Dataskydd
EU:s dataskyddsförordning (GDPR)
Publicerad Granskad
Vad är GDPR?
GDPR styr hur organisationer får behandla personuppgifter och hur de ska visa att behandlingen är laglig, säker och transparent.
| Jurisdiktion | Europeiska unionen och Sverige |
|---|---|
| Rättskälla | Förordning (EU) 2016/679 |
| Status | Gäller sedan den 25 maj 2018 |
| Granskad |
Varför det spelar roll i verksamheten
GDPR gäller i det dagliga arbetet: personaluppgifter, kund- och leverantörskontakter, webbdata, incidenter och avtal med personuppgiftsbiträden. En organisation behöver veta vilka personuppgifter den behandlar, för vilket ändamål, med vilken rättslig grund och hur länge uppgifterna sparas. För företag kan de högsta sanktionsavgifterna uppgå till 20 miljoner euro eller fyra procent av den globala årsomsättningen, beroende på vilket belopp som är högst.
Har ni kontroll på detta?
Tidsfristerna som styr
Samtliga skyldigheter gäller
Dataskyddsförordningen gäller fullt ut. Ny behandling av personuppgifter behöver därför ha rättslig grund, tydligt ändamål och lämpliga skyddsåtgärder från första dagen.
Tidsfristen vid en personuppgiftsincident
En anmälningspliktig personuppgiftsincident ska som utgångspunkt anmälas till IMY inom 72 timmar från att den personuppgiftsansvarige fått vetskap om incidenten (artikel 33).
Svara den registrerade i tid
Begäran om tillgång, rättelse, radering och andra rättigheter ska normalt hanteras inom en månad (artikel 12.3). Tidsfristen börjar när begäran tas emot.
Börja här
- 1
För ett aktuellt register över behandlingar: ändamål, rättslig grund, kategorier av uppgifter och registrerade, mottagare, överföringar och planerade raderingsfrister.
- 2
Bestäm för varje behandling om organisationen är personuppgiftsansvarig eller personuppgiftsbiträde och säkerställ rätt avtal enligt artikel 28.
- 3
Öva incidentflödet och flödet för registrerades rättigheter med namngivna ansvariga, tydliga beslutspunkter och dokumentation.
Officiella källor
Läs originalkällorna
Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.
Vanliga frågor
Frågor och svar
Gäller GDPR även företag som bara säljer till andra företag?
Ja. Kontaktpersoner hos kunder och leverantörer, anställda, sökande och webbplatsbesökare är fysiska personer. B2B-verksamhet är därför inte ett undantag från GDPR.
När måste en personuppgiftsincident anmälas till IMY?
När det inte är osannolikt att incidenten medför en risk för fysiska personers rättigheter och friheter. Anmälan ska som utgångspunkt göras inom 72 timmar. Även beslutet att inte anmäla behöver kunna motiveras och incidenten ska dokumenteras.
Behöver alla organisationer ett dataskyddsombud?
Nej. Kravet gäller bland annat myndigheter och organisationer vars kärnverksamhet innebär regelbunden och systematisk övervakning i stor omfattning eller behandling i stor omfattning av känsliga personuppgifter. Bedömningen ska dokumenteras.
Vad skiljer en personuppgiftsansvarig från ett personuppgiftsbiträde?
Den personuppgiftsansvarige bestämmer ändamål och medel för behandlingen. Personuppgiftsbiträdet behandlar uppgifter enligt den ansvariges dokumenterade instruktioner. Rollen bedöms per behandling, inte en gång för hela bolaget.
Nyckelbegrepp i den här guiden
- Verifieringskedja
- Personuppgiftsansvarig
- Dataportabilitet
- Personuppgiftsbiträdesavtal
- Konsekvensbedömning avseende dataskydd (DPIA)
- Incidenthanteringsplan
- Berättigat intresse
- Personuppgifter
- Personuppgiftsincident
- Personuppgiftsbiträde
- Standardavtalsklausuler (SCC)
- Konsekvensbedömning vid tredjelandsöverföring (TIA)
Snabb egenkontroll
Är ni förberedda?
- Kan ni ta fram ett aktuellt register över era behandlingar i dag?
- Finns en beslutad och faktiskt genomförd gallring för varje kategori av personuppgifter?
- Vem startar 72-timmarsflödet om en incident upptäcks en fredag kväll?
- Har varje leverantör som behandlar personuppgifter för er ett avtal som uppfyller artikel 28?
Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.