Innebygd personvern: fra prinsipp til praksis

Oppdatert 2026-08-04 · 5 min lesing

Hva artikkel 25 krever

GDPR artikkel 25 krever at personvern bygges inn i løsningen fra start («data protection by design») og at standardinnstillingene er de mest personvernvennlige («by default»). Kravet gjelder ved fastsettelse av midlene for behandlingen — altså når du velger og konfigurerer systemet, ikke bare når du utvikler det selv.

Seks konkrete grep

  • Dataminimering i felt. Fjern felter ingen bruker. Hvert felt må kunne begrunnes.
  • Standard tilgang er ingen tilgang. Rolle- og behovsstyrt tilgang, ikke «alle ansatte leser alt».
  • Automatisk sletting. Sett lagringstid i systemet, ikke i et notat.
  • Pseudonymisering. Skil identifikatorer fra innhold der analysen ikke trenger navn.
  • Logging av oppslag. Særlig for helse- og velferdsdata.
  • Av som standard. Nye KI-funksjoner i eksisterende systemer skal aktiveres bevisst, ikke komme påskrudd.

Ved innkjøp

Be leverandøren dokumentere standardinnstillinger, hvilke data som sendes hvor, om KI-funksjoner kan skrus av, og hvordan sletting bekreftes. Skriv svarene inn i anskaffelsesdokumentet — de blir dokumentasjonen din senere.

Ved oppgradering

Den vanligste kilden til nye personvernproblemer er en oppdatering som slår på en ny funksjon. Sett en rutine: gå gjennom endringsloggen for kritiske systemer kvartalsvis og kontroller om nye KI- eller delingsfunksjoner er aktivert.

Innebygd personvern koster nesten ingenting i designfasen og svært mye i etterkant.

Les også