Gruppen foretar endringer i konsernledelsen. Ida Aall Gram slutter i selskapet for å bli konsernsjef i Aspelin Ramm. Sverre Hærem går ut av konsernledelsen, men vil stå til rådighet for selskapet fremover. Anny Øen og Lars Myhre Hjelmeset trer inn i...
-
Inntar sjefsstolen i Aspelin Ramm
Styret har utpekt Ida Aall Gram som ny konsernsjef. Hun overtar stillingen etter Gunnar Bøyum i januar 2023.
-
Ny maskinselger i Hesselberg maskin
Lill-Tove Sandneseng (45) er første kvinnelige maskinselger i Hesselberg Maskin. Hun er ansatt som ny selger for Manitou i distriktet Møre, Trøndelag og Nordland.
-
HYDS fikk Glitre-kontrakt
Glitre Energi har valgt Hydrogen Solutions (HYDS) til å utvikle et nøkkelferdig produksjonsanlegg for hydrogen i Buskerud.
-
Bygger infrastruktur ved nye SUS
Stangeland Maskin AS skal ha godt 216 millionar kroner for jobben med å bygge kollektivtraseen mellom Jåttå og Ullandhaug.
-
Navnebytte og lederendringer
Brødr. Sunde AS endrer navn til Sunde AS. Samtidig gjør selskapet endringer i ledergruppen, hvor Bertil Sunde tiltrer som administrerende direktør og Karl Johan Sunde går over i stillingen som arbeidende styreformann.
-
Norconsult etablerer seg i Arendal
Norconsult opplever økende etterspørsel på Sørlandet og åpner kontor i Arendal onsdag 17. August under Arendalsuka.