Bra att veta om GDPR
General Data Protection Regulation (GDPR), som trädde i kraft den 25 maj 2018, är en europeisk förordning som syftar till att stärka och harmonisera skyddet av personuppgifter för individer inom EU. För företag innebär GDPR ett antal krav och skyldigheter som de måste uppfylla för att säkerställa att personuppgifter hanteras på ett lagligt och ansvarsfullt sätt.
Först och främst måste företag som samlar in och behandlar personuppgifter ha ett tydligt och lagligt ändamål för detta. Det innebär att de endast får samla in de uppgifter som är nödvändiga för det specifika ändamålet och inte använda dem för något annat utan uttryckligt samtycke från den registrerade. Företagen måste också informera individer om vilka uppgifter som samlas in, varför de samlas in, hur de kommer att användas och hur länge de kommer att lagras. Denna information måste vara lättillgänglig och skriven på ett klart och begripligt sätt.
Ett av de centrala kraven i GDPR är att företag måste få ett uttryckligt och frivilligt samtycke från individer innan de får behandla deras personuppgifter. Samtycket måste vara specifikt, informerat och frivilligt, och individer har rätt att när som helst återkalla sitt samtycke. Detta innebär att företag måste ha system och processer på plats för att hantera samtycken och eventuella återkallelser.
GDPR ställer också höga krav på datasäkerhet. Företag måste implementera lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust, ändring eller spridning. Detta kan inkludera kryptering av data, regelbundna säkerhetsgranskningar och utbildning av personal i datasäkerhet. Om ett dataintrång skulle inträffa, är företag skyldiga att rapportera detta till tillsynsmyndigheten inom 72 timmar och i vissa fall även informera de drabbade individerna.
Vidare har individer enligt GDPR flera rättigheter i relation till sina personuppgifter. De har rätt att begära tillgång till sina uppgifter, få felaktiga uppgifter rättade, få sina uppgifter raderade ("rätten att bli bortglömd"), begränsa behandlingen av sina uppgifter, få sina uppgifter överförda till en annan tjänsteleverantör (dataportabilitet) och invända mot behandling som baseras på berättigat intresse eller som används för direkt marknadsföring.
För att säkerställa efterlevnad av GDPR måste företag dokumentera sina databehandlingsaktiviteter och kunna visa att de följer förordningen. Detta kan innefatta att föra register över behandlingar, genomföra konsekvensbedömningar vid högriskbehandlingar och regelbundet granska och uppdatera sina dataskyddspolicies och rutiner.
Sammanfattningsvis innebär GDPR omfattande skyldigheter för företag när det gäller hantering av personuppgifter. Genom att följa GDPR
krav kan företag inte bara undvika betydande böter och rättsliga påföljder, utan också bygga förtroende hos sina kunder och affärspartners genom att visa att de tar dataskydd på allvar.