Denne tjenesten dekker to ting som henger sammen, men som ikke er det samme. GDPR er et rettslig krav som gjelder uansett hva virksomheten velger å sertifisere seg etter. ISO/IEC 27701:2025 er en standard som gir struktur for systematisk personvernstyring, og som gjør arbeidet etterprøvbart. Standarden kan støtte og dokumentere personvernarbeidet. Sertifisering etter ISO/IEC 27701 garanterer likevel ikke automatisk full GDPR-etterlevelse. Juridiske vurderinger må gjøres ut fra relevant lovgivning, jurisdiksjon og den enkelte behandlingen.
De fleste virksomheter har gjort noe med personvern. Utfordringen er at arbeidet ofte stoppet opp etter den første runden med protokoller og erklæringer. Behandlinger har endret seg, nye systemer er tatt i bruk, og ingen kan vise hva som gjelder i dag.
Hvem tjenesten passer for
- Virksomheter som trenger en avgrenset gap-analyse av personvernarbeidet.
- Virksomheter som trenger opprydding og faglig rådgivning etter en periode uten oppfølging.
- Virksomheter som ønsker full implementering av et styringssystem for personvern.
- Virksomheter som ønsker å bli sertifiseringsklare for ISO/IEC 27701.
- Virksomheter med databehandlerrolle som må dokumentere etterlevelse overfor kunder.
Hva Berigo kan levere
- Personvernstyring med roller, ansvar og beslutningslinjer, inkludert personvernombud der det er relevant.
- Avklaring av rollene som behandlingsansvarlig og databehandler, også i sammensatte kjeder.
- Behandlingsprotokoller som holdes oppdatert, ikke bare opprettes.
- Behandlingsgrunnlag, formålsbegrensning og dataminimering, vurdert per behandling.
- Personvernerklæringer og informasjon til registrerte, skrevet slik at de faktisk kan leses.
- Rutiner for registrertes rettigheter, med frister og ansvar.
- Databehandleravtaler og oppfølging av databehandlere.
- Vurdering av internasjonale overføringer og grunnlaget for dem.
- Innebygd personvern og personvern som standardinnstilling, i prosjekter og anskaffelser.
- Personvernkonsekvensvurderinger og risikovurderinger.
- Regler for lagring og sletting, med praktisk gjennomføring i systemene.
- Håndtering av personvernbrudd, med varslingsvurdering og dokumentasjon.
- Leverandørstyring, opplæring, intern kontroll og måling.
- Internrevisjon, ledelsens gjennomgang og kontinuerlig forbedring.
- Forberedelse til sertifisering etter ISO/IEC 27701.
Forholdet mellom GDPR og ISO/IEC 27701
GDPR sier hva som er lov og hva som kreves. ISO/IEC 27701 sier hvordan et styringssystem for personvern kan settes opp og drives, med utgangspunkt i et styringssystem for informasjonssikkerhet. De to utfyller hverandre: standarden gir struktur og dokumentasjon, mens regelverket gir kravene som må oppfylles. Der en juridisk vurdering trengs, skal den gjøres som en juridisk vurdering, ikke erstattes av et prosesskart.
Hva dere oppnår
- Oversikt over egne behandlinger, med grunnlag, formål og lagringstid.
- Dokumentasjon som kan legges frem for tilsyn, kunder og registrerte.
- Rutiner som svarer på henvendelser fra registrerte innenfor fristene.
- Kontroll på databehandlere og overføringer.
- Et personvernarbeid som fortsetter etter prosjektet, fordi det er lagt inn i driften.
TrustAlign i arbeidet
TrustAlign er Berigos egen portal for styring, risiko, etterlevelse og revisjonsstøtte. Den brukes som arbeidsflate gjennom implementeringen og videre i driften, slik at kravene, arbeidet og bevisene ligger samlet i stedet for spredt i regneark og delte mapper.
- Rammeverk og krav, med etterlevelsesstatus per rammeverk.
- Risikoregister med risikovurdering og oppfølging av tiltak.
- Kontrollregister med status, ansvarlige og frister.
- Statement of Applicability, med begrunnelse per kontroll.
- Policyer og styrende dokumenter.
- Revisjonsprogram, revisjonsplaner og gjennomføring av revisjoner.
- Funn klassifisert som avvik, observasjon eller forbedringsmulighet, med rotårsak, korrigerende tiltak og verifisert lukking.
- Hendelser, sårbarheter, verdier og leverandører.
- Evidens og dokumentasjon knyttet til det den hører til.
- Ledelsens gjennomgang bygget på revisjonsprogrammet.
- Rapporter og eksport av risikoer, kontroller, funn, hendelser, policyer, leverandører og sårbarheter.
- Norsk og engelsk grensesnitt, egen organisasjon per kunde, roller for administrator, forvalter og leser, tofaktorpålogging og revisjonslogg.
TrustAlign har i tillegg et eget GDPR-område med blant annet behandlingsprotokoll, personvernkonsekvensvurderinger, databehandleravtaler og register for personvernbrudd.
TrustAlign kan brukes som en selvstendig portal, og kan etter avtale og teknisk avklaring kobles til relevante dokument- og datakilder. Portalen gir i seg selv verken sertifisering eller regulatorisk etterlevelse. Den strukturerer arbeidet som skal til, og gjør det etterprøvbart.
Rollefordelingen
Berigo er rådgiver og implementeringspartner. Sertifiseringsrevisjonen gjennomføres av et uavhengig sertifiseringsorgan som dere velger selv. Vi utsteder ingen sertifikater, vi påvirker ikke revisors vurdering, og vi garanterer ikke et bestemt utfall. Vi forbereder organisasjonen så godt som mulig, og støtter dere gjennom revisjonen og etterarbeidet.