Forskrift
§ 39-5. Internkontroll hos databehandler
Internkontroll hos databehandler
Databehandlere som behandler personopplysninger på oppdrag fra behandlingsansvarlige, skal behandle opplysningene i samsvar med rutiner den behandlingsansvarlige har oppstilt.
Databehandleren skal ha oversikt over
1) kategorier av opplysninger som behandles på vegne av den behandlingsansvarlige,
2) hvis aktuelt, overføring av opplysninger til tredjeland eller internasjonale organisasjoner, der dette er bestemt av den behandlingsansvarlige, herunder hvilke tredjeland og internasjonale organisasjoner opplysninger er overført til, og
3) tekniske og organisatoriske sikkerhetstiltak, jf. forskriften kapittel 40.
Dokumentasjon som nevnt i annet ledd skal være tilgjengelig for tilsynsmyndighetene.
Selskaper som behandler personopplysninger på oppdrag fra andre, må følge oppdragsgiverens rutiner. De skal ha oversikt over hvilke opplysninger som behandles, utsendelser til utlandet og sikkerhetstiltak. Denne dokumentasjonen skal være tilgjengelig for tilsynsmyndighetene.AI
Noter (1)
- EndringEndret ved forskrift 27 april 2018 nr. 643 (i kraft 6 mai 2018).
Sammenheng
Endringshistorikk1
Koblinger for § 39-5 i politiregisterforskriften.