Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Nøkkelkrav i GDPR artikkel 38: Hva bedrifter trenger å vite

I etterkant av artikkel 37, som omhandler utnevnelse av en personvernrådgiver, beskriver GDPR artikkel 38 omfanget av deres plikter, deres stilling i organisasjonen og noen spesifikke oppgaver og plikter.

GDPR artikkel 38 juridisk tekst

EU GDPR-versjon

Stillingen til personvernombudet

  1. Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
  2. Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
  3. Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
  4. Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
  5. Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med unions- eller medlemsstatslovgivningen.
  6. Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.

UK GDPR-versjon

Stillingen til personvernombudet

  1. Den behandlingsansvarlige og databehandleren skal sørge for at personvernombudet er involvert, forsvarlig og i tide, i alle spørsmål som gjelder beskyttelse av personopplysninger.
  2. Behandlingsansvarlig og databehandler skal støtte personvernombudet i å utføre oppgavene nevnt i artikkel 39 ved å stille til rådighet ressurser som er nødvendige for å utføre disse oppgavene og tilgang til personopplysninger og behandlingsoperasjoner, og for å opprettholde hans eller hennes ekspertkunnskap.
  3. Behandlingsansvarlig og databehandler skal sørge for at personvernombudet ikke mottar noen instrukser om utøvelse av disse oppgavene. Han eller hun skal ikke avskjediges eller straffes av den behandlingsansvarlige eller databehandleren for å utføre sine oppgaver. Personvernombudet skal rapportere direkte til det øverste ledelsesnivået til behandlingsansvarlig eller databehandler.
  4. Registrerte kan kontakte personvernombudet med hensyn til alle spørsmål knyttet til behandlingen av deres personopplysninger og til utøvelsen av rettighetene deres i henhold til denne forordningen.
  5. Personvernombudet skal være bundet av hemmelighold eller konfidensialitet angående utførelsen av sine oppgaver, i samsvar med nasjonal lovgivning.
  6. Personvernombudet kan utføre andre oppgaver og plikter. Den behandlingsansvarlige eller databehandleren skal sikre at slike oppgaver og plikter ikke resulterer i en interessekonflikt.



ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Teknisk kommentar

GDPR artikkel 38 omhandler tre hovedoperasjonsområder som angår omfanget av en databeskyttelsesansvarligs oppgaver i organisasjonen:

  1. Den spesifikke rolle av DPO i organisasjonen, og hvordan de er involvert i beskyttelsen av en persons data.
  2. Viktigheten av å vedlikeholde habilitet og konfidensialitet, når de utfører sine oppgaver, fri for unødig gransking eller innblanding fra organisasjonsledelsen.
  3. Behovet for å unngå noen interessekonflikter, hvis DPO utfører en annen rolle i organisasjonen, enten knyttet til eller ikke knyttet til deres forpliktelser som DPO.

ISO 27701 klausul 6.3.1.1 (Informasjonssikkerhetsroller og -ansvar) og EU GDPR artikkel 38

I denne delen snakker vi om GDPR artikkel 38 (1), 38 (2), 38 (3), 38 (4), 38 (5), 38 (6)

Organisasjoner bør definere roller og ansvar som er spesifikke for individuelle funksjoner i deres retningslinjer for personvern - både deres generelle retningslinjer og emnespesifikke retningslinjer.

Personer med spesifikke ansvarsområder bør være dyktige nok til å utføre personvernrelaterte oppgaver, og bør tilbys kontinuerlig støtte som opprettholder et akseptabelt kompetansenivå.

Ansvarsområder bør omfatte:

  • Beskyttelse av PII og eventuelle personvernrelaterte eiendeler.
  • Utføre personvernprosedyrer.
  • PII-relaterte risikostyringsaktiviteter, inkludert korrigerende tiltak.
  • Alle som bruker organisasjonens informasjon og data, herunder bruk av IKT-midler.
  • Personer med toppnivåansvar for personvern som delegerer oppgaver til andre.

ISO erkjenner at hver organisasjon er unik i måten de behandler informasjon på. De ovennevnte ansvarsområdene bør ledsages av sted- og anleggsspesifikke retningslinjer som tar hensyn til virkelige faktorer som påvirker en organisasjons PII-behandlingsoperasjon.

Alle de ovennevnte ansvarsområdene og sikkerhetsområdene bør være tydelig dokumentert og gjøres tilgjengelig for alle relevante ansatte.

Organisasjoner bør nominere en person som kunder (og eksterne myndigheter) kan bruke som et dedikert kontaktpunkt for alle PII-relaterte saker (se ISO 27701 klausul 7.3.2).

I tillegg bør organisasjoner delegere ansvar til en eller flere enkeltpersoner for å bygge et organisatorisk program for personvernstyring som styrker overholdelse av lokaliserte og nasjonale PII-lover og -forskrifter.

Støtter ISO 27701 klausuler

  • ISO 27701



klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




ISO 27701 klausul 6.10.2.4 (konfidensialitet eller taushetserklæring) og EU GDPR artikkel 38 (5)

Når organisasjoner utarbeider, implementerer og vedlikeholder NDAer, bør:

  • Gi en definisjon av informasjonen som skal beskyttes.
  • Angi tydelig forventet varighet av avtalen.
  • Angi tydelig eventuelle nødvendige handlinger når en avtale er avsluttet.
  • Eventuelle forpliktelser som er avtalt av bekreftede underskrivere.
  • Eierskap til informasjon (inkludert IP og forretningshemmeligheter).
  • Hvordan underskrivere har lov til å bruke informasjonen.
  • Beskriv tydelig organisasjonens rett til å overvåke konfidensiell informasjon.
  • Eventuelle konsekvenser som vil oppstå av manglende overholdelse.
  • Gjennomgå regelmessig deres behov for konfidensialitet, og justere eventuelle fremtidige avtaler deretter.

Taushetspliktslovene varierer fra jurisdiksjon til jurisdiksjon, og organisasjoner bør vurdere sine egne juridiske og regulatoriske forpliktelser når de utarbeider taushetserklæringer og taushetserklæringer (se ISO 27002 kontroll 5.31, 5.32, 5.33 og 5.34).

Støtter ISO 27002 kontroller

  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002

Indeks over tilknyttede EU GDPR-artikler, ISO 27701-klausuler og ISO 27002-kontroller

GDPR-artikkel ISO 27701 klausul ISO 27002 kontroller
EU GDPR artikkel 38 (1) til 38 (6) ISO 27701
ISO 27701
none
EU GDPR artikkel 38 (5) ISO 27701 ISO 27002
ISO 27002
ISO 27002
ISO 27002

Hvordan ISMS.online Hjelp

GDPR-samsvar med ISMS.online

Vår «Adopter, Adapt, Add» implementeringstilnærming på ISMS.online-plattformen gjør det enkelt å demonstrere din tilnærming til GDPR-samsvar. I tillegg vil du dra nytte av kraftige tidsbesparende funksjoner.

Hvis det verste skulle skje, vil du være forberedt. Ved å dokumentere og lære av hver hendelse, gjør vi det enkelt for deg å planlegge og kommunisere arbeidsflyten for brudd.

Finn ut mer ved å bestille en demonstrasjon.


David Holloway

Chief Marketing Officer

David Holloway er markedssjef hos ISMS.online, med over fire års erfaring innen samsvar og informasjonssikkerhet. Som en del av ledergruppen fokuserer David på å gi organisasjoner muligheten til å navigere i komplekse regulatoriske landskap med selvtillit, og utvikle strategier som samsvarer forretningsmål med effektive løsninger. Han er også medprogramleder for podkasten Phishing For Trouble, hvor han fordyper seg i profilerte cybersikkerhetshendelser og deler verdifulle lærdommer for å hjelpe bedrifter med å styrke sine sikkerhets- og samsvarspraksiser.

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Klar til å komme i gang?