Den glemte GDPR-fellen: Ansvaret ditt slutter ikke når kontrakten er signert.
- Robert Myhre
- Jun 12
- 1 min read

Med GDPR-bøter til offentlig sektor på opptil 20 millioner kroner, er personvern blitt en kritisk risikofaktor i anskaffelser. Mange sikrer selve anbudsprosessen, men glemmer den største fellen: At tjenesten eller IT-systemet man kjøper inn, er en tikkende personvernbombe.
Basert på Datatilsynets praksis, er dette de to vanligste feilene som fører til millionbøter – og hvordan du unngår dem ved å være en smart kunde.
Felle 1: Man glemmer å stille krav til sikkerhet og innebygd personvern. Man er så opptatt av funksjonalitet og pris at man glemmer å spesifisere kravene til sikkerhet.
Skrekkeksempelet: Bergen kommune fikk millionbot fordi sikkerheten i skolesystemet Vigilo var for dårlig. Feilen lå i selve designet av løsningen de hadde kjøpt.
Løsningen: Vær en krevende kunde. Bygg "innebygd personvern" inn som et skal-krav i kravspesifikasjonen. Krev funksjonalitet for tilgangsstyring, logging, sikker sletting og kryptering. Bestill et system som er bygget for å være trygt.
Felle 2: Man har svake eller manglende databehandleravtaler (DPA). Man bruker en standardmal som ikke er tilpasset risikoen, eller glemmer avtalen helt.
Skrekkeksempelet: Oslo kommune fikk en av Norges største GDPR-bøter for manglende og mangelfulle databehandleravtaler med sine IT-leverandører.
Løsningen: Sørg for at en robust, tilpasset databehandleravtale er et kontraktsvedlegg i alle anskaffelser der en leverandør skal behandle data på dine vegne. Ikke signer hovedkontrakten før DPA-en er på plass. Følg også opp at leverandøren etterlever den.
Konklusjon: En grundig kravspesifikasjon og en vanntett databehandleravtale er den beste og billigste forsikringen mot fremtidige GDPR-bøter. Å være en smart og krevende kunde er den beste formen for risikostyring.