Verktøylinje
Lov om behandling av personopplysninger (personopplysningsloven)
Trykk Escape for å lukke innholdsfortegnelse
- Personopplysningsloven
-
Kapittel 1. Personvernforordningen (§1)
- § 1. Gjennomføring av personvernforordningen
Ditt søk ga dessverre ingen treff.
Del dokument
Lov om behandling av personopplysninger (personopplysningsloven)
nr. 5e (forordning (EU) 2016/679)
Jf. tidligere lov 14. april 2000 nr. 31. Jf. personvernforordningen, også omtalt som GDPR og PVF.
Kapittel 1. Personvernforordningen
§ 1.Gjennomføring av personvernforordningen
EØS-avtalen vedlegg XI nr. 5e (forordning (EU) 2016/679) om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning) gjelder som lov med de tilpasningene som følger av vedlegg XI, protokoll 1 og avtalen for øvrig.
🔗Del paragrafKapittel 2. Lovens saklige og geografiske virkeområde
§ 2.Saklig virkeområde og forholdet til andre lover
Loven og personvernforordningen gjelder ved helt eller delvis automatisert behandling av personopplysninger og ved ikke-automatisert behandling av personopplysninger som inngår i eller skal inngå i et register. Loven og personvernforordningen gjelder ikke når annet er bestemt i eller med hjemmel i lov.
Loven og personvernforordningen gjelder ikke
Personvernforordningen artikkel 56 og kapittel VII gjelder bare innenfor EØS-avtalens virkeområde.
Bestemmelsene i personvernforordningen går i tilfelle konflikt foran bestemmelser i annen lov som regulerer samme forhold, jf. EØS-loven § 2.
Kongen kan gi forskrift om at loven eller deler av den ikke skal gjelde for bestemte institusjoner og saksområder.
🔗Del paragraf§ 3.Forholdet til ytrings- og informasjonsfriheten
Så langt det er nødvendig for utøvelsen av retten til ytrings- og informasjonsfrihet, gjelder ikke personvernforordningen og loven her ved behandling av personopplysninger for journalistiske formål eller med henblikk på akademiske, kunstneriske eller litterære ytringer. Ved vurderingen av i hvilken utstrekning personvernforordningen og loven her gjelder ved behandlingen, skal det særlig tas hensyn til
Uavhengig av hva som følger av første ledd, kan det ikke gjøres unntak fra personvernforordningen artikkel 24, 26, 28, 29, 32, 33 nr. 2 og 40 til 43, jf. kapittel I, VI, VIII, X og XI og kapittel 1, 2, 6 og 7 i loven her.
Når medier som er omfattet av medieansvarsloven, behandler personopplysninger utelukkende for formålene som nevnt i første ledd, gjelder kun bestemmelsene som nevnt i annet ledd.
§ 4.Geografisk virkeområde
Loven og personvernforordningen gjelder for behandling av personopplysninger som utføres i forbindelse med aktivitetene ved virksomheten til en behandlingsansvarlig eller en databehandler i Norge, uavhengig av om behandlingen finner sted i EØS eller ikke.
Loven og personvernforordningen gjelder for behandling av personopplysninger om registrerte som befinner seg i Norge, og som utføres av en behandlingsansvarlig eller databehandler som ikke er etablert i EØS, dersom behandlingen er knyttet til
Loven og personvernforordningen gjelder også for behandling av personopplysninger som utføres av en behandlingsansvarlig som ikke er etablert i Norge, men på et sted der norsk rett får anvendelse i henhold til folkeretten.
Kongen kan i forskrift bestemme at loven og personvernforordningen helt eller delvis skal gjelde for Svalbard og Jan Mayen, og fastsette særlige regler om behandling av personopplysninger for disse områdene.
🔗Del paragrafKapittel 3. Utfyllende regler om behandling av personopplysninger
§ 5.Barns samtykke i forbindelse med informasjonssamfunnstjenester
Aldersgrensen er 13 år for samtykke etter personvernforordningen artikkel 6 nr. 1 bokstav a i forbindelse med formål som nevnt i personvernforordningen artikkel 8 nr. 1.
🔗Del paragraf§ 6.Behandling av særlige kategorier av personopplysninger i arbeidsforhold
Personopplysninger som nevnt i personvernforordningen artikkel 9 nr. 1 kan behandles når det er nødvendig for å gjennomføre arbeidsrettslige plikter eller rettigheter.
🔗Del paragraf§ 7.Behandling av særlige kategorier av personopplysninger etter tillatelse eller forskrift
Datatilsynet kan i særlige tilfeller gi tillatelse til å behandle personopplysninger som nevnt i personvernforordningen artikkel 9 nr. 1 dersom behandling er nødvendig av hensyn til viktige allmenne interesser. Datatilsynet skal fastsette vilkår for å verne den registrertes grunnleggende rettigheter og interesser.
Kongen kan i forskrift åpne for behandling av personopplysninger som nevnt i personvernforordningen artikkel 9 nr. 1 når det er nødvendig av hensyn til viktige allmenne interesser. I en slik forskrift skal det fastsettes egnede og særlige tiltak for å verne den registrertes grunnleggende rettigheter og interesser.
🔗Del paragraf§ 8.Behandling av personopplysninger for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål
Personopplysninger kan behandles på grunnlag av personvernforordningen artikkel 6 nr. 1 bokstav e dersom det er nødvendig for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål. Behandlingen skal være omfattet av nødvendige garantier i samsvar med personvernforordningen artikkel 89 nr. 1.
🔗Del paragraf§ 9.Behandling av særlige kategorier av personopplysninger uten samtykke for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål
Personopplysninger som nevnt i personvernforordningen artikkel 9 nr. 1 kan behandles uten samtykke fra den registrerte dersom behandlingen er nødvendig for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål og samfunnets interesse i at behandlingen finner sted, klart overstiger ulempene for den enkelte. Behandlingen skal være omfattet av nødvendige garantier i samsvar med personvernforordningen artikkel 89 nr. 1.
Før det foretas behandling på grunnlag av første ledd, skal den behandlingsansvarlige rådføre seg med personvernombudet etter personvernforordningen artikkel 37 eller en annen som oppfyller vilkårene i personvernforordningen artikkel 37 nr. 5 og 6 og artikkel 38 nr. 3 første og annet punktum. Ved rådføringen skal det vurderes om behandlingen vil oppfylle kravene i personvernforordningen og øvrige bestemmelser fastsatt i eller med hjemmel i loven her. Rådføringsplikten gjelder likevel ikke dersom det er utført en vurdering av personvernkonsekvenser etter personvernforordningen artikkel 35.
Kongen kan gi forskrift om behandling av særlige kategorier av personopplysninger for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål.
🔗Del paragraf§ 10.Rådføringsplikt før behandling av særlige kategorier av personopplysninger for forskningsformål på grunnlag av samtykke
Rådføringsplikten etter § 9 annet ledd gjelder tilsvarende når personopplysninger som nevnt i personvernforordningen artikkel 9 nr. 1 skal behandles for vitenskapelige eller historiske forskningsformål på grunnlag av den registrertes samtykke.
🔗Del paragraf§ 11.Behandling av personopplysninger om straffedommer og lovovertredelser mv.
Personvernforordningen artikkel 9 nr. 2 bokstav a og c til f samt §§ 6, 7 og 9 i loven her gjelder tilsvarende for behandling av personopplysninger som nevnt i personvernforordningen artikkel 10 som ikke utføres under en offentlig myndighets kontroll. Omfattende registre over straffedommer kan bare føres under en offentlig myndighets kontroll.
Rådføringsplikten etter § 9 annet ledd gjelder tilsvarende også når personopplysninger som nevnt i personvernforordningen artikkel 10 skal behandles for vitenskapelige eller historiske forskningsformål på grunnlag av
§ 12.Bruk av fødselsnummer og andre entydige identifikasjonsmidler
Fødselsnummer og andre entydige identifikasjonsmidler kan bare behandles når det er saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering.
Kongen kan gi forskrift om bruk av fødselsnummer og andre entydige identifikasjonsmidler.
🔗Del paragraf§ 12 a.Adgang for offentlige myndigheter til å utlevere personopplysninger i arbeidet mot arbeidslivskriminalitet
Offentlige myndigheter kan utlevere personopplysninger til hverandre når det er nødvendig for å forebygge, avdekke, forhindre eller sanksjonere arbeidslivskriminalitet. Første punktum gjelder ikke personopplysninger som nevnt i personvernforordningen artikkel 9. Departementet kan i forskrift gi nærmere regler om hvilke offentlige myndigheter som kan utveksle personopplysninger etter bestemmelsen her.
Første ledd gjelder ikke der noe annet er bestemt i eller i medhold av lov og gir ikke adgang til utlevering av opplysninger som er omfattet av lovbestemt taushetsplikt.
§ 13.Forskrifter om overføring av personopplysninger til tredjestater eller internasjonale organisasjoner
Kongen kan gi forskrift om overføring av personopplysninger til tredjestater eller internasjonale organisasjoner.
🔗Del paragraf§ 14.Forskrifter om forhåndsdrøfting og forhåndsgodkjenning
Kongen kan gi forskrift om forhåndsdrøfting med Datatilsynet og om forhåndsgodkjenning fra Datatilsynet.
🔗Del paragraf§ 15.Forskrifter om gjennomføring av delegerte rettsakter og gjennomføringsrettsakter
Kongen kan gi forskrift om gjennomføring av delegerte rettsakter og gjennomføringsrettsakter.
🔗Del paragrafKapittel 4. Unntak fra den registrertes rettigheter
§ 16.Unntak fra retten til informasjon og innsyn og plikten til underretning om brudd på personopplysningssikkerheten
Retten til informasjon og innsyn etter personvernforordningen artikkel 13, 14 og 15 omfatter ikke opplysninger som
Opplysninger som nevnt i første ledd bokstav c kan på anmodning likevel gjøres kjent for en representant for den registrerte når ikke særlige grunner taler mot det.
Den som nekter å gi innsyn i medhold av første ledd, må begrunne dette skriftlig og gi en presis henvisning til unntakshjemmelen. Dersom innsyn nektes på grunnlag av første ledd bokstav f, skal det også angis hvilke hensyn som begrunner hemmelighold.
Plikten til å underrette den registrerte om brudd på personopplysningssikkerheten etter personvernforordningen artikkel 34 gjelder ikke i den utstrekning en slik underretning vil røpe opplysninger som nevnt i første ledd bokstav a, b og d.
Kongen kan gi forskrift om unntak fra og nærmere vilkår for informasjons- og innsynsrett og underretning om brudd på personopplysningssikkerheten.
🔗Del paragraf§ 17.Unntak fra den registrertes rettigheter ved behandling av personopplysninger for arkivformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål og statistiske formål
Retten til innsyn etter personvernforordningen artikkel 15 gjelder ikke for behandling av personopplysninger for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål i samsvar med personvernforordningen artikkel 89 nr. 1 så langt
Retten til retting og begrensning av behandling etter personvernforordningen artikkel 16 og 18 gjelder ikke for behandling for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål i samsvar med personvernforordningen artikkel 89 nr. 1 så langt rettighetene sannsynligvis vil gjøre det umulig eller i alvorlig grad hindre at målene med behandlingen nås.
Første og annet ledd gjelder ikke dersom behandlingen får rettsvirkninger eller direkte faktiske virkninger for den registrerte.
🔗Del paragrafKapittel 5. Personvernombud
§ 18.Personvernombudets taushetsplikt
Personvernombud plikter å hindre at andre får adgang eller kjennskap til det de i forbindelse med utførelsen av sine oppgaver får vite om
Taushetsplikten gjelder ikke dersom personvernombudet får samtykke fra den opplysningene gjelder, til å legge dem frem, eller dette er nødvendig for gjennomføring av personvernombudets lovpålagte oppgaver.
Taushetsplikten gjelder også etter at personvernombudet har avsluttet tjenesten eller arbeidet. Opplysninger som nevnt i denne paragraf kan heller ikke utnyttes i egen virksomhet eller i tjeneste eller arbeid for andre.
🔗Del paragraf§ 19.Forskrifter om plikt til å utpeke personvernombud
Kongen kan gi forskrift om plikt til å utpeke personvernombud.
🔗Del paragrafKapittel 6. Tilsyn og klage
§ 20.Datatilsynet
Datatilsynet er tilsynsmyndighet etter personvernforordningen artikkel 51 og er et uavhengig forvaltningsorgan administrativt underordnet Kongen og departementet. Datatilsynet kan ikke instrueres om behandlingen av enkeltsaker eller om den faglige virksomheten for øvrig. Kongen og departementet kan ikke omgjøre Datatilsynets vedtak.
Datatilsynet ledes av en direktør som utnevnes av Kongen. Kongen kan gi forskrift om at direktøren for Datatilsynet skal ansettes på åremål, om lengden på åremålet og om adgangen til gjenutnevnelse.
Datatilsynets myndighet etter personvernforordningen artikkel 58 gjelder tilsvarende for tilsyn med overholdelsen av
Kongen kan gi forskrift om dekning av Datatilsynets kostnader ved kontroll.
🔗Del paragraf§ 21.Årsrapport fra Datatilsynet
Datatilsynet skal sende sin årlige rapport etter personvernforordningen artikkel 59 til Kongen, som legger rapporten frem for Stortinget.
🔗Del paragraf§ 22.Personvernnemnda
Personvernnemnda er et uavhengig forvaltningsorgan administrativt underordnet Kongen og departementet. Nemnda kan ikke instrueres om behandlingen av enkeltsaker eller om den faglige virksomheten for øvrig. Kongen og departementet kan ikke omgjøre nemndas vedtak.
Personvernnemnda avgjør klager over Datatilsynets vedtak med mindre noe annet er særskilt fastsatt. Datatilsynets vedtak etter personvernforordningen artikkel 56 og kapittel VII kan ikke påklages til Personvernnemnda.
Personvernnemnda har syv medlemmer med personlige varamedlemmer. Medlemmene og varamedlemmene utnevnes av Kongen for fire år, med adgang til gjenutnevning for ytterligere fire år. Det skal være en leder og nestleder, som begge skal ha juridisk embetseksamen eller mastergrad i rettsvitenskap.
Personvernnemnda kan bestemme at klager som må avgjøres raskt, skal kunne avgjøres av lederen eller nestlederen sammen med to andre nemndsmedlemmer.
Personvernnemnda skal årlig orientere Kongen om sin virksomhet.
Kongen kan gi forskrift om Personvernnemndas organisering og saksbehandling.
🔗Del paragraf§ 23.Tilgang til opplysninger
Datatilsynet skal utøve sin undersøkelsesmyndighet etter personvernforordningen artikkel 58 nr. 1 uten hinder av taushetsplikt.
Personvernnemnda kan utøve myndighet etter personvernforordningen artikkel 58 nr. 1 bokstav a. Dette skal skje uten hinder av taushetsplikt.
Behandling av personopplysninger som er nødvendig av hensynet til rikets eller alliertes sikkerhet, forholdet til fremmede makter eller andre vitale nasjonale sikkerhetsinteresser, er unntatt fra personvernforordningen artikkel 58 nr. 1. Ved uenighet mellom den behandlingsansvarlige og Datatilsynet om utstrekningen av første punktum avgjøres spørsmålet av Personvernnemnda.
🔗Del paragraf§ 24.Taushetsplikt
Bestemmelsene om taushetsplikt i forvaltningsloven § 13 flg. gjelder for ansatte i Datatilsynet, medlemmene i Personvernnemnda og alle andre som utfører tjeneste eller arbeid for Datatilsynet eller Personvernnemnda. Taushetsplikten omfatter også opplysninger om sikkerhetstiltak etter personvernforordningen artikkel 32 og enkeltpersoners varsling om overtredelser av loven her.
Datatilsynet kan uten hinder av taushetsplikten etter første ledd gi opplysninger til utenlandske tilsynsmyndigheter når det er nødvendig for at en tilsynsmyndighet som omfattes av forordningen, skal kunne treffe vedtak som et ledd i tilsynsvirksomheten.
🔗Del paragraf§ 25.Partsstilling
Datatilsynet opptrer som part på vegne av staten i søksmål som er knyttet til tilsynsvirksomheten.
Søksmål om gyldigheten av Personvernnemndas vedtak rettes mot staten ved Personvernnemnda.
🔗Del paragrafKapittel 7. Sanksjoner og tvangsmulkt
§ 26.Overtredelsesgebyr
Personvernforordningen artikkel 83 nr. 4 gjelder tilsvarende for overtredelser av personvernforordningen artikkel 10 og artikkel 24.
Datatilsynet kan ilegge offentlige myndigheter og organer overtredelsesgebyr etter reglene i personvernforordningen artikkel 83, jf. artikkel 83 nr. 7.
🔗Del paragraf§ 27.Oppfyllelsesfrist og domstolsprøving i saker om overtredelsesgebyr
Oppfyllelsesfristen for et vedtak om overtredelsesgebyr er fire uker fra vedtaket er endelig.
Retten kan prøve alle sider av saker om overtredelsesgebyr. Retten kan avsi dom for realiteten i saken dersom den finner det hensiktsmessig og forsvarlig.
🔗Del paragraf§ 28.Foreldelse
Adgangen til å ilegge overtredelsesgebyr foreldes fem år etter overtredelsen er opphørt. Fristen avbrytes ved at Datatilsynet gir forhåndsvarsel om eller fatter vedtak om overtredelsesgebyr.
🔗Del paragraf§ 29.Tvangsmulkt
Ved pålegg etter loven her kan Datatilsynet fastsette en tvangsmulkt som løper for hver dag som går etter utløpet av den fristen som er satt for oppfyllelse av pålegget, inntil pålegget er oppfylt.
Kongen kan i forskrift gi nærmere bestemmelser om tvangsmulkt, blant annet om tvangsmulktens størrelse og varighet, fastsettelse av tvangsmulkt og frafall av påløpt tvangsmulkt.
🔗Del paragraf§ 30.Erstatning for ikke-økonomisk skade
Den som er erstatningsansvarlig etter reglene i personvernforordningen artikkel 82, kan også pålegges å betale slik erstatning for skade av ikke-økonomisk art (oppreisning) som synes rimelig.
🔗Del paragrafKapittel 8. Uekte kameraovervåkingsutstyr mv.
§ 31.Uekte kameraovervåkingsutstyr mv.
Når kameraovervåking vil være i strid med personvernforordningen eller loven her, er det heller ikke tillatt å benytte uekte kameraovervåkingsutstyr eller ved skilting, oppslag eller lignende gi inntrykk av at kameraovervåking finner sted. Personvernforordningen kapittel VI og artikkel 83 nr. 4 samt kapittel 6, § 26 annet ledd og §§ 27 til 29 i loven her gjelder tilsvarende.
Med kameraovervåking menes vedvarende eller regelmessig gjentatt personovervåking ved hjelp av fjernbetjent eller automatisk virkende overvåkingskamera eller annet lignende utstyr som er fastmontert. Med uekte kameraovervåkingsutstyr menes utstyr som lett kan forveksles med en ekte kameraløsning.
🔗Del paragrafKapittel 9. Ikrafttredelse. Overgangsregler. Endringer i andre lover
§ 32.Ikrafttredelse
Loven trer i kraft fra den tiden1 Kongen bestemmer. Fra samme tidspunkt oppheves lov 14. april 2000 nr. 31 om behandling av personopplysninger.
De ulike bestemmelsene kan settes i kraft og oppheves til ulik tid.
§ 33.Overgangsregler
Reglene om behandling av personopplysninger som gjaldt på handlingstidspunktet, skal legges til grunn når det treffes vedtak om overtredelsesgebyr. Lovgivningen på tidspunktet for avgjørelsen skal likevel anvendes når dette fører til et gunstigere resultat for den ansvarlige.
Kongen kan gi nærmere overgangsregler.
🔗Del paragraf§ 34.Endringer i andre lover
Fra den tiden loven her trer i kraft, gjøres følgende endringer i andre lover:
– – –
🔗Del paragrafEUROPAPARLAMENTS- OG RÅDSFORORDNING (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning) [PVF, GDPR]
EUROPAPARLAMENTET OG RÅDET FOR DEN EUROPEISKE UNION HAR
under henvisning til traktaten om Den europeiske unions virkemåte, særlig artikkel 16,
under henvisning til forslag fra Europakommisjonen, etter oversending av utkast til regelverksakt til de nasjonale parlamentene,
under henvisning til uttalelse fra Den europeiske økonomiske og sosiale komité,1
under henvisning til uttalelse fra Regionkomiteen,2 etter den ordinære regelverksprosessen3 og
ut fra følgende betraktninger:
Med hensyn til nevnte vedkommende myndigheters behandling av personopplysninger for formål som omfattes av denne forordning, bør medlemsstatene kunne opprettholde eller innføre mer spesifikke bestemmelser for å tilpasse anvendelsen av reglene i denne forordning. I nevnte bestemmelser kan det fastsettes mer spesifikke krav til nevnte vedkommende myndigheters behandling av personopplysninger for slike andre formål, idet det tas hensyn til den enkelte medlemsstats forfatningsmessige, organisatoriske og administrative struktur. Når behandling av personopplysninger utført av private organer omfattes av denne forordning, bør det i denne forordning fastsettes en mulighet for at medlemsstatene på særlige vilkår ved lov kan begrense visse forpliktelser og rettigheter dersom nevnte begrensning utgjør et nødvendig og forholdsmessig tiltak i et demokratisk samfunn for å sikre særlige viktige interesser, herunder den offentlige sikkerhet samt forebygging, etterforskning, avsløring eller straffeforfølging av straffbare forhold eller iverksetting av strafferettslige sanksjoner, herunder vern mot og forebygging av trusler mot den offentlige sikkerhet. Dette er f.eks. relevant i forbindelse med bekjempelse av hvitvasking av penger eller kriminaltekniske laboratoriers virksomhet.
Når den registrerte har samtykket eller behandlingen er basert på unionsretten eller medlemsstatenes nasjonale rett som utgjør et nødvendig og forholdsmessig tiltak i et demokratisk samfunn for særlig å verne viktige samfunnsmessige mål, bør den behandlingsansvarlige kunne viderebehandle personopplysningene uavhengig av om formålene er forenlige. I alle tilfeller bør det sikres at prinsippene fastsatt i denne forordning, og særlig informasjonen til de registrerte om nevnte andre formål og om vedkommendes rettigheter, herunder retten til å protestere, anvendes. Dersom den behandlingsansvarlige avdekker mulige straffbare handlinger eller trusler mot den offentlige sikkerhet og overfører relevante personopplysninger i enkeltstående eller flere tilfeller som gjelder samme straffbare handling eller trusler mot den offentlige sikkerhet, til en vedkommende myndighet, bør dette anses for å være i den behandlingsansvarliges berettigede interesse. En slik overføring i den behandlingsansvarliges berettigede interesse eller viderebehandling av personopplysninger bør være forbudt dersom behandlingen ikke er forenlig med en rettslig, yrkesmessig eller annen bindende taushetsplikt.
For å sikre en rettferdig og åpen behandling med hensyn til den registrerte, idet det tas hensyn til de særlige omstendighetene og sammenhengen personopplysningene behandles i, bør den behandlingsansvarlige bruke egnede matematiske eller statistiske framgangsmåter i forbindelse med profileringen, gjennomføre egnede tekniske og organisatoriske tiltak for særlig å sikre at faktorer som fører til uriktige personopplysninger, rettes opp og at risikoen for feil minimeres, sikre personopplysningene på en måte som tar hensyn til den registrertes interesser og rettigheter, og hindre blant annet forskjellsbehandling av fysiske personer på grunn av rasemessig eller etnisk opprinnelse, politisk oppfatning, religion eller filosofisk overbevisning, fagforeningsmedlemskap, genetisk status, helsetilstand eller seksuell orientering, eller behandling som fører til tiltak som har en slik virkning. Automatiserte avgjørelser og profilering basert på særlige kategorier av personopplysninger bør bare være tillatt på særlige vilkår.
Ved utvikling, utforming, valg og bruk av programmer, tjenester og produkter som er basert på behandling av personopplysninger, eller når personopplysninger behandles for å oppfylle disses funksjon, bør produsenter av nevnte produkter, tjenester og programmer oppmuntres til å ta hensyn til retten til vern av personopplysninger ved utvikling og utforming av nevnte produkter, tjenester og programmer og, idet det tas behørig hensyn til den tekniske utviklingen, sikre at behandlingsansvarlige og databehandlere kan oppfylle sine forpliktelser med hensyn til vern av personopplysninger. Det bør også tas hensyn til prinsippene om innebygd personvern og personvern som standardinnstilling i forbindelse med offentlige anbud.
Dersom en tilsynsmyndighet har avslått eller avvist en klage, kan klageren bringe saken inn for domstolene i samme medlemsstat. Når det gjelder rettslig prøving i forbindelse med anvendelsen av denne forordning, kan, eller i tilfellet fastsatt i artikkel 267 i TEUV, skal nasjonale domstoler som anser en avgjørelse om spørsmålet som nødvendig for å avsi dom, anmode Domstolen om en forhåndsavgjørelse om fortolkningen av unionsretten, herunder denne forordning. Dersom en avgjørelse truffet av en tilsynsmyndighet som gjennomfører en beslutning truffet av Personvernrådet, bestrides ved en nasjonal domstol, og det er uenighet om gyldigheten av Personvernrådets beslutning, har nevnte nasjonale domstol ikke myndighet til å erklære Personvernrådets beslutning for ugyldig, men skal, dersom den anser at beslutningen er ugyldig, henvise spørsmålet om gyldighet til Domstolen i samsvar med artikkel 267 i TEUV som fortolket av Domstolen. En nasjonal domstol kan imidlertid ikke henvise et spørsmål om gyldigheten av en beslutning truffet av Personvernrådet på anmodning fra en fysisk eller juridisk person som har hatt mulighet til reise sak om oppheving av nevnte beslutning, særlig dersom vedkommende var direkte eller personlig berørt av nevnte beslutning, men ikke har gjort dette innen fristen fastsatt i artikkel 263 i TEUV.
vedtatt denne forordning:
KAPITTEL I Alminnelige bestemmelser
Artikkel 1.Formål og mål
Artikkel 2.Saklig virkeområde
Artikkel 3.Geografisk virkeområde
Artikkel 4.Definisjoner
I denne forordning menes med
KAPITTEL II Prinsipper
Artikkel 5.Prinsipper for behandling av personopplysninger
Artikkel 6.Behandlingens lovlighet
Nr. 1 bokstav f) får ikke anvendelse på behandling som utføres av offentlige myndigheter som ledd i utførelsen av deres oppgaver.
Formålet med behandlingen skal være fastsatt i nevnte rettslige grunnlag eller, når det gjelder behandlingen nevnt i nr. 1 bokstav e), være nødvendig for å utføre en oppgave i allmennhetens interesse eller utøve offentlig myndighet som den behandlingsansvarlige er pålagt. Nevnte rettslige grunnlag kan inneholde særlige bestemmelser for å tilpasse anvendelsen av reglene i denne forordning, blant annet de generelle vilkårene som skal gjelde for lovligheten av den behandlingsansvarliges behandling, hvilken type opplysninger som skal behandles, berørte registrerte, enhetene som personopplysningene kan utleveres til, og formålene med dette, formålsbegrensning, lagringsperioder samt behandlingsaktiviteter og framgangsmåter for behandling, herunder tiltak for å sikre lovlig og rettferdig behandling, slik som dem fastsatt med henblikk på andre særlige behandlingssituasjoner som nevnt i kapittel IX. Unionsretten eller medlemsstatenes nasjonale rett skal oppfylle et mål i allmennhetens interesse og stå i et rimelig forhold til det berettigede målet som søkes oppnådd.
Artikkel 7.Vilkår for samtykke
Artikkel 8.Vilkår for barns samtykke i forbindelse med informasjonssamfunnstjenester
For disse formål kan medlemsstatene ved lov fastsette en lavere aldersgrense, forutsatt at den ikke er lavere enn 13 år.
Artikkel 9.Behandling av særlige kategorier av personopplysninger
Artikkel 10.Behandling av personopplysninger om straffedommer og lovovertredelser
Behandling av personopplysninger om straffedommer og lovovertredelser eller tilknyttede sikkerhetstiltak på grunnlag av artikkel 6 nr. 1 skal bare utføres under en offentlig myndighets kontroll eller dersom behandlingen er tillatt i henhold til unionsretten eller medlemsstatenes nasjonale rett som sikrer nødvendige garantier for de registrertes rettigheter og friheter. Alle omfattende registre over straffedommer må bare føres under en offentlig myndighets kontroll.
🔗Del paragrafArtikkel 11.Behandling som ikke krever identifikasjon
KAPITTEL III Den registrertes rettigheter
Avsnitt 1 Åpenhet og vilkår
Artikkel 12.Klar og tydelig informasjon, kommunikasjon og nærmere regler om utøvelse av den registrertes rettigheter
Den behandlingsansvarlige skal bære bevisbyrden for at en anmodning er åpenbart grunnløs eller overdreven.
Avsnitt 2 Informasjon og innsyn i personopplysninger
Artikkel 13.Informasjon som skal gis ved innsamling av personopplysninger fra den registrerte
Artikkel 14.Informasjon som skal gis dersom personopplysninger ikke er blitt samlet inn fra den registrerte
Artikkel 15.Den registrertes rett til innsyn
Avsnitt 3 Retting og sletting
Artikkel 16.Rett til retting
Den registrerte skal ha rett til å få uriktige personopplysninger om seg selv rettet av den behandlingsansvarlige uten ugrunnet opphold. Idet det tas hensyn til formålene med behandlingen skal den registrerte ha rett til å få ufullstendige personopplysninger komplettert, herunder ved å framlegge en supplerende erklæring.
🔗Del paragrafArtikkel 17.Rett til sletting («rett til å bli glemt»)
Artikkel 18.Rett til begrensning av behandling
Artikkel 19.Underretningsplikt i forbindelse med retting eller sletting av personopplysninger eller begrensning av behandling
Den behandlingsansvarlige skal underrette enhver mottaker som har fått utlevert personopplysninger, om enhver retting eller sletting av personopplysninger eller begrensning av behandlingen utført i samsvar med artikkel 16, artikkel 17 nr. 1 og artikkel 18, med mindre dette viser seg å være umulig eller innebærer en uforholdsmessig stor innsats. Den behandlingsansvarlige skal underrette den registrerte om nevnte mottakere dersom den registrerte anmoder om det.
🔗Del paragrafArtikkel 20.Rett til dataportabilitet
Avsnitt 4 Rett til å protestere og automatiserte individuelle avgjørelser
Artikkel 21.Rett til å protestere
Artikkel 22.Automatiserte individuelle avgjørelser, herunder profilering
Avsnitt 5 Begrensninger
Artikkel 23.Begrensninger
KAPITTEL IV Behandlingsansvarlig og databehandler
Avsnitt 1 Generelle forpliktelser
Artikkel 24.Den behandlingsansvarliges ansvar
Artikkel 25.Innebygd personvern og personvern som standardinnstilling
Artikkel 26.Felles behandlingsansvarlige
Artikkel 27.Representanter for behandlingsansvarlige eller databehandlere som ikke er etablert i Unionen
Artikkel 28.Databehandler
Når det gjelder første ledd bokstav h) skal databehandleren omgående underrette den behandlingsansvarlige dersom vedkommende mener at en instruks er i strid med denne forordning eller andre bestemmelser om vern av personopplysninger i unionsretten eller medlemsstatenes nasjonale rett.
Artikkel 29.Behandling som utføres for den behandlingsansvarlige eller databehandleren
Databehandleren og enhver person som handler for den behandlingsansvarlige eller databehandleren, og som har tilgang til personopplysninger, skal behandle nevnte opplysninger bare etter instruks fra den behandlingsansvarlige, med mindre det kreves i henhold til unionsretten eller medlemsstatenes nasjonale rett.
🔗Del paragrafArtikkel 30.Protokoller over behandlingsaktiviteter
Artikkel 31.Samarbeid med tilsynsmyndigheten
Den behandlingsansvarlige og databehandleren og, dersom det er relevant, deres representanter skal på anmodning samarbeide med tilsynsmyndigheten i forbindelse med utførelsen av dens oppgaver.
🔗Del paragrafAvsnitt 2 Personopplysningssikkerhet
Artikkel 32.Sikkerhet ved behandlingen
Artikkel 33.Melding til tilsynsmyndigheten om brudd på personopplysningssikkerheten
Artikkel 34.Underretning av den registrerte om brudd på personopplysningssikkerheten
Avsnitt 3 Vurdering av personvernkonsekvenser og forhåndsdrøftinger
Artikkel 35.Vurdering av personvernkonsekvenser
Artikkel 36.Forhåndsdrøftinger
Avsnitt 4 Personvernombud
Artikkel 37.Utpeking av et personvernombud
Artikkel 38.Personvernombudets stilling
Artikkel 39.Personvernombudets oppgaver
Avsnitt 5 Atferdsnormer og sertifisering
Artikkel 40.Atferdsnormer
Artikkel 41.Kontroll av godkjente atferdsnormer
Artikkel 42.Sertifisering
Artikkel 43.Sertifiseringsorganer
KAPITTEL V Overføring av personopplysninger til tredjestater eller internasjonale organisasjoner
Artikkel 44.Generelt prinsipp for overføring
Enhver overføring av personopplysninger som behandles eller skal behandles etter overføring til en tredjestat eller til en internasjonal organisasjon, skal finne sted bare dersom den behandlingsansvarlige og databehandleren, med forbehold for de andre bestemmelsene i denne forordning, oppfyller vilkårene i dette kapittel, herunder for videreoverføring av personopplysninger fra tredjestaten eller en internasjonal organisasjon til en annen tredjestat eller en annen internasjonal organisasjon. Alle bestemmelser i dette kapittel skal få anvendelse for å sikre at det nivået for vern av fysiske personer som garanteres i denne forordning, ikke undergraves.
🔗Del paragrafArtikkel 45.Overføringer på grunnlag av en beslutning om tilstrekkelig beskyttelsesnivå
I behørig begrunnede, tvingende hastetilfeller skal Kommisjonen vedta gjennomføringsrettsakter med umiddelbar virkning i samsvar med prosedyren nevnt i artikkel 93 nr. 3.
Artikkel 46.Overføringer som omfattes av nødvendige garantier
Artikkel 47.Bindende virksomhetsregler
Artikkel 48.Overføring eller utlevering som ikke er tillatt i henhold til unionsretten
Enhver dom avsagt av en domstol eller rett og ethvert vedtak gjort av en forvaltningsmyndighet i en tredjestat som krever at en behandlingsansvarlig eller databehandler skal overføre eller utlevere personopplysninger, kan bare anerkjennes eller håndheves dersom den/det bygger på en internasjonal avtale, f.eks. en traktat om gjensidig juridisk bistand mellom den anmodende tredjestat og Unionen eller en medlemsstat, uten at det berører andre grunner til overføring i henhold til dette kapittel.
🔗Del paragrafArtikkel 49.Unntak for særlige situasjoner
Dersom en overføring ikke kan baseres på en bestemmelse i artikkel 45 eller 46, herunder bestemmelsene om bindende virksomhetsregler, og ingen av unntakene for særlige situasjoner nevnt i første ledd i dette nummer får anvendelse, kan en overføring til en tredjestat eller en internasjonal organisasjon finne sted bare dersom overføringen ikke er gjentakende, bare gjelder et begrenset antall registrerte, er nødvendig av hensyn til de tvingende berettigede interessene som forfølges av den behandlingsansvarlige, og den registrertes interesser eller rettigheter og friheter ikke går foran, og den behandlingsansvarlige har vurdert alle omstendigheter i forbindelse med overføringen og på grunnlag av nevnte vurdering har gitt nødvendige garantier med hensyn til vern av personopplysninger. Den behandlingsansvarlige skal underrette tilsynsmyndigheten om overføringen. I tillegg til informasjonen nevnt i artikkel 13 og 14 skal den behandlingsansvarlige underrette den registrerte om overføringen og om de tvingende berettigede interessene som forfølges.
Artikkel 50.Internasjonalt samarbeid om vern av personopplysninger
I forbindelse med tredjestater og internasjonale organisasjoner skal Kommisjonen og tilsynsmyndighetene treffe nødvendige tiltak for å
KAPITTEL VI Uavhengige tilsynsmyndigheter
Avsnitt 1 Uavhengig stilling
Artikkel 51.Tilsynsmyndighet
Artikkel 52.Uavhengighet
Artikkel 53.Generelle vilkår for medlemmer av tilsynsmyndigheten
Artikkel 54.Regler om opprettelse av tilsynsmyndigheten
Avsnitt 2 Kompetanse, oppgaver og myndighet
Artikkel 55.Kompetanse
Artikkel 56.Den ledende tilsynsmyndighets kompetanse
Artikkel 57.Oppgaver
Artikkel 58.Myndighet
Artikkel 59.Årsrapporter
Hver tilsynsmyndighet skal utarbeide en årlig rapport om sin virksomhet som kan inneholde en liste over hvilke typer overtredelser som er meldt, og hvilke typer tiltak som er truffet i samsvar med artikkel 58 nr. 2. Nevnte rapporter skal oversendes til det nasjonale parlamentet, regjeringen og andre myndigheter som er utpekt i henhold til medlemsstatens nasjonale rett. De skal gjøres tilgjengelig for allmennheten, Kommisjonen og Personvernrådet.
🔗Del paragrafKAPITTEL VII Samarbeid og ensartet anvendelse
Avsnitt 1 Samarbeid
Artikkel 60.Samarbeid mellom ledende tilsynsmyndighet og andre berørte tilsynsmyndigheter
Artikkel 61.Gjensidig bistand
Artikkel 62.Tilsynsmyndighetenes felles aktiviteter
Avsnitt 2 Ensartet anvendelse1
Artikkel 63.Konsistensmekanisme
For å bidra til en ensartet anvendelse av denne forordning i hele Unionen skal tilsynsmyndighetene samarbeide med hverandre og, dersom det er relevant, med Kommisjonen gjennom konsistensmekanismen som fastsatt i dette avsnitt.
🔗Del paragrafArtikkel 64.Uttalelse fra Personvernrådet
Artikkel 65.Tvisteløsning gjennom Personvernrådet
Artikkel 66.Framgangsmåte for behandling av hastesaker
Artikkel 67.Utveksling av informasjon
Kommisjonen kan vedta gjennomføringsrettsakter av generell karakter for å presisere ordningene for elektronisk utveksling av informasjon mellom tilsynsmyndighetene og mellom tilsynsmyndighetene og Personvernrådet, særlig i det standardiserte formatet nevnt i artikkel 64.
Disse gjennomføringsrettsaktene skal vedtas i samsvar med undersøkelsesprosedyren nevnt i artikkel 93 nr. 2.
🔗Del paragrafAvsnitt 3 Det europeiske personvernråd
Artikkel 68.Det europeiske personvernråd
Artikkel 69.Uavhengighet
Artikkel 70.Personvernrådets oppgaver
Artikkel 71.Rapporter
Artikkel 72.Framgangsmåte
Artikkel 73.Leder
Artikkel 74.Lederens oppgaver
Artikkel 75.Sekretariat
Artikkel 76.Konfidensialitet
KAPITTEL VIII Rettsmidler, ansvar og sanksjoner
Artikkel 77.Rett til å klage til en tilsynsmyndighet
Artikkel 78.Rett til et effektivt rettsmiddel overfor en tilsynsmyndighet
Artikkel 79.Rett til et effektivt rettsmiddel overfor en behandlingsansvarlig eller databehandler
Artikkel 80.Representasjon av registrerte
Artikkel 81.Utsettelse av en sak
Artikkel 82.Rett til erstatning og erstatningsansvar
Artikkel 83.Generelle vilkår for ilegging av overtredelsesgebyr
Artikkel 84.Sanksjoner
KAPITTEL IX Bestemmelser om særlige behandlingssituasjoner
Artikkel 85.Behandling og ytrings- og informasjonsfrihet
Artikkel 86.Behandling og allmennhetens innsyn i offentlige dokumenter
Personopplysninger i offentlige dokumenter som en offentlig myndighet eller et offentlig eller privat organ er i besittelse av for å utføre en oppgave i allmennhetens interesse, kan utleveres av myndigheten eller organet i samsvar med unionsretten eller medlemsstatenes nasjonale rett som den offentlige myndigheten eller organet er underlagt, for å bringe allmennhetens rett til innsyn i offentlige dokumenter i samsvar med retten til vern av personopplysninger i henhold til denne forordning.
🔗Del paragrafArtikkel 87.Behandling av nasjonalt identifikasjonsnummer
Medlemsstatene kan fastsette nærmere særlige vilkår for behandling av et nasjonalt identifikasjonsnummer eller andre generelle identifikatorer. Dersom dette er tilfellet, skal det nasjonale identifikasjonsnummeret eller enhver annen generell identifikator bare brukes sammen med nødvendige garantier for den registrertes rettigheter og friheter i henhold til denne forordning.
🔗Del paragrafArtikkel 88.Behandling i forbindelse med ansettelsesforhold
Artikkel 89.Garantier og unntak ved behandling for arkivformål i allmennhetens interesse, for formål knyttet til vitenskapelig eller historisk forskning eller for statistiske formål
Artikkel 90.Taushetsplikt
Artikkel 91.Eksisterende regler om vern av personopplysninger for kirker og religiøse sammenslutninger
KAPITTEL X Delegerte rettsakter og gjennomføringsrettsakter
Artikkel 92.Utøvelse av delegert myndighet
Artikkel 93.Komitéprosedyre
KAPITTEL XI Sluttbestemmelser
Artikkel 94.Oppheving av direktiv 95/46/EF
Artikkel 95.Forhold til direktiv 2002/58/EF
Ved denne forordning skal det ikke innføres ytterligere forpliktelser for fysiske eller juridiske personer når det gjelder behandling i forbindelse med levering av offentlig tilgjengelige elektroniske kommunikasjonstjenester i offentlige kommunikasjonsnett i Unionen med hensyn til aspekter der de er underlagt særlige forpliktelser med samme formål som det som er fastsatt i direktiv 2002/58/EF.
🔗Del paragrafArtikkel 96.Forhold til tidligere inngåtte avtaler
Internasjonale avtaler som omfatter overføring av personopplysninger til tredjestater eller internasjonale organisasjoner, som medlemsstatene har inngått før 24. mai 2016, og som er i samsvar med unionsretten som gjaldt før nevnte dato, får fortsatt anvendelse fram til de endres, erstattes eller oppheves.
🔗Del paragrafArtikkel 97.Kommisjonens rapporter
Artikkel 98.Gjennomgåelse av andre EU-rettsakter om vern av personopplysninger
Dersom det er relevant, skal Kommisjonen framlegge forslag til regelverk med henblikk på endring av andre EU-rettsakter om vern av personopplysninger for å sikre et enhetlig og ensartet vern av fysiske personer i forbindelse med behandling. Dette skal særlig gjelde reglene for vern av fysiske personer i forbindelse med behandling som utføres av EUs institusjoner, organer, kontorer og byråer, og for fri utveksling av slike opplysninger.
🔗Del paragrafArtikkel 99.Ikrafttredelse og anvendelse
Denne forordning er bindende i alle deler og kommer direkte til anvendelse i alle medlemsstater.
Utferdiget i Brussel 27. april 2016.