juss og samfunn
Brøt egne personvernregler første dag på jobb – vil hjelpe bedrifter å forstå regelverket
Den nye direktøren for Datatilsynet, Line Coll, sa i sitt første foredrag i jobben at hun vil gjøre tilsynets ombudsrolle mer relevant for virksomhetene.
Tidligere i år gikk tidligere Datatilsynet-direktør Bjørn Erik Thon av etter å ha fullført to åremål på til sammen 12 år. 1. august tiltrådte hans etterfølger Line Coll, og holdt sitt første foredrag i rollen under Sikkerhetsfestivalen i Lillehammer sist uke.
Den ferske direktøren innledet foredraget med å fortelle om at hun selv ubevisst brøt Datatilsynets interne personvernrettningslinjer da hun la ut et bilde av adgangskortet sitt på morgenen første arbeidsdag.
– Det er illustrerende for det vi skal snakke om her i Lillehammer. Det er ett klikk, så er det gjort. Det er en ubetenksom medarbeider, og så er det gjort. Det er en en svakhet i systemet, og så er virksomheten eksponert. Det er så lett å snuble, sa hun.
Utmattelse
Coll kommer fra stillingen som partner i advokatfirmaet Wikborg Rein, og har i tillegg erfaring blant annet som advokat fra Equinor og Oljefondet.
Fra arbeidet som advokat har hun erfart at å balansere presset fra virksomheters ledelse om å ligge foran i den teknologiske utviklingen, og å gjøre ting riktig personvernmessig, er veldig vanskelig, fortalte hun. Coll understreket at regelverket kommer på toppen av alle mulighetene som finnes for innovasjon.
– Vi har så mye regler i så mange lag, at det er nesten umulig for en person, et team eller en enhet i virksomheter å holde seg oppdatert, sa hun.
– Kompleksiteten innebærer en risiko, både for etterlevelsesdelen og for informasjonssikkerheten, slik jeg ser det, sa Coll, og fortalte at de i compliance-avdelingen i Equinor (da Statoil), ofte brukte begrepet «compliance fatigue» (etterlevelsesutmattelse) da hun jobbet der.
Altså at man blir så overveldet av alt man skal gjøre riktig og hvordan man skal gjøre det, at man får en utmattethetsfølelse.
Vil oversette fra lov til praksis
Coll mener det er et stort behov for en oversetterjobb mellom personvernregelverket og det som skal være operasjonelt og fungere ute i virksomhetene, og at Datatilsynet bør være tøffere og bedre på å bidra i den jobben, forteller hun til Digi.no.
Med «oversetterjobb» menes ikke en språklig oversettelse av lovene som kommer fra EU, men som en metafor for det å hjelpe virksomheter til å forstå regelverket, og få omsatt det til noe som er operasjonelt i egen virksomhet.
Hun påpeker at mange større organisasjoner allerede har gjort mye for å gjøre en slik oversetterjobb internt, men at hun tror det også er veldig mange som får det til og som ikke gjør det.
– Det kan være fordi de ikke skjønner at de må det, at de ikke har ressursene, at det ikke er nok støtte fra toppen, eller at det er for vanskelig, at man har kommet i en «complience fatigue»-situasjon hvor man nærmest gir opp, sier hun.
Det er ikke klart hvordan tilsynet skal jobbe med dette mer konkret. Det skal de finne ut av i dialog med næringslivet og det offentlige, og finne ut av hvordan Datatilsynets ombudsrolle bør fylles med ting som er mer relevant for dem, sammenlignet med det de har klart til nå, forteller Coll.
Blant annet vil det handle om å være modigere i det tolkningsrommet som ligger innenfor lovene, forteller hun.
– Må være mer ute
Til de over 1000 konferansedeltakerne i Lillehammer sa hun at hun har stor tro på samarbeid med både andre tilsynsmyndigheter og etater i det offentlige, og samarbeid med virksomheter i det private.
– Det syns jeg det er veldig spennende å komme i gang med. Vi må være mer ute og lære av dere, og dere må kanskje ha en annen dialog med oss fremover også, sa hun fra scenen.