Lov om behandling av personopplysninger
Personopplysningsloven
Innhold134 paragrafer
Kapittel 1. Personvernforordningen
Gjennomføring av personvernforordningen
Denne bestemmelsen slår fast at EUs personvernforordning gjelder som lov i Norge. Den trer i kraft med de tilpasningene som følger av EØS-avtalen.AI
Kapittel 2. Lovens saklige og geografiske virkeområde
Saklig virkeområde og forholdet til andre lover
Loven gjelder for automatisert behandling av personopplysninger og manuelle opplysninger som står i et register. Den gjelder ikke for rent personlige aktiviteter, familiære forhold eller saker i domstolene.AI
Forholdet til ytrings- og informasjonsfriheten
Personopplysningsloven og personvernforordningen gjelder i utgangspunktet ikke for journalistiske formål eller akademiske, kunstneriske og litterære ytringer. Dette er for å sikre ytrings- og informasjonsfriheten, men visse grunnleggende personvernregler må likevel følges.AI
Noter (1)
- EndringEndret ved lov 18 juni 2021 nr. 124 (ikr. 1 jan 2022 iflg. res. 18 juni 2021 nr. 1967).
Geografisk virkeområde
Loven gjelder for behandling av personopplysninger i virksomheter i Norge, uavhengig av hvor behandlingen skjer. Den gjelder også for selskaper utenfor EØS som tilbyr varer og tjenester til personer i Norge eller overvåker deres atferd i Norge.AI
Kapittel 3. Utfyllende regler om behandling av personopplysninger
Barns samtykke i forbindelse med informasjonssamfunnstjenester
Barn fra 13 år kan selv gi samtykke til bruk av informasjonssamfunnstjenester.AI
Behandling av særlige kategorier av personopplysninger i arbeidsforhold
Særlige kategorier av personopplysninger kan behandles i arbeidsforhold dersom det er nødvendig for å oppfylle arbeidsrettslige plikter eller rettigheter.AI
Behandling av særlige kategorier av personopplysninger etter tillatelse eller forskrift
Datatilsynet eller Kongen kan åpne for behandling av spesielle typer personopplysninger hvis det er nødvendig av hensyn til viktige allmenne interesser. Det skal stilles krav eller tiltak for å beskytte rettighetene til den personen opplysningene gjelder.AI
Behandling av personopplysninger for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål
Personopplysninger kan behandles hvis det er nødvendig for arkivformål av allmenn interesse, forskning eller statistikk. Behandlingen må følge bestemte garantier for personvern.AI
Behandling av særlige kategorier av personopplysninger uten samtykke for arkivformål i allmennhetens interesse, formål knyttet til vitenskapelig eller historisk forskning eller statistiske formål
Særlige typer personopplysninger kan brukes uten samtykke til forskning, statistikk eller arkivformål av allmenn interesse. Dette er lov dersom samfunnets interesse veier tyngre enn ulempene for den enkelte, og nødvendige garantier er på plass.AI
Rådføringsplikt før behandling av særlige kategorier av personopplysninger for forskningsformål på grunnlag av samtykke
Bestemmelsen fastslår at det er plikt til rådføring når sensitive personopplysninger skal brukes til vitenskapelig eller historisk forskning basert på samtykke.AI
Se ogsåPersonopplysningsloven § 9omtalt i 2 kilder →referert av 2 →
Behandling av personopplysninger om straffedommer og lovovertredelser mv
Reglene for behandling av personopplysninger om straffedommer og lovovertredelser følger i stor grad de samme reglene som for andre sensitive opplysninger. Omfattende registre over straffedommer kan kun driftes under kontroll av offentlige myndigheter.AI
Se ogsåPersonopplysningsloven § 6Personopplysningsloven § 7Personopplysningsloven § 9Personopplysningsloven § 8omtalt i 20 kilder →referert av 2 →
Bruk av fødselsnummer og andre entydige identifikasjonsmidler
Fødselsnummer og andre unike identifikasjonsmidler kan kun brukes når det er et saklig behov for sikker identifisering. Bruken må være nødvendig for å oppnå denne identifiseringen.AI
Adgang for offentlige myndigheter til å utlevere personopplysninger i arbeidet mot arbeidslivskriminalitet
Offentlige myndigheter kan dele personopplysninger med hverandre for å bekjempe arbeidslivskriminalitet. Dette gjelder ikke for sensitive opplysninger eller opplysninger som er underlagt taushetsplikt.AI
Noter (1)
- EndringTilføyd ved lov 20 des 2018 nr. 116 (ikr. 20 des 2018 iflg. res. 20 des 2018 nr. 2093).
Forskrifter om overføring av personopplysninger til tredjestater eller internasjonale organisasjoner
Kongen har myndighet til å fastsette regler for hvordan personopplysninger kan sendes til land utenfor Norge eller til internasjonale organisasjoner.AI
Forskrifter om forhåndsdrøfting og forhåndsgodkjenning
Kongen har myndighet til å lage regler om at man må drøfte eller få godkjenning fra Datatilsynet på forhånd.AI
Forskrifter om gjennomføring av delegerte rettsakter og gjennomføringsrettsakter
Kongen har myndighet til å lage utfyllende regler (forskrifter) for hvordan bestemte EU-rettsakter skal gjennomføres.AI
Kapittel 4. Unntak fra den registrertes rettigheter
Unntak fra retten til informasjon og innsyn og plikten til underretning om brudd på personopplysningssikkerheten
Loven gir visse unntak fra retten til informasjon, innsyn og varsling ved datasikkerhetsbrudd. Dette gjelder blant annet når opplysninger er hemmelige av hensyn til nasjonal sikkerhet, kriminalbekjempelse eller personens helse.AI
Se ogsåOffentleglova § 20Offentleglova § 21omtalt i 5 kilder →referert av 4 →
Unntak fra den registrertes rettigheter ved behandling av personopplysninger for arkivformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål og statistiske formål
Visse rettigheter for personer som får opplysningene sine behandlet kan falle bort ved forskning, statistikk eller arkivformål av allmenn interesse. Dette gjelder hvis rettighetene hindrer formålet med behandlingen eller krever uforholdsmessig stor innsats. Unntakene gjelder ikke dersom behandlingen har rettslige eller faktiske virkninger for personen.AI
Kapittel 5. Personvernombud
Personvernombudets taushetsplikt
Personvernombudet har taushetsplikt om personlige forhold, forretningshemmeligheter, sikkerhetstiltak og varsler. Plikten gjelder også etter at arbeidet er avsluttet, og informasjonen kan ikke brukes til egen vinning.AI
Forskrifter om plikt til å utpeke personvernombud
Kongen har myndighet til å bestemme gjennom forskrifter når det er påkrevd å utpeke et personvernombud.AI
Kapittel 6. Tilsyn og klage
Datatilsynet
Datatilsynet er det uavhengige organet som fører tilsyn med at personvernregler blir fulgt. Verken Kongen eller departementet kan bestemme hvordan Datatilsynet behandler enkeltsaker eller endre deres vedtak.AI
Se ogsåPersonopplysningsloven § 2omtalt i 5 kilder →referert av 3 →1 forskrift →
Årsrapport fra Datatilsynet
Datatilsynet skal skrive en årlig rapport om sitt arbeid. Denne rapporten sendes til Kongen, som presenterer den for Stortinget.AI
Personvernnemnda
Personvernnemnda er et uavhengig organ som behandler klager på vedtak fra Datatilsynet. Organet kan ikke instrueres av Kongen eller departementet i enkeltsaker, og deres vedtak kan ikke omgjøres av disse.AI
Tilgang til opplysninger
Datatilsynet og Personvernnemnda har rett til å hente inn opplysninger selv om det foreligger taushetsplikt. Dette gjelder ikke for opplysninger som er nødvendige av hensyn til rikets sikkerhet eller andre vitale nasjonale sikkerhetsinteresser.AI
Taushetsplikt
Ansatte i Datatilsynet og Personvernnemnda har taushetsplikt. Dette gjelder også informasjon om sikkerhetstiltak og varsler. Datatilsynet kan dele opplysninger med utenlandske tilsynsmyndigheter hvis det er nødvendig for å kunne treffe vedtak.AI
Se ogsåForvaltningsloven § 13
Partsstilling
Datatilsynet representerer staten i rettssaker som handler om deres tilsynsarbeid. Søksmål mot vedtak fra Personvernnemnda skal rettes mot staten ved Personvernnemnda.AI
Kapittel 7. Sanksjoner og tvangsmulkt
Overtredelsesgebyr
Datatilsynet kan gi gebyr til offentlige myndigheter og organer som bryter reglene i personvernforordningen. Dette gjelder spesielt ved brudd på bestemmelsene om behandling av særlige kategorier personopplysninger og behandlingsansvarliges plikter.AI
Oppfyllelsesfrist og domstolsprøving i saker om overtredelsesgebyr
Et vedtak om overtredelsesgebyr skal betales innen fire uker etter at vedtaket er endelig. Domstolen kan vurdere alle sider av saken og avgjøre selve saken hvis det er hensiktsmessig og forsvarlig.AI
Foreldelse
Muligheten til å gi overtredelsesgebyr forsvinner fem år etter at lovbruddet stoppet. Denne fristen stopper dersom Datatilsynet sender et forhåndsvarsel eller fatter et vedtak om gebyr.AI
Tvangsmulkt
Datatilsynet kan bestemme at man må betale en daglig sum dersom et pålegg ikke blir gjennomført innen fristen. Betalingen løper hver dag frem til pålegget er oppfylt.AI
Erstatning for ikke-økonomisk skade
Den som er ansvarlig for brudd på personvernforordningen kan bli pålagt å betale erstatning for ikke-økonomisk skade. Dette gjelder i form av en rimelig oppreisning.AI
Kapittel 8. Uekte kameraovervåkingsutstyr mv.
Uekte kameraovervåkingsutstyr mv
Det er forbudt å bruke falske overvåkningskameraer eller late som om det foregår overvåking hvis ekte overvåking ville vært ulovlig. Regelen gjelder både for utstyr som ligner på kameraer og for skilting som gir inntrykk av overvåking.AI
Se ogsåPersonopplysningsloven § 26Personopplysningsloven § 27Personopplysningsloven § 29omtalt i 9 kilder →referert av 1 →
Kapittel 9. Ikrafttredelse. Overgangsregler. Endringer i andre lover
Ikrafttredelse
Loven begynner å gjelde fra det tidspunktet Kongen bestemmer. Samtidig oppheves den tidligere loven om behandling av personopplysninger. Enkelte deler av loven kan tre i kraft eller oppheves på ulike tidspunkter.AI
Noter (1)
- Note 1Fra 20 juli 2018 iflg. meddelelse 17 juli 2018 nr. 1195 , jf. res. 15 juni 2018 nr. 875 .
Overgangsregler
Ved avgjørelse om overtredelsesgebyr gjelder reglene som var gyldige da lovbruddet skjedde. Hvis dagens regler gir et bedre resultat for den ansvarlige, skal disse brukes i stedet.AI
Endringer i andre lover
Denne bestemmelsen fastslår at det skjer endringer i andre lover når personopplysningsloven trer i kraft.AI
Kapittel I. KAPITTEL I Alminnelige bestemmelser
Formål og mål
Loven skal beskytte privatpersoner når personopplysninger behandles. Samtidig skal den sikre at personopplysninger kan utveksles fritt innenfor Unionen.AI
Saklig virkeområde
Reglene gjelder for automatisert behandling av personopplysninger, samt manuelle opplysninger i et register. Noen områder er unntatt, som rent private aktiviteter og politiets arbeid med straffesaker.AI
Geografisk virkeområde
Reglene gjelder for behandling av personopplysninger utført av virksomheter i Unionen. De gjelder også for virksomheter utenfor Unionen dersom de tilbyr varer og tjenester til, eller overvåker atferden til, personer i Unionen.AI
Definisjoner
Noter (1)
- Note 1Europaparlaments- og rådsdirektiv (EU) 2015/1535 av 9. september 2015 om en informasjonsprosedyre for tekniske forskrifter og regler for informasjonssamfunnstjenester (EUT L 241 av 17.9.2015, s. 1).
Kapittel II. KAPITTEL II Prinsipper
Prinsipper for behandling av personopplysninger
Behandlingens lovlighet
Vilkår for samtykke
Den som behandler personopplysninger må kunne bevise at det er gitt samtykke. Samtykket skal være frivillig, og det skal være like lett å trekke det tilbake som det var å gi det. Informasjon om samtykke skal være skrevet på et klart og enkelt språk.AI
Vilkår for barns samtykke i forbindelse med informasjonssamfunnstjenester
Regelen bestemmer når barn kan samtykke til digitale tjenester. Barn fra 16 år kan samtykke selv, mens barn under 16 år krever samtykke fra foreldrene. Tjenestetilbyderen må forsøke å kontrollere at foreldrene har godkjent dette.AI
Behandling av særlige kategorier av personopplysninger
Behandling av personopplysninger om straffedommer og lovovertredelser
Opplysninger om straffedommer og lovbrudd kan kun behandles under kontroll av en offentlig myndighet. Det er også tillatt dersom unionsretten eller nasjonal lov gir lov til det, så lenge rettighetene til de berørte personene er sikret.AI
Behandling som ikke krever identifikasjon
Hvis det ikke er nødvendig å vite hvem en person er for å behandle opplysningene, trenger ikke den behandlingsansvarlige å hente inn eller lagre mer informasjon bare for å identifisere personen. Enkelte rettigheter gjelder ikke hvis personen ikke kan identifiseres.AI
Kapittel III. KAPITTEL III Den registrertes rettigheter
Avsnitt 1 Åpenhet og vilkår
Klar og tydelig informasjon, kommunikasjon og nærmere regler om utøvelse av den registrertes rettigheter
Informasjon som skal gis ved innsamling av personopplysninger fra den registrerte
Informasjon som skal gis dersom personopplysninger ikke er blitt samlet inn fra den registrerte
Den registrertes rett til innsyn
Rett til retting
Personer har rett til å få feilaktige opplysninger om seg selv rettet. Man kan også be om at ufullstendige opplysninger blir utfylt, for eksempel ved å sende inn en erklæring.AI
Rett til sletting («rett til å bli glemt»)
Rett til begrensning av behandling
Personer har rett til å be om at behandlingen av deres personopplysninger begrenses i visse situasjoner. Dette gjelder blant annet hvis opplysningene er feil eller behandlingen er ulovlig. Man skal få beskjed før en slik begrensning opphører.AI
Underretningsplikt i forbindelse med retting eller sletting av personopplysninger eller begrensning av behandling
Den som behandler personopplysninger må varsle andre mottakere dersom opplysninger blir rettet, slettet eller begrenset. Dette gjelder ikke hvis det er umulig eller krever uforholdsmessig stor innsats. Den registrerte kan be om å få vite hvem disse mottakerne er.AI
Rett til dataportabilitet
Du har rett til å få utlevert personopplysningene dine i et digitalt format som kan leses av maskiner. Opplysningene kan flyttes til en annen behandlingsansvarlig, og i noen tilfeller kan dette skje direkte mellom dem.AI
Rett til å protestere
Automatiserte individuelle avgjørelser, herunder profilering
Man har som hovedregel rett til å ikke bli utsatt for avgjørelser som kun er basert på automatisert behandling, som profilering, dersom dette har rettsvirkning eller påvirker personen betydelig. Det finnes unntak dersom det er nødvendig for en avtale, tillatt ved lov eller basert på samtykke.AI
Begrensninger
Kapittel IV. KAPITTEL IV Behandlingsansvarlig og databehandler
Avsnitt 1 Generelle forpliktelser
Den behandlingsansvarliges ansvar
Den som er ansvarlig for behandling av personopplysninger må ha på plass tekniske og organisatoriske tiltak for å sikre at reglene følges. Tiltakene skal oppdateres ved behov og kan inkludere egne retningslinjer for personvern.AI
Innebygd personvern og personvern som standardinnstilling
Den som behandler personopplysninger må planlegge og bruke tekniske løsninger som beskytter privatlivet. Systemene skal være satt opp slik at kun nødvendige opplysninger behandles som standard.AI
Felles behandlingsansvarlige
Når flere parter sammen bestemmer hvorfor og hvordan personopplysninger skal behandles, er de felles behandlingsansvarlige. De må avtale hvem som har ansvar for hva, og informere de berørte om dette. Personen det gjelder kan rette krav mot hver av partene uavhengig av avtalen.AI
Representanter for behandlingsansvarlige eller databehandlere som ikke er etablert i Unionen
Virksomheter utenfor EU/EØS må i utgangspunktet utnevne en skriftlig representant i Unionen. Denne representanten skal fungere som kontaktpunkt for tilsynsmyndigheter og personer som får opplysningene sine behandlet.AI
Databehandler
Behandling som utføres for den behandlingsansvarlige eller databehandleren
En databehandler og andre som jobber for dem, skal kun behandle personopplysninger etter instruks fra den behandlingsansvarlige. Unntaket er dersom lovverket i EU eller nasjonal rett krever noe annet.AI
Protokoller over behandlingsaktiviteter
Samarbeid med tilsynsmyndigheten
De som er ansvarlige for personopplysninger og deres databehandlere skal samarbeide med tilsynsmyndigheten. Dette gjelder når myndigheten ber om det for å kunne utføre sine oppgaver.AI
Sikkerhet ved behandlingen
Melding til tilsynsmyndigheten om brudd på personopplysningssikkerheten
Underretning av den registrerte om brudd på personopplysningssikkerheten
Hvis et sikkerhetsbrudd medfører høy risiko for enkeltpersoners rettigheter og friheter, skal de som er berørt få beskjed uten ugrunnet opphold. Beskjeden skal beskrive hva som har skjedd og inneholde nødvendig informasjon og tiltak.AI
Vurdering av personvernkonsekvenser
Forhåndsdrøftinger
Utpeking av et personvernombud
Personvernombudets stilling
Personvernombudet skal involveres i alle spørsmål om vern av personopplysninger og ha nødvendige ressurser for å gjøre jobben sin. Ombudet skal være uavhengig, rapportere til ledelsen og ikke kunne straffes for oppgavene sine. Folk kan kontakte ombudet om sine personopplysninger.AI
Personvernombudets oppgaver
Personvernombudet skal gi råd om personvernregler og kontrollere at disse følges i virksomheten. Ombudet skal også samarbeide med tilsynsmyndigheten og vurdere risiko knyttet til behandlingen av personopplysninger.AI
Atferdsnormer
Kontroll av godkjente atferdsnormer
Sertifisering
Sertifiseringsorganer
Noter (1)
- Note 1Europaparlaments- og rådsforordning (EF) nr. 765/2008 av 9. juli 2008 om fastsettelse av kravene til akkreditering og markedstilsyn for markedsføring av produkter, og om oppheving av forordning (EØF) nr. 339/93 (EUT L 218 av 13.8.2008, s. 30).
Kapittel V. KAPITTEL V Overføring av personopplysninger til tredjestater eller internasjonale organisasjoner
Generelt prinsipp for overføring
Personopplysninger kan bare sendes til land utenfor EØS eller til internasjonale organisasjoner dersom visse vilkår er oppfylt. Reglene skal sikre at personvernet ikke blir dårligere når opplysningene flyttes.AI
Overføringer på grunnlag av en beslutning om tilstrekkelig beskyttelsesnivå
Overføringer som omfattes av nødvendige garantier
Bindende virksomhetsregler
Overføring eller utlevering som ikke er tillatt i henhold til unionsretten
Dommer og vedtak fra land utenfor EU/EØS om utlevering av personopplysninger gjelder kun dersom de er basert på en internasjonal avtale. Dette gjelder for eksempel traktater om gjensidig juridisk bistand.AI
Unntak for særlige situasjoner
Internasjonalt samarbeid om vern av personopplysninger
Kommisjonen og tilsynsmyndighetene skal samarbeide internasjonalt for å sikre at reglene om personvern blir fulgt. Dette innebærer gjensidig bistand, informasjonsutveksling og involvering av berørte parter.AI
Kapittel VI. KAPITTEL VI Uavhengige tilsynsmyndigheter
Avsnitt 1 Uavhengig stilling
Tilsynsmyndighet
Hvert land skal ha en eller flere uavhengige myndigheter som fører tilsyn med personopplysninger. Disse skal beskytte folks rettigheter og sørge for at reglene brukes likt i hele EU.AI
Uavhengighet
Tilsynsmyndighetene skal være helt uavhengige og ikke ta imot instrukser fra andre når de gjør jobben sin. De skal ha nok ressurser, egne lokaler og ansatte for å kunne jobbe effektivt. Økonomisk kontroll skal ikke påvirke deres uavhengighet.AI
Generelle vilkår for medlemmer av tilsynsmyndigheten
Denne regelen fastslår hvordan medlemmer av tilsynsmyndigheten utnevnes og hvilke krav som stilles til dem. Medlemmene må ha nødvendig kompetanse, spesielt innen personvern. Det settes grenser for når et medlem kan avskjediges.AI
Regler om opprettelse av tilsynsmyndigheten
Hvert land skal gjennom lov bestemme hvordan tilsynsmyndigheten for personopplysninger skal opprettes og organiseres. Loven skal fastsette hvem som kan utnevnes, hvor lenge de sitter, og hvilke plikter de har. Ansatte i tilsynet har taushetsplikt om konfidensiell informasjon.AI
Kompetanse
Tilsynsmyndighetene har rett til å utføre sine oppgaver og bruke sin myndighet i sin egen medlemsstat. Det er myndigheten i den berørte staten som har ansvaret for behandling utført av offentlige eller private organer i visse tilfeller. Tilsyn gjelder ikke domstolers aktiviteter innenfor deres domsmyndighet.AI
Den ledende tilsynsmyndighets kompetanse
Oppgaver
Myndighet
Årsrapporter
Tilsynsmyndighetene skal hvert år lage en rapport om sitt arbeid. Rapporten kan vise hvilke lovbrudd som er meldt og hvilke tiltak som er gjort. Rapporten skal sendes til utvalgte myndigheter og være tilgjengelig for alle.AI
Kapittel VII. KAPITTEL VII Samarbeid og ensartet anvendelse
Avsnitt 1 Samarbeid
Samarbeid mellom ledende tilsynsmyndighet og andre berørte tilsynsmyndigheter
Gjensidig bistand
Tilsynsmyndighetenes felles aktiviteter
Konsistensmekanisme
Tilsynsmyndighetene skal samarbeide med hverandre og eventuelt Kommisjonen. Formålet er at regelverket skal brukes på samme måte i hele Unionen.AI
Uttalelse fra Personvernrådet
Tvisteløsning gjennom Personvernrådet
Framgangsmåte for behandling av hastesaker
Tilsynsmyndigheter kan i akutte situasjoner treffe midlertidige tiltak for å beskytte personers rettigheter. Slike tiltak gjelder på eget territorium i maksimalt tre måneder. Det er mulig å be om raske uttalelser eller bindende beslutninger fra Personvernrådet i hastesaker.AI
Utveksling av informasjon
Kommisjonen kan lage regler for hvordan tilsynsmyndighetene og Personvernrådet skal utveksle informasjon elektronisk. Dette gjelder spesielt for bruk av standardiserte formater.AI
Det europeiske personvernråd
Det europeiske personvernrådet er opprettet som et EU-organ med status som juridisk person. Rådet består av ledere fra tilsynsmyndighetene i medlemsstatene og EUs datatilsyn.AI
Uavhengighet
Personvernrådet skal være uavhengig når det utfører sine oppgaver. Rådet skal ikke be om eller ta imot instrukser fra andre.AI
Personvernrådets oppgaver
Rapporter
Personvernrådet skal hvert år lage en offentlig rapport om hvordan personvernet for fysiske personer ivaretas. Rapporten skal gå gjennom hvordan retningslinjer, anbefalinger og bindende beslutninger fungerer i praksis.AI
Framgangsmåte
Personvernrådet tar beslutninger med simpelt flertall. Rådet bestemmer sine egne driftsrutiner og vedtar sin forretningsorden med to tredels flertall.AI
Leder
Personvernrådet velger en leder og to nestledere fra sine egne medlemmer. De velges med simpelt flertall for fire år, og kan bli valgt én gang til.AI
Lederens oppgaver
Lederen i Personvernrådet har ansvar for å kalle inn til møter og lage dagsordenen. Lederen skal informere relevante tilsynsmyndigheter om rådets beslutninger og sørge for at oppgaver blir utført i tide. Fordelingen av arbeid mellom leder og nestledere bestemmes av rådet.AI
Sekretariat
Personvernrådet skal ha et sekretariat som støttes av EUs datatilsyn. Sekretariatet skal utføre oppgaver under ledelse av Personvernrådets leder og yte administrativ, analytisk og logistisk hjelp.AI
Konfidensialitet
Møter og diskusjoner i Personvernrådet kan holdes hemmelige dersom rådet mener det er nødvendig. Tilgang til dokumenter som sendes til rådets medlemmer og samarbeidspartnere følger gjeldende EU-regler.AI
Noter (1)
- Note 1Europaparlaments- og rådsforordning (EF) nr. 1049/2001 av 30. mai 2001 om offentlig tilgang til Europaparlamentets, Rådets og Kommisjonens dokumenter (EFT L 145 av 31.5.2001, s. 43).
Kapittel VIII. KAPITTEL VIII Rettsmidler, ansvar og sanksjoner
Rett til å klage til en tilsynsmyndighet
Alle som har fått sine personopplysninger behandlet på en måte de mener er ulovlig, har rett til å klage til en tilsynsmyndighet. Myndigheten skal informere klageren om hvordan saken behandles og hva resultatet blir.AI
Rett til et effektivt rettsmiddel overfor en tilsynsmyndighet
Personer og selskaper har rett til å prøve rettslig bindende avgjørelser fra en tilsynsmyndighet for domstolene. Man kan også bringe saken inn for domstolen dersom en klage ikke blir behandlet eller man ikke får svar innen tre måneder.AI
Rett til et effektivt rettsmiddel overfor en behandlingsansvarlig eller databehandler
Alle som får sine personopplysninger behandlet feil, har rett til å få saken prøvd rettslig. Saken kan bringes inn for domstolen der den ansvarlige holder til, eller der den berørte bor.AI
Representasjon av registrerte
En person kan gi en ideell organisasjon fullmakt til å klage og kjempe for sine rettigheter når det gjelder personopplysninger. Organisasjoner kan i noen tilfeller klage på vegne av andre uten fullmakt dersom de mener rettigheter er krenket.AI
Utsettelse av en sak
Hvis den samme saken behandles av en domstol i et annet EU/EØS-land, skal domstolen undersøke om dette stemmer. Domstolen kan da velge å utsette saken eller erklære at den ikke har myndighet til å dømme i saken.AI
Rett til erstatning og erstatningsansvar
Generelle vilkår for ilegging av overtredelsesgebyr
Sanksjoner
Landene skal bestemme hvilke sanksjoner som gjelder når reglene for personopplysninger brytes. Sanksjonene skal være effektive, stå i rimelig forhold til lovbruddet og virke avskrekkende.AI
Kapittel IX. KAPITTEL IX Bestemmelser om særlige behandlingssituasjoner
Behandling og ytrings- og informasjonsfrihet
Reglene for personvern skal balanseres mot retten til ytrings- og informasjonsfrihet. Det betyr at det kan gjøres unntak fra personvernreglene når opplysninger brukes i journalistikk, forskning, kunst eller litteratur.AI
Behandling og allmennhetens innsyn i offentlige dokumenter
Offentlige dokumenter som inneholder personopplysninger kan gjøres tilgjengelige for allmennheten. Dette skal skje i tråd med gjeldende lover og regler for personvern.AI
Behandling av nasjonalt identifikasjonsnummer
Staten kan bestemme spesielle regler for bruk av fødselsnummer eller andre nasjonale identifikasjonsnumre. Slike numre skal bare brukes hvis det finnes nødvendige garantier som sikrer rettighetene og frihetene til personen det gjelder.AI
Behandling i forbindelse med ansettelsesforhold
Landene kan lage egne regler i lov eller tariffavtaler for å beskytte rettighetene til ansatte når arbeidsgiver behandler personopplysninger. Dette gjelder alt fra ansettelse og ledelse til avslutning av arbeidsforholdet.AI
Garantier og unntak ved behandling for arkivformål i allmennhetens interesse, for formål knyttet til vitenskapelig eller historisk forskning eller for statistiske formål
Taushetsplikt
Land kan lage egne regler for hvordan tilsynsmyndigheter skal forholde seg til personer med yrkesmessig taushetsplikt. Dette gjelder kun for opplysninger som er mottatt eller innhentet i forbindelse med det arbeidet som taushetsplikten gjelder for.AI
Eksisterende regler om vern av personopplysninger for kirker og religiøse sammenslutninger
Kirker og religiøse sammenslutninger kan fortsette å bruke egne, omfattende regler for personvern dersom disse bringes i samsvar med forordningen. Slike organisasjoner skal være underlagt tilsyn av en uavhengig tilsynsmyndighet.AI
Kapittel X. KAPITTEL X Delegerte rettsakter og gjennomføringsrettsakter
Utøvelse av delegert myndighet
Kommisjonen har fått myndighet til å vedta visse regler. Europaparlamentet og Rådet kan trekke denne myndigheten tilbake eller legge ned innsigelser mot reglene som vedtas.AI
Komitéprosedyre
Kommisjonen skal få hjelp av en komité i sitt arbeid. Denne komiteen skal følge bestemte regler for hvordan den fungerer.AI
Kapittel XI. KAPITTEL XI Sluttbestemmelser
Oppheving av direktiv 95/46/EF
Et gammelt EU-direktiv om personvern er fjernet og erstattet av en ny forordning. Henvisninger til det gamle direktivet og den tidligere arbeidsgruppen for personvern gjelder nå for den nye forordningen og Det europeiske personvernråd.AI
Forhold til direktiv 2002/58/EF
Denne regelen betyr at personer eller selskaper ikke får ekstra plikter gjennom denne forordningen hvis de allerede har plikter med samme formål etter direktiv 2002/58/EF for elektroniske kommunikasjonstjenester.AI
Forhold til tidligere inngåtte avtaler
Internasjonale avtaler om overføring av personopplysninger som ble inngått før 24. mai 2016, gjelder fortsatt. Dette gjelder så lenge avtalene var i tråd med unionsretten på det tidspunktet.AI
Kommisjonens rapporter
Kommisjonen skal jevnlig vurdere og rapportere om hvordan forordningen fungerer. Rapportene skal være offentlige. Ved behov skal Kommisjonen foreslå endringer i reglene basert på den teknologiske utviklingen.AI
Gjennomgåelse av andre EU-rettsakter om vern av personopplysninger
EU-kommisjonen skal foreslå endringer i andre EU-regler om personvern der det er nødvendig. Formålet er å sikre at personvernet er likt for alle i forbindelse med behandling av opplysninger, spesielt i EUs egne organer.AI
Ikrafttredelse og anvendelse
Bestemmelsen fastslår når reglene trådte i kraft og når de begynte å gjelde. Den slår fast at forordningen er bindende og gjelder direkte i alle medlemsstater.AI
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Er personvernforordningen innført med tilpasninger?
Denne bestemmelsen slår fast at EUs personvernforordning gjelder som lov i Norge. Den trer i kraft med de tilpasningene som følger av EØS-avtalen.
Åpne § 1Gjelder loven for opplysninger i et register?
Loven gjelder for automatisert behandling av personopplysninger og manuelle opplysninger som står i et register. Den gjelder ikke for rent personlige aktiviteter, familiære forhold eller saker i domstolene.
Åpne § 2Gjelder personvernreglene for journalistiske formål?
Personopplysningsloven og personvernforordningen gjelder i utgangspunktet ikke for journalistiske formål eller akademiske, kunstneriske og litterære ytringer. Dette er for å sikre ytrings- og informasjonsfriheten, men visse grunnleggende personvernregler må likevel følges.
Åpne § 3Gjelder loven hvis virksomheten er i Norge, men behandlingen skjer utenfor EØS?
Loven gjelder for behandling av personopplysninger i virksomheter i Norge, uavhengig av hvor behandlingen skjer. Den gjelder også for selskaper utenfor EØS som tilbyr varer og tjenester til personer i Norge eller overvåker deres atferd i Norge.
Åpne § 4Hvor gammel må man være for å samtykke til informasjonssamfunnstjenester?
Barn fra 13 år kan selv gi samtykke til bruk av informasjonssamfunnstjenester.
Åpne § 5Når kan man behandle særlige personopplysninger i en jobb?
Særlige kategorier av personopplysninger kan behandles i arbeidsforhold dersom det er nødvendig for å oppfylle arbeidsrettslige plikter eller rettigheter.
Åpne § 6Hvem kan gi tillatelse til å behandle særlige kategorier av personopplysninger?
Datatilsynet eller Kongen kan åpne for behandling av spesielle typer personopplysninger hvis det er nødvendig av hensyn til viktige allmenne interesser. Det skal stilles krav eller tiltak for å beskytte rettighetene til den personen opplysningene gjelder.
Åpne § 7Kan personopplysninger brukes til forskning?
Personopplysninger kan behandles hvis det er nødvendig for arkivformål av allmenn interesse, forskning eller statistikk. Behandlingen må følge bestemte garantier for personvern.
Åpne § 8Endringshistorikk
Følg endringer (RSS)Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.
2021
- 18. juni 2021i kraft 1. juli 2021Delt ikrafts. av lov 2021:124, endr. i personopplysningsloven og offentleglova (ytrings- og informasjonsfrihet mv.)1 §§ endret: § 26Justis- og beredskapsdepartementet
2018
- 20. desember 2018Endringslov til personopplysningsloven (bekjempelse av arbeidslivskriminalitet)1 §§ endret: § 12Justis- og beredskapsdepartementet
Forarbeider og bakgrunn
Innstilling til Stortinget fra Stortingets presidentskap
Stortinget · 5. juni 2025
Innstilling til Stortinget fra Stortingets presidentskap
Stortinget · 15. desember 2023
Innstilling til Stortinget fra arbeids- og sosialkomiteen
Stortinget · 10. november 2020
Innstilling til Stortinget fra kommunal- og forvaltningskomiteen
Stortinget · 26. mai 2020
Innstilling til Stortinget fra transport- og kommunikasjonskomiteen
Stortinget · 19. februar 2019
Forskrifter med hjemmel i denne loven
7 forskrifter er fastsatt med hjemmel i Personopplysningsloven.
- Forskrift om behandling av personopplysningerjf. § 13 +3
- Forskrift om opptak, studier og eksamen ved Oslo Nye Høyskole
- Forskrift om post- og telegramkontroll m.v.jf. § 33
- IHR-forskriftenjf. § 33
- Ikrafts. av lov 2018:38, personopplysningslovenjf. § 32
- Meddelelse om ikrafttredelse av lov 2018:38jf. § 32
- Overgangsregler om behandling av personopplysningerjf. § 33
EØS-grunnlag
EU-rettsakter denne loven gjennomfører eller viser til.
- Beslutning (EF) 382/1989 ↗
- Direktiv (EF) 13/1993 ↗
- Forordning (EF) 339/1993 ↗
- Direktiv (EF) 46/1995 ↗
- Forordning (EF) 322/1997 ↗
- Direktiv (EF) 31/2000 ↗
- Direktiv (EF) 20/2001 ↗
- Forordning (EF) 45/2001 ↗
- Forordning (EF) 1049/2001 ↗
- Direktiv (EF) 58/2002 ↗
- Rekommandasjon (EF) 361/2003 ↗
- Direktiv (EF) 98/2003 ↗
- Rettsakt (EF) 977/2008 ↗
- Forordning (EF) 765/2008 ↗
- Forordning (EF) 1101/2008 ↗
- Forordning (EF) 1338/2008 ↗
- Forordning (EF) 223/2009 ↗
- Direktiv (EU) 24/2011 ↗
- Forordning (EU) 182/2011 ↗
- Forordning (EU) 1215/2012 ↗
Beslektede lover og forskrifter
Samme rettsområde — mest siterte først.