GDPR
05 oktober 2017

Det viktigaste du behöver veta om GDPR

EU:s dataskyddsreform: nya regler kring personuppgiftsbehandling som påverkar alla företag.

Datainspektionen har faststÀllt en hel del förÀndringar kring personuppgiftshantering som trÀder i kraft i maj 2018, förÀndringar som kommer krÀva en del åtgÀrder av alla som behandlar personuppgifter.

Vad rÀknas som personuppgifter?

I och med den nya dataskyddsförordningen uppstår nu en mÀngd frågor, varvid en av de viktigaste Àr: Vad rÀknas som personuppgifter? Så hÀr definierar Datainspektionen personuppgifter enligt Emil Paulsson VD på Interactive.

“ – All slags information som direkt eller indirekt kan hÀnföras till en fysiskperson som Àr i livet rÀknas enligt personuppgiftslagen som personuppgifter. Även bilder (foton) och ljudupptagningar pÃ¥ individer som behandlas i dator kan vara personuppgifter Àven om inga namn nÀmns. Krypterade uppgifter och olika slags elektroniska identiteter, som exempelvis IP-nummer, rÀknas som personuppgifter om de kan kopplas till fysiska personer.”.

Om din verksamhet behandlar något som faller inom denna definition behöver ni dÀrför se över er hantering av sådana uppgifter, dÀr det första steget Àr att utse en personuppgiftsansvarig. Om inte dessa regler följs kan Datainspektionen utfÀrda viten på upp till fyra procent av företagets omsÀttning, och det Àr den personuppgiftsansvariges uppdrag att se till att reglerna följs i verksamheten. Det bör dock nÀmnas att exakt vilka krav som stÀlls på olika typer av verksamheter varierar, och det varierar Àven mellan de olika former av personuppgifter det rör sig om; vissa uppgifter ses som extra kÀnsliga om de Àr integritetshotande. Det som följer hÀr Àr dÀrför mer generella förslag på förberedande åtgÀrder som de flesta verksamheter kan ha nytta av.

Ansvar hos företag & myndigheter

De mest relevanta förÀndringarna kommer att innebÀra ett större ansvar hos företag och myndigheter att informera om hur och varför de lagrar personuppgifter, samt vilka uppgifter det rör sig om. En bra början för att anpassa sig till de nya kraven Àr att överse var och hur ni lagrar informationen samt hur lÀtt informationen Àr att komma åt vid en eventuell cyberattack; Àr den krypterad och låst bakom lösenord etc., eller ligger det öppet i en mapp på skrivbordet?

Det ligger också fokus på att personuppgifterna endast får behandlas i samtycke med kunden. Innan samtycke kan inhÀmtas måste dock tydlig information ges om vad samtycket innebÀr. Informationen måste innehålla skÀlen till behandling av personuppgifterna, specifikation av vilka personuppgifter som kommer behandlas, samt information om hur samtycket kan återtas nÀr som helst.

Vidare måste företagen och myndigheterna kunna redovisa att behandlingen av uppgifterna sker på ett korrekt och sÀkert sÀtt, detta enligt de riktlinjer som faststÀlls av Datainspektionen.

Data måste skyddas

KÀnsliga data ska också krypteras som standard för att ge extra skydd. Detta gÀller samtliga filer innehållandes information som klassas som personuppgifter. En annan sÀkerhetsåtgÀrd Àr att pseudonymisera personuppgifter, dvs omöjliggöra en direkt koppling till person genom delvis censur eller förvrÀngning av ett namn eller dylikt.

Den sÃ¥ kallade “missbruksregeln”, vilken Àr ett undantag i den nuvarande personuppgiftslagen som tillÃ¥ter anvÀndande av personuppgifter i ostrukturerat material sÃ¥som löpande text pÃ¥ internet, kommer inte finnas kvar i den nya förordningen. Detta gör det viktigt för er som idag utnyttjar detta undantag att se över vilka förÀndringar ni mÃ¥ste göra för att förhÃ¥lla er till de nya kraven.

Den som idag behandlar personuppgifter på uppdrag av den personuppgiftsansvarige kallas idag för personuppgiftsbitrÀde; denne kommer i och med den nya förordningen få ett utökat personligt ansvar samt nya skyldigheter. I vissa fall kommer den vara lika ansvarig som den personuppgiftsansvarige.

Dela inlÀgget