GDPR – vad innebär det för er?
Den allmänna dataskyddsförordningen (GDPR) har gällt i EU sedan maj 2018 och reglerar hur organisationer får samla in, använda och lagra personuppgifter.
I Sverige är det Integritetsskyddsmyndigheten (IMY) som är tillsynsmyndighet. IMY har befogenhet att utfärda höga böter och har gjort det mot flera svenska organisationer.
GDPR berör praktiskt taget alla organisationer – oavsett storlek. Vi hjälper er navigera kraven på ett pragmatiskt och kostnadseffektivt sätt.
GDPR:s grundprinciper
Ändamålsbegränsning
Uppgifter får bara användas för det syfte de samlades in
Uppgiftsminimering
Samla bara in det ni faktiskt behöver
Riktighet
Håll uppgifterna korrekta och uppdaterade
Lagringsminimering
Spara inte längre än nödvändigt
Säkerhet
Skydda mot obehörig behandling och förlust
Ansvarsskyldighet
Kunna visa att ni efterlever GDPR
Vår GDPR-support
Praktisk hjälp genom hela GDPR-resan – från kartläggning till löpande efterlevnad.
Kartläggning av personuppgiftsbehandling
Vi hjälper er identifiera och dokumentera alla behandlingar av personuppgifter i er organisation – en förutsättning för GDPR-efterlevnad.
- Register över behandlingsaktiviteter (RoPA)
- Identifiering av känsliga uppgifter
- Kartläggning av dataflöden
- Kategorisering av registrerade
Integritetspolicy och rättslig grund
Korrekt rättslig grund för varje behandling och tydliga integritetspolicies som uppfyller GDPR:s krav på transparens.
- Fastställande av rättslig grund
- Framtagning av integritetspolicy
- Cookie-policy och samtycke
- Information till registrerade
DPIA – Konsekvensbedömning
Data Protection Impact Assessment (DPIA) krävs vid behandlingar som innebär hög risk. Vi genomför och dokumenterar dessa på ett korrekt sätt.
- Identifiering av behandlingar som kräver DPIA
- Genomförande och dokumentation
- Riskminimering och åtgärder
- Samråd med tillsynsmyndigheten vid behov
Personuppgiftsbiträdesavtal (PUB-avtal)
Alla leverantörer som behandlar personuppgifter för er räkning måste ha ett korrekt PUB-avtal. Vi granskar och upprättar dessa.
- Granskning av befintliga avtal
- Upprättande av nya PUB-avtal
- Standardklausuler för tredjelandsöverföringar
- Leverantörsbedömningar
Incidenthantering och anmälan
Vid en personuppgiftsincident måste anmälan ske till IMY inom 72 timmar. Vi hjälper er bygga processen och hanterar incidenter.
- Incidenthanteringsprocess
- Bedömning av anmälningsplikt
- Anmälan till IMY
- Kommunikation till drabbade
Utbildning och medvetenhet
GDPR-efterlevnad kräver att alla medarbetare förstår grunderna. Vi erbjuder skräddarsydda utbildningar för er organisation.
- Grundutbildning för alla medarbetare
- Fördjupning för HR, IT och ledning
- Löpande kunskapsuppdateringar
- E-lärande och digitala moduler
Registrerades rättigheter
GDPR ger individer starka rättigheter. Ni måste ha processer för att hantera dessa inom 1 månad.
Rätt till tillgång
Registrerade har rätt att få veta vilka uppgifter ni behandlar om dem.
Rätt till rättelse
Felaktiga eller ofullständiga uppgifter ska korrigeras på begäran.
Rätt till radering
Rätten att bli glömd – uppgifter ska raderas när de inte längre behövs.
Rätt till begränsning
Rätt att begränsa behandlingen under vissa omständigheter.
Dataportabilitet
Rätt att få ut sina uppgifter i ett maskinläsbart format.
Rätt att invända
Rätt att invända mot behandling som grundar sig på berättigat intresse.
Sanktionsavgifter
IMY har befogenhet att utfärda sanktionsavgifter vid GDPR-överträdelser.
Allvarliga överträdelser
20 000 000 EUR
eller 4% av global omsättning
Exempel: Grundläggande principer, samtycke, registrerades rättigheter
Övriga överträdelser
10 000 000 EUR
eller 2% av global omsättning
Exempel: Tekniska krav, dataskyddsombud, anmälan av incidenter
