Ríkir gagnsæi hjá þínu fyrirtæki? Þorsteinn Guðmundsson skrifar 9. desember 2022 13:31 Í persónuverndarlögum segir að markmið þeirra sé m.a. að stuðla að því að með persónuupplýsingar sé farið í samræmi við grundvallarsjónarmið og reglur um persónuvernd og friðhelgi einkalífs. Stór þáttur í því að njóta friðhelgi einkalífsins gagnvart vinnslu persónuupplýsinga er að vinnslan teljist gagnsæ og sanngjörn, þ.e. uppfylli skilyrði sanngirnisreglu persónuverndarlaga. Það er því grundvallarskilyrði að einstaklingar viti að unnið sé með persónuupplýsingar um þá. Fyrirtækjum sem vinna persónuupplýsingar um viðskiptavini sína ber því samkvæmt persónuverndarlögum að tilkynna þeim um vinnsluna en slíkar upplýsingar hafa mikla þýðingu fyrir viðkomandi t.a.m. til að geta tekið afstöðu til vinnslunnar út frá þeim réttindum sem persónuverndarlög veita. Algengast er að slíkar tilkynningar séu færðar fyrir augu viðskiptavina með svokölluðum persónuverndarstefnum á vefsíðum fyrirtækja. Það skiptir máli hvert innihald persónuverndarstefnu er Fjölmörg atriði þarf að hafa í huga þegar slíkar persónuverndarstefnur eru settar fram en hér verður þó einungis tæpt á þeim helstu. Vart ætti að þurfa taka það fram að mikilvægast af öllu er að fyrirtæki hafi yfirhöfuð upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu fyrirtækisins t.d. í formi persónuverndarstefnu. Það er ekki síður mikilvægt að persónuverndarstefna sé á áberandi stað og helst á aðalsíðu fyrirtækjavefsins. Þannig ætti ekki að þurfa nema einn til tvo „smelli“ til að komast í stefnuna. Miklu máli getur skipt hvernig persónuverndarstefnur eru orðaðar því skýrt þarf að koma fram hvaða upplýsingar unnið er með og hvenær. Ekki ætti því að nota orðalag eins og “… dæmi um persónuupplýsingar sem unnið er með”, “… gætum unnið með …”, „… kunnum að vinna með …“ eða „… vinnum einkum …“ þegar lýst er hvaða persónuupplýsingar eru unnar. Slíkt orðalag er þó ansi algengt þrátt fyrir að vera ófullnægjandi því eins og áður sagði er það grundvallaratriði að einstaklingar viti hvaða persónuupplýsingar eru unnar um þá og hvenær það er gert. Hér er því mikilvægt að fyrirtæki noti meira afgerandi orðalag enda ætti það ekki að vefjast fyrir fyrirtækjum, sem hafa útbúið vinnsluskrá, hvenær það vinnur persónuupplýsingar um viðskiptavini sína. Rétt er að hafa það í huga að persónuverndarstefnur eru í eðli sínu upplýsingar til hins almenna neytenda og ættu því að vera á einföldu og skýru máli. Forðast ætti að nota óútskýrð hugtök úr persónuverndarlögum og annað lagatæknimál. Því miður er alltof algengt að sjá persónuverndarstefnur þar sem notast er við langar málsgreinar, t.a.m. þar sem vinnslu persónuupplýsinga er lýst í samfelldu máli sem fyllir margar línur. Betra er að setja textann upp í punktaformi til að gera textann aðgengilegri og sporna með því við „upplýsingaþreytu“. Í því samhengi má benda á ef viðskiptavinir skilja almennt ekki efni persónuverndarstefnu og geta þannig ekki ráðið af henni hvaða persónuupplýsingar eru unnar um þá eða hvenær það er gert, þá uppfyllir vinnslan ekki kröfur persónuverndarlaga um sanngirni og gagnsæi. Staða íslenskra fyrirtækja gagnvart persónuvernd Eftir skoðun á fjölda vefsíðna er óhætt að fullyrða að stór hluti fyrirtækja á Íslandi uppfyllir ekki fyrrgreind skilyrði persónuverndarlaga. Í því sambandi ætti að vera nokkuð augljóst að fyrirtæki sem ekki birtir upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu sinni, getur ekki talist uppfylla kröfur persónuverndarlaga um sanngjarna og gagnsæja vinnslu. Einnig er ljóst að fyrirtæki sem birtir ófullnægjandi persónuverndarstefnu, eins og hér hefur verið lýst, gerir það ekki heldur. Það er mikið í húfi fyrir rekstraraðila að hafa persónuverndarmálin á hreinu því trúverðugleiki fyrirtækja og traust viðskiptavina verða ekki metin til fjár. Það verða þó hins vegar sektarákvarðanir Persónuverndar, því samkvæmt lögunum geta sektir fyrir brot á þeim reglum sem hér um ræðir numið allt að 2,4 milljörðum eða 4% af ársveltu, eftir því hvort er hærra. Rétt er því að hvetja rekstraraðila fyrirtækja til að birta upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðum sínum. Einnig þarf að ganga úr skugga um að persónuverndarstefnan uppfylli skilyrði persónuverndarlaga. Að öðrum kosti gæti aðgerðarleysi í þessum efnum leitt til þess að bæði glatist fé og traust. Höfundur er lögfræðingur og starfar sem persónuverndarráðgjafi. Viltu birta grein á Vísi? Sendu okkur póst. Senda grein Persónuvernd Mest lesið Hvort er ánægjulegra, kynlíf eða verslunarleiðangur? Gró Einarsdóttir Skoðun Af hverju vilja lyfjafyrirtæki ekki að lyfjahampur verði lögleiddur? Sigurður Hólmar Jóhannesson Skoðun Ísland: Landið sem unga fólkið flýr Einar Jóhannes Guðnason Skoðun Ég er ekki alki Þorgerður María Þorbjarnardóttir Skoðun „Þetta reddast“ og heilsan að húfi? Alexander Aron Guðjónsson,Ásta Logadóttir Skoðun Mannréttindabrot á vinnumarkaði Helgi Brynjarsson Skoðun Sannleikurinn um Evrópusambandið V: 26 þjóðir hafa hafnað eigin gjaldmiðli, líka Þýzkaland með sitt ofursterka Mark Ole Anton Bieltvedt Skoðun Eiga íbúðir að vera heimili fólks eða fjárfestingarkostur og munaðarvara? Magnea Marinósdóttir Skoðun Nauðsyn námsgagna Álfhildur Leifsdóttir,Hólmfríður Jennýar Árnadóttir Skoðun Fást engin svör Hjörtur J. Guðmundsson Skoðun Skoðun Skoðun Eru sumir íslenskir stjórnmálamenn að bergmála áróður Kremlar? Guðni Freyr Öfjörð skrifar Skoðun Beðið eftir orkumálaráðherra Eggert Valur Guðmundsson,Gunnar Aron Ólason skrifar Skoðun Ísland: Landið sem unga fólkið flýr Einar Jóhannes Guðnason skrifar Skoðun „Við verðum að fylgja lögum“ Hópur listafólks skrifar Skoðun Ég er ekki alki Þorgerður María Þorbjarnardóttir skrifar Skoðun Eiga íbúðir að vera heimili fólks eða fjárfestingarkostur og munaðarvara? Magnea Marinósdóttir skrifar Skoðun „Þetta reddast“ og heilsan að húfi? Alexander Aron Guðjónsson,Ásta Logadóttir skrifar Skoðun Nauðsyn námsgagna Álfhildur Leifsdóttir,Hólmfríður Jennýar Árnadóttir skrifar Skoðun Hvort er ánægjulegra, kynlíf eða verslunarleiðangur? Gró Einarsdóttir skrifar Skoðun Fást engin svör Hjörtur J. Guðmundsson skrifar Skoðun Sannleikurinn um Evrópusambandið V: 26 þjóðir hafa hafnað eigin gjaldmiðli, líka Þýzkaland með sitt ofursterka Mark Ole Anton Bieltvedt skrifar Skoðun Mannréttindabrot á vinnumarkaði Helgi Brynjarsson skrifar Skoðun Af hverju vilja lyfjafyrirtæki ekki að lyfjahampur verði lögleiddur? Sigurður Hólmar Jóhannesson skrifar Skoðun Hvað á ég að gera í því? María Rut Hinriksdóttir skrifar Skoðun Gætum við verið betri hvert við annað? Jakob Frímann Magnússon skrifar Skoðun Ríkisstjórnin seilist í sjóði erfiðisvinnufólks Jóhann Páll Jóhannsson skrifar Skoðun Þar sem náttúran tapar Hólmfríður Jennýjar Árnadóttir skrifar Skoðun Fjárfesting í háskólum Magnús Karl Magnússon skrifar Skoðun Orkunýlendan Ísland? Bjarni Jónsson skrifar Skoðun Ég vil ekki þennan veruleika Hólmfríður Ásta Hjaltadóttir skrifar Skoðun Grímulaus grænþvottur Dofri Hermannsson skrifar Skoðun Samrýmist það samfélagslegri ábyrgð ef fyrirtæki þitt er aðili að Viðskiptaráði? Andri Snær Magnason skrifar Skoðun Skortur á serótónín Gunnar Dan Wiium skrifar Skoðun Þegar sorgin bankar upp á Guðmunda G. Guðmundsdóttir skrifar Skoðun Látum þá hlæja því þeir tapa hvort sem er Gísli Hvanndal Jakobsson skrifar Skoðun Alzheimer - mennska og mildi Ragnheiður Ríkharðsdóttir skrifar Skoðun Lýðheilsa bætt um 64 milljarða Sara Björg Sigurðardóttir skrifar Skoðun Er krónan að valda átökum á milli kynslóða? Guðmundur Ragnarsson skrifar Skoðun Varhugaverð þróun í leikskólamálum Finnbjörn A. Hermannsson,Guðrún Margrét Guðmundsdóttir skrifar Skoðun Bóf-ar(ion)? Gunnar Hólmsteinn Ársælsson skrifar Sjá meira
Í persónuverndarlögum segir að markmið þeirra sé m.a. að stuðla að því að með persónuupplýsingar sé farið í samræmi við grundvallarsjónarmið og reglur um persónuvernd og friðhelgi einkalífs. Stór þáttur í því að njóta friðhelgi einkalífsins gagnvart vinnslu persónuupplýsinga er að vinnslan teljist gagnsæ og sanngjörn, þ.e. uppfylli skilyrði sanngirnisreglu persónuverndarlaga. Það er því grundvallarskilyrði að einstaklingar viti að unnið sé með persónuupplýsingar um þá. Fyrirtækjum sem vinna persónuupplýsingar um viðskiptavini sína ber því samkvæmt persónuverndarlögum að tilkynna þeim um vinnsluna en slíkar upplýsingar hafa mikla þýðingu fyrir viðkomandi t.a.m. til að geta tekið afstöðu til vinnslunnar út frá þeim réttindum sem persónuverndarlög veita. Algengast er að slíkar tilkynningar séu færðar fyrir augu viðskiptavina með svokölluðum persónuverndarstefnum á vefsíðum fyrirtækja. Það skiptir máli hvert innihald persónuverndarstefnu er Fjölmörg atriði þarf að hafa í huga þegar slíkar persónuverndarstefnur eru settar fram en hér verður þó einungis tæpt á þeim helstu. Vart ætti að þurfa taka það fram að mikilvægast af öllu er að fyrirtæki hafi yfirhöfuð upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu fyrirtækisins t.d. í formi persónuverndarstefnu. Það er ekki síður mikilvægt að persónuverndarstefna sé á áberandi stað og helst á aðalsíðu fyrirtækjavefsins. Þannig ætti ekki að þurfa nema einn til tvo „smelli“ til að komast í stefnuna. Miklu máli getur skipt hvernig persónuverndarstefnur eru orðaðar því skýrt þarf að koma fram hvaða upplýsingar unnið er með og hvenær. Ekki ætti því að nota orðalag eins og “… dæmi um persónuupplýsingar sem unnið er með”, “… gætum unnið með …”, „… kunnum að vinna með …“ eða „… vinnum einkum …“ þegar lýst er hvaða persónuupplýsingar eru unnar. Slíkt orðalag er þó ansi algengt þrátt fyrir að vera ófullnægjandi því eins og áður sagði er það grundvallaratriði að einstaklingar viti hvaða persónuupplýsingar eru unnar um þá og hvenær það er gert. Hér er því mikilvægt að fyrirtæki noti meira afgerandi orðalag enda ætti það ekki að vefjast fyrir fyrirtækjum, sem hafa útbúið vinnsluskrá, hvenær það vinnur persónuupplýsingar um viðskiptavini sína. Rétt er að hafa það í huga að persónuverndarstefnur eru í eðli sínu upplýsingar til hins almenna neytenda og ættu því að vera á einföldu og skýru máli. Forðast ætti að nota óútskýrð hugtök úr persónuverndarlögum og annað lagatæknimál. Því miður er alltof algengt að sjá persónuverndarstefnur þar sem notast er við langar málsgreinar, t.a.m. þar sem vinnslu persónuupplýsinga er lýst í samfelldu máli sem fyllir margar línur. Betra er að setja textann upp í punktaformi til að gera textann aðgengilegri og sporna með því við „upplýsingaþreytu“. Í því samhengi má benda á ef viðskiptavinir skilja almennt ekki efni persónuverndarstefnu og geta þannig ekki ráðið af henni hvaða persónuupplýsingar eru unnar um þá eða hvenær það er gert, þá uppfyllir vinnslan ekki kröfur persónuverndarlaga um sanngirni og gagnsæi. Staða íslenskra fyrirtækja gagnvart persónuvernd Eftir skoðun á fjölda vefsíðna er óhætt að fullyrða að stór hluti fyrirtækja á Íslandi uppfyllir ekki fyrrgreind skilyrði persónuverndarlaga. Í því sambandi ætti að vera nokkuð augljóst að fyrirtæki sem ekki birtir upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðu sinni, getur ekki talist uppfylla kröfur persónuverndarlaga um sanngjarna og gagnsæja vinnslu. Einnig er ljóst að fyrirtæki sem birtir ófullnægjandi persónuverndarstefnu, eins og hér hefur verið lýst, gerir það ekki heldur. Það er mikið í húfi fyrir rekstraraðila að hafa persónuverndarmálin á hreinu því trúverðugleiki fyrirtækja og traust viðskiptavina verða ekki metin til fjár. Það verða þó hins vegar sektarákvarðanir Persónuverndar, því samkvæmt lögunum geta sektir fyrir brot á þeim reglum sem hér um ræðir numið allt að 2,4 milljörðum eða 4% af ársveltu, eftir því hvort er hærra. Rétt er því að hvetja rekstraraðila fyrirtækja til að birta upplýsingar um vinnslu þeirra á persónuupplýsingum viðskiptavina á vefsíðum sínum. Einnig þarf að ganga úr skugga um að persónuverndarstefnan uppfylli skilyrði persónuverndarlaga. Að öðrum kosti gæti aðgerðarleysi í þessum efnum leitt til þess að bæði glatist fé og traust. Höfundur er lögfræðingur og starfar sem persónuverndarráðgjafi.
Af hverju vilja lyfjafyrirtæki ekki að lyfjahampur verði lögleiddur? Sigurður Hólmar Jóhannesson Skoðun
Sannleikurinn um Evrópusambandið V: 26 þjóðir hafa hafnað eigin gjaldmiðli, líka Þýzkaland með sitt ofursterka Mark Ole Anton Bieltvedt Skoðun
Eiga íbúðir að vera heimili fólks eða fjárfestingarkostur og munaðarvara? Magnea Marinósdóttir Skoðun
Skoðun Eru sumir íslenskir stjórnmálamenn að bergmála áróður Kremlar? Guðni Freyr Öfjörð skrifar
Skoðun Eiga íbúðir að vera heimili fólks eða fjárfestingarkostur og munaðarvara? Magnea Marinósdóttir skrifar
Skoðun Sannleikurinn um Evrópusambandið V: 26 þjóðir hafa hafnað eigin gjaldmiðli, líka Þýzkaland með sitt ofursterka Mark Ole Anton Bieltvedt skrifar
Skoðun Af hverju vilja lyfjafyrirtæki ekki að lyfjahampur verði lögleiddur? Sigurður Hólmar Jóhannesson skrifar
Skoðun Samrýmist það samfélagslegri ábyrgð ef fyrirtæki þitt er aðili að Viðskiptaráði? Andri Snær Magnason skrifar
Skoðun Varhugaverð þróun í leikskólamálum Finnbjörn A. Hermannsson,Guðrún Margrét Guðmundsdóttir skrifar
Af hverju vilja lyfjafyrirtæki ekki að lyfjahampur verði lögleiddur? Sigurður Hólmar Jóhannesson Skoðun
Sannleikurinn um Evrópusambandið V: 26 þjóðir hafa hafnað eigin gjaldmiðli, líka Þýzkaland með sitt ofursterka Mark Ole Anton Bieltvedt Skoðun
Eiga íbúðir að vera heimili fólks eða fjárfestingarkostur og munaðarvara? Magnea Marinósdóttir Skoðun