
Förordningen som gjorde cookie-banners till allas minst omtyckta popup
Dataskyddsförordningen (GDPR) är EU:s banbrytande integritetslag som reglerar hur personuppgifter samlas in, behandlas och skyddas. Sedan maj 2018 har den varit den globala guldstandarden för dataskydd — och anledningen till att din inkorg översvämmades med 'Vi har uppdaterat vår integritetspolicy'-mejl.
Alla organisationer som behandlar personuppgifter om individer i EU/EES — oavsett var organisationen är baserad. Ja, det inkluderar dig också, Silicon Valley.
EU/EES + alla organisationer världen över som erbjuder varor eller tjänster till, eller övervakar beteendet hos, individer i EU.
25 maj 2018
Att ge individer kontroll över sina personuppgifter och att förenkla regelverket för internationella företag. Kul fakta: förordningen är 88 sidor lång, innehåller 99 artiklar och har genererat ungefär 4,2 miljarder cookie-samtyckes-popups (inofficiell uppskattning).
Du bestämmer ändamålen och medlen för behandling av personuppgifter. På ren svenska: du bestämmer varför och hur personuppgifter används. Om det var du som sa 'vi samlar in e-postadresser till vårt nyhetsbrev', grattis — du är personuppgiftsansvarig.
Börja med ditt behandlingsregister (RoPA). Om du inte vet vilka uppgifter du behandlar kan du inte skydda dem. Tänk på det som en karta — du skulle inte navigera en stad utan en (såvida du inte gillar att gå vilse).
Du behandlar personuppgifter på uppdrag av en personuppgiftsansvarig. Tänk: molntjänstleverantör, lönehanteringsföretag, e-postmarknadsföringsplattform. Du bestämmer inte vad som ska göras med uppgifterna — du gör det den ansvarige säger åt dig. Som en mycket välbetald assistent med strikta instruktioner.
Se till att dina personuppgiftsbiträdesavtal är i ordning innan din största kund frågar efter dem. Att ha en mall redo är biträdets motsvarighet till att alltid ha ett paraply med sig — du kommer vara glad att du förberedde dig.
Du är organisationens oberoende dataskyddsexpert. Du ger råd, övervakar efterlevnad och fungerar som kontaktpunkt för tillsynsmyndigheten. Du rapporterar direkt till högsta ledningen, och ingen kan tala om för dig vad du ska komma fram till. Du är i princip dataskyddets revisor — ingen favorit på fester, men alla ringer dig när saker går fel.
Dokumentera dina råd — särskilt när ledningen beslutar att inte följa dem. Ditt framtida jag kommer att tacka dig när tillsynsmyndigheten knackar på dörren.
Du är en levande människa vars personuppgifter behandlas. Det är allt — ingen certifiering krävs. Om en organisation har ditt namn, din e-post, din IP-adress eller ens dina cookie-preferenser, är du en registrerad. Vilket innebär att du har rättigheter. Ganska många, faktiskt.
Var specifik när du utövar dina rättigheter. En tydlig, skriftlig begäran (e-post fungerar) ger snabbare resultat än ett vagt 'jag vill ha alla mina uppgifter'. Proffsproffstips: nämn GDPR i ämnesraden — det brukar snabba på saker.
Alla GDPR-verktyg (RoPA, DPIA, incidenthantering m.fl.) är manuella arbetsflöden med strukturerade mallar. AI-assistans finns tillgänglig via konsultationsvizarden — den är inte integrerad direkt i enskilda verktyg.
Alla exempel är fiktiva och används enbart i illustrativt syfte.