§ 3-5. Personopplysninger under tilsyn
- Tilsynsmyndigheten kan bruke personopplysninger bare når det er nødvendig for oppgavene.
- Behandlingen må ikke bli et uforholdsmessig inngrep i personvernet.
- Opplysningene skal helst bli i virksomhetens system, men kopi kan kreves for å påvise lovbrudd.
§ 3-5. Tilsynsmyndighetens behandling av personopplysninger
Paragrafen setter rammer for hvordan tilsynsmyndigheten (organet som kontrollerer virksomhetene) kan håndtere personopplysninger, altså opplysninger om enkeltpersoner. Utgangspunktet er at den kan bruke slike opplysninger når oppgavene krever det. Behovet må altså være reelt; det holder ikke at opplysningene kan være nyttige.
Behandlingen har en yttergrense. Den må ikke gå så langt at den blir et uforholdsmessig (ubalansert i forhold til formålet) inngrep i personvernet. Tilsynsmyndigheten må derfor veie hva den vil oppnå mot hva den tar fra den enkeltes personvern.
Loven legger opp til at opplysningene helst blir liggende der de er. Der det går an, skal tilsynsmyndigheten arbeide med dem i virksomhetens eget datasystem, uten å ta kopi eller få dem overført. Kopier kan likevel kreves når det trengs for å påvise at loven er brutt. Eksempel: Hvis tilsynsmyndigheten kan sjekke en logg direkte i virksomhetens system, er det ikke grunn til å be om en kopi. Trengs et bevis for et lovbrudd, kan en kopi kreves.
Paragrafen hører til kapittel 3 om tilsyn. Etter § 3-1 fører sikkerhetsmyndigheten tilsyn med virksomhetene, og etter § 3-4 kan tilsynsmyndigheten kreve tilgang til virksomhetens informasjon og systemer. Slik tilgang kan gi innsyn i personopplysninger, og § 3-5 setter grensene for hva tilsynsmyndigheten deretter kan gjøre med dem. Pålegg om tiltak er regulert i § 3-6.
Loven åpner for at Kongen gir nærmere regler i forskrift om hvordan tilsynsmyndigheten omgås personopplysninger.