Personvern i praksis

Fra GDPR-verdenen – med et skråblikk

Historier, anekdoter og skråblikk – alltid med et læringspunkt

Ingen innlegg med denne taggen ennå.

5 mai 2026
Gir du kundene dine et reelt valg?

Nedlastingsskjemaet ber om e-post for guiden. Appen ber om posisjonen for å fungere. Er det samtykke — eller betaling i en annen valuta?

Les mer →
5 mai 2026
Hvem eier systemet ingen bruker?

Boten handlet ikke bare om dårlig sikkerhet. Den handlet om at ingen hadde ansvar for systemet.

Les mer →
4 mai 2026
Hva vet nyhetsbrev-verktøyet ditt om abonnentene dine?

Mailchimp viser deg hvem som åpnet nyhetsbrevet ditt klokken 09:14 på en iPhone. Har du fortalt abonnentene at du ser det?

Les mer →
2 mai 2026
Hva gjør du når noen ber om innsyn?

Send en innsynsforespørsel til dere selv — som om dere var kunde. Klarer dere å svare innen 30 dager, med alt GDPR krever?

Les mer →
2 mai 2026
«Godta vilkår» er ikke et samtykke

«Godta vilkår» er ikke et gyldig samtykke — i hvert fall ikke når alternativet er å miste tilgang til tjenesten.

Les mer →
2 mai 2026
Lojalitetskortet ble brukt til å spore deg på sosiale medier

Lojalitetskortet samlet poeng. E-postadressen din ble sendt videre til et sosialt nettverk — uten at noen fortalte deg det.

Les mer →
2 mai 2026
750 000 var ikke engang medlemmer lenger

750 000 av de eksponerte var ikke engang aktive medlemmer lenger. Foreningen hadde aldri slettet dem.

Les mer →
1 mai 2026
Når personvern blir et abonnement

Schibsted vil ha 39 kroner. Facebook fikk to milliarder i bot. Spørsmålet er ikke størrelsen på prisen — men om personvern skal ha en pris.

Les mer →
30 apr 2026
Schibsted tar betalt for personvern — Datatilsynet reagerer

VG, Aftenposten og BT gir deg et valg — del dataene med annonsørene, eller betal 39 kroner ekstra i måneden. Datatilsynet er ikke imponert.

Les mer →
29 apr 2026
Idrettslaget valgte systemet. Ansvaret er deres.

Da 2,1 millioner menneskers data ble publisert på Darknet etter SportAdmin-bruddet, var det ikke bare programvareselskapet som hadde et problem. Hvert idrettslag som brukte systemet…

Les mer →
29 apr 2026
Gammelt system sto på nett — ingen oppdaget det

Nettbutikken ble hacket gjennom et system ingen brukte lenger. Boten ble på over ti millioner kroner.

Les mer →
29 apr 2026
Hvor lenge beholder prospekteringsverktøyet ditt kontaktdataene?

Prospekteringsverktøyet lagret kontaktdata i fem år — og nullstilte fristen automatisk hver gang personen byttet jobb. I praksis ble dataene aldri slettet.

Les mer →
28 apr 2026
Nyhetsbrevet ditt sporer hvem som åpner det — nå krever CNIL samtykke

Nyhetsbrevet ditt vet hvem som åpner det, når, og på hvilken enhet. CNIL sier du trenger samtykke for det.

Les mer →
27 apr 2026
83 prosent svarer ikke riktig når noen ber om innsyn

83,5 prosent av innsynsforespørslene noyb har sendt til selskaper de siste åtte årene fikk ikke et svar i tråd med loven.

Les mer →
27 apr 2026
Appen delte at du var bruker. Det var nok.

Bare det å bruke appen avslørte brukerens seksuelle orientering. Datatilsynet ga 65 millioner i bot. Lagmannsretten var enig.

Les mer →
27 apr 2026
10,5 millioner kunders data — brukt til annonser ingen ba om

Butikkjeden delte kundelisten med et sosialt nettverk. 10,5 millioner menneskers e-poster og telefonnumre — brukt til å vise dem annonser. Ingen ble spurt.

Les mer →
27 apr 2026
Hackerne brukte medlemslisten som innkjøpsliste

To maskerte menn banket på døren midt på natten. De visste navnet hans, adressen og at han hadde skydevåpen hjemme. Opplysningene kom fra et hack…

Les mer →
24 apr 2026
Bank-appen visste alt du hadde installert — €12.5M bot

Bank-appen krevde tilgang til listen over alle installerte apper på telefonen din. Garante sa: det er for mye.

Les mer →
23 apr 2026
Idrettsappen ble hacket — barns data på Darknet

Idrettsappen ble hacket. 2,1 millioner barns data — personnummer, helseopplysninger, klubbtilhørighet — havnet på Darknet.

Les mer →
23 apr 2026
Salgsverktøyet hentet kontakter fra LinkedIn uten lov — €240 000

160 millioner kontaktprofiler. Hentet fra LinkedIn uten at noen spurte. Lagret i fem år. CNIL ga KASPR €240 000 i bot.

Les mer →
17 apr 2026
Leverandøren visste om sikkerhetsfeilen — og gjorde ingenting

22. desember 2025 bøtela det franske datatilsynet CNIL programvareselskapet NEXPUBLICA FRANCE med €1,7 millioner. Selskapet utvikler PCRM — et forvaltningssystem brukt av franske sosialtjenester, blant…

Les mer →
16 apr 2026
EDPB laget en gratis DPIA-mal — vet du om du trenger en?

14. april 2026 vedtok EDPB en felles mal for personvernkonsekvensvurdering — det GDPR kaller en DPIA. Malen er gratis, strukturert med forhåndsdefinerte felt, og følges…

Les mer →
16 apr 2026
Chromebook-saken: du er ansvarlig for hva leverandørens leverandør gjør

Den 29. januar 2026 satte det danske Datatilsyn et foreløpig punktum i en sak som startet i 2022. 51 kommuner brukte Google Workspace og Chromebooks…

Les mer →
16 apr 2026
443 brudd per dag i Europa — har dere en plan for når det skjer hos dere?

DLA Pipers årsundersøkelse, publisert 28. januar 2026, viser at europeiske virksomheter meldte om 443 databrudd per dag i 2025 — den første gangen snittet har…

Les mer →
15 apr 2026
Avtalen som gjør skytjenestene dine lovlige — er under press igjen

De fleste norske virksomheter bruker minst én tjeneste som overfører persondata til USA — Microsoft 365, Google Workspace, Salesforce eller lignende. Den juridiske basisen for…

Les mer →
14 apr 2026
Hvem i virksomheten din ser mer enn de bør?

Les også: France Travail: 43 millioner rammet fordi ansatte hadde for mye tilgang Da CNIL etterforsket France Travail-bruddet, fant de noe mange virksomheter kjenner igjen…

Les mer →
10 apr 2026
France Travail: 43 millioner rammet fordi ansatte hadde for mye tilgang

I mars 2024 ble France Travail, den franske statlige arbeidsformidlingen, rammet. Angriperne brukte ikke avansert teknologi — de brukte sosial manipulering. De ga seg ut…

Les mer →
23 mar 2026
Hva skal egentlig stå i en personvernserklæring?

De fleste personvernserklæringer er skrevet for jurister. GDPR sier de skal være skrevet for folk. Hva skal egentlig stå der?

Les mer →
19 mar 2026
25 tilsynsmyndigheter sjekker personvernserklæringen din

25 europeiske tilsynsmyndigheter sjekker nå om personvernserklæringen din gir folk det de har rett til å vite.

Les mer →
24 feb 2026
Reddit — ingen DPIA, £14M bot

Reddit hadde ikke gjort en eneste risikovurdering før de slapp barn inn. Det kostet £14 millioner.

Les mer →
22 feb 2026
Hva gjør du med data i backup-systemet?

Du slettet kunden fra CRM-et. Men backup-systemet husker alt. Er du faktisk i compliance — eller bare i produksjonsmiljøet?

Les mer →
18 feb 2026
De fleste vet ikke hva de har lagret — eller når de skal slette det

32 tilsynsmyndigheter sjekket 764 virksomheter. De fleste vet ikke hva de har lagret, hvorfor, eller når de skal slette det.

Les mer →

Eldre enn 90 dager

6 feb 2026
NSM Risiko 2026 — svak autentisering igjen og igjen

NSM har sagt det samme i ti år — svak innlogging er den største risikoen.

Les mer →
24 jan 2026
Hva skjer med dataene når du bytter system?

Du bytter HR-system. De ansattes data ligger igjen hos den gamle leverandøren. Hvem har ansvaret — og hvem har tilgangen?

Les mer →
20 jan 2026
Butikken gikk konkurs — leverandøren beholdt dataene

Butikken gikk konkurs. Ansatte ville ha ut lønnslistene sine. Leverandøren sa nei. Det kostet 250 000 kroner.

Les mer →
17 jan 2026
Lagrer du data om tidligere kunder lenger enn nødvendig?

Free beholdt persondata om kunder som hadde sluttet for lenge siden. Da dataene ble stjålet, var skaden mye større enn den trengte å være.

Les mer →
13 jan 2026
MFA manglet — 24 millioner abonnenter lekket, €42M bot

De hadde ikke MFA på VPN-en. En angriper logget bare inn. 24 millioner abonnenter fikk IBAN-dataene lekket.

Les mer →
5 jan 2026
72 timer — det er alt du har

Noen sendte feil vedlegg torsdag etter lunch. Fristen for å melde fra til Datatilsynet? Søndag. Har du en plan for de 72 timene?

Les mer →
5 jan 2026
Hva er egentlig et ledelsessystem for informasjonssikkerhet?

Styringssystem for informasjonssikkerhet høres ut som noe bare store selskaper har. Men for en SMB handler det om fire konkrete ting.

Les mer →
1 jan 2026
Datatilsynet sjekker alle 357 norske kommuner

Datatilsynet sjekker nå alle 357 norske kommuner. Det de leter etter, mangler de fleste virksomheter også.

Les mer →
1 jan 2026
3 191 bruddmeldinger — det vanligste? E-post til feil person

3 191 bruddmeldinger til Datatilsynet i 2024. Det vanligste? Noen sendte en e-post til feil person.

Les mer →
4 des 2025
Du kan ikke tvinge kunder til å lage konto for å handle

EDPB slår fast — du kan ikke tvinge kunder til å lage konto for å handle. Gjestekasse er ikke en nice-to-have — det er en…

Les mer →
1 sep 2025
Google €325M — annonser i Gmail uten samtykke

€325 millioner. Ikke for å hacke noen. For å vise annonser uten samtykke og gjøre det vanskeligere å avvise enn å akseptere.

Les mer →
1 sep 2025
SHEIN: avvis-knappen avviste ingenting — €150M

SHEIN fikk €150 millioner i bot. Ikke for å samle inn for mye — men fordi avvis-knappen ikke faktisk avviste noe.

Les mer →

Nyhetsbrev

Hold deg oppdatert

Meld deg på og få siste fagartikler, skråblikk fra GDPR-verdenen og nyttige personvernperspektiver.