Skip to main content

Personvernombud avtale Norge

Personvernombud avtale

Personvernforordningen (GDPR) art. 37–39; personopplysningsloven (2018)

AVTALE OM PERSONVERNOMBUD

i medhold av personvernforordningen (GDPR) artiklene 37–39 og personopplysningsloven (2018)

inngått mellom

[Virksomhet Navn] (Virksomheten)

og

[Ombud Navn] (Personvernombudet)

1. PARTER

Virksomheten: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr], [Virksomhet Adresse]. Kontaktperson: [Virksomhet Kontakt].

Personvernombud: [Ombud Navn], [Ombud Stilling]. E-post: [Ombud Epost]. Telefon: [Ombud Telefon].

Denne avtalen regulerer utnevnelsen av og mandatet for personvernombudet etter personvernforordningen (GDPR) artiklene 37 til 39, som gjelder i Norge gjennom EØS-avtalen og er gjennomført i norsk rett ved personopplysningsloven (2018).

2. UTNEVNELSE

Virksomheten utnevner herved [Ombud Navn] som personvernombud med virkning fra [Start Dato]. Utnevnelsen gjelder: [Avtale Periode]. Personvernombudet er: [Ombudet Type].

Virksomheten skal registrere personvernombudet hos Datatilsynet etter personvernforordningen (GDPR) artikkel 37 nr. 7, og offentliggjøre ombudets kontaktopplysninger (e-post: [Ombud Epost], telefon: [Ombud Telefon]) på virksomhetens nettsted og overfor Datatilsynet. De registrerte skal enkelt kunne ta kontakt med personvernombudet.

3. PERSONVERNOMBUDETS OPPGAVER

Personvernombudet skal etter personvernforordningen (GDPR) artikkel 39 utføre følgende oppgaver: (a) informere og gi råd til virksomheten og dens ansatte om forpliktelsene etter personvernforordningen (GDPR) og annet unionsrettslig eller nasjonalt personvernregelverk; (b) overvåke overholdelsen av personvernforordningen (GDPR), annet personvernregelverk og virksomhetens egne retningslinjer for behandling av personopplysninger; (c) gi råd om og overvåke utførelsen av personvernkonsekvensvurderinger (DPIA) etter artikkel 35; (d) samarbeide med Datatilsynet; og (e) fungere som kontaktpunkt for Datatilsynet i spørsmål knyttet til behandlingen av personopplysninger, herunder forhåndskonsultasjon etter artikkel 36.

Personvernombudet skal videre behandle henvendelser fra registrerte om utøvelse av deres rettigheter etter personvernforordningen (GDPR) kapittel 3, og bistå virksomheten i arbeidet med å dokumentere og opprettholde behandlingsprotokollen etter artikkel 30.

4. UAVHENGIGHET OG STILLINGSVERN

Personvernombudet skal etter personvernforordningen (GDPR) artikkel 38 nr. 3 nyte full uavhengighet i utøvelsen av sine oppgaver. Virksomheten kan ikke gi personvernombudet instrukser om utførelsen av disse oppgavene, og kan ikke avskjedige eller sanksjonere ombudet for utførelsen av sine oppgaver. Personvernombudet er bundet av taushetsplikt eller konfidensialitetsplikt med hensyn til utførelsen av sine oppgaver etter artikkel 38 nr. 5.

Personvernombudet er ikke ansvarlig for virksomhetens overholdelse av personvernforordningen (GDPR). Det er virksomheten som behandlingsansvarlig som har det overordnede ansvaret for å overholde forordningen etter artikkel 24.

5. RESSURSER OG FASILITETER

Virksomheten forplikter seg etter personvernforordningen (GDPR) artikkel 38 nr. 2 til å stille følgende ressurser til rådighet for personvernombudet: [Ressurser].

Virksomheten skal gi personvernombudet tilstrekkelig tid og ressurser til å utøve sine oppgaver, herunder tid til faglig oppdatering og deltakelse i relevante kurs og konferanser. Personvernombudet skal ha tilgang til alle systemer og all dokumentasjon som er nødvendig for å utføre sine oppgaver.

6. RAPPORTERINGSLINJER OG INTERN VARSLING

Personvernombudet rapporterer direkte til [Rapportering Til] etter personvernforordningen (GDPR) artikkel 38 nr. 3. Ved mulige brudd på personopplysningssikkerheten eller ved vesentlige personvernrisikoer skal personvernombudet varsle ledelsen: [Meldinger Frist].

Personvernombudet skal levere skriftlig årsrapport til virksomhetens ledelse om status for personvernarbeidet, identifiserte risikoer og anbefalte tiltak. Rapporten skal behandles av virksomhetens øverste ledernivå etter artikkel 38 nr. 3.

7. INTERESSEKONFLIKTER

Personvernombudet skal ikke inneha oppgaver eller plikter som medfører at ombudet fastlegger formålene med og midlene for behandlingen av personopplysninger, da dette kan skape interessekonflikter etter personvernforordningen (GDPR) artikkel 38 nr. 6. Personvernombudet kan inneha andre oppgaver og plikter, forutsatt at disse ikke medfører slike interessekonflikter. Virksomheten er ansvarlig for å sikre at slike interessekonflikter ikke oppstår.

8. LOVVALG OG TVISTELØSNING

Denne avtalen er underlagt norsk rett. Tvister om avtalens forståelse eller gjennomføring søkes løst gjennom forhandlinger. Dersom forhandlinger ikke fører frem, kan tvisten bringes inn for Oslo tingrett som verneting etter tvisteloven (2005) § 4-6.

SIGNATURER

Virksomheten: [Virksomhet Navn], organisasjonsnummer [Virksomhet Orgnr].

Underskrift for virksomheten: ___________________________ Dato: _____________

Personvernombud: [Ombud Navn].

Underskrift personvernombud: ___________________________ Dato: _____________

Virksomheten

________________

Signature

Personvernombud

________________

Signature

Hva er Personvernombud avtale Norge?

Personvernombud avtale i Norge er det formelle dokumentet som utnevner personvernombudet (DPO) og fastlegger ombudets mandat etter personvernforordningen (GDPR) artiklene 37 til 39. Personvernforordningen (GDPR) gjelder i Norge gjennom EØS-avtalen og er gjennomført i norsk rett ved personopplysningsloven (2018) § 6. Personvernombudet er den personen i en virksomhet som har ansvar for å overvåke overholdelsen av personvernregelverket og fungere som kontaktpunkt for Datatilsynet og de registrerte.

Utnevnelse av personvernombud er obligatorisk for tre kategorier av virksomheter etter personvernforordningen (GDPR) artikkel 37 nr. 1: (a) offentlige myndigheter og organer, med unntak for domstoler som handler i sin rettslige kapasitet; (b) virksomheter som som ledd i sin kjernevirksomhet utfører behandlingsaktiviteter som etter sin art, omfang eller formål krever regelmessig og systematisk overvåkning av de registrerte i stor skala; og (c) virksomheter som som ledd i sin kjernevirksomhet behandler særlige kategorier av personopplysninger etter artikkel 9 eller personopplysninger om straffedommer og lovovertredelser etter artikkel 10 i stor skala. Datatilsynet har utgitt veiledning om tolkningen av disse kriteriene.

Personvernombudet kan være en internt ansatt person eller en ekstern konsulent eller tjenesteleverandør etter personvernforordningen (GDPR) artikkel 37 nr. 6. I begge tilfeller gjelder de samme kravene til faglig kvalifikasjoner, uavhengighet og ressurser. Ombudet skal ha faglig ekspertise på personvernlovgivning og -praksis etter artikkel 37 nr. 5, og særlig kunnskap om det spesifikke sektoren virksomheten opererer i.

Personvernombudets oppgaver er uttømmende regulert i personvernforordningen (GDPR) artikkel 39: å informere og gi råd om personvernforpliktelsene; å overvåke overholdelsen av forordningen og virksomhetens egne retningslinjer; å gi råd om personvernkonsekvensvurderinger (DPIA) etter artikkel 35; å samarbeide med Datatilsynet; og å fungere som kontaktpunkt for Datatilsynet. Personvernombudet er ikke personlig ansvarlig for virksomhetens overholdelse — det ansvaret hviler på den behandlingsansvarlige etter artikkel 24.

Personvernombudets uavhengighet er en hjørnestein i GDPR-systemet. Etter personvernforordningen (GDPR) artikkel 38 nr. 3 kan virksomheten ikke gi ombudet instrukser i utførelsen av dets oppgaver, og kan ikke avskjedige eller sanksjonere ombudet for utøvelsen av funksjonen. Ombudet rapporterer direkte til virksomhetens øverste ledernivå. Denne uavhengigheten er viktig for at ombudet kan utøve kritiske og kontrollerende funksjoner uten å være under press fra ledelsens interesser.

Virksomheten er etter personvernforordningen (GDPR) artikkel 37 nr. 7 forpliktet til å registrere personvernombudet hos Datatilsynet og offentliggjøre ombudets kontaktopplysninger. Datatilsynet kan og bør kontaktes direkte av personvernombudet. De registrerte — det vil si kundene, ansatte og andre hvis personopplysninger behandles — skal enkelt kunne ta kontakt med ombudet for å utøve sine rettigheter etter kapittel 3.

Forholdet mellom personvernombud avtalen og beslektede dokumenter er sentralt. Databehandleravtalen etter artikkel 28 regulerer forholdet mellom virksomheten og dens databehandlere, mens personvernombudsavtalen regulerer ombudets rolle innad i virksomheten. DPIA-malen etter artikkel 35 er et arbeidsverktøy ombudet bruker i sin rådgivende funksjon. forms-legal.com biblioteket tilbyr maler for disse tilgrensende dokumentene.

Når trenger du Personvernombud avtale Norge?

Personvernombud avtale i Norge er nødvendig i alle situasjoner der en virksomhet er rettslig forpliktet eller frivillig velger å utnevne et personvernombud etter personvernforordningen (GDPR) artikkel 37.

Offentlige myndigheter og organer. Alle offentlige myndigheter og organer i Norge er etter personvernforordningen (GDPR) artikkel 37 nr. 1 bokstav a forpliktet til å utnevne personvernombud, med unntak for domstoler som handler i sin rettslige kapasitet. Dette inkluderer statlige etater, fylkeskommuner, kommuner, helseforetak, universiteter og høyskoler, politi og påtalemyndighet, Nav og alle andre offentlige organer. Personvernombudsavtalen formaliser utnevnelsen og mandatet for disse virksomhetene.

Store behandlere av helsedata og sensitive opplysninger. Sykehus, legesentre, apotek, psykologkontorer, NAV-kontorer og andre virksomheter som behandler særlige kategorier av personopplysninger etter personvernforordningen (GDPR) artikkel 9 (helseopplysninger, genetiske data, biometriske data, opplysninger om seksuell orientering m.m.) i stor skala, er forpliktet til å utnevne personvernombud. Stor skala vurderes ut fra antall berørte personer, behandlingens omfang og varighet.

Virksomheter med systematisk overvåkning. Virksomheter som som ledd i sin kjernevirksomhet utfører regelmessig og systematisk overvåkning av de registrerte i stor skala, trenger personvernombud. Eksempler er telekommunikasjonsselskaper, forsikringsselskaper, banker og finansinstitusjoner, e-handelsbedrifter med adferdssporing, og virksomheter som driver kameraovervåkning i stor skala.

Frivillig utnevnelse. Virksomheter som ikke er rettslig forpliktet, men som ønsker å demonstrere god personvernpraksis og styrke de registrertes tillit, kan frivillig utnevne personvernombud etter personvernforordningen (GDPR) artikkel 37 nr. 4. Slike virksomheter er ikke underlagt alle forpliktelsene etter artiklene 38 og 39, men Datatilsynet anbefaler likevel at den frivillige utnevnelsen dokumenteres i en avtale.

Virksomheter i særlig regulerte sektorer. Finansforetak under Finanstilsynets tilsyn, forsikringsselskaper under forsikringsvirksomhetsloven (2005), og helseinstitusioner under helseregisterloven (2014) og helsepersonelloven (1999) har sektorspesifikke krav som supplerer GDPR-kravene. For disse virksomhetene er personvernombudet et sentralt element i etterlevelsesarbeidet.

Konsernselskaper og felles personvernombud. Et konsern eller en gruppe virksomheter kan utnevne ett felles personvernombud etter personvernforordningen (GDPR) artikkel 37 nr. 2, forutsatt at ombudet er lett tilgjengelig fra hvert etableringssted. Personvernombudsavtalen bør i slike tilfeller klarlegge for hvilke selskaper og behandlingsaktiviteter ombudet gjelder.

Når ombudet skiftes. Ved skifte av personvernombud bør det inngås ny personvernombudsavtale, og Datatilsynet må oppdateres om den nye ombudspersonen etter personvernforordningen (GDPR) artikkel 37 nr. 7. Det bør gjennomføres en overlapping og overlevering mellom avgående og ny ombudsperson.

Hva bør Personvernombud avtale Norge inneholde

En komplett Personvernombud avtale Norge inneholder følgende nøkkelelementer for å oppfylle kravene i personvernforordningen (GDPR) artiklene 37 til 39 og personopplysningsloven (2018).

Identifikasjon av partene. Avtalen skal identifisere virksomheten med navn, organisasjonsnummer og kontaktopplysninger, og personvernombudet med fullt navn, stilling og kontaktopplysninger (e-post og telefon). Kontaktopplysningene til personvernombudet er særlig viktige, da de skal gjøres tilgjengelig for Datatilsynet og de registrerte etter personvernforordningen (GDPR) artikkel 37 nr. 7.

Formelt utnevnelsesdokument. Avtalen skal inneholde en klar og formell utnevnelse av personvernombudet med angivelse av startdato og avtalens varighet. Dette dokumenterer at virksomheten har oppfylt utnevnelsesplikten etter personvernforordningen (GDPR) artikkel 37 og gir ombudet det formelle mandatet som er nødvendig for å utøve funksjonene.

Ombudets oppgaver etter GDPR artikkel 39. Avtalen skal angi ombudets oppgaver i samsvar med personvernforordningen (GDPR) artikkel 39: rådgivning, overvåkning av overholdelse, DPIA-råd, samarbeid med Datatilsynet og kontaktpunktfunksjon. Oppgavelisten bør tilpasses virksomhetens art og størrelse, men kan ikke innskrenke de lovpålagte oppgavene.

Uavhengighetsgarantier. Et sentralt element er garantiene for ombudets uavhengighet etter personvernforordningen (GDPR) artikkel 38 nr. 3: forbud mot instrukser om utførelse av oppgavene, forbud mot avskjedigelse og sanksjoner, og direkte rapporteringslinje til øverste ledernivå. Disse garantiene er ikke bare formelle — Datatilsynet vil undersøke om de etterleves i praksis.

Ressurser og fasiliteter. Virksomheten skal etter personvernforordningen (GDPR) artikkel 38 nr. 2 sikre at personvernombudet mottar de nødvendige ressursene for å utføre sine oppgaver. Avtalen bør spesifisere konkret hva dette innebærer: kontorplass, tilgang til systemer og dokumentasjon, tid til faglig oppdatering og deltakelse i relevante møter, og administrativ støtte.

Intern varsling og rapportering. Avtalen bør angi internett varslingsfrist ved potensielle personvernbrudd og krav til periodisk skriftlig rapportering til virksomhetens ledelse. Rapporteringsplikten er ikke uttrykkelig regulert i personvernforordningen (GDPR), men er god praksis og styrker virksomhetens etterlevelsesarbeid. Disse elementene understøttes av forms-legal.com bibliotekets DPIA- og avviksmeldingsmaler.

Interessekonflikter. Avtalen skal adressere potensielle interessekonflikter etter personvernforordningen (GDPR) artikkel 38 nr. 6. Ombudet kan ikke inneha oppgaver der det fastlegger formålene med og midlene for behandlingen, da dette ville skape en interessekonflikt med dets tilsynsrolle. Virksomheten er ansvarlig for å organisere ombudets funksjoner slik at slike konflikter ikke oppstår.

Lovvalg og tvisteløsning. Avtalen skal angi at norsk rett gjelder, og en tvisteløsningsmekanisme. For interne ombuder som er ansatt i virksomheten, vil arbeidsmiljølovens (2005) regler supplere avtalen. For eksterne ombuder er det viktig å regulere ansvar, erstatning og oppsigelse i avtalen.

Slik fyller du ut Personvernombud avtale Norge

Å fylle ut en Personvernombud avtale Norge korrekt krever at man følger trinnene nedenfor, slik at avtalen oppfyller kravene i personvernforordningen (GDPR) artiklene 37 til 39 og personopplysningsloven (2018).

Trinn 1 — Vurder om utnevnelse er obligatorisk. Vurder om virksomheten er forpliktet til å utnevne personvernombud etter personvernforordningen (GDPR) artikkel 37 nr. 1: er det en offentlig myndighet, behandler det særlige kategorier av opplysninger i stor skala, eller driver det regelmessig og systematisk overvåkning i stor skala? Datatilsynet har publisert veiledning om vurderingen på datatilsynet.no. Dokumenter vurderingen skriftlig uavhengig av konklusjon.

Trinn 2 — Identifiser riktig person. Velg en person med faglig ekspertise på personvernlovgivning og -praksis etter personvernforordningen (GDPR) artikkel 37 nr. 5. Det kreves ikke en bestemt utdannelse, men ombudet bør ha solid kunnskap om GDPR, personopplysningsloven (2018) og sektorspesifikke krav. For mange virksomheter er en jurist med personvernspesialisering, en IT-sikkerhetsleder med personvernkompetanse, eller en ekstern personvernkonsulent aktuelle kandidater.

Trinn 3 — Avklar om ombudet er intern eller ekstern. Interne ombuder er ansatt i virksomheten og har et ordinært arbeidsforhold, men utøver ombudsfunksjonen uavhengig. Eksterne ombuder er konsulenter eller tjenesteleverandører engasjert på tjenesteavtalebasis etter personvernforordningen (GDPR) artikkel 37 nr. 6. For eksterne ombuder bør det inngås en separat tjenesteavtale i tillegg til personvernombudsavtalen.

Trinn 4 — Angi kontaktopplysninger. Fyll inn ombudets e-postadresse og telefonnummer. Disse opplysningene skal gjøres offentlig tilgjengelig på virksomhetens nettsted og meldes til Datatilsynet etter personvernforordningen (GDPR) artikkel 37 nr. 7. Velg gjerne en funksjonell e-postadresse (for eksempel [email protected]) fremfor en personlig adresse, slik at ombudet enkelt kan skiftes uten å endre publiserte kontaktpunkter.

Trinn 5 — Angi ressurser. Beskriv konkret de ressursene virksomheten stiller til rådighet for ombudet etter personvernforordningen (GDPR) artikkel 38 nr. 2. Generelle formuleringer bør unngås; spesifiser tilgang til systemer, dokumentasjon, møter og kursbudsjettet. Dette er ikke bare en formalitet — Datatilsynet kan undersøke om ressursene faktisk er tilstrekkelige.

Trinn 6 — Fyll inn rapporteringslinjer og varslingsfrist. Angi eksplisitt hvem ombudet rapporterer til. Etter personvernforordningen (GDPR) artikkel 38 nr. 3 skal dette være «det øverste ledernivå» — i praksis administrerende direktør, styret eller tilsvarende. Angi den interne varslefristen ved potensielle brudd, for eksempel 24 timer etter at ombudet er gjort kjent med forholdet.

Trinn 7 — Registrer ombudet hos Datatilsynet. Etter undertegning av avtalen skal virksomheten registrere personvernombudet hos Datatilsynet via datatilsynet.no. Registreringen krever navn og kontaktopplysninger til ombudet. Datatilsynet publiserer ikke en offentlig liste over registrerte ombuder, men bruker registreringen som kontaktbase.

Trinn 8 — Gjennomgå avtalen regelmessig. Personvernombudsavtalen bør gjennomgås minst en gang i året og ved vesentlige endringer i virksomhetens behandlingsaktiviteter, organisasjon eller gjeldende regelverk. Ved skifte av ombudet skal ny avtale inngås og Datatilsynet oppdateres.

Vanlige feil i Personvernombud avtale Norge

Vanlige feil ved utnevnelse og avtaleregulering av personvernombud i Norge kan undergrave ombudets effektivitet og medføre brudd på personvernforordningen (GDPR).

Feil 1 — Ingen formell avtale eller utnevnelsesbrev. Den vanligste feilen er å utnevne en person til personvernombud uten en formell avtale eller noe annet skriftlig dokument. Plikten til å offentliggjøre og meddele Datatilsynet ombudets kontaktopplysninger etter personvernforordningen (GDPR) artikkel 37 nr. 7 forutsetter at utnevnelsen er dokumentert. Løsning: inngå en formell personvernombudsavtale og registrer ombudet hos Datatilsynet.

Feil 2 — Utnevnelse av person med interessekonflikt. Å utnevne IT-direktøren, daglig leder eller markedssjefen til personvernombud er en typisk interessekonflikt etter personvernforordningen (GDPR) artikkel 38 nr. 6. Disse stillingene innebærer at personen fastlegger formålene med og midlene for behandlingen, noe som er uforenelig med ombudets uavhengige tilsynsrolle. Løsning: velg en person uten slike beslutningsroller, eventuelt et eksternt ombud.

Feil 3 — Manglende ressurser og støtte. Et papirombud som ikke har tid, tilgang til systemer eller støtte fra ledelsen, kan ikke utføre sine oppgaver. Datatilsynet undersøker ved tilsyn om ombudet faktisk har tilstrekkelige ressurser etter personvernforordningen (GDPR) artikkel 38 nr. 2. Løsning: angi konkret i avtalen hvilke ressurser og fasiliteter virksomheten forplikter seg til å stille til rådighet.

Feil 4 — Uklare rapporteringslinjer. Avtaler der ombudet rapporterer til mellomleder fremfor øverste ledernivå, oppfyller ikke kravet i personvernforordningen (GDPR) artikkel 38 nr. 3. Løsning: sørg for at ombudet rapporterer direkte til administrerende direktør, styreleder eller tilsvarende øverste ledernivå, og angi dette eksplisitt i avtalen.

Feil 5 — Ombudet gis instrukser om oppgaveutførelsen. En ledelse som gir ombudet instrukser om hva det skal prioritere, hvilke avvik det skal rapportere eller hvilke tiltak det skal anbefale, krenker ombudets uavhengighet etter personvernforordningen (GDPR) artikkel 38 nr. 3. Løsning: sørg for en klar kultur for ombudets uavhengighet, og dokumenter at ombudet handler uten instrukser i utførelsen av sine GDPR-oppgaver.

Feil 6 — Ombudet ikke registrert hos Datatilsynet. Å unnlate å registrere personvernombudet hos Datatilsynet og offentliggjøre kontaktopplysningene er et brudd på personvernforordningen (GDPR) artikkel 37 nr. 7. Datatilsynet bruker registreringen til å ta kontakt med ombudet i tilsynssaker. Løsning: registrer ombudet umiddelbart etter utnevnelse, og oppdater registreringen ved skifte av ombud.

Feil 7 — Manglende faglig oppdatering for ombudet. Personvernforordningen (GDPR) og rettspraksis fra Datatilsynet, Personvernnemnda og EU-domstolen (CJEU) er i kontinuerlig utvikling. Et ombud som ikke holder seg faglig oppdatert, kan gi feilaktige råd. Løsning: sett av budsjett og tid til kurs, konferanser og faglig oppdatering for personvernombudet, og angi dette som en forpliktelse i avtalen.

Siter denne siden

Henvis til denne gratis malen i en artikkel, et pensum eller en forskningsnotat:

APA

Forms Legal. (2026). Personvernombud avtale Norge (Norge) [Legal document template]. Forms Legal. https://forms-legal.com/nb/norge/business/policies/personvernombud-avtale

MLA

"Personvernombud avtale Norge (Norge)." Forms Legal, 2026, https://forms-legal.com/nb/norge/business/policies/personvernombud-avtale.

BibTeX
@misc{formslegal-personvernombud-avtale,
  author       = {{Forms Legal}},
  title        = {Personvernombud avtale Norge (Norge)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/nb/norge/business/policies/personvernombud-avtale}},
  note         = {Free legal document template}
}

Ofte stilte spørsmål

Mal med lovhenvisninger — Malen ble sist endret juni 2026

Denne malen leveres kun til informasjonsformål og utgjør ikke juridisk rådgivning. Lover varierer mellom jurisdiksjoner og endres over tid. Rådfør deg med en kvalifisert advokat for råd som er spesifikke for din situasjon.Fullstendig ansvarsfraskrivelse

Fant du en feil? Gi oss beskjed