GDPR
GDPR

Dataskyddsförordningen

Förordningen som gjorde cookie-banners till allas minst omtyckta popup

Dataskyddsförordningen (GDPR) är EU:s banbrytande integritetslag som reglerar hur personuppgifter samlas in, behandlas och skyddas. Sedan maj 2018 har den varit den globala guldstandarden för dataskydd — och anledningen till att din inkorg översvämmades med 'Vi har uppdaterat vår integritetspolicy'-mejl.

Tillämpningsområde

Alla organisationer som behandlar personuppgifter om individer i EU/EES — oavsett var organisationen är baserad. Ja, det inkluderar dig också, Silicon Valley.

Geografisk räckvidd

EU/EES + alla organisationer världen över som erbjuder varor eller tjänster till, eller övervakar beteendet hos, individer i EU.

I kraft sedan

25 maj 2018

Syfte

Att ge individer kontroll över sina personuppgifter och att förenkla regelverket för internationella företag. Kul fakta: förordningen är 88 sidor lång, innehåller 99 artiklar och har genererat ungefär 4,2 miljarder cookie-samtyckes-popups (inofficiell uppskattning).

Hoppa till din roll:

Personuppgiftsansvarig

Du bestämmer ändamålen och medlen för behandling av personuppgifter. På ren svenska: du bestämmer varför och hur personuppgifter används. Om det var du som sa 'vi samlar in e-postadresser till vårt nyhetsbrev', grattis — du är personuppgiftsansvarig.

Dina skyldigheter

  • Fastställ en rättslig grund för varje behandlingsaktivitet (art. 6) — 'för att vi kan' är inte en av dem
  • Upprätta ett register över behandlingsaktiviteter (RoPA) som dokumenterar vad du behandlar och varför (art. 30)
  • Genomför konsekvensbedömningar (DPIA) vid högriskbehandling — som profilering eller storskalig övervakning (art. 35)
  • Rapportera personuppgiftsincidenter till din tillsynsmyndighet inom 72 timmar (art. 33) — helger och helgdagar inkluderade
  • Säkerställ att registrerade kan utöva sina rättigheter: tillgång, rättelse, radering ('rätten att bli glömd'), dataportabilitet och invändning (art. 15–22)
  • Vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa datasäkerhet (art. 32) — en Post-it-lapp med databaslösenordet kvalificerar inte
  • Utse ett dataskyddsombud (DPO) om det krävs (art. 37)
  • Anlita enbart biträden som ger tillräckliga garantier — och formalisera detta i ett personuppgiftsbiträdesavtal (art. 28)

Nyckelartiklar

Art. 5 — PrinciperArt. 6 — Rättslig grundArt. 13–14 — InformationsskyldigheterArt. 28 — BiträdesavtalArt. 30 — BehandlingsregisterArt. 32 — SäkerhetsåtgärderArt. 33–34 — IncidentanmälanArt. 35 — Konsekvensbedömning
Proffstips

Börja med ditt behandlingsregister (RoPA). Om du inte vet vilka uppgifter du behandlar kan du inte skydda dem. Tänk på det som en karta — du skulle inte navigera en stad utan en (såvida du inte gillar att gå vilse).

Personuppgiftsbiträde

Du behandlar personuppgifter på uppdrag av en personuppgiftsansvarig. Tänk: molntjänstleverantör, lönehanteringsföretag, e-postmarknadsföringsplattform. Du bestämmer inte vad som ska göras med uppgifterna — du gör det den ansvarige säger åt dig. Som en mycket välbetald assistent med strikta instruktioner.

Dina skyldigheter

  • Behandla uppgifter enbart enligt den ansvariges dokumenterade instruktioner (art. 28) — att frilansmässigt hantera personuppgifter uppskattas inte
  • Upprätta ett eget register över behandlingsaktiviteter (art. 30.2)
  • Vidta lämpliga säkerhetsåtgärder (art. 32)
  • Underrätta den ansvarige utan onödigt dröjsmål vid en incident (art. 33.2) — 'jag var på semester' är inte onödigt dröjsmål
  • Bistå den ansvarige med DPIA och registrerades förfrågningar vid behov (art. 28.3)
  • Anlita underbiträden enbart med den ansvariges förhandsgodkännande (art. 28.2)
  • Radera eller återlämna alla personuppgifter när behandlingsrelationen upphör (art. 28.3g)

Nyckelartiklar

Art. 28 — Biträdets skyldigheterArt. 29 — Behandling under behörighetArt. 30.2 — Biträdets registerArt. 32 — SäkerhetArt. 33.2 — Incidentanmälan till ansvarig
Proffstips

Se till att dina personuppgiftsbiträdesavtal är i ordning innan din största kund frågar efter dem. Att ha en mall redo är biträdets motsvarighet till att alltid ha ett paraply med sig — du kommer vara glad att du förberedde dig.

Dataskyddsombud (DPO)

Du är organisationens oberoende dataskyddsexpert. Du ger råd, övervakar efterlevnad och fungerar som kontaktpunkt för tillsynsmyndigheten. Du rapporterar direkt till högsta ledningen, och ingen kan tala om för dig vad du ska komma fram till. Du är i princip dataskyddets revisor — ingen favorit på fester, men alla ringer dig när saker går fel.

Dina skyldigheter

  • Informera och ge råd till den ansvarige/biträdet om deras GDPR-skyldigheter (art. 39.1a)
  • Övervaka efterlevnaden av GDPR och interna dataskyddspolicyer (art. 39.1b)
  • Ge råd om konsekvensbedömningar och övervaka deras genomförande (art. 39.1c)
  • Fungera som kontaktpunkt för tillsynsmyndigheten (art. 39.1d–e)
  • Säkerställa din oberoende ställning — du får inte ta emot instruktioner om hur du ska utföra dina uppgifter (art. 38.3)
  • Upprätthålla expertkunskap inom dataskyddsrätt och -praxis (art. 37.5)
  • Vara tillgänglig för registrerade som vill ta upp frågor (art. 38.4)

Nyckelartiklar

Art. 37 — Utnämning av DPOArt. 38 — DPO:s ställningArt. 39 — DPO:s uppgifter
Proffstips

Dokumentera dina råd — särskilt när ledningen beslutar att inte följa dem. Ditt framtida jag kommer att tacka dig när tillsynsmyndigheten knackar på dörren.

Registrerad

Du är en levande människa vars personuppgifter behandlas. Det är allt — ingen certifiering krävs. Om en organisation har ditt namn, din e-post, din IP-adress eller ens dina cookie-preferenser, är du en registrerad. Vilket innebär att du har rättigheter. Ganska många, faktiskt.

Dina skyldigheter

  • Du har rätt att få tillgång till dina personuppgifter och få en kopia (art. 15) — fråga artigt, men du behöver inte
  • Du kan begära rättelse av felaktiga uppgifter (art. 16) — ditt namn är inte 'Uppskattad kund'
  • Du kan begära radering av dina uppgifter — den berömda 'rätten att bli glömd' (art. 17)
  • Du kan begränsa behandling i vissa situationer (art. 18)
  • Du har rätt till dataportabilitet — ta dina uppgifter och flytta dem (art. 20)
  • Du kan invända mot behandling, inklusive profilering och direktmarknadsföring (art. 21) — ja, du kan avprenumerera
  • Du har rätt att inte bli föremål för enbart automatiserat beslutsfattande, inklusive profilering (art. 22)
  • Du kan lämna in klagomål till en tillsynsmyndighet om dina rättigheter kränks (art. 77)

Nyckelartiklar

Art. 15 — Rätt till tillgångArt. 16 — RättelseArt. 17 — RaderingArt. 20 — DataportabilitetArt. 21 — Rätt att invändaArt. 22 — Automatiserat beslutsfattandeArt. 77 — Klagomål till myndighet
Proffstips

Var specifik när du utövar dina rättigheter. En tydlig, skriftlig begäran (e-post fungerar) ger snabbare resultat än ett vagt 'jag vill ha alla mina uppgifter'. Proffsproffstips: nämn GDPR i ämnesraden — det brukar snabba på saker.

Så kan Euregas hjälpa

Tillgängliga verktyg

  • Register över behandlingsaktiviteter (RoPA) — dokumentera varje behandlingsaktivitet med inbyggda mallar
  • DPIA med riskmatris — bedöm och poängsätt risker i 7 dimensioner
  • Incidenthantering — spåra incidenter med automatiska 72-timmarsdeadline-påminnelser
  • Registrerades rättigheter — hantera tillgångs-, raderings- och portabilitetsförfrågningar från början till slut
  • Samtyckehantering — spåra samtyckesinsamling, återkallande och granskningsspår
  • Datamappning — visualisera dataflöden mellan system och tredje parter
  • Personuppgiftsbiträdesavtal — hantera biträdesrelationer och underbiträden
  • Rättslig grundbedömning — dokumentera och granska rättslig grund per behandlingsaktivitet
  • Överföringsanalys (TIA) — utvärdera internationella dataöverföringar

AI-assisterade funktioner

  • Konsultationsvizard (gdpr_readiness) — 5-stegs guidad bedömning med AI-analys per steg och artikelreferenser
  • AI-genererat efterlevnadsutlåtande: compliant / villkorligt compliant / non-compliant
  • Semantisk sökning i GDPR-artiklar, EDPB-riktlinjer och praxis
Observera

Alla GDPR-verktyg (RoPA, DPIA, incidenthantering m.fl.) är manuella arbetsflöden med strukturerade mallar. AI-assistans finns tillgänglig via konsultationsvizarden — den är inte integrerad direkt i enskilda verktyg.

Alla exempel är fiktiva och används enbart i illustrativt syfte.