Lov om behandling av personopplysninger (personopplysningsloven)
vedtatt denne forordning:
KAPITTEL I Alminnelige bestemmelser
Artikkel 1. Formål og mål
Artikkel 2. Saklig virkeområde
Artikkel 3. Geografisk virkeområde
Artikkel 4. Definisjoner
I denne forordning menes med«personopplysninger» enhver opplysning om en identifisert eller identifiserbar fysisk person («den registrerte»); en identifiserbar fysisk person er en person som direkte eller indirekte kan identifiseres, særlig ved hjelp av en identifikator, f.eks. et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en nettidentifikator eller ett eller flere elementer som er spesifikke for nevnte fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sosiale identitet,«behandling» enhver operasjon eller rekke av operasjoner som gjøres med personopplysninger, enten automatisert eller ikke, f.eks. innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samkjøring, begrensning, sletting eller tilintetgjøring,«begrensning av behandling» merking av lagrede personopplysninger med det som mål å begrense behandlingen av disse i framtiden,«profilering» enhver form for automatisert behandling av personopplysninger som innebærer å bruke personopplysninger for å vurdere visse personlige aspekter knyttet til en fysisk person, særlig for å analysere eller forutsi aspekter som gjelder nevnte fysiske persons arbeidsprestasjoner, økonomiske situasjon, helse, personlige preferanser, interesser, pålitelighet, atferd, plassering eller bevegelser,«pseudonymisering» behandling av personopplysninger på en slik måte at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsopplysninger, forutsatt at nevnte tilleggsopplysninger lagres atskilt og omfattes av tekniske og organisatoriske tiltak som sikrer at personopplysningene ikke kan knyttes til en identifisert eller identifiserbar fysisk person,«register» enhver strukturert samling av personopplysninger som er tilgjengelig etter særlige kriterier, enten samlingen er plassert sentralt, er desentralisert eller spredt på et funksjonelt eller geografisk grunnlag,«behandlingsansvarlig» en fysisk eller juridisk person, en offentlig myndighet, en institusjon eller ethvert annet organ som alene eller sammen med andre bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes; når formålet med og midlene for behandlingen er fastsatt i unionsretten eller i medlemsstatenes nasjonale rett, kan den behandlingsansvarlige, eller de særlige kriteriene for utpeking av vedkommende, fastsettes i unionsretten eller i medlemsstatenes nasjonale rett,«databehandler» en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som behandler personopplysninger på vegne av den behandlingsansvarlige,«mottaker» en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som personopplysninger utleveres til, enten det dreier seg om en tredjepart eller ikke. Offentlige myndigheter som kan motta personopplysninger innenfor rammen av en særskilt undersøkelse i samsvar med unionsretten eller medlemsstatenes nasjonale rett, skal imidlertid ikke anses som mottakere; nevnte offentlige myndigheters behandling av slike opplysninger skal være i samsvar med gjeldende regler om vern av personopplysninger i henhold til formålet med behandlingen,«tredjepart» enhver annen fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ enn den registrerte, den behandlingsansvarlige, databehandleren og de personer som under den behandlingsansvarlige eller databehandlerens direkte myndighet har fullmakt til å behandle personopplysninger,«samtykke» fra den registrerte enhver frivillig, spesifikk, informert og utvetydig viljesytring fra den registrerte der vedkommende ved en erklæring eller en tydelig bekreftelse gir sitt samtykke til behandling av personopplysninger som gjelder vedkommende,«brudd på personopplysningssikkerheten» et brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet,«genetiske opplysninger» personopplysninger om en fysisk persons nedarvede eller ervervede genetiske egenskaper som gir unik informasjon om den aktuelle fysiske personens fysiologi eller helse, og som særlig er framkommet etter analysering av en biologisk prøve fra den aktuelle fysiske personen,«biometriske opplysninger» personopplysninger som stammer fra en særskilt teknisk behandling knyttet til en fysisk persons fysiske, fysiologiske eller atferdsmessige egenskaper, og som muliggjør eller bekrefter en entydig identifikasjon av nevnte fysiske person, f.eks. ansiktsbilder eller fingeravtrykksopplysninger,«helseopplysninger» personopplysninger om en fysisk persons fysiske eller psykiske helse, herunder om ytelse av helsetjenester, som gir informasjon om vedkommendes helsetilstand,«hovedvirksomhet»:når det gjelder en behandlingsansvarlig med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen, med mindre avgjørelser om formål og midler i forbindelse med behandlingen av personopplysninger treffes i en annen av den behandlingsansvarliges virksomheter i Unionen, og sistnevnte virksomhet har myndighet til å få gjennomført nevnte avgjørelser, i dette tilfellet skal virksomheten som har truffet slike avgjørelser, anses for å være hovedvirksomheten,når det gjelder en databehandler med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen eller, dersom databehandleren ikke har noen hovedadministrasjon i Unionen, databehandlerens virksomhet i Unionen der hoveddelen av behandlingsaktivitetene i forbindelse med aktivitetene ved en databehandlers virksomhet finner sted, i den grad databehandleren er underlagt særlige forpliktelser i henhold til denne forordning,«representant» en fysisk eller juridisk person som er etablert i Unionen, som den behandlingsansvarlige eller databehandleren har utpekt skriftlig i henhold til artikkel 27, og som representerer den behandlingsansvarlige eller databehandleren med hensyn til de forpliktelser de har i henhold til denne forordning,«foretak» en fysisk eller juridisk person som utøver økonomisk virksomhet, uavhengig av foretakets rettslige form, herunder partnerskap eller sammenslutninger som regelmessig utøver økonomisk virksomhet,«konsern» et foretak som utøver kontroll, og dets kontrollerte foretak,«bindende virksomhetsregler» retningslinjer for vern av personopplysninger som en behandlingsansvarlig eller databehandler som er etablert på en medlemsstats territorium, følger i forbindelse med en overføring eller en rekke overføringer av personopplysninger til en behandlingsansvarlig eller databehandler i én eller flere tredjestater internt i et konsern eller gruppe av foretak som utøver en felles økonomisk virksomhet,«tilsynsmyndighet» en uavhengig offentlig myndighet som er opprettet av en medlemsstat i henhold til artikkel 51,«berørt tilsynsmyndighet» en tilsynsmyndighet som er berørt av en behandling av personopplysninger, fordiden behandlingsansvarlige eller databehandleren er etablert på territoriet til nevnte tilsynsmyndighets medlemsstat,registrerte som er bosatt i nevnte tilsynsmyndighets medlemsstat, i vesentlig grad påvirkes eller sannsynligvis vil bli påvirket av behandlingen, ellerdet er klaget til nevnte tilsynsmyndighet,«grenseoverskridende behandling»behandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers virksomheter i mer enn én medlemsstat, dersom den behandlingsansvarlige eller databehandleren er etablert i mer enn én medlemsstat, ellerbehandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers eneste virksomhet i Unionen, men som i betydelig grad påvirker eller sannsynligvis vil påvirke registrerte i mer enn én medlemsstat.«relevant og begrunnet innsigelse» en innsigelse mot et utkast til avgjørelse om hvorvidt det foreligger en overtredelse av denne forordning eller om hvorvidt et planlagt tiltak som gjelder den behandlingsansvarlige eller databehandleren, er i samsvar med denne forordning, og som tydelig viser betydningen av risikoene som utkastet til avgjørelse utgjør med hensyn til de registrertes grunnleggende rettigheter og friheter og, dersom det er relevant, den frie flyten av personopplysninger i Unionen,«informasjonssamfunnstjeneste» en tjeneste som definert i artikkel 1 nr. 1 bokstav b) i europaparlaments- og rådsdirektiv (EU) 2015/1535,1«internasjonal organisasjon» en organisasjon og dens underordnede organer som er underlagt folkeretten, eller ethvert annet organ opprettet ved eller på grunnlag av en avtale mellom to eller flere stater.
«personopplysninger» enhver opplysning om en identifisert eller identifiserbar fysisk person («den registrerte»); en identifiserbar fysisk person er en person som direkte eller indirekte kan identifiseres, særlig ved hjelp av en identifikator, f.eks. et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en nettidentifikator eller ett eller flere elementer som er spesifikke for nevnte fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sosiale identitet,
«behandling» enhver operasjon eller rekke av operasjoner som gjøres med personopplysninger, enten automatisert eller ikke, f.eks. innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samkjøring, begrensning, sletting eller tilintetgjøring,
«begrensning av behandling» merking av lagrede personopplysninger med det som mål å begrense behandlingen av disse i framtiden,
«profilering» enhver form for automatisert behandling av personopplysninger som innebærer å bruke personopplysninger for å vurdere visse personlige aspekter knyttet til en fysisk person, særlig for å analysere eller forutsi aspekter som gjelder nevnte fysiske persons arbeidsprestasjoner, økonomiske situasjon, helse, personlige preferanser, interesser, pålitelighet, atferd, plassering eller bevegelser,
«pseudonymisering» behandling av personopplysninger på en slik måte at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsopplysninger, forutsatt at nevnte tilleggsopplysninger lagres atskilt og omfattes av tekniske og organisatoriske tiltak som sikrer at personopplysningene ikke kan knyttes til en identifisert eller identifiserbar fysisk person,
«register» enhver strukturert samling av personopplysninger som er tilgjengelig etter særlige kriterier, enten samlingen er plassert sentralt, er desentralisert eller spredt på et funksjonelt eller geografisk grunnlag,
«behandlingsansvarlig» en fysisk eller juridisk person, en offentlig myndighet, en institusjon eller ethvert annet organ som alene eller sammen med andre bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes; når formålet med og midlene for behandlingen er fastsatt i unionsretten eller i medlemsstatenes nasjonale rett, kan den behandlingsansvarlige, eller de særlige kriteriene for utpeking av vedkommende, fastsettes i unionsretten eller i medlemsstatenes nasjonale rett,
«databehandler» en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som behandler personopplysninger på vegne av den behandlingsansvarlige,
«mottaker» en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som personopplysninger utleveres til, enten det dreier seg om en tredjepart eller ikke. Offentlige myndigheter som kan motta personopplysninger innenfor rammen av en særskilt undersøkelse i samsvar med unionsretten eller medlemsstatenes nasjonale rett, skal imidlertid ikke anses som mottakere; nevnte offentlige myndigheters behandling av slike opplysninger skal være i samsvar med gjeldende regler om vern av personopplysninger i henhold til formålet med behandlingen,
«tredjepart» enhver annen fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ enn den registrerte, den behandlingsansvarlige, databehandleren og de personer som under den behandlingsansvarlige eller databehandlerens direkte myndighet har fullmakt til å behandle personopplysninger,
«samtykke» fra den registrerte enhver frivillig, spesifikk, informert og utvetydig viljesytring fra den registrerte der vedkommende ved en erklæring eller en tydelig bekreftelse gir sitt samtykke til behandling av personopplysninger som gjelder vedkommende,
«brudd på personopplysningssikkerheten» et brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet,
«genetiske opplysninger» personopplysninger om en fysisk persons nedarvede eller ervervede genetiske egenskaper som gir unik informasjon om den aktuelle fysiske personens fysiologi eller helse, og som særlig er framkommet etter analysering av en biologisk prøve fra den aktuelle fysiske personen,
«biometriske opplysninger» personopplysninger som stammer fra en særskilt teknisk behandling knyttet til en fysisk persons fysiske, fysiologiske eller atferdsmessige egenskaper, og som muliggjør eller bekrefter en entydig identifikasjon av nevnte fysiske person, f.eks. ansiktsbilder eller fingeravtrykksopplysninger,
«helseopplysninger» personopplysninger om en fysisk persons fysiske eller psykiske helse, herunder om ytelse av helsetjenester, som gir informasjon om vedkommendes helsetilstand,
«hovedvirksomhet»:når det gjelder en behandlingsansvarlig med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen, med mindre avgjørelser om formål og midler i forbindelse med behandlingen av personopplysninger treffes i en annen av den behandlingsansvarliges virksomheter i Unionen, og sistnevnte virksomhet har myndighet til å få gjennomført nevnte avgjørelser, i dette tilfellet skal virksomheten som har truffet slike avgjørelser, anses for å være hovedvirksomheten,når det gjelder en databehandler med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen eller, dersom databehandleren ikke har noen hovedadministrasjon i Unionen, databehandlerens virksomhet i Unionen der hoveddelen av behandlingsaktivitetene i forbindelse med aktivitetene ved en databehandlers virksomhet finner sted, i den grad databehandleren er underlagt særlige forpliktelser i henhold til denne forordning,
når det gjelder en behandlingsansvarlig med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen, med mindre avgjørelser om formål og midler i forbindelse med behandlingen av personopplysninger treffes i en annen av den behandlingsansvarliges virksomheter i Unionen, og sistnevnte virksomhet har myndighet til å få gjennomført nevnte avgjørelser, i dette tilfellet skal virksomheten som har truffet slike avgjørelser, anses for å være hovedvirksomheten,
når det gjelder en databehandler med virksomheter i mer enn én medlemsstat, stedet for dennes hovedadministrasjon i Unionen eller, dersom databehandleren ikke har noen hovedadministrasjon i Unionen, databehandlerens virksomhet i Unionen der hoveddelen av behandlingsaktivitetene i forbindelse med aktivitetene ved en databehandlers virksomhet finner sted, i den grad databehandleren er underlagt særlige forpliktelser i henhold til denne forordning,
«representant» en fysisk eller juridisk person som er etablert i Unionen, som den behandlingsansvarlige eller databehandleren har utpekt skriftlig i henhold til artikkel 27, og som representerer den behandlingsansvarlige eller databehandleren med hensyn til de forpliktelser de har i henhold til denne forordning,
«foretak» en fysisk eller juridisk person som utøver økonomisk virksomhet, uavhengig av foretakets rettslige form, herunder partnerskap eller sammenslutninger som regelmessig utøver økonomisk virksomhet,
«konsern» et foretak som utøver kontroll, og dets kontrollerte foretak,
«bindende virksomhetsregler» retningslinjer for vern av personopplysninger som en behandlingsansvarlig eller databehandler som er etablert på en medlemsstats territorium, følger i forbindelse med en overføring eller en rekke overføringer av personopplysninger til en behandlingsansvarlig eller databehandler i én eller flere tredjestater internt i et konsern eller gruppe av foretak som utøver en felles økonomisk virksomhet,
«tilsynsmyndighet» en uavhengig offentlig myndighet som er opprettet av en medlemsstat i henhold til artikkel 51,
«berørt tilsynsmyndighet» en tilsynsmyndighet som er berørt av en behandling av personopplysninger, fordiden behandlingsansvarlige eller databehandleren er etablert på territoriet til nevnte tilsynsmyndighets medlemsstat,registrerte som er bosatt i nevnte tilsynsmyndighets medlemsstat, i vesentlig grad påvirkes eller sannsynligvis vil bli påvirket av behandlingen, ellerdet er klaget til nevnte tilsynsmyndighet,
den behandlingsansvarlige eller databehandleren er etablert på territoriet til nevnte tilsynsmyndighets medlemsstat,
registrerte som er bosatt i nevnte tilsynsmyndighets medlemsstat, i vesentlig grad påvirkes eller sannsynligvis vil bli påvirket av behandlingen, eller
det er klaget til nevnte tilsynsmyndighet,
«grenseoverskridende behandling»behandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers virksomheter i mer enn én medlemsstat, dersom den behandlingsansvarlige eller databehandleren er etablert i mer enn én medlemsstat, ellerbehandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers eneste virksomhet i Unionen, men som i betydelig grad påvirker eller sannsynligvis vil påvirke registrerte i mer enn én medlemsstat.
behandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers virksomheter i mer enn én medlemsstat, dersom den behandlingsansvarlige eller databehandleren er etablert i mer enn én medlemsstat, eller
behandling av personopplysninger som finner sted i forbindelse med aktiviteter i en behandlingsansvarligs eller databehandlers eneste virksomhet i Unionen, men som i betydelig grad påvirker eller sannsynligvis vil påvirke registrerte i mer enn én medlemsstat.
«relevant og begrunnet innsigelse» en innsigelse mot et utkast til avgjørelse om hvorvidt det foreligger en overtredelse av denne forordning eller om hvorvidt et planlagt tiltak som gjelder den behandlingsansvarlige eller databehandleren, er i samsvar med denne forordning, og som tydelig viser betydningen av risikoene som utkastet til avgjørelse utgjør med hensyn til de registrertes grunnleggende rettigheter og friheter og, dersom det er relevant, den frie flyten av personopplysninger i Unionen,
«informasjonssamfunnstjeneste» en tjeneste som definert i artikkel 1 nr. 1 bokstav b) i europaparlaments- og rådsdirektiv (EU) 2015/1535,1
«internasjonal organisasjon» en organisasjon og dens underordnede organer som er underlagt folkeretten, eller ethvert annet organ opprettet ved eller på grunnlag av en avtale mellom to eller flere stater.
KAPITTEL II Prinsipper
Artikkel 5. Prinsipper for behandling av personopplysninger
Artikkel 6. Behandlingens lovlighet
Artikkel 7. Vilkår for samtykke
Artikkel 8. Vilkår for barns samtykke i forbindelse med informasjonssamfunnstjenester
Artikkel 9. Behandling av særlige kategorier av personopplysninger
Artikkel 10. Behandling av personopplysninger om straffedommer og lovovertredelser
Behandling av personopplysninger om straffedommer og lovovertredelser eller tilknyttede sikkerhetstiltak på grunnlag av artikkel 6 nr. 1 skal bare utføres under en offentlig myndighets kontroll eller dersom behandlingen er tillatt i henhold til unionsretten eller medlemsstatenes nasjonale rett som sikrer nødvendige garantier for de registrertes rettigheter og friheter. Alle omfattende registre over straffedommer må bare føres under en offentlig myndighets kontroll.
Artikkel 11. Behandling som ikke krever identifikasjon
KAPITTEL III Den registrertes rettigheter
Avsnitt 1 Åpenhet og vilkår
Artikkel 12. Klar og tydelig informasjon, kommunikasjon og nærmere regler om utøvelse av den registrertes rettigheter
Avsnitt 2 Informasjon og innsyn i personopplysninger
Artikkel 13. Informasjon som skal gis ved innsamling av personopplysninger fra den registrerte
Artikkel 14. Informasjon som skal gis dersom personopplysninger ikke er blitt samlet inn fra den registrerte
Artikkel 15. Den registrertes rett til innsyn
Avsnitt 3 Retting og sletting
Artikkel 16. Rett til retting
Den registrerte skal ha rett til å få uriktige personopplysninger om seg selv rettet av den behandlingsansvarlige uten ugrunnet opphold. Idet det tas hensyn til formålene med behandlingen skal den registrerte ha rett til å få ufullstendige personopplysninger komplettert, herunder ved å framlegge en supplerende erklæring.
Artikkel 17. Rett til sletting («rett til å bli glemt»)
Artikkel 18. Rett til begrensning av behandling
Artikkel 19. Underretningsplikt i forbindelse med retting eller sletting av personopplysninger eller begrensning av behandling
Den behandlingsansvarlige skal underrette enhver mottaker som har fått utlevert personopplysninger, om enhver retting eller sletting av personopplysninger eller begrensning av behandlingen utført i samsvar med artikkel 16, artikkel 17 nr. 1 og artikkel 18, med mindre dette viser seg å være umulig eller innebærer en uforholdsmessig stor innsats. Den behandlingsansvarlige skal underrette den registrerte om nevnte mottakere dersom den registrerte anmoder om det.
Artikkel 20. Rett til dataportabilitet
Avsnitt 4 Rett til å protestere og automatiserte individuelle avgjørelser
Artikkel 21. Rett til å protestere
Artikkel 22. Automatiserte individuelle avgjørelser, herunder profilering
Avsnitt 5 Begrensninger
Artikkel 23. Begrensninger
KAPITTEL IV Behandlingsansvarlig og databehandler
Avsnitt 1 Generelle forpliktelser
Artikkel 24. Den behandlingsansvarliges ansvar
Artikkel 25. Innebygd personvern og personvern som standardinnstilling
Artikkel 26. Felles behandlingsansvarlige
Artikkel 27. Representanter for behandlingsansvarlige eller databehandlere som ikke er etablert i Unionen
Artikkel 28. Databehandler
Artikkel 29. Behandling som utføres for den behandlingsansvarlige eller databehandleren
Databehandleren og enhver person som handler for den behandlingsansvarlige eller databehandleren, og som har tilgang til personopplysninger, skal behandle nevnte opplysninger bare etter instruks fra den behandlingsansvarlige, med mindre det kreves i henhold til unionsretten eller medlemsstatenes nasjonale rett.
Artikkel 30. Protokoller over behandlingsaktiviteter
Artikkel 31. Samarbeid med tilsynsmyndigheten
Den behandlingsansvarlige og databehandleren og, dersom det er relevant, deres representanter skal på anmodning samarbeide med tilsynsmyndigheten i forbindelse med utførelsen av dens oppgaver.
Avsnitt 2 Personopplysningssikkerhet
Artikkel 32. Sikkerhet ved behandlingen
Artikkel 33. Melding til tilsynsmyndigheten om brudd på personopplysningssikkerheten
Artikkel 34. Underretning av den registrerte om brudd på personopplysningssikkerheten
Avsnitt 3 Vurdering av personvernkonsekvenser og forhåndsdrøftinger
Artikkel 35. Vurdering av personvernkonsekvenser
Artikkel 36. Forhåndsdrøftinger
Avsnitt 4 Personvernombud
Artikkel 37. Utpeking av et personvernombud
Artikkel 38. Personvernombudets stilling
Artikkel 39. Personvernombudets oppgaver
Avsnitt 5 Atferdsnormer og sertifisering
Artikkel 40. Atferdsnormer
Artikkel 41. Kontroll av godkjente atferdsnormer
Artikkel 42. Sertifisering
Artikkel 43. Sertifiseringsorganer
KAPITTEL V Overføring av personopplysninger til tredjestater eller internasjonale organisasjoner
Artikkel 44. Generelt prinsipp for overføring
Enhver overføring av personopplysninger som behandles eller skal behandles etter overføring til en tredjestat eller til en internasjonal organisasjon, skal finne sted bare dersom den behandlingsansvarlige og databehandleren, med forbehold for de andre bestemmelsene i denne forordning, oppfyller vilkårene i dette kapittel, herunder for videreoverføring av personopplysninger fra tredjestaten eller en internasjonal organisasjon til en annen tredjestat eller en annen internasjonal organisasjon. Alle bestemmelser i dette kapittel skal få anvendelse for å sikre at det nivået for vern av fysiske personer som garanteres i denne forordning, ikke undergraves.
Artikkel 45. Overføringer på grunnlag av en beslutning om tilstrekkelig beskyttelsesnivå
Artikkel 46. Overføringer som omfattes av nødvendige garantier
Artikkel 47. Bindende virksomhetsregler
Artikkel 48. Overføring eller utlevering som ikke er tillatt i henhold til unionsretten
Enhver dom avsagt av en domstol eller rett og ethvert vedtak gjort av en forvaltningsmyndighet i en tredjestat som krever at en behandlingsansvarlig eller databehandler skal overføre eller utlevere personopplysninger, kan bare anerkjennes eller håndheves dersom den/det bygger på en internasjonal avtale, f.eks. en traktat om gjensidig juridisk bistand mellom den anmodende tredjestat og Unionen eller en medlemsstat, uten at det berører andre grunner til overføring i henhold til dette kapittel.
Artikkel 49. Unntak for særlige situasjoner
Artikkel 50. Internasjonalt samarbeid om vern av personopplysninger
I forbindelse med tredjestater og internasjonale organisasjoner skal Kommisjonen og tilsynsmyndighetene treffe nødvendige tiltak for åutvikle mekanismer for internasjonalt samarbeid for å fremme en effektiv håndheving av regelverket for vern av personopplysninger,yte internasjonal gjensidig bistand ved håndheving av regelverket for vern av personopplysninger, herunder ved underretning, oversending av klager, etterforskningsbistand og informasjonsutveksling, tatt i betraktning nødvendige garantier for vern av personopplysninger og andre grunnleggende rettigheter og friheter,trekke inn relevante berørte parter i drøftinger og aktiviteter som har som mål å fremme internasjonalt samarbeid om håndheving av regelverket for vern av personopplysninger,fremme utveksling av og dokumentasjon på regelverket for vern av personopplysninger og praksis på området, herunder om kompetansekonflikter med tredjestater.
utvikle mekanismer for internasjonalt samarbeid for å fremme en effektiv håndheving av regelverket for vern av personopplysninger,
yte internasjonal gjensidig bistand ved håndheving av regelverket for vern av personopplysninger, herunder ved underretning, oversending av klager, etterforskningsbistand og informasjonsutveksling, tatt i betraktning nødvendige garantier for vern av personopplysninger og andre grunnleggende rettigheter og friheter,
trekke inn relevante berørte parter i drøftinger og aktiviteter som har som mål å fremme internasjonalt samarbeid om håndheving av regelverket for vern av personopplysninger,
fremme utveksling av og dokumentasjon på regelverket for vern av personopplysninger og praksis på området, herunder om kompetansekonflikter med tredjestater.
KAPITTEL VI Uavhengige tilsynsmyndigheter
Avsnitt 1 Uavhengig stilling
Artikkel 51. Tilsynsmyndighet
Artikkel 52. Uavhengighet
Artikkel 53. Generelle vilkår for medlemmer av tilsynsmyndigheten
Artikkel 54. Regler om opprettelse av tilsynsmyndigheten
Avsnitt 2 Kompetanse, oppgaver og myndighet
Artikkel 55. Kompetanse
Artikkel 56. Den ledende tilsynsmyndighets kompetanse
Artikkel 57. Oppgaver
Artikkel 58. Myndighet
Artikkel 59. Årsrapporter
Hver tilsynsmyndighet skal utarbeide en årlig rapport om sin virksomhet som kan inneholde en liste over hvilke typer overtredelser som er meldt, og hvilke typer tiltak som er truffet i samsvar med artikkel 58 nr. 2. Nevnte rapporter skal oversendes til det nasjonale parlamentet, regjeringen og andre myndigheter som er utpekt i henhold til medlemsstatens nasjonale rett. De skal gjøres tilgjengelig for allmennheten, Kommisjonen og Personvernrådet.
KAPITTEL VII Samarbeid og ensartet anvendelse
Avsnitt 1 Samarbeid
Artikkel 60. Samarbeid mellom ledende tilsynsmyndighet og andre berørte tilsynsmyndigheter
Artikkel 61. Gjensidig bistand
Artikkel 62. Tilsynsmyndighetenes felles aktiviteter
Avsnitt 2 Ensartet anvendelse1
Artikkel 63. Konsistensmekanisme
For å bidra til en ensartet anvendelse av denne forordning i hele Unionen skal tilsynsmyndighetene samarbeide med hverandre og, dersom det er relevant, med Kommisjonen gjennom konsistensmekanismen som fastsatt i dette avsnitt.
Artikkel 64. Uttalelse fra Personvernrådet
Artikkel 65. Tvisteløsning gjennom Personvernrådet
Artikkel 66. Framgangsmåte for behandling av hastesaker
Artikkel 67. Utveksling av informasjon
Kommisjonen kan vedta gjennomføringsrettsakter av generell karakter for å presisere ordningene for elektronisk utveksling av informasjon mellom tilsynsmyndighetene og mellom tilsynsmyndighetene og Personvernrådet, særlig i det standardiserte formatet nevnt i artikkel 64.
Disse gjennomføringsrettsaktene skal vedtas i samsvar med undersøkelsesprosedyren nevnt i artikkel 93 nr. 2.
Avsnitt 3 Det europeiske personvernråd
Artikkel 68. Det europeiske personvernråd
Artikkel 69. Uavhengighet
Artikkel 70. Personvernrådets oppgaver
Artikkel 71. Rapporter
Artikkel 72. Framgangsmåte
Artikkel 73. Leder
Artikkel 74. Lederens oppgaver
Artikkel 75. Sekretariat
Artikkel 76. Konfidensialitet
KAPITTEL VIII Rettsmidler, ansvar og sanksjoner
Artikkel 77. Rett til å klage til en tilsynsmyndighet
Artikkel 78. Rett til et effektivt rettsmiddel overfor en tilsynsmyndighet
Artikkel 79. Rett til et effektivt rettsmiddel overfor en behandlingsansvarlig eller databehandler
Artikkel 80. Representasjon av registrerte
Artikkel 81. Utsettelse av en sak
Artikkel 82. Rett til erstatning og erstatningsansvar
Artikkel 83. Generelle vilkår for ilegging av overtredelsesgebyr
Artikkel 84. Sanksjoner
KAPITTEL IX Bestemmelser om særlige behandlingssituasjoner
Artikkel 85. Behandling og ytrings- og informasjonsfrihet
Artikkel 86. Behandling og allmennhetens innsyn i offentlige dokumenter
Personopplysninger i offentlige dokumenter som en offentlig myndighet eller et offentlig eller privat organ er i besittelse av for å utføre en oppgave i allmennhetens interesse, kan utleveres av myndigheten eller organet i samsvar med unionsretten eller medlemsstatenes nasjonale rett som den offentlige myndigheten eller organet er underlagt, for å bringe allmennhetens rett til innsyn i offentlige dokumenter i samsvar med retten til vern av personopplysninger i henhold til denne forordning.
Artikkel 87. Behandling av nasjonalt identifikasjonsnummer
Medlemsstatene kan fastsette nærmere særlige vilkår for behandling av et nasjonalt identifikasjonsnummer eller andre generelle identifikatorer. Dersom dette er tilfellet, skal det nasjonale identifikasjonsnummeret eller enhver annen generell identifikator bare brukes sammen med nødvendige garantier for den registrertes rettigheter og friheter i henhold til denne forordning.
Artikkel 88. Behandling i forbindelse med ansettelsesforhold
Artikkel 89. Garantier og unntak ved behandling for arkivformål i allmennhetens interesse, for formål knyttet til vitenskapelig eller historisk forskning eller for statistiske formål
Artikkel 90. Taushetsplikt
Artikkel 91. Eksisterende regler om vern av personopplysninger for kirker og religiøse sammenslutninger
KAPITTEL X Delegerte rettsakter og gjennomføringsrettsakter
Artikkel 92. Utøvelse av delegert myndighet
Artikkel 93. Komitéprosedyre
KAPITTEL XI Sluttbestemmelser
Artikkel 94. Oppheving av direktiv 95/46/EF
Artikkel 95. Forhold til direktiv 2002/58/EF
Ved denne forordning skal det ikke innføres ytterligere forpliktelser for fysiske eller juridiske personer når det gjelder behandling i forbindelse med levering av offentlig tilgjengelige elektroniske kommunikasjonstjenester i offentlige kommunikasjonsnett i Unionen med hensyn til aspekter der de er underlagt særlige forpliktelser med samme formål som det som er fastsatt i direktiv 2002/58/EF.
Artikkel 96. Forhold til tidligere inngåtte avtaler
Internasjonale avtaler som omfatter overføring av personopplysninger til tredjestater eller internasjonale organisasjoner, som medlemsstatene har inngått før 24. mai 2016, og som er i samsvar med unionsretten som gjaldt før nevnte dato, får fortsatt anvendelse fram til de endres, erstattes eller oppheves.
Artikkel 97. Kommisjonens rapporter
Artikkel 98. Gjennomgåelse av andre EU-rettsakter om vern av personopplysninger
Dersom det er relevant, skal Kommisjonen framlegge forslag til regelverk med henblikk på endring av andre EU-rettsakter om vern av personopplysninger for å sikre et enhetlig og ensartet vern av fysiske personer i forbindelse med behandling. Dette skal særlig gjelde reglene for vern av fysiske personer i forbindelse med behandling som utføres av EUs institusjoner, organer, kontorer og byråer, og for fri utveksling av slike opplysninger.
Artikkel 99. Ikrafttredelse og anvendelse
For EuropaparlamentetFor RådetM. SCHULZJ.A. HENNIS-PLASSCHAERTFormannPresident
Lesing av dette dokumentet erstatter ikke den offisielle teksten publisert av Lovdata. Vi påtar oss intet ansvar for eventuelle unøyaktigheter.
Denne teksten publiseres på de vilkårene for gjenbruk som Lovdata selv fastsetter, ikke under en Legalize-lisens eller en public domain-lisens.
Lovdata
NLOD 2.0 (Norsk lisens for offentlige data)
Inneholder data under Norsk lisens for offentlige data (NLOD) distribuert av Stiftelsen Lovdata.