GDPR
GDPR (General Data Protection Regulation, personvernforordningen) er EUs regelverk for behandling av personopplysninger, gjort til norsk lov gjennom personopplysningsloven i 2018. Forordningen gjelder all informasjon som kan knyttes til en enkeltperson, og i eiendomsdata er det mer av den enn mange tror: hjemmelshavere og eierandeler på en matrikkelenhet, kjøper og selger i tinglyste eiendomstransaksjoner, navn knyttet til en adresse og rolleinnehavere i virksomheter er alle personopplysninger når parten er en fysisk person.
GDPR skiller mellom en behandlingsansvarlig, som bestemmer formålet med behandlingen, og en databehandler, som behandler opplysninger på oppdrag fra andre. Mottar en virksomhet eierdata der privatpersoner er identifisert, må den ha et eget behandlingsgrunnlag, for eksempel en dokumentert vurdering av berettiget interesse. Sender virksomheten selv personopplysninger inn i en tjeneste, for eksempel et fødselsnummer i et oppslag, krever forordningens artikkel 28 en databehandleravtale.
For grunnboks- og matrikkeldata kommer et eget lag i tillegg: forskrift om utlevering fra grunnboken og matrikkelen § 4 styrer hvilke virksomhetstyper som kan få hvilke opplysninger, uavhengig av GDPR-grunnlaget. En grunnboksutskrift kan derfor vise ulikt innhold for ulike mottakere, og verdivurderinger eller due diligence som bygger på eierdata må ta høyde for begge regelsett.
I Placepoint vises privatpersoner i transaksjonsdata som Privatperson på standard tilgang, og fødselsnummer og D-nummer leveres aldri gjennom API-et. Tilsynsmyndighet i Norge er Datatilsynet.
Mer informasjon: Lovdata: Personopplysningsloven, Datatilsynet: Lover og regler, Store norske leksikon: Personvernforordningen
Engelsk: GDPR (General Data Protection Regulation).
Er eiendomsdata personopplysninger?
Ofte, ja. Navnet på en hjemmelshaver, partene i en eiendomstransaksjon og kontaktopplysninger knyttet til en adresse er personopplysninger når parten er en fysisk person. Data om selve eiendommen, som areal, byggeår og heftelser uten navngitte personer, er det ikke.
Hva er forskjellen på behandlingsansvarlig og databehandler?
Den behandlingsansvarlige bestemmer hvorfor og hvordan personopplysninger behandles, og bærer hovedansvaret etter GDPR. En databehandler behandler opplysningene på oppdrag fra den ansvarlige, regulert av en databehandleravtale etter artikkel 28. Samme virksomhet kan ha begge rollene for ulike datasett.
Hvem kan se hvem som eier en eiendom?
Hjemmelshaverens navn er offentlig i grunnboken, men utlevering i større skala styres av utleveringsforskriften § 4 og krever behandlingsgrunnlag etter GDPR hos mottakeren. Derfor viser tjenester som formidler eierdata ofte Privatperson i stedet for navn, med identitet forbeholdt virksomheter med dokumentert berettiget interesse.