Gå til innholdet

Vi svarer raskt og saklig.

GDPR-programvare for
personvernstyringen din

Complaica er programvare for personvernstyring for virksomheter og personvernombud. Forvalt behandlingsaktiviteter, personvernkonsekvensvurderinger, henvendelser fra registrerte og personvernbrudd samlet — med tydelig ansvarsfordeling, frister og sporbare bevis.

Koble styringssystemet for personvern (DPMS) til ISMS-et ditt og bruk felles aktiva, risikoer og tiltak.

  • 01Ti typiske personvernaktiviteter som saker — fra behandlingsaktiviteten til taushetserklæringen
  • 02Protokoll over behandlingsaktiviteter (art. 30) og DPIA-rapport (art. 35) fra dine egne data
  • 03Frister på saken: svar på henvendelser fra registrerte innen én måned, melding av personvernbrudd om mulig innen 72 timer
  • 04Overta eksisterende protokoller fra Excel — som SaaS eller on-premises
  • 05Ved behov i tillegg: personvernrådgivning og eksternt personvernombud
01 Sakstyper for personvern
02 Sakstyper med frister
03 Organisasjonsstruktur
04 Avhengighetsgraf
05 Tiltak på tidslinjen
DSGVO 01

Programvare for personvernstyring: protokoll, DPIA og de registrertes rettigheter

Hva Complaica-personvernprogramvaren dekker i hverdagen — fra protokollen over behandlingsaktiviteter til beviset overfor tilsynsmyndigheten.

  • 01Protokoll over behandlingsaktiviteter etter art. 30 — formål, kategorier av opplysninger, registrerte, mottakere, slettefrister og TOM, koblet til prosesser, systemer og leverandører
  • 02Slettekonsept per behandlingsaktivitet — sletteregler med startpunkt og frist, sletteenheter per system, fra standardkatalogen eller opprettet selv
  • 03Terskelvurdering og personvernkonsekvensvurdering etter art. 35 med risikomatrise, tiltak og rapport
  • 04Henvendelser fra registrerte, klager og personvernbrudd som saker med arbeidsflyt, ansvarlige og lovpålagt frist
  • 05Samtykker, interesseavveininger, transfer impact assessments og taushetserklæringer sporbart dokumentert
  • 06Vurdere kravene i GDPR, BDSG og egne retningslinjer per objekt — med gjennomføringsstatus og kritikalitet
  • 07Logg over hver endring: hvem som endret hva når, med dokumenter og beslutninger på objektet
  • 08Rapporter og dashbord for personvernombud og ledelse — åpne saker, frister som forfaller, oppfyllelsesgrad per norm
  • 09Samarbeid med fagavdelinger og eksterne deltakere — tilgang per objekt og via lenke
01 Sakstyper med frister
DSGVO 02

Ti personvern­aktiviteter med arbeidsflyt, frist og bevis

Personvernstyring består av tilbakevendende saker. Complaica fører hver av dem som egen sakstype — med arbeidsflyten, fristen og beviset som GDPR legger opp til for den.

Hver sak henger på objektet den gjelder — behandlingsaktiviteten, systemet, leverandøren, personen —, har ansvarlige, dokumenter og oppgaver og logger hver statusendring med forfatter og dato. Statuskjeden nedenfor er arbeidsflyten slik den er lagt inn i programvaren. Flere sakstyper — databehandlerkontroll, sikkerhetshendelse, Lesson Learned — er også inkludert; datamodellen kan tilpasses arbeidsprosessene dine.

  1. PA

    Behandlings­aktivitet

    Art. 30 GDPRFrist: ingen — holdes løpende oppdatert

    Hver behandling av personopplysninger som sak med formål, kategorier av opplysninger, registrerte, mottakere, behandlingsgrunnlag, slettefrister og TOM — koblet til prosessene, systemene og leverandørene som bærer den. Av de godkjente sakene oppstår protokollen over behandlingsaktiviteter.

    Arbeidsflyt
    1. Utkast
    2. Under gjennomgang
    3. Godkjent
    4. Gjennomgang forfalt
    5. Avviklet
  2. DSR

    Henvendelse fra den registrerte

    Art. 12 nr. 3, art. 15–22 GDPRFrist: uten ugrunnet opphold, senest én måned etter mottak — kan forlenges med to måneder

    Innsyn, retting, sletting, begrensning, dataportabilitet, protest: hver henvendelse føres med mottaksdato, identitetskontroll, ansvarlig og frist; svaret, en fristforlengelse med begrunnelse og bevisene ligger på saken.

    Arbeidsflyt
    1. Mottatt
    2. Identitetskontroll
    3. Under behandling
    4. Besvart
    5. Avvist
    6. Avsluttet
  3. CMP

    Klage

    Art. 77, 78 GDPRFrist: ingen lovfestet — behandles raskt

    Klager fra registrerte — direkte eller via tilsynsmyndigheten — med uttalelse, korrespondanse og utfall. Pågår et rettsmiddel, forblir saken åpen til det er avgjort.

    Arbeidsflyt
    1. Mottatt
    2. Under vurdering
    3. Uttalelse utarbeidet
    4. Hos tilsynsmyndigheten
    5. Avsluttet
    6. Rettsmiddel pågår
  4. DPI

    Personvern­brudd

    Art. 33, 34 GDPRFrist: melding uten ugrunnet opphold, om mulig innen 72 timer etter at man fikk kjennskap til bruddet — når det er meldepliktig

    Fra oppdagelsen via risikovurderingen til beslutningen om bruddet skal meldes til tilsynsmyndigheten — med mindre det er lite sannsynlig at det vil medføre en risiko for de registrerte — og om de registrerte skal underrettes uten ugrunnet opphold ved høy risiko. Hvert trinn dokumenteres med dato, også bruddet som ikke er meldepliktig (art. 33 nr. 5).

    Arbeidsflyt
    1. Oppdaget
    2. Under vurdering
    3. Klassifisert
    4. Ingen meldeplikt
    5. Meldt til tilsynsmyndigheten (art. 33)
    6. Tilsynsmyndigheten varslet
    7. Vurdering av de registrerte (art. 34)
    8. Unntak art. 34 nr. 3
    9. De registrerte underrettet (art. 34)
    10. Utbedring pågår
    11. Avsluttet
  5. TA

    Terskel­vurdering for DPIA

    Art. 35 nr. 1, 3 og 4 GDPRFrist: før behandlingen starter

    Forhåndsvurderingen per behandlingsaktivitet: vil den sannsynligvis medføre en høy risiko for de registrerte — etter tilfellene i art. 35 nr. 3 og tilsynsmyndighetenes lister? Resultatet avgjør og begrunner om en DPIA følger.

    Arbeidsflyt
    1. Utkast
    2. Under gjennomgang
    3. Godkjent
    4. Erstattet
  6. DPIA

    Personvern­konsekvens­vurdering

    Art. 35, 36 GDPRFrist: før behandlingen starter

    Beskrivelse av behandlingen, nødvendighet og forholdsmessighet, risikoer for de registrerte og avhjelpende tiltak — med risikomatrise, koblede TOM og rapporten til saksmappen eller til forhåndsdrøftingen med tilsynsmyndigheten.

    Arbeidsflyt
    1. Terskelvurdering
    2. DPIA nødvendig
    3. Ikke nødvendig
    4. Under arbeid
    5. Avsluttet
  7. TIA

    Transfer Impact Assessment

    Art. 44–49 GDPRFrist: før overføringen

    For hver overføring til et tredjeland: mottaker, overføringsgrunnlag — beslutning om tilstrekkelig beskyttelsesnivå, standardkontraktsbestemmelser, bindende virksomhetsregler —, rettstilstanden i mottakerlandet og supplerende tiltak. Resultatet får en dato for ny gjennomgang, for rettstilstanden endrer seg.

    Arbeidsflyt
    1. Utkast
    2. Under gjennomgang
    3. Vedtatt — tillatt
    4. Vedtatt — med vilkår
    5. Ikke tillatt
    6. Ny gjennomgang forfalt
    7. Utdatert
  8. CR

    Samtykke

    Art. 6 nr. 1 bokstav a, art. 7 GDPRFrist: kan trekkes tilbake når som helst — bevis etter art. 7 nr. 1

    Samtykker med formål, ordlyd, dato, registrert og kanal — slik at du kan dokumentere dem, som art. 7 nr. 1 krever. En tilbaketrekking endrer statusen, og behandlingen som bygger på samtykket, ser det.

    Arbeidsflyt
    1. Aktivt
    2. Trukket tilbake
    3. Utløpt
  9. LIA

    Interesse­avveining

    Art. 6 nr. 1 bokstav f GDPRFrist: før behandlingen starter

    Den tretrinns testen for berettiget interesse: interesse, nødvendighet, avveining mot de registrertes interesser og grunnleggende rettigheter — dokumentert og koblet til behandlingsaktiviteten som bygger på den.

    Arbeidsflyt
    1. Utkast
    2. Under gjennomgang
    3. Avsluttet
  10. CC

    Taushets­erklæring

    Art. 28 nr. 3 bokstav b, art. 29, art. 32 nr. 4 GDPRFrist: før første tilgang til opplysningene

    Den skriftlige forpliktelsen til konfidensialitet og til å behandle opplysningene bare etter instruks — det vanlige beviset for art. 29 og art. 32 nr. 4; for databehandlere krever art. 28 nr. 3 bokstav b at personellet har forpliktet seg til konfidensialitet. Per person med status, dato og dokument.

    Arbeidsflyt
    1. Åpen
    2. Sendt
    3. Undertegnet
    4. Avslått
    5. Utløpt
    6. Bortfalt
DSGVO 03

Slettekonsept: sletteregler og sletteenheter per behandlings­aktivitet

Personopplysninger skal ikke lagres lenger enn det som er nødvendig for formålene de behandles for (art. 5 nr. 1 bokstav e GDPR), og protokollen skal om mulig angi de planlagte fristene for sletting (art. 30 nr. 1 bokstav f). Slettekonseptet gjør dette om til regler som kan gjennomføres og dokumenteres.

Hvordan et slettekonsept bygges opp, beskriver DIN EN ISO/IEC 27555 — etterfølgeren til DIN 66398, som den overtar metoden fra. I Complaica har hver behandlingsaktivitet sin egen fane «Slettekonsept».

  • 01Per rad én opplysningstype og én gruppe registrerte — for eksempel «Faglige protokolldata» og «Ansatte hos forretningspartnere» — med sletteregelen og sletteenheten som gjelder for dem
  • 02Sletteregler (LR) med startpunkt, utløsende hendelse og frist — for eksempel seks måneder etter at søkeren har mottatt avslaget
  • 03Sletteenheter (LE) beskriver hvor og hvordan det slettes: system, referanseobjekt, granularitet og om det kan slettes selektivt
  • 04Hente sletteregler og sletteenheter fra standardkatalogen eller opprette dem selv og ordne dem med dra og slipp
01 Slettekonsept for behandlingsaktiviteten
02 Sletteregler (LR)
03 Sletteenheter (LE)
DSGVO 04

Seks moduler, ett datasett

Organisasjon, aktiva, krav, risikoer, rapporter og saker arbeider på de samme objektene — en endring er synlig overalt der objektet forekommer.

01 / 06 · Organisasjonsstyring

Behandlings­ansvarlige, databehandlere og lokasjoner

Kartlegg organisasjonen som et tre — selskaper, lokasjoner, avdelinger, roller — og fastsett hvem som er behandlingsansvarlig, felles behandlingsansvarlig eller databehandler. Rettigheter tildeles per enhet og per objekt.

01 Organisasjonsstruktur

02 / 06 · Aktivastrukturanalyse

Prosesser, systemer, kategorier av opplysninger og mottakere

Forretningsprosesser, applikasjoner, systemer, kategorier av personopplysninger, grupper av registrerte, databehandlere og mottakere er aktiva med attributter, koblet til behandlingsaktivitetene som kjører på dem.

Avhengighetsgrafer og -matriser viser hvilken behandling som bruker hvilket system og hvilken leverandør som ser hvilke opplysninger — og dermed hvem et brudd berører.

02 Avhengighetsgraf
03 Avhengighetsmatrise

03 / 06 · Compliance-styring

GDPR, BDSG og egne retningslinjer per objekt

Vurder kravene i GDPR (art. 5–49), BDSG og dine egne retningslinjer per behandlingsaktivitet, system eller enhet — med gjennomføringsgrad, kritikalitet, ansvarlige og bevis. Vurderingen akkumuleres over treet til oppfyllelsesgraden per norm.

04 Fremdrift per norm

04 / 06 · Risikostyring

Risikoer for de registrerte

GDPR vurderer risikoer fra de registrertes ståsted. Identifiser trusler per behandlingsaktivitet, vurder sannsynlighet og alvorlighet i en konfigurerbar risikomatrise og følg tiltak og restrisiko over tid. Terskelvurdering og DPIA bruker de samme risikoene.

05 Konfigurerbar risikomatrise
06 Topprisikoer etter risikoverdi

05 / 06 · Rapportering og dataanalyse

Protokoll, DPIA-rapport og dashbord

Protokollen over behandlingsaktiviteter, DPIA-rapporter, dokumentasjonen av personvernbrudd og oversikter over åpne saker genereres fra dine egne data — som rapportmal eller egendefinert rapport. Distribusjonen tar Teams-integrasjonen og e-postboten seg av.

07 Standardrapporter

06 / 06 · Oppgavestyring og samarbeid

Saker, ansvarlige og frister

Saker og oppgaver har ansvarlige, frister og status; hver endring registreres med forfatter og dato. Fagavdelinger, personvernombud og eksterne deltakere arbeider i samme system.

08 Tiltak på tidslinjen
09 Saker etter status
10 Alle åpne saker
Be om prøvekonto

… eller spør på WhatsApp om flere moduler.

DSGVO 05

DPMS og ISMS på én plattform

Personvern og informasjonssikkerhet bruker de samme systemene, leverandørene og risikoene. I Complaica deler styringssystemet for personvern (DPMS) og ISMS-et ditt aktiva, risikoer, tiltak og bevis: de tekniske og organisatoriske tiltakene etter art. 32 kan — så langt det passer innholdsmessig — overtas fra ISMS-et etter ISO 27001 eller fra IT-Grundschutz, en sikkerhetshendelse kan bli et personvernbrudd, og NIS2 eller personvernkapittelet i TISAX vurderes på samme datasett.

Data Protection Kit gir deg maler, kataloger og en ferdig organisasjonsmodell for starten. Hver norm leveres med sin kravkatalog; egne kataloger kan legges til.

Mangler normen din? Bare spør på WhatsApp.

01 Gjeldende standarder
DSGVO 06

Overta eksisterende personvern­dokumentasjon

Du begynner ikke på null: den eksisterende protokollen din, systemlistene og leverandøroversiktene kan overtas.

  • 01Import og eksport fra og til Excel — for eksempel den eksisterende protokollen over behandlingsaktiviteter
  • 02Tilkobling av CMDB- og aktivaforvaltningssystemer som Microsoft Azure, i-doit, GLPI eller FNT Command via REST API
  • 03Jira, Microsoft Planner og andre som oppgavesystem
  • 04Data marts, REST API og MCP for eksterne analyse- og rapporteringssystemer
  • 05Migreringen av dataene dine er gratis og følges opp av våre spesialister
Be om prøvekonto

Mangler systemet ditt? Bare spør på WhatsApp.

01 Complaica-integrasjoner
DSGVO 07

SaaS eller on-premises: drift Complaica slik det passer deg

Complaica finnes i to driftsformer. Lisensen koster det samme i begge tilfeller.

  • SaaS

    Complaica driftes for deg; SaaS-varianten hostes i Tyskland.

  • On-premises

    Du drifter Complaica i din egen infrastruktur.

  • KI-integrasjon etter eget valg

    KI-integrasjonen er valgfri og kobler seg via MCP til ChatGPT, Claude eller en lokalt driftet KI-tjeneste.

DSGVO 08

Hva GDPR krever — og hvilken sak som dekker det

Personvernforordningen (forordning (EU) 2016/679) har gjeldt direkte i alle medlemsstater siden 25. mai 2018 — og gjennom EØS-avtalen også i Norge. Den omfatter behandling som utføres som ledd i virksomheten til en behandlingsansvarlig eller databehandler som er etablert i EU, og — på vilkårene i art. 3 nr. 2 — også behandlingsansvarlige utenfor EU som tilbyr varer eller tjenester til registrerte i Unionen eller overvåker deres atferd. Den tyske føderale personopplysningsloven (BDSG) supplerer den i Tyskland, blant annet ved utpeking av personvernombud.

Kjernen er ansvarlighetsprinsippet i art. 5 nr. 2: den behandlingsansvarlige er ansvarlig for at prinsippene overholdes, og skal kunne påvise det. Complaica avbilder pliktene som saker med arbeidsflyt og bevis — den juridiske vurderingen forblir hos deg og personvernombudet ditt.

Seks pliktgrupper og sakstypene deres

01

Protokoll og ansvarlighet

Art. 5 nr. 2, art. 24, art. 30

Behandlingsansvarlige og databehandlere fører en protokoll over behandlingsaktivitetene og gjør den tilgjengelig for tilsynsmyndigheten på anmodning. Unntaket for færre enn 250 ansatte gjelder ikke når behandlingen sannsynligvis vil medføre en risiko, ikke er leilighetsvis eller omfatter særlige kategorier (art. 9) eller opplysninger om straffedommer og lovovertredelser (art. 10).

I Complaica: PA · rapport etter art. 30

02

Behandlings­grunnlag per behandling

Art. 6, art. 7, art. 9

Ingen behandling uten behandlingsgrunnlag: samtykke, avtale, rettslig forpliktelse, vitale interesser, oppgave i allmennhetens interesse eller berettiget interesse — det siste etter dokumentert avveining. Særlige kategorier krever i tillegg et unntak etter art. 9 nr. 2.

I Complaica: CR · LIA

03

De registrertes rettigheter

Art. 12–22, art. 77

Innsyn, retting, sletting, begrensning, dataportabilitet og protest — besvares uten ugrunnet opphold og senest innen én måned; ved komplekse eller mange anmodninger kan fristen forlenges med to måneder. Enhver registrert kan dessuten klage til tilsynsmyndigheten.

I Complaica: DSR · CMP

04

Sikkerhet og brudd

Art. 28, art. 29, art. 32–34

Tekniske og organisatoriske tiltak tilpasset risikoen; personer med tilgang til opplysningene behandler dem bare etter instruks; databehandlere bindes ved avtale. Et brudd på personopplysningssikkerheten meldes uten ugrunnet opphold og om mulig innen 72 timer, med mindre det er lite sannsynlig at det vil medføre en risiko — og dokumenteres i alle tilfeller.

I Complaica: DPI · CC · TOM · databehandlerkontroll

05

Risiko og konsekvens­vurdering

Art. 35, art. 36

Vil en behandling sannsynligvis medføre en høy risiko for de registrertes rettigheter og friheter, gjennomføres en personvernkonsekvensvurdering på forhånd. Viser den at behandlingen vil medføre høy risiko dersom det ikke treffes tiltak for å redusere risikoen, rådfører man seg med tilsynsmyndigheten før behandlingen.

I Complaica: TA · DPIA

06

Overføring til tredjeland

Art. 44–49

Personopplysninger forlater EU bare på et grunnlag i kapittel V: beslutning om tilstrekkelig beskyttelsesnivå, nødvendige garantier som Kommisjonens standardkontraktsbestemmelser eller bindende virksomhetsregler — siden Schrems II-dommen (C-311/18) med en vurdering av rettstilstanden i mottakerlandet.

I Complaica: TIA

DSGVO 09

Fem trinn til et DPMS i drift

Slik foregår innføringen med Complaica — fra overtakelsen av det du allerede har, til beviset.

  1. 01

    OvertaBeholdning og struktur

    Overta eksisterende protokoll, systemlister og leverandører fra Excel eller tilkoblede systemer; Data Protection Kit leverer utgangsstrukturen.

  2. 02

    KobleBehandlinger og aktiva

    Koble hver behandlingsaktivitet til prosesser, systemer, kategorier av opplysninger og mottakere — grunnlaget for protokoll og risikoanalyse.

  3. 03

    VurdereTerskel­vurdering og DPIA

    Avklare per behandling om en DPIA er nødvendig, og knytte tiltak til risikoene; TOM-ene kommer, så langt det passer, fra ISMS-et.

  4. 04

    DrifteHenvendelser, brudd, samtykker

    Føre løpende saker med arbeidsflyt, frist og ansvarlig; dashbordet viser hva som forfaller.

  5. 05

    PåviseRapporter og gjennomgang

    Generere protokoll, DPIA-rapporter og dokumentasjon av brudd fra dataene og gjennomgå dem regelmessig.

DSGVO 10

Hvorfor Complaica som personvernprogramvare?

Seks grunner til at behandlingsansvarlige og personvernombud fører DPMS-et sitt med Complaica.

01

Arbeidsflyt i stedet for e-post og Excel

Hver personvernaktivitet løper som sak med status, frist og ansvarlig — i stedet for i innbokser og regneark som knapt lar seg holde oppdatert samtidig.

02

Sporbart ned til detaljene

Hver endring logges med forfatter og dato; dokumenter, vurderinger og beslutninger ligger på objektet de gjelder.

03

Klar til start med Data Protection Kit

Data Protection Kit gir deg en typisk organisasjonsstruktur, protokollmalen etter art. 30, DPIA-vurdering og -rapport samt trussel- og tiltakskataloger.

04

Tilpasses organisasjonen din

Datamodellen skreddersys til arbeidsprosessene dine; flere normer og interne kravkataloger kan legges til.

05

Samarbeid med eksterne

Fagavdelinger, databehandlere, advokater eller revisorer arbeider i samme system — tilgang gis per objekt og via lenke.

06

Kritikalitet og gjennomførings­status på ett blikk

Gjennomførte krav er markert og viser ansvarlige, dokumenter, saker og notater. Krav oppfylles via saker, oppgaver eller enkeltkontroller — eller vurderes gjennom egenvurdering.

Be om prøvekonto

… eller bare spør på WhatsApp.

DSGVO 11

Optimaliser personvern­oppgaver med KI-assistanse

Med den valgfrie KI-integrasjonen (MCP) svarer Complaica på spørsmål om GDPR, forklarer krav og sakstyper, hjelper med å opprette behandlingsaktiviteter og saker og finner svar i dine egne retningslinjer og avtaler. Den støtter arbeidet med DPMS-et — vurderingen og beslutningen forblir hos deg og personvernombudet ditt.

  • 01Svare på spørsmål om GDPR, BDSG og frister
  • 02Forklare krav og sakstyper — hva som kreves og hva som duger som bevis
  • 03Foreslå, formulere og tildele behandlingsaktiviteter, saker og tiltak
  • 04Analysere retningslinjene, databehandleravtalene og dokumentene dine og svare på spørsmål om dem
  • 05Forklare bruken av Complaica — hvilken funksjon til hva
Be om prøvekonto

… eller bare spør på WhatsApp.

01 Ett søk, alle objekter
DSGVO 12

Kundestemmer om Complaica

«Vi kan gjøre alt vi trenger i ett verktøy»

Complaica er svært brukervennlig, og tilpasning er en lek. Vi håndterer ISO-etterlevelse og personvern med det — vi kan gjøre alt vi trenger i ett verktøy. For oss er Complaica bedre enn alternativene på markedet, og samtidig rimeligere.

Mer …Mindre

Complaica er svært brukervennlig, og tilpasning er en lek. Vi håndterer ISO-etterlevelse og personvern med det — vi kan gjøre alt vi trenger i ett verktøy.

For oss er Complaica bedre enn alternativene på markedet, og samtidig rimeligere.

«Den optimaliserte compliance-prosessen»

En av funksjonene vi liker best ved Complaica, er den optimaliserte compliance-prosessen. Brukergrensesnittet har et klart og strukturert design som gir mer brukervennlighet og fremmer høyere arbeidstempo. Det gir ikke bare nye brukere en rask læringskurve, men lar også erfarne brukere minimere innsatsen. I hver fase av livssyklusen i sikkerhetsstyringen støttes gjentakende oppgaver som scoping, strukturanalyse, modellering og til og med oppfølging av risikoer og tiltak av et mangfold av funksjoner. Dessuten er plattformens ytelse strålende — den er stabil og utmerket når det gjelder hastighet.

Mer …Mindre

En av funksjonene vi liker best ved Complaica, er den optimaliserte compliance-prosessen. Brukergrensesnittet har et klart og strukturert design som gir mer brukervennlighet og fremmer høyere arbeidstempo. Det gir ikke bare nye brukere en rask læringskurve, men lar også erfarne brukere minimere innsatsen.

I hver fase av livssyklusen i sikkerhetsstyringen støttes gjentakende oppgaver som scoping, strukturanalyse, modellering og til og med oppfølging av risikoer og tiltak av et mangfold av funksjoner.

Dessuten er plattformens ytelse strålende — den er stabil og utmerket når det gjelder hastighet.

«Den veiledede tilnærmingen var avgjørende for oss»

Vi var nye innen compliance og innføring av ISO 27001 og måtte gjennom den kompliserte sertifiseringsprosessen. Med tanke på den regulatoriske kompleksiteten ville vi finne den beste måten å komme i gang på. Prosjektlederen vår (alias sikkerhetsansvarlig) hadde aldri jobbet med slike compliance-standarder og -regler før. Derfor valgte vi støtte fra en tredjepart, nærmere bestemt Complaica. Den veiledede tilnærmingen var avgjørende for oss. Complaica hadde alle de detaljerte forklaringene for compliance-sjekken og risikoanalysen, inkludert praktiske forslag.

Mer …Mindre

Vi var nye innen compliance og innføring av ISO 27001 og måtte gjennom den kompliserte sertifiseringsprosessen.

Med tanke på den regulatoriske kompleksiteten ville vi finne den beste måten å komme i gang på. Prosjektlederen vår (alias sikkerhetsansvarlig) hadde aldri jobbet med slike compliance-standarder og -regler før.

Derfor valgte vi støtte fra en tredjepart, nærmere bestemt Complaica. Den veiledede tilnærmingen var avgjørende for oss. Complaica hadde alle de detaljerte forklaringene for compliance-sjekken og risikoanalysen, inkludert praktiske forslag.

DSGVO 13

I tillegg: personvern­rådgivning og eksternt personvern­ombud

Programvaren står på egne ben. Ønsker du støtte, følger personvernekspertene våre deg i tillegg — fra gap-analysen til rollen som eksternt personvernombud.

  • Gap-analyse og personvern­revisjon

    Sammenligning av nåsituasjonen din med kravene i GDPR og BDSG. Resultat: oppfyllelsesgrad per artikkel, en prioritert liste over gap og en gjennomføringsplan.

  • Oppbygging av DPMS-et og protokollen

    Organisasjon, roller, prosesser, systemer og behandlingsaktiviteter legges inn i Complaica. Du får et fungerende DPMS med en protokoll etter art. 30.

  • Terskel­vurdering og DPIA

    Oppfølging under forhåndsvurderingen av behandlingene dine og under personvernkonsekvensvurderingen for de risikofylte — navngi risikoer, tilordne tiltak, utarbeide rapport.

  • Databehandling og overføring til tredjeland

    Gjennomgå databehandleravtaler etter art. 28, ta i bruk standardkontraktsbestemmelser, gjennomføre transfer impact assessments.

  • Opplæring og forpliktelse av de ansatte

    Opplæring i personvern og datasikkerhet, taushetserklæringer og instrukser for fagavdelingene — slik at henvendelser og brudd blir oppdaget og videreformidlet.

  • Eksternt personvern­ombud

    Personvernekspertene våre tar rollen etter art. 37 GDPR og § 38 BDSG — som kontaktpunkt for tilsynsmyndighet, registrerte og ledelse, midlertidig eller fast.

DSGVO 14

Vanlige spørsmål om GDPR-programvare

Hva er GDPR?

Personvernforordningen (forordning (EU) 2016/679, engelsk General Data Protection Regulation, GDPR) er EUs personvernregelverk. Den har gjeldt direkte i alle medlemsstater siden 25. mai 2018 — i Norge gjennom personopplysningsloven av 2018 — og regulerer på hvilke vilkår personopplysninger kan behandles, hvilke rettigheter de registrerte har og hvilke plikter behandlingsansvarlige og databehandlere har. I Tyskland suppleres den av den føderale personopplysningsloven (BDSG).

Hva er et styringssystem for personvern (DPMS)?

Et styringssystem for personvern (DPMS, engelsk Data Protection Management System) er helheten av regler, prosesser, roller og bevis som en organisasjon overholder GDPR med og kan påvise det med. Det omfatter protokollen over behandlingsaktiviteter, behandlingsgrunnlagene, de tekniske og organisatoriske tiltakene, håndteringen av henvendelser og brudd samt den regelmessige gjennomgangen.

Hva er GDPR-programvare?

GDPR-programvare avbilder kravene i forordningen som katalog og kobler dem til det de gjelder — behandlingsaktiviteter, systemer, kategorier av opplysninger, leverandører, personer. De tilbakevendende aktivitetene løper som saker med arbeidsflyt og frist, og protokoll, DPIA-rapport og dokumentasjon av brudd oppstår fra dataene i stedet for i regneark.

Hva er forskjellen fra Data Protection Kit?

Data Protection Kit er det forberedte startinnholdet i Complaica DPMS-programvaren: typisk organisasjonsstruktur, protokollmal etter art. 30, DPIA-vurdering og -rapport samt trussel- og tiltakskataloger. Denne siden beskriver funksjonene og arbeidsflytene i GDPR-programvaren; innholdet i kitet presenteres på siden om DPMS-programvaren.

Hvilke personvernaktiviteter støtter Complaica?

Ti sakstyper med egen arbeidsflyt: behandlingsaktivitet (PA), henvendelse fra den registrerte (DSR), klage (CMP), personvernbrudd (DPI), terskelvurdering for DPIA (TA), personvernkonsekvensvurdering (DPIA), transfer impact assessment (TIA), samtykke (CR), interesseavveining (LIA) og taushetserklæring (CC). I tillegg databehandlerkontroll, sikkerhetshendelse og Lesson Learned.

Hvor lang tid kan svaret på en henvendelse fra en registrert ta?

Etter art. 12 nr. 3 GDPR uten ugrunnet opphold og under enhver omstendighet senest én måned etter mottak av anmodningen. Ved behov kan fristen forlenges med ytterligere to måneder, idet det tas hensyn til hvor komplekse og hvor mange anmodningene er; den registrerte skal underrettes om forlengelsen og årsakene til den innen én måned etter mottak. I Complaica har hver henvendelse sin frist, og dashbordet viser hva som forfaller.

Når må et personvernbrudd meldes?

Etter art. 33 nr. 1 GDPR skal den behandlingsansvarlige melde et brudd på personopplysningssikkerheten til den kompetente tilsynsmyndigheten (i Norge Datatilsynet) uten ugrunnet opphold og om mulig innen 72 timer etter å ha fått kjennskap til det — med mindre det er lite sannsynlig at bruddet vil medføre en risiko for fysiske personers rettigheter og friheter. Gis meldingen ikke innen 72 timer, skal den ledsages av en begrunnelse for forsinkelsen. En databehandler skal underrette den behandlingsansvarlige uten ugrunnet opphold. Vil bruddet sannsynligvis medføre en høy risiko, skal etter art. 34 også de registrerte underrettes uten ugrunnet opphold. Etter art. 33 nr. 5 dokumenteres hvert brudd.

Når er en personvernkonsekvensvurdering nødvendig?

Etter art. 35 GDPR når en behandling — særlig ved bruk av ny teknologi — sannsynligvis vil medføre en høy risiko for fysiske personers rettigheter og friheter. Art. 35 nr. 3 nevner særlig en systematisk og omfattende vurdering av personlige aspekter, herunder profilering, som danner grunnlag for beslutninger med rettsvirkning, behandling i stor skala av særlige kategorier av opplysninger eller av opplysninger om straffedommer og lovovertredelser, og systematisk overvåking i stor skala av et offentlig tilgjengelig område; tilsynsmyndighetene offentliggjør lister etter art. 35 nr. 4. Om en DPIA er nødvendig, avklarer terskelvurderingen per behandlingsaktivitet i Complaica.

Hva er et transfer impact assessment (TIA)?

Vurderingen av om en overføring av personopplysninger til et tredjeland er tillatt: hvilket grunnlag i kapittel V som gjelder — beslutning om tilstrekkelig beskyttelsesnivå, standardkontraktsbestemmelser, bindende virksomhetsregler —, om retten i mottakerlandet svekker vernet, og hvilke supplerende tiltak som trengs. EU-domstolen krevde denne vurderingen i Schrems II-dommen (C-311/18). I Complaica er TIA en sakstype med dato for ny gjennomgang.

Hvordan dokumenterer jeg et samtykke?

Etter art. 7 nr. 1 GDPR skal den behandlingsansvarlige kunne påvise at den registrerte har samtykket. Etter art. 7 nr. 3 kan samtykket trekkes tilbake når som helst, og det skal være like enkelt å trekke det tilbake som å gi det. Complaica fører samtykker som saker med statusene aktivt, trukket tilbake og utløpt, koblet til behandlingsaktiviteten som bygger på dem.

Hva er en interesseavveining?

Vurderingen av om en behandling kan bygge på berettiget interesse etter art. 6 nr. 1 bokstav f GDPR: foreligger det en berettiget interesse, er behandlingen nødvendig for den, og veier ikke den registrertes interesser eller grunnleggende rettigheter tyngre? Resultatet dokumenteres — i Complaica som en sak som henger på behandlingsaktiviteten.

Hva er taushetserklæringen til?

Personer som handler under den behandlingsansvarliges eller databehandlerens myndighet og har tilgang til personopplysninger, kan bare behandle dem etter instruks (art. 29, art. 32 nr. 4); databehandlerens personell må etter art. 28 nr. 3 bokstav b ha forpliktet seg til konfidensialitet. Den skriftlige taushetserklæringen er det vanlige beviset for dette. Complaica fører den per person: sendt, undertegnet, utløpt eller avslått, med dokument og dato.

Hva hører hjemme i et slettekonsept?

Et slettekonsept fastsetter når hvilke personopplysninger slettes, og hvordan. Opplysningstyper knyttes til sletteregler — med startpunkt og frist, utledet av formålet og av lovpålagte oppbevaringsplikter —, og sletteenheter beskriver i hvilket system og med hvilken granularitet det slettes. Metoden er beskrevet i DIN EN ISO/IEC 27555:2025-09, som i september 2025 erstattet DIN 66398. I GDPR ligger lagringsbegrensningen (art. 5 nr. 1 bokstav e), retten til sletting (art. 17) og slettefristene i protokollen (art. 30 nr. 1 bokstav f) bak.

Hvem må føre en protokoll over behandlingsaktiviteter?

Etter art. 30 GDPR hver behandlingsansvarlig og hver databehandler. Art. 30 nr. 5 unntar foretak og organisasjoner med færre enn 250 ansatte — men ikke når behandlingen sannsynligvis vil medføre en risiko for de registrertes rettigheter og friheter, ikke er leilighetsvis eller omfatter særlige kategorier av opplysninger etter art. 9 nr. 1 eller personopplysninger om straffedommer og lovovertredelser etter art. 10. I Complaica oppstår protokollen som rapport av de godkjente behandlingsaktivitetene.

Hva supplerer BDSG?

Den tyske føderale personopplysningsloven (BDSG) bruker åpningsklausulene i GDPR. Blant annet pålegger § 38 BDSG å utpeke et personvernombud når som regel minst tjue personer til stadighet er beskjeftiget med automatisert behandling av personopplysninger, eller når det utføres behandlinger som krever en personvernkonsekvensvurdering. I Complaica vurderes BDSG som egen kravkatalog ved siden av GDPR.

Tilbyr dere eksternt personvernombud?

Ja, som tilleggstjeneste. Personvernekspertene våre tar rollen etter art. 37 GDPR og § 38 BDSG — som kontaktpunkt for tilsynsmyndighet, registrerte og ledelse, med Complaica som arbeidsverktøy. I tillegg gir vi råd om gap-analyse, protokoll, DPIA, databehandling og opplæring.

Kilder

Referanser og rettsgrunnlag

6 kilder · GDPR, BDSG, DIN EN ISO/IEC 27555, WP 248, …
Vis Skjul

Retningslinjer og myndighetspublikasjoner

  1. WP 248 Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is “likely to result in a high risk” for the purposes of Regulation 2016/679 (åpnes i ny fane)

    Article 29 Working Party, endorsed by the European Data Protection Board (EDPB) · WP 248 rev.01, as last revised and adopted on 4 October 2017 · Retningslinje · hentet 05.10.2026

Bare versjonen som er kunngjort i den aktuelle offisielle tidende, er rettslig bindende. Standarder kan fås hos de nevnte utgiverne.

DSGVO 15

Start GDPR med Complaica

Be om prøvekonto og test Complaica selv, få prislisten eller snakk med oss om å overta den eksisterende protokollen din — skriv til oss.

✓Prisliste på forespørsel — vi sender den
✓Tilbud innen 24 timer
✓Migrering av dataene deres er gratis
✓Integrasjon av applikasjonene deres er gratis — si fra hvilke
Be om prisliste