Dataskydd

EU:s dataskyddsförordning (GDPR)

Förordning (EU) 2016/679 Europeiska unionen och Sverige Gäller sedan den 25 maj 2018

Publicerad Granskad

Vad är GDPR?

GDPR styr hur organisationer får behandla personuppgifter och hur de ska visa att behandlingen är laglig, säker och transparent.

I korthet
JurisdiktionEuropeiska unionen och Sverige
RättskällaFörordning (EU) 2016/679
StatusGäller sedan den 25 maj 2018
Granskad

Varför det spelar roll i verksamheten

GDPR gäller i det dagliga arbetet: personaluppgifter, kund- och leverantörskontakter, webbdata, incidenter och avtal med personuppgiftsbiträden. En organisation behöver veta vilka personuppgifter den behandlar, för vilket ändamål, med vilken rättslig grund och hur länge uppgifterna sparas. För företag kan de högsta sanktionsavgifterna uppgå till 20 miljoner euro eller fyra procent av den globala årsomsättningen, beroende på vilket belopp som är högst.

Har ni kontroll på detta?

Tidsfristerna som styr

25 maj 2018

Samtliga skyldigheter gäller

Dataskyddsförordningen gäller fullt ut. Ny behandling av personuppgifter behöver därför ha rättslig grund, tydligt ändamål och lämpliga skyddsåtgärder från första dagen.

72 timmar

Tidsfristen vid en personuppgiftsincident

En anmälningspliktig personuppgiftsincident ska som utgångspunkt anmälas till IMY inom 72 timmar från att den personuppgiftsansvarige fått vetskap om incidenten (artikel 33).

1 månad

Svara den registrerade i tid

Begäran om tillgång, rättelse, radering och andra rättigheter ska normalt hanteras inom en månad (artikel 12.3). Tidsfristen börjar när begäran tas emot.

Börja här

  1. 1

    För ett aktuellt register över behandlingar: ändamål, rättslig grund, kategorier av uppgifter och registrerade, mottagare, överföringar och planerade raderingsfrister.

  2. 2

    Bestäm för varje behandling om organisationen är personuppgiftsansvarig eller personuppgiftsbiträde och säkerställ rätt avtal enligt artikel 28.

  3. 3

    Öva incidentflödet och flödet för registrerades rättigheter med namngivna ansvariga, tydliga beslutspunkter och dokumentation.

Officiella källor

Läs originalkällorna

Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.

Vanliga frågor

Frågor och svar

Gäller GDPR även företag som bara säljer till andra företag?

Ja. Kontaktpersoner hos kunder och leverantörer, anställda, sökande och webbplatsbesökare är fysiska personer. B2B-verksamhet är därför inte ett undantag från GDPR.

När måste en personuppgiftsincident anmälas till IMY?

När det inte är osannolikt att incidenten medför en risk för fysiska personers rättigheter och friheter. Anmälan ska som utgångspunkt göras inom 72 timmar. Även beslutet att inte anmäla behöver kunna motiveras och incidenten ska dokumenteras.

Behöver alla organisationer ett dataskyddsombud?

Nej. Kravet gäller bland annat myndigheter och organisationer vars kärnverksamhet innebär regelbunden och systematisk övervakning i stor omfattning eller behandling i stor omfattning av känsliga personuppgifter. Bedömningen ska dokumenteras.

Vad skiljer en personuppgiftsansvarig från ett personuppgiftsbiträde?

Den personuppgiftsansvarige bestämmer ändamål och medel för behandlingen. Personuppgiftsbiträdet behandlar uppgifter enligt den ansvariges dokumenterade instruktioner. Rollen bedöms per behandling, inte en gång för hela bolaget.

Nyckelbegrepp i den här guiden

Snabb egenkontroll

Är ni förberedda?

  • Kan ni ta fram ett aktuellt register över era behandlingar i dag?
  • Finns en beslutad och faktiskt genomförd gallring för varje kategori av personuppgifter?
  • Vem startar 72-timmarsflödet om en incident upptäcks en fredag kväll?
  • Har varje leverantör som behandlar personuppgifter för er ett avtal som uppfyller artikel 28?

Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.

Den här guiden är allmän information om gällande regler, inte juridisk rådgivning, och skapar inget klientförhållande. Regler förändras och tillämpas olika beroende på situation. Kontrollera alltid den aktuella officiella källan och ta kvalificerad rådgivning när det behövs.