GDPR og sensitive personopplysninger

Hva gjør man når en tjeneste lagrer sensitive opplysninger som legning?

Kort oppsummert

Lagring av sensitive data som legning krever juridisk bistand for å være i samsvar med GDPR – ikke gjett deg frem. Slike data har ekstra strengt vern, krever som regel uttrykkelig samtykke, og du bør samle inn minst mulig.

Når en tjeneste lagrer sensitive opplysninger som legning, er det klare rådet å søke juridisk bistand — for eksempel via en husadvokat — for å sikre at lagringen og behandlingen er i samsvar med GDPR. Dette er ikke et område du bør gjette deg frem på, fordi feil kan gi store bøter og tap av brukernes tillit. GDPR (General Data Protection Regulation, på norsk personvernforordningen) er EU/EØS-regelverket som styrer hvordan virksomheter samler inn, lagrer og bruker personopplysninger. Det gjelder i Norge gjennom personopplysningsloven. Hovedprinsippene er at du bare skal samle inn det du faktisk trenger (dataminimering), ha et lovlig grunnlag for behandlingen, være åpen om hva du gjør, og sikre dataene godt. Legning regnes som en 'særlig kategori av personopplysninger' (også kalt sensitive personopplysninger). Slike data — som omfatter blant annet helse, religion, etnisitet, politisk oppfatning og seksuell legning — har et ekstra strengt vern. Som hovedregel er behandling av dem forbudt med mindre du har et særskilt grunnlag, og det vanligste for en startup vil være uttrykkelig samtykke fra brukeren. Et 'husadvokat' betyr her en fast juridisk rådgiver tilknyttet virksomheten eller miljøet ditt. Som student via Spark* eller NTNU kan du ofte få tilgang til gratis eller rimelig juridisk veiledning — spør Spark*-veilederne om hva som finnes. Konkrete steg å ta opp med advokaten: hva er behandlingsgrunnlaget, hvordan innhentes gyldig samtykke, hvor lenge lagres dataene, hvordan krypteres og sikres de, og trengs en personvernerklæring og en vurdering av personvernkonsekvenser (DPIA). Fallgruve å unngå: ikke lagre sensitive data 'bare i tilfelle' — samle inn minst mulig, og avklar alltid jussen før lansering.

Begreper forklart

GDPR (personvernforordningen)
EU/EØS-regelverket, som gjelder i Norge, for hvordan virksomheter samler inn, lagrer og bruker personopplysninger.
Særlig kategori av personopplysninger
Ekstra sensitive data som helse, religion, etnisitet og seksuell legning, som har et særlig strengt vern.
Dataminimering
Prinsippet om at du bare skal samle inn de personopplysningene du faktisk trenger.
DPIA (vurdering av personvernkonsekvenser)
En analyse av hvilke personvernrisikoer en databehandling medfører, som kan kreves ved sensitive data.

Trenger du hjelp med akkurat dette?

Er du student ved NTNU i Trondheim eller Ålesund? Da kan du få en gratis, personlig veileder fra Spark* som hjelper deg videre med nettopp din idé.

Søk veiledning

Ofte stilte spørsmål

Hva må man tenke på når man utvikler programvare som behandler brukerdata?

Når du behandler personopplysninger gjelder GDPR: ha lovlig behandlingsgrunnlag, samle kun nødvendige data, skriv en personvernerklæring og sikre dataene. Avklar også opphavsrett skriftlig, slik at selskapet – ikke enkeltpersoner – eier koden.

Les hele svaret →
Hva gjør man når man har en god forretningsidé, men mangler den tekniske kompetansen for å bygge løsningen eller vise troverdighet?

Identifiser kompetansegapet tidlig og finn en medgründer, ikke bare en innleid utvikler, for teknisk troverdighet og en MVP. Avtal roller og eierfordeling tidlig, gjerne med vesting, og skriv det ned.

Les hele svaret →
Hva gjør man når appen er lansert, men man mangler midler til markedsføring da ANEO/Discovery ikke dekker dette?

ANEO og Discovery dekker ikke markedsføring. Skift fokus til brukertesting og markedsvalidering: rekrutter 10–20 reelle brukere og mål traction-tall for å bygge bevis på verdi før du søker kapital.

Les hele svaret →
Hva gjør man når en startup ikke svarer på gjentatte henvendelser via e-post og melding?

Det er greit å avregistrere en startup som ikke svarer, men gjør det ryddig: send to-tre henvendelser via ulike kanaler, varsle om en frist, og noter i systemet. De er alltid velkomne tilbake.

Les hele svaret →
Hvordan håndtere EU-compliance når man bruker AI-API-er som kanskje ikke er godkjent for EU?

Bruk helst EU-hostede AI-leverandører for å unngå ulovlig dataoverføring ut av EØS. Inngå en databehandleravtale (DPA) med hver leverandør, og gjør en dokumentert vurdering opp mot GDPR og AI Act.

Les hele svaret →

Har du et annet spørsmål? Ta kontakt med oss.