GDPR-konsult Trond Falkenberg


GDPR-projektledare & Dataskyddsspecialist

Efterlevnad av Dataskyddsförordningen (GDPR)

Integritetspolicy

Enligt Dataskyddsförordningen ska företag informera de registrerade om omständigheterna för er behandling av personuppgifter.


Integritetskyddspolicyn är hjärtat i er efterlevnad och innehåller information om er behandling av personuppgifter samt vidtagna skyddsåtgärder. Policyn gör att ni uppfyller Artikel 30 i Dataskyddsförordningen.


Arbetet initieras av en kartläggning av era personuppgifter, ändamål, kontroll av laglig grund, lagringsplatser, era skyddåtgärder samt leverantörer m.m. Det och annan information sammanställs i en integritetspolicy som ni gör tillgänglig för re registrerade innan de lämnar ut sina uppgifter, eftersom de registrerade har rätt att få information om omständigheterna för er personuppgiftshantering. 

Personuppgifts-

biträdesavtal

Enligt Dataskyddsförordningen ska företag granska och säkra säkerheten hos leverantörer och skriva avtal som säkerställer ett adekvat skydd samt bifoga instruktioner till personuppgiftsbiträdet.


Vid upprättandet av PuB-avtal med leverantörer initieras av en kartläggning av era leverantörer, vilka personuppgifter som förmedlas, era skyddskrav samt instruktioner till leverantören som denne ska följa för att er integritetspolicy ska upprätthållas öven när uppgifter överförs till underleverantörer. 


Ni kan också få stöd i att tolka biträdesavtal. dess instruktioner och hur ni ska uppfylla kraven i dem.


Säkerställande av "tekniska säkerhetsåtgärder"


Enligt Dataskyddsförordningen ska företag vidta lämpliga "tekniska säkerhetsåtgärder".


Målet är personuppgifter alltid ska vara skyddade på ett adekvat sätt.

"Säkerställande av tekniska säkerhetsåtgärder" innebär att data, lagringsmedia och accessenheter är försedda med säkerhetsåtgärder.

Exempel på ramverk som används för grund för detta är ISO 27002 

Revison av GDPR-efterlevand

Behöver ni en genomlysning av er nuvarande GDPR-efterlevnad?


Det har hänt mycket sedan förordningens ikraftträdande 2018 och många som gjorde ett GDPR-arbete då vilket inebär att det vara bra att få det arbetet granskat genom en extern revision.

GDPR Rådgivning

Har ni frågor gällande GDPR?


Du som företagare kan ställas inför komplexa problem i och med er efterlevnad av dataskyddsförordningen.

Fyll i kontaktformuläret nedan om du vill få råd och stöd.

GDPR gap-analys

Vill ni veta om ni behöver åtgärda något för att efterleva GDPR?


En gap-analys över er GDPR-efterlevnad ger er svar på vad ni behöver åtgärda för att efterleva lagen.

I gap-rapporten finns information om vilka åtgärder ni behöver vidta, dess komplexitet och förslag på prioritering.

Ni kan också få stöd i att få åtgärderna genomförda. 

Kontaktformulär

Skriv in dina kontaktuppgifter och berätta vad du behöver hjälp med så får du svar

 
 
 
 


Interna GDPR dokument

Enligt Dataskyddsförordningen ska företag vidta organisatoriska skyddsåtgärder och kunna uppvisa dokument som visar hur de efterlever förordningen. Dokumenten innebär i praktiken policy- och rutindokument.

  

Exempelvis:

  • Personuppgiftsbehandlingspolicy med information om hur ni tillmötesgår de grundläggande principerna för att få behandla personuppgifter.

  • Personuppgiftsincidentpolicy och rutiner för att hantera säkerhetshändelser.
  • Rutindokument för att hantera de registrerades rättigheter, t.ex. hantera registerutdrag, rutiner för dokumentera samtycken eller rutiner för hur den registrerades uppgifter ska raderas. 


Säkerställande av "organisatoriska säkerhetsåtgärder"


IMY rekommenderar att företag upprättar ett ledningsystem för informationssäkerhet.


Det finnns flera ramverk för informationssäkerhet, ett är ISO 27000 som är en standard för hur företag uppnår informationssäkerhet, ett annat är LIS som står för "ledningssystem för informationssäkerhet" och är från MSB.  Jag arbetar utifrån de standarder som passar uppdraget bäst så att ni uppfyller kravet på organisatoriska säkerhetsåtgärder. 

Exempel på krav i Dataskyddsförordningen och lösningar för hur ni ska uppnå dessa krav

Krav 1 till 3 är grundläggande och lämpliga att vi börjar med

Klicka på "Kontaktformulär" för att diskutera lösningar

01

Alla organisationer ska dokumentera sina personuppgiftsbehandlingar i ett behandlingsregister, även kallad registerförteckning eller Artikel 30 register.


- Genom att upprätta en registerförteckning över organisationens alla behandlingar av personuppgifter får ni en helhetsbild över alla de personuppgifter ni ansvarar för. 

- Denna del är därför en av de grundläggande dokumenten i er organisation och något som ska göras först.

- Registerförteckningen innehåller bland annat: information om alla era behandlingar, dess ändamål, laglig grund och när uppgifterna tas bort.

- Förteckningen skall kunna uppvisas på begäran av tillsyndsmyndigheten.

- Att ha dokumenterade lagliga grunder för att få behandla personuppgifter är det mest grundläggande i att följa GDPR efter som den gör era behandlingar lagliga. 

04

Det ska finnas rutiner för hur företaget tillmötesgår de registrerades rättigheter


- Enligt GDPR ska man ha vidtagit organisatonisatoriska skyddsåtgärder i form av dokumenterade rutiner för hur detta görs.

Till exempel:

-Rätten att bli glömd

-Rätt att få information

-Rätt att korrekta uppgifter behandlas

07

Organisationen ansvar för att förmedla kunskap till sina anställda om hur de skyddar personuppgifter från att kränkas, t.ex. ska de veta hur de skyddar er IT-miljö från personuppgiftsincidenter och cybersäkerhetshot. 


- Enligt GDPR ska organisationer utbilda sina anställda så att de har den kunskap de behöver för att organisationen ska kunna uppfylla krav i GDPR samt att hantera personuppgifter på ett säkert sätt. 

- De anställa ska också ha grundläggande kunskap om hur de unviker att själva bli en del av ett antagonistiskt angrepp (virus, phising-mail, m.m). 

- Detta uppfylls genom utbildning och en intern IT/informationssäkerhetspolicy som hjälper anställda att inte begå onödiga misstag som gör att säkerheten äventyras. 

10

En IT-säkerhetspolicy för anställda och IT-avdelning hjälper er att bibehålla en adekvat teknisk skyddsnivå.


- Ledningen är ytterst ansvarig för att förordningen efterlevs och att personuppgifter hanteras på ett säkert sätt.

- Med en IT-säkerhetspolicy som visar vilka IT-säkerhetsåtgärder organisationen har vidtagit uppfylls kravet på att ha vidtagit "adekvata tekniska skyddsåtgärder", och det bör varje organisation ha.


Exempel:

- två faktor autenticiering

- Krypterad data

- Behörighetsstyrning

- Antivirus

- Brandvägg

- EDR (End Point Detection)

- Privacy by Design/by Default

13

Alla personuppgiftsbehandlingar ska stödjas på en dokumenterad rättslig grund, ha ett ändamål och en gallringstid för när de raderas.


- Genom att dokumentera detta i en integritetspolicy för kunder och i er  registerförtecking för era interna behandlingar uppfyller ni kravet på dokumentation, laglighet, kunskap och öppenhet.

02

Omständigheterna kring er behandling av kunders/anställdas personuppgifter ska dokumenteras i integritetspolicies 


- Med en integritetspolicy tillgänglig på er webbplats/internwebb uppfyller ni kravet på transparens gentemot kunder och anställda.

- Integritetspolicyn innehåller information om er som personuppgiftsansvarig, vilka personuppgifter ni behandlar, att/hur de skyddas, hur länge de lagras, hur man kommer i kontakt med er som personuppgiftsansvarig och vilka rättigheter  den registrerade har. 

05

Organisationer ska kunna visa vilka åtgärder som vidtagits för att leva upp till de grundläggande principer i GDPR. 


- Principerna kommer du till genom att klicka här.

- Principerna kan appliceras på flera olika delar av organisationen och hur respektive avdelning/enhet arbetear kan skilja sig åt.

- En övergripande riktlinje kan vara bra att bryta ned till avdelnings- eller enhetsspecifika instruktioner. 

08

Personuppgiftsincidenter ska alltid dokumenteras och i vissa fall rapporteras till Integritetskyddsmyndigheten (IMY)


- Anställda ska förses med den den kunskap som behövs för att kunna förhindra och upptäcka en personuppgiftsincident.

- Utbildning och rutiner ska finnas för hur de ska agera när en sådan upptäcks.

- En personuppgiftsincident ska alltid dokumenteras och i vissa fall rapporteras till tillsynsmyndigheten.

- Rutiner för att hantera detta är bra att ha på plats eftersom man bara har 72h på sig. 

11

Organisationer är skydliga att ha kunskap om alla personuppgifter de behandlar. Dessa ska kartläggas, analyseras och dokumenteras med beaktande av dess känslighet och behandlingens risk att kränka de registrerades rätt till integritet. 


- Genom att ha kunskap om detta kan man avgöra vilket skyddsvärde som personuppgifterna har, och om behandlingen innebär särskild risk som gör att ni behöver vidta specifika åtgärder.

- Detta kan dokumenteras i en del av  Registerförteckning

12

De registrerade har rätt till information om hur ni behandlar deras personuppgifter, innan ni gör det. Informationen ska ges på ett tydligt och lättförståeligt sätt.


- GDPR ställer krav på de registrerade ska få att information om sina rättigheter samt att informationen ska vara tydlig och lättillgänglig.

- Ett lämligt dokument är detta är en Integritetspolicy på er hemsida.

14

Behandlar ni stora mängder personuppgifter eller känsliga personuppgifter kan det vara nödvändigt att ha ett dataskyddsombud


- Ett dataskyddsombåd ska hjälpa organisationen att efterleva GDPR. Ombudet ska inte vara operativ och stå utan påverkan från organisationen.

- Det kan vara lämpligt att använda sig av ett extern Dataskyddsombåd för att få råd och ledning i det operativa arbetet att efterleva GDPR.

03

Det ska finnas PuB-avtal med leverantörer som säkerställer att de följer GDPR och att de hanterar personuppgifter enligt era instruktioner.


- Upprättar ni juridiska avtal med era leverantörer (personuppgiftsbiträden) villkorar ni att uppgifterna står under adekvat skydd även när de lämnar er organisation.

- Observera att ni måste bedöma om leverantören om leverantörens skyddsåtgärder är adekvata för de personuppgifter de behandlar.

- Det är mycket viktigt att instruktionerna till biträdet avspelgar era policies och registerförteckningen. 

06

Efterlevnad av GDPR är ett kontinuerligt arbete och behöver en aktiv förvaltning eller regelbunden översyn.


- Att efterleva förordningen är ingen engångsinstats; leverantörer byts ut, nya personuppgifter tillkommer, behandlingar tillkommer, ändamål ändras, nya programvararor införskaffas, personal byts ut, anställdas kunskap behöver förnyas och rutiner behöver anpassas till de nya omständigheterna.

- Er dokumentation behöver vara "up-to-date" och motsvara aktuella förhållanden. 

- En kontiunitetsplan bör upprättas för att säkerställa efterlevnad över tid. 

09

Exempel på dokument som visar Integritetskyddsmyndigheten (IMY) att ni efterlever GDRP och som hjälper er att få struktur på ert säkerhetsarbete 


- Integritetsskyddsmyndigheten ställer höga krav på att organisationer ska ha inneha dokument som visar att och hur organisatioenn uppfyller krav i  Dataskyddsförordningen.


Exempelvis: 

1. Registerförteckning

2. Integritetspolicyies

3. Rutiner för att hantera de registrerades rättigheter

4. Beskrivning av hur ni uppfyller de grundläggande principerna för att få behandla personuppgifter enligt GDPR

5. VIlka skyddsåtgärder ni vidtagit för att skydda personupgifter.

6. Bakgrund till de bedömningar ni gjort som format ert efterlevnade av GDRP

7. Vid behov: Konsekvensbedöningar av nya behandlingar av personuppgifter. 

8. Använder ni den rättsliga grunden "legitmerat intresse" behöver intresseavvägningen dokumenteras

9. En kontinuitetsplan för en långsiktig efterlevnad

10. Rutiner för att hantera en personuppgiftsincident

11. Rutiner som är anpassade för specifika avdelningar och deras arbetssätt

12. Rutiner för att hur den registrerades rätt till information ska uppfyllas

13. IT-säkerhetspolicy

14. informationssäkerhetspolicy

15. En rutin för inköp som inkluderar säkerhetsaspekter utifrån GDPR

16. En kontinuitetsplan för efterlevnad över tid, eller ett externt Dataskyddsombud. 

17. Rutiner för att hantera personuppgiftsincidenter

15

Organisationer behöver alltid säkerställa att deras behandling av personuppgifter sker enligt lagen och att uppgifterna inte utsätts för risk. 


- Det finns flera analyser som ser på olika delar av behandlingen.

- Jag börjar alltid med en övergripande Dataskyddsanalys som ger mig det jag behöver för att veta om behandlingen kan innebära några risker, vilket kan leda til ytterligare analyser så som DPIA, PIA, TIA.

- Resultatet av analyserna dokumenteras och bedömingen är bra att kunna visa vid kontroll från IMY. 

- Analyser kan ni få hjälp med genom att fylla i kontaktforumläret

Dataskyddsombud samt

Risk- och konsekvensanalys


Externt Dataskyddsombud


Med ett extern dataskyddsombud får ni hjälp med dataskyddsfrågor, integritetsfrågor och stöd att följa dataskyddsförordningen till en låg kostnad och regelbunden översyn och rådgivning. Dataskyddsombudet registreras hos Integritetsskyddsmyndigheten (f.d Datainspektionen). 


Enligt GDPR art. 39 ska dataskyddsombud hjälpa med följande:

  • Informera och ge råd till organisationen och anställda om deras skyldigheter.
  • Övervaka efterlevnaden av dataskyddsförordningen och organisationens strategi för skydd av personuppgifter, information till och utbildning av personal.
  • På begäran ge råd vad gäller konsekvensbedömningen avseende dataskydd och övervaka genomförandet av den enligt artikel 35 i dataskyddsförordningen
  • Samarbeta med tillsynsmyndigheten.
  • Fungera som kontaktpunkt för tillsynsmyndigheten i frågor som rör behandling, inbegripet det förhandssamråd som avses i artikel 36 i dataskyddsförordningen, och vid behov samråda i alla andra frågor.


Risk- och konsekvensanalys av  personuppgiftsbehandlingar


Personuppgiftsbehandlingar som kan utgöra en risk för den registrerades integritetet ska enligt Integritetsskyddsmyndigheten föregås av en risk- och konsekvensanlys, också kallad DPIA (Data Process Inpact Assessment). Hanterar ni till exempel stora mängder uppgifter som enskilt eller i sin sammanstättning kan innebära allvarliga konsekvenser för den enskilde skall behandlingen dokumenteras och åtgärder skall sättas in för att minimera risken. 

Genomförda GDPR-uppdrag

Sveriges Radio AB

Bransch: Mediedistrubution

Västerås Kommun - Bostad

Bransch: Fastighet och lägenhetsuthyrning

ICA Gruppen AB

Bransch: Livsmedelsdistrubution/produktion

Brookfield Underwriting AB

Bransch: Försäkringar

Lexplore AB

Bransch: Digitala läromdel

ILT - Inläsningstjänst AB

Bransch: Digitala läromedel

Selero Sverige AB

Bransch: Parkeringsservice

Enwell Sverige AB (Vattenfall)

Bransch: Energiutvinning

Compass Group Sverige AB

Bransch: Måltidsservice

Offerta Group AB 

Bransch: Tjänsteförmedling

Le Pacte AB

Bransch: Event och marknadsföring

Delagott Real Estate AB 

Bransch: Teknisk och ekonomisk förvaltning

Brf Belwobyn - Åre stuguthyrning

Bransch: Fastighetsägande