Personvern i praksis

Personvern i praksis

De fleste personvernserklæringer er skrevet av jurister. De burde vært skrevet for folk.

Sorter: Nyeste / Eldste

Ingen innlegg i denne kategorien ennå.

5 mai 2026
art. 6, 7
Gir du kundene dine et reelt valg?

Nedlastingsskjemaet ber om e-post for guiden. Appen ber om posisjonen for å fungere. Er det samtykke — eller betaling i…

Les mer →
5 mai 2026
art. 5(1)(f), 5(2), 32
Hvem eier systemet ingen bruker?

Boten handlet ikke bare om dårlig sikkerhet. Den handlet om at ingen hadde ansvar for systemet.

Les mer →
4 mai 2026
ePrivacy, art. 12-14
Hva vet nyhetsbrev-verktøyet ditt om abonnentene dine?

Mailchimp viser deg hvem som åpnet nyhetsbrevet ditt klokken 09:14 på en iPhone. Har du fortalt abonnentene at du ser…

Les mer →
2 mai 2026
art. 15, 12
Hva gjør du når noen ber om innsyn?

Send en innsynsforespørsel til dere selv — som om dere var kunde. Klarer dere å svare innen 30 dager, med…

Les mer →
2 mai 2026
art. 6, 7
«Godta vilkår» er ikke et samtykke

«Godta vilkår» er ikke et gyldig samtykke — i hvert fall ikke når alternativet er å miste tilgang til tjenesten.

Les mer →
2 mai 2026
art. 6, 14
Lojalitetskortet ble brukt til å spore deg på sosiale medier

Lojalitetskortet samlet poeng. E-postadressen din ble sendt videre til et sosialt nettverk — uten at noen fortalte deg det.

Les mer →
2 mai 2026
art. 5, 17
750 000 var ikke engang medlemmer lenger

750 000 av de eksponerte var ikke engang aktive medlemmer lenger. Foreningen hadde aldri slettet dem.

Les mer →
1 mai 2026
art. 6, 7
Når personvern blir et abonnement

Schibsted vil ha 39 kroner. Facebook fikk to milliarder i bot. Spørsmålet er ikke størrelsen på prisen — men om…

Les mer →
30 apr 2026
art. 6, 7
Schibsted tar betalt for personvern — Datatilsynet reagerer

VG, Aftenposten og BT gir deg et valg — del dataene med annonsørene, eller betal 39 kroner ekstra i måneden.…

Les mer →
29 apr 2026
art. 28, 32
Idrettslaget valgte systemet. Ansvaret er deres.

Da 2,1 millioner menneskers data ble publisert på Darknet etter SportAdmin-bruddet, var det ikke bare programvareselskapet som hadde et problem. Hvert idrettslag som brukte systemet ble også berørt.

Les mer →
29 apr 2026
art. 5(1)(f), 32, 33, 34
Gammelt system sto på nett — ingen oppdaget det

Nettbutikken ble hacket gjennom et system ingen brukte lenger. Boten ble på over ti millioner kroner.

Les mer →
29 apr 2026
art. 5, 17
Hvor lenge beholder prospekteringsverktøyet ditt kontaktdataene?

Prospekteringsverktøyet lagret kontaktdata i fem år — og nullstilte fristen automatisk hver gang personen byttet jobb. I praksis ble dataene aldri slettet.

Les mer →
28 apr 2026
ePrivacy, art. 5
Nyhetsbrevet ditt sporer hvem som åpner det — nå krever CNIL samtykke

Nyhetsbrevet ditt vet hvem som åpner det, når, og på hvilken enhet. CNIL sier du trenger samtykke for det.

Les mer →
27 apr 2026
art. 15, 12
83 prosent svarer ikke riktig når noen ber om innsyn

83,5 prosent av innsynsforespørslene noyb har sendt til selskaper de siste åtte årene fikk ikke et svar i tråd med…

Les mer →
27 apr 2026
art. 6, 9
Appen delte at du var bruker. Det var nok.

Bare det å bruke appen avslørte brukerens seksuelle orientering. Datatilsynet ga 65 millioner i bot. Lagmannsretten var enig.

Les mer →
27 apr 2026
art. 6, 13
10,5 millioner kunders data — brukt til annonser ingen ba om

Butikkjeden delte kundelisten med et sosialt nettverk. 10,5 millioner menneskers e-poster og telefonnumre — brukt til å vise dem annonser.…

Les mer →
27 apr 2026
art. 32, 5
Hackerne brukte medlemslisten som innkjøpsliste

To maskerte menn banket på døren midt på natten. De visste navnet hans, adressen og at han hadde skydevåpen hjemme.…

Les mer →
24 apr 2026
art. 5
Bank-appen visste alt du hadde installert — €12.5M bot

Bank-appen krevde tilgang til listen over alle installerte apper på telefonen din. Garante sa: det er for mye.

Les mer →
23 apr 2026
art. 32
Idrettsappen ble hacket — barns data på Darknet

Idrettsappen ble hacket. 2,1 millioner barns data — personnummer, helseopplysninger, klubbtilhørighet — havnet på Darknet.

Les mer →
23 apr 2026
art. 6, 14, 5
Salgsverktøyet hentet kontakter fra LinkedIn uten lov — €240 000

160 millioner kontaktprofiler. Hentet fra LinkedIn uten at noen spurte. Lagret i fem år. CNIL ga KASPR €240 000 i bot.

Les mer →
17 apr 2026
art. 32, 28
Leverandøren visste om sikkerhetsfeilen — og gjorde ingenting

Leverandøren hadde gjennomført sikkerhetsrevisjon. Feilene ble dokumentert. Ingen ble fikset. Da bruddet kom, lekket data om funksjonshemmede. Boten ble €1,7 millioner.

Les mer →
16 apr 2026
art. 35
EDPB laget en gratis DPIA-mal — vet du om du trenger en?

De fleste virksomheter vet at de bør vurdere risikoen før de tar i bruk nye systemer. De færreste vet hva vurderingen skal inneholde. Nå har EDPB laget malen — gratis.

Les mer →
16 apr 2026
art. 28, 44
Chromebook-saken: du er ansvarlig for hva leverandørens leverandør gjør

51 kommuner brukte Google i skolen. Dansk Datatilsyn fant at de ikke visste hvem som egentlig behandlet dataene — og sa at det var kommunenes feil, ikke Googles.

Les mer →
16 apr 2026
art. 33
443 brudd per dag i Europa — har dere en plan for når det skjer hos dere?

I 2025 ble det meldt 443 personvernbrudd per dag i Europa — opp 22 prosent fra året før. De fleste virksomhetene det rammet, hadde ikke en plan.

Les mer →
15 apr 2026
art. 44, 46
Avtalen som gjør skytjenestene dine lovlige — er under press igjen

Nesten all skybruk i norske virksomheter baserer seg på én avtale mellom EU og USA. Den avtalen er under press — igjen.

Les mer →
14 apr 2026
art. 5, 32
Hvem i virksomheten din ser mer enn de bør?

Da CNIL etterforsket France Travail-bruddet, var ett av funnene dette: tilgangsrettighetene var definert for bredt. Det er ikke sabotasje. Det er slik systemet var satt opp.

Les mer →
10 apr 2026
art. 32, 5
France Travail: 43 millioner rammet fordi ansatte hadde for mye tilgang

France Travail ble ikke hacket. Angriperen ba bare om hjelp. Da han var inne, hadde han tilgang til data om 43 millioner mennesker.

Les mer →
23 mar 2026
art. 13, 14
Hva skal egentlig stå i en personvernserklæring?

De fleste personvernserklæringer er skrevet for jurister. GDPR sier de skal være skrevet for folk. Hva skal egentlig stå der?

Les mer →
19 mar 2026
art. 12-14
25 tilsynsmyndigheter sjekker personvernserklæringen din

25 europeiske tilsynsmyndigheter sjekker nå om personvernserklæringen din gir folk det de har rett til å vite.

Les mer →
24 feb 2026
art. 35, 25
Reddit — ingen DPIA, £14M bot

Reddit hadde ikke gjort en eneste risikovurdering før de slapp barn inn. Det kostet £14 millioner.

Les mer →
22 feb 2026
art. 17, 5
Hva gjør du med data i backup-systemet?

Du slettet kunden fra CRM-et. Men backup-systemet husker alt. Er du faktisk i compliance — eller bare i produksjonsmiljøet?

Les mer →
18 feb 2026
art. 17, 5, 30
De fleste vet ikke hva de har lagret — eller når de skal slette det

32 tilsynsmyndigheter sjekket 764 virksomheter. De fleste vet ikke hva de har lagret, hvorfor, eller når de skal slette det.

Les mer →

Eldre enn 90 dager

6 feb 2026
art. 32
NSM Risiko 2026 — svak autentisering igjen og igjen

NSM har sagt det samme i ti år — svak innlogging er den største risikoen.

Les mer →
24 jan 2026
art. 28, 15
Hva skjer med dataene når du bytter system?

Du bytter HR-system. De ansattes data ligger igjen hos den gamle leverandøren. Hvem har ansvaret — og hvem har tilgangen?

Les mer →
20 jan 2026
art. 15
Butikken gikk konkurs — leverandøren beholdt dataene

Butikken gikk konkurs. Ansatte ville ha ut lønnslistene sine. Leverandøren sa nei. Det kostet 250 000 kroner.

Les mer →
17 jan 2026
art. 5, 32
Lagrer du data om tidligere kunder lenger enn nødvendig?

Free beholdt persondata om kunder som hadde sluttet for lenge siden. Da dataene ble stjålet, var skaden mye større enn den trengte å være.

Les mer →
13 jan 2026
art. 32-34
MFA manglet — 24 millioner abonnenter lekket, €42M bot

De hadde ikke MFA på VPN-en. En angriper logget bare inn. 24 millioner abonnenter fikk IBAN-dataene lekket.

Les mer →
5 jan 2026
art. 33
72 timer — det er alt du har

Noen sendte feil vedlegg torsdag etter lunch. Fristen for å melde fra til Datatilsynet? Søndag. Har du en plan for de 72 timene?

Les mer →
5 jan 2026
art. 32
Hva er egentlig et ledelsessystem for informasjonssikkerhet?

«Styringssystem for informasjonssikkerhet» høres ut som noe bare store selskaper har. Men for en SMB handler det om fire konkrete ting.

Les mer →
1 jan 2026
art. 32
Datatilsynet sjekker alle 357 norske kommuner

Datatilsynet sjekker nå alle 357 norske kommuner. Det de leter etter, mangler de fleste virksomheter også.

Les mer →
1 jan 2026
art. 33, 5
3 191 bruddmeldinger — det vanligste? E-post til feil person

3 191 bruddmeldinger til Datatilsynet i 2024. Det vanligste? Noen sendte en e-post til feil person.

Les mer →
4 des 2025
art. 6, 5
Du kan ikke tvinge kunder til å lage konto for å handle

EDPB slår fast — du kan ikke tvinge kunder til å lage konto for å handle. Gjestekasse er ikke en nice-to-have — det er en rettighet.

Les mer →
1 sep 2025
ePrivacy
Google €325M — annonser i Gmail uten samtykke

€325 millioner. Ikke for å hacke noen. For å vise annonser uten samtykke og gjøre det vanskeligere å avvise enn å akseptere.

Les mer →
1 sep 2025
ePrivacy
SHEIN: avvis-knappen avviste ingenting — €150M

SHEIN fikk €150 millioner i bot. Ikke for å samle inn for mye — men fordi avvis-knappen ikke faktisk avviste noe.

Les mer →

Nyhetsbrev

Hold deg oppdatert

Meld deg på og få siste fagartikler, skråblikk fra GDPR-verdenen og nyttige personvernperspektiver.