---
title: "GDPR"
description: "GDPR reglerar behandling av personuppgifter i EU och ger registrerade rätt till insyn, rättelse och radering, med sanktioner vid överträdelser."
canonical: "https://contracko.com/sv/ordlista/gdpr"
---
# GDPR

Source: https://contracko.com/sv/ordlista/gdpr

# GDPR

EU-förordningen som reglerar hur enskilda personers personuppgifter ska behandlas och skyddas.

## Definition

Den allmänna dataskyddsförordningen (GDPR) är direkt tillämplig EU-rätt som reglerar behandlingen av personuppgifter. Den ger enskilda rättigheter som insyn, rättelse och radering och inför principer som laglighet, ändamålsbegränsning och dataminimering. Den gäller både personuppgiftsansvariga och personuppgiftsbiträden, kräver en rättslig grund för behandlingen och backar upp efterlevnaden med sanktioner som för de allvarligaste överträdelserna kan uppgå till 20 miljoner euro eller, för ett företag, 4 % av den totala världsomfattande årsomsättningen föregående räkenskapsår, beroende på vilket belopp som är högst. I Sverige kompletteras förordningen av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, som gäller inom sitt territoriella tillämpningsområde.

## Exempel

> Innan en marknadsförare lanserar en e-postkampanj kontrollerar hen om det finns en giltig rättslig grund (samtycke eller berättigat intresse) för att behandla mottagarnas personuppgifter enligt GDPR. Exemplet avgränsas medvetet till GDPR:s regler om rättslig grund; särskilda regler om elektronisk marknadsföring och frågan om en viss kampanj är laglig kräver en separat bedömning.

## Varför detta är en affärsrisk

GDPR-efterlevnad är inte bara en juridisk skyldighet utan också en avtalsfråga: kund- och partneravtal innehåller i ökande utsträckning garantier om efterlevnad, och en överträdelse kan – beroende på avtalsvillkoren – aktivera ersättningsåtaganden, förutom skadeståndsansvar enligt artikel 82 och administrativa sanktioner enligt artikel 83. Företag som behandlar GDPR som en avkryssningsövning snarare än ett löpande program upptäcker ofta luckorna först när en incident eller en tillsynsmyndighets inspektion sker.

## Så hanterar du det

- För en förteckning över behandlingsaktiviteter (ROPA) så att du vet vilka data du behandlar, på vilken grund och vem som hanterar dem. Skyldigheten i artikel 30 har undantag, bland annat för mindre organisationer, men undantagen är inte generella: icke tillfällig behandling, sannolik risk eller särskilda kategorier av personuppgifter gör att skyldigheten ändå gäller.
- Säkerställ att varje leverantör som behandlar personuppgifter för din räkning omfattas av ett bindande skriftligt arrangemang – ett DPA eller annat rättshandlingsdokument, i skriftlig form inklusive elektronisk form – innan behandlingen börjar.
- Testa processen för anmälan om personuppgiftsincidenter innan en incident sker: veta vem som är ansvarig och vilka uppgifter tillsynsmyndigheten behöver. Som personuppgiftsansvarig ska du anmäla utan oskäligt dröjsmål och, där det är möjligt, inom 72 timmar efter att du har blivit medveten om incidenten, såvida den inte sannolikt medför risk för enskilda. Biträdet ska underrätta dig utan oskäligt dröjsmål efter dess egen kännedom.
- Granska avtal som innehåller GDPR-garantier med jämna mellanrum, i den takt som avtalsvillkoren och regulatorisk vägledning motiverar, så att den garanterade standarden håller jämna steg med vägledningen. Omfattningen av granskningsplikten beror på avtalet.

### Så hjälper Contracko

Contracko hjälper dig att hålla ordning på din GDPR-dokumentation. DPA:er och datarelaterade avtal lagras i det centrala avtalsarkivet med deras utgångs- och granskningsdatum, och du kan konfigurera påminnelser för granskningar. AI-granskningen kan extrahera konfigurerad avtalsinformation – till exempel överföringsmekanismer – som stöd för din efterlevnadsgranskning, men resultatet ska kontrolleras mot källdokumenten. Arkivet och analysen ersätter inte en mänsklig bedömning och garanterar inte efterlevnad.

## Juridiska referenser

- [Förordning (EU) 2016/679 Allmänna dataskyddsförordningen EU-rätt](https://eur-lex.europa.eu/eli/reg/2016/679/oj)

Kontrollera vilken jurisdiktion som anges för varje referens. Detta är allmän information och inte juridisk rådgivning. Dessa begrepp hanteras olika i olika jurisdiktioner. Kontrollera aktuell lydelse och hur den är tillämplig på din situation med en kvalificerad jurist.

## Relevant för

[Programvara och SaaS](https://contracko.com/sv/branscher/programvara-saas)[Hälso- och sjukvård](https://contracko.com/sv/branscher/vard)[AI- och dataföretag](https://contracko.com/sv/branscher/ai-data)[Finansiella tjänster](https://contracko.com/sv/branscher/finansiella-tjanster)

## Relaterade klausuler

- [Klausul om personuppgiftsbehandling](https://contracko.com/sv/klausulbibliotek/databehandling)
- [Sekretessklausul](https://contracko.com/sv/klausulbibliotek/sekretess)
- [Garantiklausul](https://contracko.com/sv/klausulbibliotek/garantier)

## Relaterade termer

- [Personuppgiftsbiträdesavtal (DPA)](https://contracko.com/sv/ordlista/personuppgiftsbitradesavtal)
- [Konfidentiell information](https://contracko.com/sv/ordlista/konfidentiell-information)
- [Sekretessavtal (NDA)](https://contracko.com/sv/ordlista/sekretessavtal)

### Missa aldrig en avtalsdeadline igen

- AI hittar datum för förnyelse och uppsägning
- Risker och åtaganden synliggörs automatiskt
- Påminnelser hjälper dig att agera innan datumen passerar

Släpp ett avtal för att komma igång

PDF, DOCX, PNG eller JPG

[Starta en provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv&utm_source=glossary_sidebar&utm_medium=lead_magnet&utm_campaign=glossary_sidebar_contract_upload&content_slug=gdpr&content_title=GDPR&cta_placement=glossary_sidebar_cta&source_tool=glossary_sidebar_gdpr)

GDPR-kompatibelt. Krypterat. Används aldrig för AI-träning.

## Vanliga frågor

Vanliga frågor om denna term.

- **Q:** Gäller GDPR för företag utanför EU?
  **A:** Ja, i vissa situationer. GDPR gäller behandling som sker i samband med en etablerings verksamhet inom EU, oavsett var behandlingen sker. Den gäller även behandling av personuppgifter om registrerade som befinner sig i EU, utförd av en personuppgiftsansvarig eller biträde utanför EU, när behandlingen är kopplad till erbjudande av varor eller tjänster till sådana registrerade eller till övervakning av deras beteende inom EU. Sådana organisationer måste följa förordningen och måste ofta utse en representant i EU, men detta har vissa undantag, bland annat för tillfällig behandling med låg risk.

- **Q:** Vad är det högsta bötesbeloppet enligt GDPR?
  **A:** För de allvarligaste överträdelserna upp till 20 miljoner euro eller, för ett företag, 4 % av den totala världsomfattande årsomsättningen föregående räkenskapsår, beroende på vilket belopp som är högst. Sanktionerna beslutas från fall till fall; en överträdelse leder inte automatiskt till maximibeloppet.

- **Q:** Vad är skillnaden mellan en personuppgiftsansvarig och ett personuppgiftsbiträde?
  **A:** En personuppgiftsansvarig bestämmer ändamålen och medlen för behandlingen av personuppgifter. Ett personuppgiftsbiträde behandlar uppgifterna för den ansvariges räkning och på dennes instruktioner. Ett skriftligt DPA eller annat bindande rättshandlingsdokument krävs mellan dem. Att anlita ett biträde överför inte hela ansvaret från den ansvarige.

- **Q:** Vilka rättsliga grunder finns i GDPR?
  **A:** Sex grunder: samtycke, nödvändighet för att fullgöra ett avtal med den registrerade eller för steg före avtal på dennes begäran, rättslig skyldighet, livsviktiga intressen, uppgift i allmänintresset eller myndighetsutövning, samt berättigat intresse efter en avvägning mot den registrerades rättigheter och friheter. Varje grund har särskilda förutsättningar, och berättigat intresse får inte användas av myndigheter när de utför sina uppgifter. Vilken grund som passar beror på den aktuella behandlingen.

- **Q:** Hur påverkar GDPR AI och automatiserad behandling?
  **A:** Artikel 22 i GDPR ger registrerade rätt att inte bli föremål för beslut som baseras endast på automatiserad behandling – inklusive profilering – och som medför juridiska effekter för dem eller på motsvarande sätt påverkar dem väsentligt. Regeln gäller inte all AI eller all automatisering. Undantag gäller när beslutet är nödvändigt för ingående eller fullgörande av ett avtal med den registrerade, är tillåtet enligt unionsrätt eller medlemsstatsrätt med lämpliga skyddsåtgärder, eller bygger på den registrerades uttryckliga samtycke. När undantaget är avtalsnödvändighet eller uttryckligt samtycke ska den registrerade åtminstone ha rätt till mänsklig intervention från den ansvarige, att uttrycka sin synpunkt och att bestrida beslutet. En rättslig grund enligt artikel 6 räcker inte i sig.

## Se de här termerna i dina egna avtal

Ladda upp ett avtal så plockar Contracko ut de viktigaste termerna, datumen och åtagandena och påminner dig innan varje punkt blir aktuell.

[Starta en kostnadsfri provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv)

Boka demo
