Verktøylinje
Lov om behandling av personopplysninger (personopplysningsloven)
Trykk Escape for å lukke innholdsfortegnelse
- Personopplysningsloven - popplyl
-
Kapittel I. Lovens formål og virkeområde (§§ 1 - 7)
- § 1. Lovens formål
- § 2. Definisjoner
- § 3. Saklig virkeområde
- § 4. Geografisk virkeområde
- § 5. Forholdet til andre lover
- § 6. Forholdet til lovbestemt innsynsrett etter andre lover
- § 7. Forholdet til ytringsfriheten
Ditt søk ga dessverre ingen treff.
Opphevet
Opphevet
Del dokument
Lov om behandling av personopplysninger (personopplysningsloven)
Loven opphevet ved lov 15 juni 2018 nr. 38 (ikr. 20 juli 2018 iflg. meddelelse 17 juli 2018 nr. 1195). Jf. tidligere lov 9 juni 1978 nr. 48. Jf. EØS-avtalen vedlegg XI nr. 5e (dir 95/46) og 5ha (dir 2002/58).
Kapittel I. Lovens formål og virkeområde
§ 1.Lovens formål
Formålet med denne loven er å beskytte den enkelte mot at personvernet blir krenket gjennom behandling av personopplysninger.1
Loven skal bidra til at personopplysninger1 blir behandlet i samsvar med grunnleggende personvernhensyn, herunder behovet for personlig integritet, privatlivets fred og tilstrekkelig kvalitet på personopplysninger.
§ 2.Definisjoner
I denne loven forstås med:
§ 3.Saklig virkeområde
Loven gjelder for
Loven gjelder ikke behandling av personopplysninger1 som den enkelte foretar for rent personlige eller andre private formål.
Kongen kan gi forskrift om at loven eller deler av den ikke skal gjelde for bestemte institusjoner og sakområder.
Kongen kan gi forskrift om særskilte former for behandling av personopplysninger,1 og om behandling av personopplysninger i særskilte virksomheter eller bransjer. For behandling av personopplysninger1 som ledd i kredittopplysningsvirksomhet kan det i forskrift gis bestemmelser bl.a. om hvilke typer opplysninger som kan behandles, hvilke kilder personopplysninger kan hentes fra, hvem kredittopplysninger kan utleveres til og hvordan utleveringen kan skje, sletting av kredittanmerkninger og taushetsplikt for de ansatte i kredittopplysningsbyrået. Det kan også gis regler om at loven eller enkelte bestemmelser gitt i eller i medhold av den skal gjelde for behandling av kredittopplysninger om andre enn enkeltpersoner.
§ 4.Geografisk virkeområde
Loven gjelder for behandlingsansvarlige1 som er etablert i Norge. Kongen kan i forskrift bestemme at loven helt eller delvis skal gjelde for Svalbard2 og Jan Mayen3, og fastsette særlige regler om behandling av personopplysninger4 for disse områdene.
Loven gjelder også for behandlingsansvarlige1 som er etablert i stater utenfor EØS-området5 dersom den behandlingsansvarlige1 benytter hjelpemidler i Norge. Dette gjelder likevel ikke dersom hjelpemidlene bare brukes til å overføre personopplysninger via Norge.
Behandlingsansvarlige1 som nevnt i annet ledd skal ha en representant som er etablert i Norge. Bestemmelsene som gjelder for den behandlingsansvarlige gjelder også for representanten.
§ 5.Forholdet til andre lover
Bestemmelsene i loven gjelder for behandling av personopplysninger1 om ikke annet følger av en særskilt lov som regulerer behandlingsmåten.2
§ 6.Forholdet til lovbestemt innsynsrett etter andre lover
Loven her begrenser ikke innsynsrett etter offentleglova,1 forvaltningsloven2 eller annen lovbestemt3 rett til innsyn i personopplysninger.4
Dersom annen lovbestemt3 rett til innsyn gir tilgang til flere opplysninger enn loven her, skal den behandlingsansvarlige4 av eget tiltak veilede om retten til å be om slikt innsyn.
§ 7.Forholdet til ytringsfriheten
For behandling av personopplysninger1 utelukkende for kunstneriske, litterære eller journalistiske formål gjelder bare bestemmelsene i §§ 13 til 15, §§ 36 til 41, jf. kapittel VIII.
Kapittel II. Alminnelige regler for behandling av personopplysninger
§ 8.1Vilkår for å behandle personopplysninger
Personopplysninger (jf. § 2 nr. 1) kan bare behandles2 dersom den registrerte3 har samtykket,4 eller det er fastsatt i lov at det er adgang til slik behandling, eller behandlingen er nødvendig for
§ 9.1Behandling av sensitive personopplysninger
Sensitive personopplysninger (jf. § 2 nr. 8) kan bare behandles2 dersom behandlingen oppfyller et av vilkårene i § 8 og
Ideelle sammenslutninger og stiftelser7 kan behandle sensitive personopplysninger innenfor rammen av sin virksomhet selv om behandlingen ikke oppfyller et av vilkårene i første ledd bokstav a – h. Behandlingen kan bare omfatte opplysninger om medlemmer eller personer som på grunn av sammenslutningens eller stiftelsens formål frivillig er i regelmessig kontakt med den, og bare opplysninger som innsamles gjennom denne kontakten. Personopplysningene kan ikke utleveres uten at den registrerte3 samtykker.4
Datatilsynet8 kan bestemme at sensitive personopplysninger kan behandles også i andre tilfeller dersom viktige samfunnsinteresser tilsier det og det settes i verk tiltak for å sikre den registrertes3 interesser.
§ 10.1Register over straffedommer
Et fullstendig register over straffedommer2 kan bare føres under kontroll av en offentlig myndighet.
§ 11.1Grunnkrav til behandling av personopplysninger
Den behandlingsansvarlige2 skal sørge for at personopplysningene3 som behandles4
Senere behandling av personopplysningene for historiske, statistiske eller vitenskapelige formål anses ikke uforenlig med de opprinnelige formålene med innsamlingen av opplysningene, jf. første ledd bokstav c, dersom samfunnets interesse i at behandlingen finner sted, klart overstiger ulempene den kan medføre for den enkelte.
Personopplysninger som gjelder barn, skal ikke behandles på en måte som er uforsvarlig av hensyn til barnets beste.
§ 12.1Bruk av fødselsnummer m.v.
Fødselsnummer2 og andre entydige identifikasjonsmidler2 kan bare nyttes i behandlingen3 når det er saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering.
Datatilsynet4 kan pålegge en behandlingsansvarlig5 å bruke identifikasjonsmidler som nevnt i første ledd for å sikre at personopplysningene6 har tilstrekkelig kvalitet.
Kongen kan gi forskrift med nærmere regler om bruk av fødselsnummer2 og andre entydige identifikasjonsmidler.
§ 13.Informasjonssikkerhet
Den behandlingsansvarlige1 og databehandleren2 skal gjennom planlagte og systematiske tiltak sørge for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet ved behandling av personopplysninger.3
For å oppnå tilfredsstillende informasjonssikkerhet skal den behandlingsansvarlige1 og databehandleren2 dokumentere informasjonssystemet og sikkerhetstiltakene. Dokumentasjonen skal være tilgjengelig for medarbeiderne hos den behandlingsansvarlige1 og hos databehandleren.2 Dokumentasjonen skal også være tilgjengelig for Datatilsynet4 og Personvernnemnda.5
En behandlingsansvarlig som lar andre få tilgang til personopplysninger,3 f.eks. en databehandler2 eller andre som utfører oppdrag i tilknytning til informasjonssystemet, skal påse at disse oppfyller kravene i første og annet ledd.
Kongen kan gi forskrift om informasjonssikkerhet ved behandling av personopplysninger,3 herunder nærmere regler om organisatoriske og tekniske sikkerhetstiltak.
§ 14.Internkontroll
Den behandlingsansvarlige1 skal etablere og holde vedlike planlagte og systematiske tiltak som er nødvendige for å oppfylle kravene i eller i medhold av denne loven, herunder sikre personopplysningenes2 kvalitet.
Den behandlingsansvarlige1 skal dokumentere tiltakene. Dokumentasjonen skal være tilgjengelig for medarbeiderne hos den behandlingsansvarlige1 og hos databehandleren.3 Dokumentasjonen skal også være tilgjengelig for Datatilsynet4 og Personvernnemnda.5
Kongen kan gi forskrift med nærmere regler om internkontroll.
§ 15.Databehandlerens rådighet over personopplysninger
En databehandler1 kan ikke behandle2 personopplysninger3 på annen måte enn det som er skriftlig avtalt med den behandlingsansvarlige.4 Opplysningene kan heller ikke uten slik avtale overlates til noen andre for lagring eller bearbeidelse.
I avtalen med den behandlingsansvarlige4 skal det også gå frem at databehandleren plikter å gjennomføre slike sikringstiltak som følger av § 13.
§ 16.1Frist for å svare på henvendelser om informasjon m.v.
Den behandlingsansvarlige2 skal svare på henvendelser om innsyn eller andre rettigheter etter § 18, § 22, § 25, § 26,3 § 27 og § 28 uten ugrunnet opphold og senest innen 30 dager fra den dagen henvendelsen kom inn.
Dersom særlige forhold gjør det umulig å svare på henvendelsen innen 30 dager, kan gjennomføringen utsettes inntil det er mulig å gi svar. Den behandlingsansvarlige2 skal i så fall gi et foreløpig svar med opplysninger om grunnen til forsinkelsen og sannsynlig tidspunkt for når svar kan gis.
§ 17.1Betaling
Den behandlingsansvarlige2 kan ikke kreve vederlag for å gi informasjon etter kapittel III eller for å etterkomme krav fra den registrerte etter kapittel IV.
Kapittel III. Informasjon om behandling av personopplysninger1
§ 18.1Rett til innsyn
Enhver som ber om det, skal få vite hva slags behandling av personopplysninger2 en behandlingsansvarlig3 foretar, og kan kreve å få følgende informasjon om en bestemt type behandling:4
Dersom den som ber om innsyn er registrert,6 skal den behandlingsansvarlige3 opplyse om
Den registrerte6 kan kreve at den behandlingsansvarlige3 utdyper informasjonen i første ledd bokstav a – f i den grad dette er nødvendig for at den registrerte skal kunne vareta egne interesser.
Retten til informasjon etter annet og tredje ledd gjelder ikke dersom personopplysningene2 behandles utelukkende for historiske, statistiske eller vitenskapelige formål og behandlingen ikke får noen direkte betydning for den registrerte.
§ 19.1Informasjonsplikt når det samles inn opplysninger fra den registrerte
Når det samles inn personopplysninger2 fra den registrerte3 selv, skal den behandlingsansvarlige4 av eget tiltak først informere den registrerte3 om
Varsling er ikke påkrevd dersom det er på det rene at den registrerte3 allerede kjenner til informasjonen i første ledd.
§ 20.1Informasjonsplikt når det samles inn opplysninger fra andre enn den registrerte
En behandlingsansvarlig2 som samler inn personopplysninger3 fra andre enn den registrerte4 selv, skal av eget tiltak informere den registrerte om hvilke opplysninger som samles inn og gi informasjon som nevnt i § 19 første ledd så snart opplysningene er innhentet. Dersom formålet med innsamling av opplysningene er å gi dem videre til andre, kan den behandlingsansvarlige2 vente med å varsle den registrerte til utleveringen skjer.
Den registrerte4 har ikke krav på varsel etter første ledd dersom
Når varsling unnlates med hjemmel i bokstav b, skal informasjonen likevel gis senest når det gjøres en henvendelse til den registrerte4 på grunnlag av opplysningene.
§ 21.1Informasjonsplikt ved bruk av personprofiler
Når noen henvender seg til eller treffer avgjørelser som retter seg mot den registrerte2 på grunnlag av personprofiler som er ment å beskrive atferd, preferanser, evner eller behov, f eks som ledd i markedsføringsvirksomhet, skal den behandlingsansvarlige3 informere den registrerte om
§ 22.1Rett til informasjon om automatiserte avgjørelser
Hvis en avgjørelse har rettslig eller annen vesentlig betydning for den registrerte2 og fullt ut er basert på automatisk behandling av personopplysninger,3 kan den registrerte som avgjørelsen retter seg mot, kreve at den behandlingsansvarlige4 gjør rede for regelinnholdet i datamaskinprogrammene som ligger til grunn for avgjørelsen.
§ 23.1Unntak fra retten til informasjon
Retten til innsyn etter § 18 og § 22 og plikten til å gi informasjon etter § 19, § 20 og § 21 omfatter ikke opplysninger som
Opplysninger etter første ledd bokstav c kan på anmodning likevel gjøres kjent for en representant for den registrerte3 når ikke særlige grunner taler mot det.
Den som nekter å gi innsyn i medhold av første ledd må begrunne dette skriftlig med presis henvisning til unntakshjemmelen.
Kongen kan gi forskrift om andre unntak fra innsynsretten og informasjonsplikten og om vilkår for bruk av innsynsretten.
§ 24.1Hvordan informasjonen skal gis
Informasjonen kan kreves skriftlig hos den behandlingsansvarlige2 eller hos dennes databehandler3 som nevnt i § 15. Før det gis innsyn i opplysninger om en registrert,4 kan den behandlingsansvarlige2 kreve at den registrerte leverer en skriftlig og undertegnet begjæring.
Kapittel IV. Andre rettigheter for den registrerte1
§ 25.Rett til å kreve manuell behandling
Den som en fullt automatisert avgjørelse som nevnt i § 22 retter seg mot eller som saken ellers direkte gjelder, kan kreve at avgjørelsen overprøves av en fysisk person.
Retten etter første ledd gjelder ikke dersom den registrertes1 personverninteresser varetas på tilstrekkelig måte og avgjørelsen er hjemlet i lov eller knytter seg til oppfyllelse av kontrakt.
§ 26.(Opphevet)
§ 27.1Retting av mangelfulle personopplysninger
Dersom det er behandlet personopplysninger2 som er uriktige, ufullstendige eller som det ikke er adgang til å behandle,3 skal den behandlingsansvarlige4 av eget tiltak eller på begjæring av den registrerte5 rette de mangelfulle opplysningene. Den behandlingsansvarlige4 skal om mulig sørge for at feilen ikke får betydning for den registrerte,5 f.eks. ved å varsle mottakere av utleverte opplysninger.
Retting av uriktige eller ufullstendige personopplysninger6 som kan ha betydning som dokumentasjon, skal skje ved at opplysningene tydelig markeres og suppleres med korrekte opplysninger.
Dersom tungtveiende personvernhensyn tilsier det, kan Datatilsynet7 uten hinder av annet ledd bestemme at retting skal skje ved at de mangelfulle personopplysningene slettes eller sperres. Hvis opplysningene ikke kan kasseres i medhold av arkivloven,8 skal Riksarkivaren9 høres før det treffes vedtak om sletting. Vedtaket går foran reglene i arkivloven 4. desember 1992 nr. 126 § 9 og § 18.
Sletting bør suppleres med registrering av korrekte og fullstendige opplysninger. Dersom dette ikke er mulig, og dokumentet som inneholdt de slettede opplysningene av den grunn gir et åpenbart misvisende bilde, skal hele dokumentet slettes.
Kongen kan gi forskrift med utfyllende bestemmelser om hvordan retting skal gjennomføres.
§ 28.Forbud mot å lagre unødvendige personopplysninger
Den behandlingsansvarlige1 skal ikke lagre personopplysninger2 lenger enn det som er nødvendig for å gjennomføre formålet med behandlingen.3 Hvis ikke personopplysningene deretter skal oppbevares i henhold til arkivloven4 eller annen lovgivning, skal de slettes.
Den behandlingsansvarlige1 kan uten hinder av første ledd lagre personopplysninger2 for historiske, statistiske eller vitenskapelige formål, dersom samfunnets interesse i at opplysningene lagres klart overstiger de ulempene den kan medføre for den enkelte. Den behandlingsansvarlige1 skal i så fall sørge for at opplysningene ikke oppbevares på måter som gjør det mulig å identifisere den registrerte5 lenger enn nødvendig.
Den registrerte5 kan kreve at opplysninger som er sterkt belastende for ham eller henne skal sperres eller slettes dersom dette
Datatilsynet6 kan – etter at Riksarkivaren7 er hørt – treffe vedtak om at retten til sletting etter tredje ledd går foran reglene i arkivloven 4. desember 1992 nr. 126 § 9 og § 18.
Hvis dokumentet som inneholdt de slettede opplysningene gir et åpenbart misvisende bilde etter slettingen, skal hele dokumentet slettes.
Kapittel V. Overføring av personopplysninger til utlandet
§ 29.1Grunnleggende vilkår
Personopplysninger2 kan bare overføres til stater som sikrer en forsvarlig behandling av opplysningene. Stater som har gjennomført direktiv 95/46/EF om beskyttelse av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger, oppfyller kravet til forsvarlig behandling.
I vurderingen av om behandlingen sikres på forsvarlig måte, skal det bl.a. legges vekt på opplysningenes art, den planlagte behandlingens formål og varighet samt de rettsregler, regler for god forretningsskikk og sikkerhetstiltak som gjelder i vedkommende stat. Det skal også legges vekt på om staten har tiltrådt Europarådets konvensjon 28. januar 1981 nr. 108 om personvern i forbindelse med elektronisk behandling av personopplysninger.
§ 30.1Unntak
Personopplysninger2 kan også overføres til stater som ikke sikrer en forsvarlig behandling av opplysningene dersom
Datatilsynet6 kan tillate overføring selv om vilkårene i første ledd ikke er oppfylt dersom den behandlingsansvarlige7 gir tilstrekkelige garantier for vern av den registrertes3 rettigheter. Datatilsynet kan sette vilkår for overføringen.
Kongen kan gi forskrift om overføring av personopplysninger2 til utlandet, herunder om å stanse eller begrense overføring til bestemte stater som ikke tilfredsstiller kravene i § 29.
Kapittel VI. Melde- og konsesjonsplikt
§ 31.1Meldeplikt
Den behandlingsansvarlige2 skal gi melding til Datatilsynet3 før
Meldingen skal gis senest 30 dager før behandlingen tar til. Datatilsynet3 skal gi den behandlingsansvarlige2 kvittering for at melding er mottatt.
Ny melding må gis før behandling som går ut over den rammen for behandling som er angitt i medhold av § 32. Selv om det ikke har skjedd endringer, skal det gis ny melding tre år etter at forrige melding ble gitt.
Kongen kan gi forskrift om at visse behandlingsmåter eller behandlingsansvarlige2 er unntatt fra meldeplikt, underlagt forenklet meldeplikt eller underlagt konsesjonsplikt. For behandlinger som unntas fra meldeplikt kan det gis forskrift for å begrense ulemper som behandlingen ellers kan medføre for den registrerte.7
§ 32.1Meldingens innhold
Meldingen skal opplyse om
Kongen kan gi forskrift om hvilke opplysninger meldingene skal inneholde og om gjennomføringen av meldeplikten.
§ 33.1Konsesjonsplikt
Det kreves konsesjon fra Datatilsynet2 for å behandle3 sensitive personopplysninger.4 Dette gjelder likevel ikke for behandling av sensitive personopplysninger som er avgitt uoppfordret.
Datatilsynet2 kan bestemme at også behandling av annet enn sensitive personopplysninger krever konsesjon, dersom behandlingen ellers åpenbart vil krenke tungtveiende personverninteresser. I vurderingen av om konsesjon er nødvendig, skal Datatilsynet bl.a. ta hensyn til personopplysningenes art, mengde og formålet med behandlingen.
Dersom Datatilsynet mener at konsesjon for en behandling vil være åpenbart unødvendig, kan tilsynet bestemme at behandlingen ikke krever konsesjon.
Den behandlingsansvarlige5 kan kreve at Datatilsynet2 avgjør om en behandling3 vil kreve konsesjon.
Konsesjonsplikt etter første og annet ledd gjelder ikke for behandling3 av personopplysninger i organ for stat eller kommune når behandlingen har hjemmel i egen lov.
Kongen kan gi forskrift om at visse behandlingsmåter3 ikke trenger konsesjon etter første ledd. For behandlingsmåter som unntas fra konsesjon kan det gis forskrift for å begrense ulemper som behandlingen ellers kan medføre for den registrerte.
§ 34.1Avgjørelsen av om konsesjon skal gis
Ved avgjørelsen av om konsesjon skal gis, skal det klarlegges om behandlingen av personopplysninger2 kan volde ulemper for den enkelte som ikke avhjelpes gjennom bestemmelsene i kapitlene II-V og vilkår etter § 35. I så fall må det vurderes om ulempene blir oppveid av hensyn som taler for behandlingen.
§ 35.1Vilkår i konsesjon
I konsesjonen skal det vurderes å sette vilkår for behandlingen2 når slike vilkår er nødvendige for å begrense ulempene behandlingen ellers ville medføre for den registrerte.3
Kapittel VII. Kameraovervåking
§ 36.Definisjon
Med kameraovervåking menes vedvarende eller regelmessig gjentatt personovervåking ved hjelp av fjernbetjent eller automatisk virkende overvåkningskamera eller annet lignende utstyr som er fastmontert. Som kameraovervåking anses både overvåking med og uten mulighet for opptak av lyd- og bildemateriale. Det samme gjelder utstyr som lett kan forveksles med en ekte kameraløsning.
Kameraovervåking kan bare finne sted der vilkårene for dette er oppfylt etter § 37 (alminnelige vilkår) og §§ 38 til 40 (tilleggsvilkår).
§ 37.Alminnelige vilkår for kameraovervåking
Personopplysningsloven gjelder i sin helhet for alle former for kameraovervåking,1 jf. § 3 første ledd bokstav c, med de presiseringer som fremgår av annet til fjerde ledd.
Kameraovervåking1 som må antas å ha vesentlig betydning for forebygging og oppklaring av straffbare handlinger er tillatt selv om vilkårene i § 9 første ledd bokstav a til h ikke er oppfylt. I slike tilfeller gjelder heller ikke konsesjonsplikt etter § 33.
Ved vurderingen av hva som er en berettiget interesse etter personopplysningsloven § 8 bokstav f skal det for kameraovervåking1 legges vesentlig vekt på om overvåkingen bidrar til å verne om liv eller helse eller forebygger gjentatte eller alvorlige straffbare handlinger.
Kameraovervåking1 skal kun anses som behandling av sensitive personopplysninger2 der slike utgjør en vesentlig del av opplysningene som overvåkingen omfatter.
§ 38.Tilleggsvilkår ved overvåking av sted hvor en begrenset krets av personer ferdes jevnlig
Kameraovervåking1 av sted hvor en begrenset krets av personer ferdes jevnlig, er bare tillatt dersom det ut fra virksomheten er behov for å forebygge at farlige situasjoner oppstår og ivareta hensynet til ansattes eller andres sikkerhet eller det for øvrig er et særskilt behov for overvåkingen.
§ 38 a.Tilleggsvilkår ved overvåking av parker, strender og lignende rekreasjonsområder som er tilgjengelig for allmennheten
Kameraovervåking1 av parker, strender og lignende rekreasjonsområder som er tilgjengelig for allmennheten, er bare tillatt når behovet for overvåking klart overstiger den enkeltes interesse av ikke å bli overvåket.
Ved vurderingen av behovet for overvåking skal det særlig legges vekt på om overvåkingen er av vesentlig betydning for å forebygge straffbare handlinger som kan true liv eller helse, hindre ulykker eller ivareta liknende samfunnsnyttige interesser.
Ved vurderingen av den enkeltes interesse av ikke å bli overvåket skal det særlig legges vekt på hvordan overvåkingen skal skje, samt hva slags område som skal overvåkes.
§ 39.1Tilleggsvilkår for utlevering av opptak gjort ved kameraovervåking
Personopplysninger2 som er innsamlet ved opptak gjort ved kameraovervåking,3 kan bare utleveres til andre enn den behandlingsansvarlige4 dersom den som er avbildet samtykker5 eller utleveringsadgangen følger av lov. Opptak kan likevel utleveres til politiet ved etterforskning av straffbare handlinger eller ulykker hvis ikke lovbestemt taushetsplikt er til hinder.
§ 40.Tilleggsvilkår om varsel om at overvåking finner sted
Ved kameraovervåking1 på offentlig sted eller sted hvor en begrenset krets av personer ferdes jevnlig, skal det ved skilting eller på annen måte gjøres tydelig oppmerksom på at stedet blir overvåket, at overvåkingen eventuelt inkluderer lydopptak og hvem som er behandlingsansvarlig.2
§ 41.Forskrifter
Kongen kan gi forskrifter med nærmere bestemmelser om kameraovervåking1 og opptak i forbindelse med slik overvåking, herunder om sikring, bruk og sletting av opptak gjort ved kameraovervåking og om innsynsrett for den som er overvåket i de deler av opptakene hvor han eller hun er avbildet. Det kan også gis forskrift om at opptak kan utleveres utover det som følger av § 39.
Kapittel VIII. Tilsyn og sanksjoner1
§ 42.1Datatilsynets organisering og oppgaver
Datatilsynet er et uavhengig forvaltningsorgan administrativt underordnet Kongen og departementet.2 Kongen og departementet kan ikke gi instruks om eller omgjøre Datatilsynets utøving av myndighet i enkelttilfeller etter loven.
Datatilsynet ledes av en direktør som utnevnes av Kongen. Kongen kan bestemme at direktøren ansettes på åremål.
Datatilsynet skal
Avgjørelser som Datatilsynet fatter i medhold av § 9, § 12, § 27, § 28, § 30, § 33, § 34, § 35, § 44, § 46 og § 47 kan påklages til Personvernnemnda.4 Avgjørelser som fattes i medhold av § 27 eller § 28 kan påklages videre til Kongen dersom avgjørelsen gjelder personopplysninger som behandles for historiske formål.
§ 43.1Personvernnemndas organisering og oppgaver
Personvernnemnda avgjør klager over Datatilsynets avgjørelser, jf. § 42 fjerde ledd. Nemnda er et uavhengig forvaltningsorgan administrativt underordnet Kongen og departementet.2 § 42 første ledd annet punktum gjelder tilsvarende.
Personvernnemnda har syv medlemmer som oppnevnes for fire år med adgang til gjenoppnevning for ytterligere fire år. Lederen og nestlederen oppnevnes av Stortinget. De øvrige fem medlemmene oppnevnes av Kongen.
Personvernnemnda kan bestemme at lederen eller nestlederen sammen med to andre nemndsmedlemmer kan behandle klager over avgjørelser som må avgjøres uten opphold.
Personvernnemnda orienterer årlig Kongen om behandling av klagesakene.
Søksmål om gyldigheten av Personvernnemndas avgjørelser rettes mot staten ved Personvernnemnda.
Kongen kan gi nærmere regler om Personvernnemndas organisering og saksbehandling.
§ 44.1Tilsynsmyndighetens tilgang til opplysninger
Datatilsynet og Personvernnemnda kan kreve de opplysningene som trengs for at de kan gjennomføre sine oppgaver.
Datatilsynet kan som ledd i sin kontroll med at lovens regler etterleves, kreve adgang2 til steder hvor det finnes personregistre,3 overvåkingsutstyr og billedopptak som nevnt i § 37, personopplysninger4 som behandles elektronisk og hjelpemidler for slik behandling. Tilsynet kan gjennomføre de prøver eller kontroller som det finner nødvendig og kreve bistand fra personalet på stedet i den grad dette må til for å få utført prøvene eller kontrollene.
Retten til å kreve opplysninger eller tilgang til lokaler og hjelpemidler i henhold til første og annet ledd gjelder uten hinder av taushetsplikt.
Kongen kan gi forskrift om unntak fra første til tredje ledd av hensyn til rikets sikkerhet. Kongen kan også gi forskrift om dekning av utgiftene ved kontroll.
§ 45.1Taushetsplikt for tilsynsmyndighetene
For ansatte i Datatilsynet,2 medlemmer av Personvernnemnda3 og andre som utfører tjeneste for tilsynsmyndighetene gjelder bestemmelsene om taushetsplikt i forvaltningsloven4 §§ 13 flg. Taushetsplikten omfatter også opplysninger om sikkerhetstiltak, jf. § 13.
Datatilsynet2 og Personvernnemnda3 kan uten hinder av taushetsplikten etter første ledd gi opplysninger til utenlandske tilsynsmyndigheter når det er nødvendig for å kunne treffe vedtak som ledd i tilsynsvirksomheten.
§ 46.1Overtredelsesgebyr. Pålegg om endring eller opphør av ulovlige behandlinger
Datatilsynet2 kan pålegge den som har overtrådt denne loven eller forskrifter i medhold av den, å betale et pengebeløp til statskassen (overtredelsesgebyr) på inntil 10 ganger grunnbeløpet i folketrygden. Fysiske personer kan bare ilegges overtredelsesgebyr for forsettlige eller uaktsomme overtredelser. Et foretak kan ikke ilegges overtredelsesgebyr dersom overtredelsen skyldes forhold utenfor foretakets kontroll.
Ved vurderingen av om overtredelsesgebyr skal ilegges, og ved utmålingen, skal det særlig legges vekt på
Oppfyllelsesfristen er 4 uker etter at vedtaket om overtredelsesgebyr er endelig. Dersom et vedtak om overtredelsesgebyr bringes inn for en domstol, kan den prøve alle sider av saken.
Datatilsynet2 kan gi pålegg om at behandling av personopplysninger3 i strid med bestemmelser i eller i medhold av denne loven skal opphøre, eller stille vilkår som må være oppfylt for at behandlingen skal være i samsvar med loven.
§ 47.1Tvangsmulkt2
Ved pålegg etter § 12, § 27, § 28 og § 46 kan Datatilsynet3 fastsette en tvangsmulkt som løper for hver dag som går etter utløpet av den fristen som er satt for oppfylling av pålegget, inntil pålegget er oppfylt.
Tvangsmulkten løper ikke før klagefristen er ute. Hvis vedtaket påklages, løper ikke tvangsmulkt før Personvernnemnda4 har bestemt det.
Datatilsynet3 kan frafalle påløpt tvangsmulkt.
§ 47 a.Innkreving av refusjonskrav, overtredelsesgebyr og tvangsmulkt
Refusjonskrav som nevnt i § 44, overtredelsesgebyr etter § 46 og tvangsmulkt etter § 47 er tvangsgrunnlag for utlegg.1
§ 48.1Straff
Med bøter eller fengsel inntil ett år eller begge deler straffes den som forsettlig eller grovt uaktsomt
Ved særdeles skjerpende omstendigheter kan fengsel inntil tre år idømmes. Ved avgjørelsen av om det foreligger særdeles skjerpende omstendigheter skal det blant annet legges vekt på faren for stor skade eller ulempe for den registrerte,4 den tilsiktede vinningen ved overtredelsen, overtredelsens varighet og omfang, utvist skyld, og om den behandlingsansvarlige5 tidligere er straffet for å ha overtrådt tilsvarende bestemmelser.
I forskrift som gis i medhold av loven, kan det fastsettes at den som forsettlig eller grovt uaktsomt overtrer forskriften skal straffes med bøter eller fengsel inntil ett år eller begge deler.
§ 49.1Erstatning
Den behandlingsansvarlige2 skal erstatte skade som er oppstått som følge av at personopplysninger3 er behandlet4 i strid med bestemmelser i eller i medhold av loven, med mindre det godtgjøres at skaden ikke skyldes feil eller forsømmelse på den behandlingsansvarliges side.
Behandlingsansvarlige2 som formidler kredittopplysninger og som har meddelt opplysninger som viser seg uriktige eller åpenbart misvisende, skal erstatte skade som er oppstått som følge av den feilaktige meddelelsen, uten hensyn til om skaden skyldes feil eller forsømmelse på den behandlingsansvarliges side.
Erstatningen skal svare til det økonomiske tapet som den skadelidte er påført som følge av den ulovlige behandlingen. Den behandlingsansvarlige2 kan også pålegges å betale slik erstatning for skade av ikke-økonomisk art (oppreisning) som synes rimelig.5
Kapittel IX. Ikraftsetting. Overgangsregler. Endringer i andre lover
§ 50.Ikraftsetting
Loven trer i kraft fra den tid Kongen bestemmer. Kongen kan bestemme at de enkelte bestemmelsene i loven skal tre i kraft til forskjellig tid.
§ 51.Overgangsregler
§ 52.Endringer i andre lover
I andre lover gjøres følgende endringer: – – –
🔗Del paragraf