Hvordan demonstrere samsvar med GDPR artikkel 17

GDPR-samsvarsprogramvare

Bestill en demonstrasjon

foto,forretningsmann,arbeider,på,moderne,loft,kontor.,mann,sitter,tre

Artikkel 17 omhandler en av de viktigste aspektene ved EU og Storbritannia GDPR lov – en registrerts «rett til å bli glemt», også skrevet som «retten til sletting».

Artikkel 17 lister opp flere årsaker til hvorfor en registrert kan ønske å bli glemt, sammen med en organisasjons plikt til å informere andre behandlingsansvarlige som også kan behandle en persons data i samsvar med egen drift.

GDPR artikkel 17 juridisk tekst

EU GDPR-versjon

Artikkel 17 – Rett til sletting ('rett til å bli glemt')

  1. Den registrerte skal ha rett til å få slettet personopplysninger om ham eller henne fra behandlingsansvarlig uten ugrunnet opphold, og behandlingsansvarlig skal ha plikt til å slette personopplysninger uten ugrunnet opphold dersom en av følgende grunner gjør seg gjeldende:
    • personopplysningene er ikke lenger nødvendige i forhold til formålene de ble samlet inn eller på annen måte behandlet for;
    • den registrerte trekker tilbake samtykket som behandlingen er basert på i henhold til punkt (a) i artikkel 6 nr. 1, eller nr. a) i artikkel 9 nr. 2, og der det ikke er noen annen juridisk grunn for behandlingen;
    • den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 1 og det er ingen overordnet legitime grunner for behandlingen, eller den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 2;
    • personopplysningene er ulovlig behandlet;
    • personopplysningene må slettes for å overholde en juridisk forpliktelse i unions- eller medlemsstatslovgivningen som den behandlingsansvarlige er underlagt;
    • personopplysningene er samlet inn i forbindelse med tilbudet om informasjonssamfunnstjenester nevnt i artikkel 8 nr. 1.

  2. Der den behandlingsansvarlige har offentliggjort personopplysningene og er forpliktet i henhold til nr. 1 til å slette personopplysningene, skal den behandlingsansvarlige, under hensyntagen til tilgjengelig teknologi og kostnadene ved implementering, treffe rimelige skritt, inkludert tekniske tiltak, for å informere behandlingsansvarlige som er behandling av personopplysningene som den registrerte har bedt om sletting av slike kontroller av eventuelle lenker til, eller kopiering eller replikering av, disse personopplysningene.
  3. Punkt 1 og 2 gjelder ikke i den grad behandlingen er nødvendig:
    • for å utøve retten til ytrings- og informasjonsfrihet;
    • for overholdelse av en juridisk forpliktelse som krever behandling i henhold til unions- eller medlemsstatslovgivningen som den behandlingsansvarlige er underlagt, eller for utførelse av en oppgave utført i allmennhetens interesse eller ved utøvelse av offentlig myndighet som den behandlingsansvarlige har;
    • av hensyn til offentlig interesse på folkehelseområdet i samsvar med bokstav h) og i) i artikkel 9 nr. 2 samt artikkel 9 nr. 3;
    • for arkiveringsformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål eller statistiske formål i samsvar med artikkel 89 nr. 1 i den utstrekning retten nevnt i nr. 1 er egnet til å umuliggjøre eller alvorlig svekke oppnåelsen av målene til den. behandling; eller
    • for etablering, utøvelse eller forsvar av rettskrav.

UK GDPR-versjon

Artikkel 17 – Rett til sletting ('rett til å bli glemt')

  1. Den registrerte skal ha rett til å få slettet personopplysninger om ham eller henne fra behandlingsansvarlig uten ugrunnet opphold, og behandlingsansvarlig skal ha plikt til å slette personopplysninger uten ugrunnet opphold dersom en av følgende grunner gjør seg gjeldende:
    • personopplysningene er ikke lenger nødvendige i forhold til formålene de ble samlet inn eller på annen måte behandlet for;
    • den registrerte trekker tilbake samtykket som behandlingen er basert på i henhold til punkt (a) i artikkel 6 nr. 1, eller nr. a) i artikkel 9 nr. 2, og der det ikke er noen annen juridisk grunn for behandlingen;
    • den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 1 og det er ingen overordnet legitime grunner for behandlingen, eller den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 2;
    • personopplysningene er ulovlig behandlet;
    • personopplysningene må slettes for å overholde en juridisk forpliktelse i henhold til nasjonal lovgivning, som den behandlingsansvarlige er underlagt;
    • personopplysningene er samlet inn i forbindelse med tilbudet om informasjonssamfunnstjenester nevnt i artikkel 8 nr. 1.

  2. Der den behandlingsansvarlige har offentliggjort personopplysningene og er forpliktet i henhold til nr. 1 til å slette personopplysningene, skal den behandlingsansvarlige, under hensyntagen til tilgjengelig teknologi og kostnadene ved implementering, treffe rimelige skritt, inkludert tekniske tiltak, for å informere behandlingsansvarlige som er behandling av personopplysningene som den registrerte har bedt om sletting av slike kontroller av eventuelle lenker til, eller kopiering eller replikering av, disse personopplysningene.
  3. Punkt 1 og 2 gjelder ikke i den grad behandlingen er nødvendig:
    • for å utøve retten til ytrings- og informasjonsfrihet;
    • for overholdelse av en juridisk forpliktelse som krever behandling i henhold til nasjonal lovgivning eller for utførelse av en oppgave utført i allmennhetens interesse eller i utøvelse av offisiell myndighet tillagt den behandlingsansvarlige;
    • av hensyn til offentlig interesse på folkehelseområdet i samsvar med bokstav h) og i) i artikkel 9 nr. 2 samt artikkel 9 nr. 3;
    • for arkiveringsformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål eller statistiske formål i samsvar med artikkel 89 nr. 1 i den utstrekning retten nevnt i nr. 1 er egnet til å umuliggjøre eller alvorlig svekke oppnåelsen av målene til den. behandling; eller
    • for etablering, utøvelse eller forsvar av rettskrav.

Teknisk kommentar

Registrerte kan ikke utøve en generell rett til å få dataene sine slettet. Forespørsler må være i samsvar med ett av de juridiske kriteriene nedenfor:

  • dataene er ikke lenger nødvendige for de opprinnelige formålene;
  • tilbaketrekking av samtykke (der hele grunnlaget for behandling er basert på samtykke);
  • en innvending mot behandling, eller fravær av noen legitime grunner for innsamling og/eller behandling;
  • ulovlig/ulovlig behandling;
  • overholdelse av en annen juridisk forpliktelse;
  • barnevernsrelaterte formål.

Hvis en organisasjon har offentliggjort personopplysninger, av en eller annen grunn, bør de ta "rimelige skritt" for å informere andre behandlingsansvarlige – inkludert ansatte – og tredjeparter om behovet for å slette data, slik den registrerte ber om.

ISO 27701 klausul 7.2.2 og EU GDPR artikkel 17

I denne delen snakker vi om GDPR artikkel 17 (3)(a), 17 (3)(b), 17 (3)(c), 17 (3)(d) og 17 (3)(e)

Identifisere et lovlig grunnlag

Å danne en dokumentert juridisk grunnlag for å behandle PII i første omgang bør organisasjoner:

  1. søke samtykke;
  2. sette i gang en kontrakt;
  3. overholde eventuelle andre juridiske forpliktelser;
  4. beskytte de "vitale interessene" til de aktuelle PII-oppdragsgiverne;
  5. bare utføre oppgaver som er av allmenn interesse;
  6. sikre at behandlingsaktiviteter utgjør en legitim interesse.

Organisasjoner bør også vurdere eventuelle "spesielle kategorier" av PII som er relatert til et dataklassifiseringsskjema (se ISO 27701 klausul 7.2.8).

Støtter ISO 27701 klausuler

  • ISO 27701

Se vår plattform
i aksjon

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

ISO 27701 klausul 7.3.5 og EU GDPR artikkel 17

I denne delen snakker vi om GDPR artikkel 17 (1)(a), 17 (1)(b), 17 (1)(c), 17 (1)(d), 17 (1)(e), 17 ( 1)(f), 17 (2)

Tilbyr mekanismer for å protestere mot PII-behandling

Lovene varierer fra region til region, men jurisdiksjoner gir ofte enkeltpersoner rett til å reise innvendinger knyttet til hvordan dataene deres samles inn, behandles og deles.

I samsvar med dette bør organisasjoner:

  1. registrere eventuelle juridiske eller regulatoriske krav som omhandler spesifikke innvendinger;
  2. gi enkeltpersoner klare, konsise og lettforståelige instruksjoner om hvordan de kan protestere mot at dataene deres samles inn, behandles eller deles.

ISO 27701 klausul 8.3.1 og EU GDPR artikkel 17 (2)

Forpliktelser overfor PII-rektorer

Organisasjoner må sikre at kundene gis de nødvendige midlene for å oppfylle sine (dvs. organisasjonens) forpliktelser som PII-kontroller, på tvers av tre sentrale operasjonsområder:

  1. lovgivende;
  2. regulatoriske;
  3. kontraktsmessig.

Indeks over tilknyttede EU GDPR-artikler og ISO 27701-klausuler

GDPR-artikkelISO 27701 klausulISO 27701 Støtteklausuler
EU GDPR artikkel 17 (3)(a) til 17 (3)(e)ISO 27701ISO 27701
EU GDPR artikkel 17 (1) (a) til 17 (2)ISO 27701none
EU GDPR artikkel 17 (2)ISO 27701none

Hvordan ISMS.online hjelper

GDPR er generelt sett på som den tøffeste personvern- og sikkerhetsreguleringen i verden, med brudd som resulterer i betydelige bøter. Den kan være tvetydig og åpen for tolkning, noe som tyder på at organisasjoner må gi et "rimelig" beskyttelsesnivå for personopplysninger.

Men her er de gode nyhetene. ISMS.online gjør det enkelt for deg å hoppe rett inn på reisen til GDPR-samsvar og enkelt demonstrere et beskyttelsesnivå som går utover "rimelig", alt på ett sikkert sted som alltid er på.

ISMS.online-plattformen har innebygd veiledning ved hvert trinn kombinert med vår 'Adopter, Adapt, Add' implementeringstilnærming, slik at innsatsen som kreves for å demonstrere din tilnærming til GDPR er betydelig redusert. Du vil også dra nytte av en rekke kraftige tidsbesparende funksjoner.

Finn ut mer av bestille en kort demo i dag.

Se hvordan vi kan hjelpe deg

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Usikker på om du skal bygge eller kjøpe?

Oppdag den beste måten å oppnå ISMS-suksess

Få din gratis guide

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer