Vad är GDPR?

Av Weapp · Uppdaterad

GDPR är EU:s dataskyddsförordning, en gemensam lag för all hantering av personuppgifter. Den ställer krav på laglig grund, dataminimering och radering, fördelar ansvar mellan personuppgiftsansvarig och biträde, och kan ge kännbara sanktioner vid brott. Den gäller så snart ett system behandlar uppgifter som kan kopplas till en person.

GDPR nämns i snart sagt varje diskussion om digitala system, men vad förordningen faktiskt kräver är inte alltid glasklart för den som beställer tjänsterna. Här är det du behöver veta för att ställa rätt frågor och undvika dyra misstag – utan juridiskt facktal.

Vad GDPR är

GDPR (General Data Protection Regulation), på svenska dataskyddsförordningen, är EU:s gemensamma lag för hur personuppgifter får hanteras. Den gäller i hela unionen och för alla som behandlar uppgifter om personer i EU – oavsett var företaget självt sitter.

Syftet är enkelt uttryckt att ge individer kontroll över sina uppgifter och att tvinga organisationer att hantera dem ansvarsfullt. I stället för en lapptäcksmix av nationella regler finns nu ett gemensamt ramverk, och det ställer konkreta krav på varje system som rör personuppgifter.

För en beställare betyder det att dataskydd inte är något man lägger till på slutet, utan en förutsättning som formar hur systemet ska byggas.

Personuppgift är bredare än du tror

Den vanligaste missuppfattningen är att personuppgifter bara handlar om namn och personnummer. I själva verket är begreppet mycket vidare: en personuppgift är all information som kan knytas till en identifierbar person.

Det inkluderar det uppenbara – namn, adress, personnummer – men också sådant många glömmer:

  • E-postadresser och telefonnummer.
  • IP-nummer och enhets-id.
  • Kund-id och kontonummer i era egna system.
  • Platsdata och beteendemönster.

Även uppgifter som var för sig känns harmlösa kan bli personuppgifter om de tillsammans pekar ut någon. Tumregeln är enkel: kan informationen kopplas till en människa, direkt eller indirekt, faller den under GDPR. Det är därför de flesta system i praktiken behandlar personuppgifter, även när man först inte tror det.

Rollerna: ansvarig och biträde

GDPR fördelar ansvar mellan två roller, och att hålla isär dem är centralt i varje systemprojekt.

Den personuppgiftsansvarige är den som bestämmer varför och hur uppgifter ska behandlas. Det är oftast ni själva – bolaget som äger kundrelationen och fattar besluten om vad som samlas in och till vad.

Ett personuppgiftsbiträde behandlar uppgifter för den ansvariges räkning, enligt dennes instruktioner. En molnleverantör som lagrar er data, eller en systempartner som driftar er tjänst, är typiska biträden. De bestämmer inte över uppgifterna – de hanterar dem på ert uppdrag, och förhållandet regleras i ett avtal (ett personuppgiftsbiträdesavtal).

Skillnaden avgör vem som bär vilket ansvar när något går fel, och den bör vara utredd innan ett system tas i drift.

Vad det kräver av ett systemprojekt

Omsatt till praktik ställer GDPR framför allt tre krav som ska byggas in, inte bättras på i efterhand.

KravInnebörd i korthet
Laglig grundVarje behandling måste vila på en giltig grund, t.ex. samtycke eller avtal
DataminimeringSamla bara in de uppgifter som verkligen behövs för ändamålet
RaderingUppgifter ska kunna gallras och tas bort när de inte längre behövs

Laglig grund betyder att ni måste ha ett giltigt skäl för varje behandling – ni får inte samla in uppgifter bara för att det är bekvämt. Dataminimering innebär att systemet bara ska begära det som faktiskt behövs; varje extra fält är en risk och ett ansvar. Radering kräver att uppgifter kan gallras och tas bort, vilket måste finnas med i designen från början.

Bryter man mot reglerna kan sanktionerna bli kännbara – allvarliga överträdelser kan ge avgifter i miljonklassen, utöver förtroendeskadan.

Så använder du det här

Du behöver inte bli jurist, men du behöver ställa rätt frågor tidigt. Vilka personuppgifter ska systemet hantera, och varför? Vilken laglig grund vilar det på? Hur skyddas och gallras uppgifterna? Vem är ansvarig och vem är biträde?

Att ta upp detta redan i kravskedet är både billigare och tryggare än att lappa in det senare. Vill ni ha hjälp att bygga in dataskydd på riktigt från start, tar vi på Weapp gärna med det i systemarbetet från första skiss.

Vanliga frågor

Vad räknas som en personuppgift?

Mer än många tror. En personuppgift är all information som kan kopplas till en identifierbar person – namn och personnummer förstås, men också e-post, IP-nummer, kund-id, platsdata och till och med indirekta uppgifter som tillsammans pekar ut någon. Tumregeln: kan uppgiften knytas till en människa, direkt eller indirekt, är den en personuppgift.

Vad är skillnaden mellan personuppgiftsansvarig och biträde?

Den personuppgiftsansvarige bestämmer varför och hur uppgifter behandlas – oftast företaget som äger kundrelationen. Ett personuppgiftsbiträde behandlar uppgifter för den ansvariges räkning, till exempel en molnleverantör eller en systempartner. Ansvarig äger beslutet, biträde utför på uppdrag, och förhållandet regleras i ett avtal.

Vad är laglig grund och varför behövs det?

GDPR kräver att varje behandling av personuppgifter vilar på en giltig grund – till exempel samtycke, ett avtal som ska fullföljas, eller ett berättigat intresse. Man får alltså inte samla in eller använda uppgifter bara för att det är praktiskt. Grunden ska vara bestämd innan behandlingen börjar, inte konstrueras i efterhand.

Vad händer om man bryter mot GDPR?

Sanktionerna kan bli kännbara. Allvarliga överträdelser kan leda till administrativa avgifter i miljonklassen, i de grövsta fallen en betydande andel av bolagets globala omsättning. Utöver böter finns förtroendeskadan. Poängen är inte att skrämmas, utan att dataskydd är en fråga som förtjänar plats redan när ett system planeras.

Måste vi tänka på GDPR redan när vi beställer ett system?

Ja, och det är billigast så. Kraven på laglig grund, dataminimering och radering är lättast att bygga in från start och dyra att lappa in i efterhand. Ta upp vilka personuppgifter systemet ska hantera, varför, och hur de ska skyddas och gallras redan i kravskedet, så slipper ni obehagliga överraskningar.