Alle guider

Vele guide

Personvern i medlemsliste

Slik beskytter styret medlemsdata med tydelige formål, begrenset tilgang og kontrollerte rutiner.

Personvern i en medlemsliste handler om å vite hvorfor hver opplysning behandles, hvem som trenger den, hvor lenge den lagres og hvilke kopier som finnes. Styret trenger persondata for å administrere medlemskapet, men samtykke er ikke automatisk riktig behandlingsgrunnlag for alle oppgaver.

Datatilsynets veiledning om behandlingsgrunnlag bruker en medlemsforening som eksempel: nødvendige medlemsopplysninger kan behandles for å oppfylle medlemsavtalen, mens andre formål må vurderes separat. Denne guiden er praktisk informasjon, ikke juridisk rådgivning.

Grunnprinsipper

  • samle bare data dere faktisk trenger
  • gi tilgang etter rolle og ansvar
  • begrens eksport til konkrete formål
  • dokumenter behandlingsgrunnlag og eventuelle samtykker
  • slett eller anonymiser data når dere ikke lenger trenger dem

Lag en oversikt før dere velger løsning

FormålEksempel på opplysningerHva styret må avklare
Administrere medlemskapNavn, kontaktdata, kategori og startdatoHvilke data er nødvendige for medlemsavtalen og vedtektene?
Kreve inn kontingentBetaler, krav, betaling og avvikHvilke opplysninger må dokumenteres for økonomi og bokføring?
Sende informasjonE-post, telefon og gruppetilhørighetEr meldingen nødvendig medlemsinformasjon eller markedsføring?
Publisere bilderBilde, navn og arrangementHvilket grunnlag gjelder for akkurat denne publiseringen?

Tabellen er et utgangspunkt. Behandlingsgrunnlag, lagringstid og tilgang må vurderes for hvert konkret formål.

Vanlige risikopunkter

RisikoBedre rutine
Excel på privat PCBruk systemtilgang i stedet for filkopier.
Alle ser altDel tilgang etter styre, kasserer og gruppeansvar.
Gamle listerSett frist for sletting etter bruk.
Uklart grunnlagDokumenter formål, behandlingsgrunnlag og eventuell samtykkehistorikk.

Personvern må være håndterbart

Styret skal ikke bli jurister for å få bedre kontroll. Det viktigste er å gjøre gode rutiner lette å følge. Hvis systemet støtter tilgang, historikk og dokumentasjon, blir det mindre behov for manuelle unntak.

Les mer om tilgangsstyring i medlemssystem og samtykke og GDPR i medlemsregister .

Innsyn, retting og sletting

Medlemmer kan ha rett til blant annet innsyn, retting, begrensning og sletting. Rettighetene er ikke absolutte: organisasjonen kan måtte beholde enkelte opplysninger for å oppfylle andre plikter eller dokumentere et rettskrav. Lag derfor en rutine som finner data i medlemsregister, e-postverktøy, betalingssystem og eksportfiler. Se Datatilsynets oversikt over den registrertes rettigheter .

Kontrollpunkter for styret

  • før en oversikt over formål, datatyper, behandlingsgrunnlag, mottakere og lagringstid
  • inngå databehandleravtale med leverandører som behandler data på organisasjonens vegne
  • fjern tilganger raskt ved rolle- og styrebytte
  • bestem hvor eksportfiler kan lagres, hvem som sletter dem, og når
  • test hvordan dere håndterer innsyn, retting og sletting
  • bruk ekstra streng tilgang og sikkerhet for særlige kategorier av personopplysninger

Opplysninger som avslører fagforeningsmedlemskap er en særlig kategori etter personvernreglene. Organisasjoner som behandler slike data bør avklare både vanlig behandlingsgrunnlag og relevant unntak for særlige kategorier.

Slik henger det sammen i Vele

Vele plasserer personvern inn i medlemsdriften. Rollebasert tilgang, sporbar historikk og mindre eksport gjør det lettere å bruke medlemsdata uten å spre dem unødvendig.

Neste steg

Hvis medlemslisten ligger i mange filer, kan dere registrere interesse . Da kan vi se på hvordan data kan samles tryggere.

Les også Eksport av medlemsdata .

Les videre

Mer fra Guider om medlemssystem

Frifond og medlemstall

Forbered Frifond-grunnlaget løpende, men kontroller alltid gjeldende regler før rapportering.