Juridisk behandling av data (GDPR)
Hva må man tenke på når man utvikler programvare som behandler brukerdata?
Når du behandler personopplysninger gjelder GDPR: ha lovlig behandlingsgrunnlag, samle kun nødvendige data, skriv en personvernerklæring og sikre dataene. Avklar også opphavsrett skriftlig, slik at selskapet – ikke enkeltpersoner – eier koden.
Slik løser du det
Det må utredes hvordan data skal behandles juridisk i henhold til GDPR og hva som gjelder for opphavsrett på programvaren. GDPR (General Data Protection Regulation, på norsk personvernforordningen) er EUs/EØS' regelverk for personvern, som gjelder så snart du behandler personopplysninger – altså informasjon som kan knyttes til en enkeltperson, som navn, e-post, IP-adresse eller helseopplysninger. Brudd kan gi store bøter, så dette må tas på alvor fra start. Sentrale GDPR-prinsipper du bør kjenne: du må ha et lovlig «behandlingsgrunnlag» (oftest samtykke fra brukeren eller at det er nødvendig for å levere tjenesten), du skal kun samle inn data du faktisk trenger (dataminimering), du må informere brukerne klart (personvernerklæring), og du må sikre dataene teknisk (kryptering, tilgangsstyring). Brukerne har rettigheter som innsyn, retting og sletting. Behandler du spesielt sensitive data, som helseopplysninger, gjelder ekstra strenge krav. Konkrete steg: (1) Lag en oversikt over hvilke data du samler inn, hvorfor, og hvor de lagres. (2) Velg databehandlere (f.eks. skyleverandører) som er GDPR-kompatible, og inngå en databehandleravtale med dem. (3) Skriv en tydelig personvernerklæring. (4) Bygg inn personvern fra start («privacy by design»). Datatilsynet har gode, gratis veiledere på norsk. Opphavsrett handler om hvem som juridisk eier koden. Hovedregel: den som skriver koden eier den – men jobber du med innleide utviklere, frilansere eller medstudenter, BØR eierskapet reguleres skriftlig i en avtale, slik at selskapet (ikke enkeltpersoner) eier programvaren. En vanlig fallgruve er å oppdage for sent at en tidligere utvikler «eier» kjernekoden. Avklar både GDPR og eierskap tidlig, gjerne med juridisk bistand.
Begreper forklart
- GDPR (personvernforordningen)
- EUs/EØS' regelverk for personvern som gjelder så snart du behandler personopplysninger, og der brudd kan gi store bøter.
- Behandlingsgrunnlag
- Den lovlige begrunnelsen for å bruke persondata, oftest samtykke fra brukeren eller at det er nødvendig for tjenesten.
- Databehandleravtale
- En avtale du inngår med leverandører (f.eks. skytjenester) som behandler data på dine vegne, slik at det skjer GDPR-riktig.
- Privacy by design
- Å bygge inn personvern i løsningen helt fra start, i stedet for å legge det til etterpå.
- Opphavsrett
- Den juridiske retten til hvem som eier koden; bør reguleres skriftlig så selskapet eier programvaren.
Trenger du hjelp med akkurat dette?
Er du student ved NTNU i Trondheim eller Ålesund? Da kan du få en gratis, personlig veileder fra Spark* som hjelper deg videre med nettopp din idé.
Ofte stilte spørsmål
Organisasjoner i sikker sektor (GNF-er) sliter med å implementere KI på grunn av strenge regulatoriske krav til behandling av sensitive data, manglende juridisk oversikt og den raske teknologiske utviklingen.
Bygg en plattform med sikret compute og trygge modellvalg tilpasset sikkerhetskrav, samarbeid med jurister for å navigere lovverket, og bruk studentfrivillighet for å holde tritt med utviklingen. Hold sensitive data unna de frivillige.
Les hele svaret →Hva må på plass når man tar inn nye partnere eller ansatte i et tidlig stadium?
Hent juridisk veiledning før du gir bort eierandeler eller opsjoner. Bli enige om roller og fordeling, bruk vesting (gradvis opptjening) i en aksjonæravtale, og la en advokat kvalitetssikre alt. Ikke fordel eierskap endelig på dag én.
Les hele svaret →Hvordan sikre rettighetene til resultater og data når studenter skriver bacheloroppgave for et selskap?
Lag en skriftlig kontrakt før arbeidet starter som avklarer at selskapet eier resultater og data, dekker konfidensialitet (NDA) og en eventuell publiseringsutsettelse. Involver veileder og institusjonens retningslinjer.
Les hele svaret →Hvordan håndtere immaterielle rettigheter (IP) når man utvikler løsninger for offentlige aktører eller kommuner?
Lag en standard pilotavtale med en tydelig IP-klausul om at du beholder eiendomsretten, selv om utviklingen gjøres gratis. Kommunen får bruksrett (lisens), og alt bør være skriftlig, gjerne med en NDA.
Les hele svaret →Usikkerhet rundt juridisk ansvar når man lanserer et spill eller produkt som privatperson i stedet for gjennom et selskap.
Lanserer du som privatperson hefter du personlig, mens et AS gir begrenset ansvar og skjermer privatøkonomien. Avklar ansvar, selskapsform, skatt, brukervilkår og GDPR med en juridisk rådgiver eller WorkWork-miljøet før lansering.
Les hele svaret →Har du et annet spørsmål? Ta kontakt med oss.