Artikkelinnhold
KortversjonenVis merVis mindreEDPB publiserte utkast til retningslinjer om behandling av personopplysninger i blokkjeder.
- EDPB publiserte utkast til retningslinjer om behandling av personopplysninger i blokkjeder.
- Blokkjedens uforanderlighet opphever ikke GDPR.
- Dette var utkast til EDPB-veiledning om GDPR, som gjelder i Norge gjennom EØS. Retningslinjene endret ikke GDPR og var åpne for høring.
Hva skjedde
EDPB publiserte utkast til retningslinjer om behandling av personopplysninger i blokkjeder. De fremhevet innebygd personvern, klare roller, dataminimering, konsekvensvurdering og reelle muligheter for innsyn, retting og sletting.
Blokkjedens uforanderlighet opphever ikke GDPR. EDPB anbefalte som hovedregel å unngå personopplysninger på kjeden når prinsipper og rettigheter ikke kan ivaretas, og å bruke arkitektur med opplysninger utenfor kjeden der det er egnet.
Rettslig status i Norge
Dette var utkast til EDPB-veiledning om GDPR, som gjelder i Norge gjennom EØS. Retningslinjene endret ikke GDPR og var åpne for høring.
Bakgrunnen for saken
EDPB fremhevet at roller og ansvar må avklares allerede når blokkjeden utformes. Hvis behandlingen sannsynligvis medfører høy risiko, må en personvernkonsekvensvurdering gjennomføres før opplysninger legges inn. Hashing eller kryptering gjør ikke automatisk data anonyme, og en uforanderlig kjede kan kollidere med retting og sletting. Et mer robust design er å holde personopplysninger utenfor kjeden og bare lagre nødvendige bevis eller referanser på kjeden, med kontrollert sletting i det eksterne lageret. Valg av offentlig, konsortiumbasert eller privat arkitektur påvirker tilgang, ansvar og muligheten til å håndheve rettigheter.
Før en kjede velges, bør teamet spørre hvilken egenskap som faktisk krever uforanderlighet og om samme mål kan nås med et vanlig register. Dersom en blokkjedeløsning beholdes, bør nøkkelstyring, deltakernes roller, tilgang til noder og håndtering av feil beskrives før data skrives. Rettighetsforespørsler må testes mot arkitekturen, ikke bare omtales i en policy.
Praktiske konsekvenser
Arkitekturbeslutningen bør inneholde en sammenligning med et slettbart register og forklare hvorfor blokkjede fortsatt er nødvendig. Før produksjon bør teamet demonstrere retting, tilgangsstyring og håndtering av nøkkeltap. Hvis en registrerts rettighet ikke kan gjennomføres i testen, må dataflyten endres før lansering.
Kilder
Det europeiske personvernrådet (EDPB): «EDPB adopts blockchain guidelines», 14. april 2025.
Det europeiske personvernrådet (EDPB): «EDPB Guidelines 02/2025 on blockchain technologies», 14. april 2025.
Til diskusjon
Hvilken leverandør trenger vi mer dokumentasjon fra?

