GDPR
EU-förordningen som reglerar hur enskilda personers personuppgifter ska behandlas och skyddas.
Definition
Den allmänna dataskyddsförordningen (GDPR) är direkt tillämplig EU-rätt som reglerar behandlingen av personuppgifter. Den ger enskilda rättigheter som insyn, rättelse och radering och inför principer som laglighet, ändamålsbegränsning och dataminimering. Den gäller både personuppgiftsansvariga och personuppgiftsbiträden, kräver en rättslig grund för behandlingen och backar upp efterlevnaden med sanktioner som för de allvarligaste överträdelserna kan uppgå till 20 miljoner euro eller, för ett företag, 4 % av den totala världsomfattande årsomsättningen föregående räkenskapsår, beroende på vilket belopp som är högst. I Sverige kompletteras förordningen av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, som gäller inom sitt territoriella tillämpningsområde.
Exempel
Innan en marknadsförare lanserar en e-postkampanj kontrollerar hen om det finns en giltig rättslig grund (samtycke eller berättigat intresse) för att behandla mottagarnas personuppgifter enligt GDPR. Exemplet avgränsas medvetet till GDPR:s regler om rättslig grund; särskilda regler om elektronisk marknadsföring och frågan om en viss kampanj är laglig kräver en separat bedömning.
Varför detta är en affärsrisk
GDPR-efterlevnad är inte bara en juridisk skyldighet utan också en avtalsfråga: kund- och partneravtal innehåller i ökande utsträckning garantier om efterlevnad, och en överträdelse kan – beroende på avtalsvillkoren – aktivera ersättningsåtaganden, förutom skadeståndsansvar enligt artikel 82 och administrativa sanktioner enligt artikel 83. Företag som behandlar GDPR som en avkryssningsövning snarare än ett löpande program upptäcker ofta luckorna först när en incident eller en tillsynsmyndighets inspektion sker.
Så hanterar du det
- För en förteckning över behandlingsaktiviteter (ROPA) så att du vet vilka data du behandlar, på vilken grund och vem som hanterar dem. Skyldigheten i artikel 30 har undantag, bland annat för mindre organisationer, men undantagen är inte generella: icke tillfällig behandling, sannolik risk eller särskilda kategorier av personuppgifter gör att skyldigheten ändå gäller.
- Säkerställ att varje leverantör som behandlar personuppgifter för din räkning omfattas av ett bindande skriftligt arrangemang – ett DPA eller annat rättshandlingsdokument, i skriftlig form inklusive elektronisk form – innan behandlingen börjar.
- Testa processen för anmälan om personuppgiftsincidenter innan en incident sker: veta vem som är ansvarig och vilka uppgifter tillsynsmyndigheten behöver. Som personuppgiftsansvarig ska du anmäla utan oskäligt dröjsmål och, där det är möjligt, inom 72 timmar efter att du har blivit medveten om incidenten, såvida den inte sannolikt medför risk för enskilda. Biträdet ska underrätta dig utan oskäligt dröjsmål efter dess egen kännedom.
- Granska avtal som innehåller GDPR-garantier med jämna mellanrum, i den takt som avtalsvillkoren och regulatorisk vägledning motiverar, så att den garanterade standarden håller jämna steg med vägledningen. Omfattningen av granskningsplikten beror på avtalet.
Juridiska referenser
Kontrollera vilken jurisdiktion som anges för varje referens. Detta är allmän information och inte juridisk rådgivning. Dessa begrepp hanteras olika i olika jurisdiktioner. Kontrollera aktuell lydelse och hur den är tillämplig på din situation med en kvalificerad jurist.
Vanliga frågor
Vanliga frågor om denna term.