De flesta mindre företag hanterar personuppgifter varje dag utan att tänka på det: kundregistret, bokningarna, personalakterna, kamerorna, nyhetsbrevet. Frågan är sällan om GDPR gäller — utan vad som konkret behöver finnas på plats.
Den här artikeln beskriver allmänt vad dataskyddsregleringen kräver i det dagliga arbetet. Vad som gäller för en viss verksamhet beror på vilka uppgifter som behandlas och varför.
Två roller att hålla isär
Personuppgiftsansvarig är den som bestämmer ändamål och medel för behandlingen — normalt ditt bolag för era kunder och anställda.
Personuppgiftsbiträde är den som behandlar uppgifterna för din räkning: molntjänsten, lönebyrån, bokningssystemet, IT-konsulten.
Rollen avgör ansvaret. Det är den personuppgiftsansvarige som svarar mot de registrerade och mot tillsynsmyndigheten, även när det är leverantören som gjort fel.
Det som ska finnas — i praktisk ordning
- En rättslig grund för varje behandling. Avtal, rättslig förpliktelse, berättigat intresse eller samtycke. Samtycke är den svagaste grunden i en företagskontext — det kan återkallas när som helst, och för anställda är det sällan giltigt eftersom förhållandet är ojämlikt.
- En registerförteckning (art. 30). Vilka kategorier av uppgifter ni har, varför, vem de delas med och hur länge de sparas. Undantaget för verksamheter med färre än 250 anställda är i praktiken smalt — det gäller inte när behandlingen är regelbunden, kan innebära risk eller rör känsliga uppgifter, vilket träffar de flesta arbetsgivare.
- Biträdesavtal med varje leverantör (art. 28). Utan ett sådant saknas grunden för att låta någon annan hantera era uppgifter. Många leverantörer har ett standardavtal — det behöver hämtas och sparas, inte bara antas finnas.
- Information till de registrerade. Vad ni samlar in, varför, hur länge och vilka rättigheter som finns. Normalt en integritetspolicy plus information vid insamlingstillfället.
- Gallringsrutin. Uppgifter får inte sparas längre än nödvändigt. Det vanligaste felet hos mindre bolag är inte olovlig insamling — det är att ingenting någonsin raderas.
- Rutin för incidenter. Se nedan.
- Rutin för registrerades begäran. Utdrag, rättelse, radering, invändning. Svar ska lämnas utan onödigt dröjsmål och normalt inom en månad.
Personuppgiftsincident — de första timmarna
En incident är inte bara ett dataintrång. Ett mejl till fel mottagare, en borttappad telefon, ett felaktigt behörighetsbeslut eller en förlorad pärm räknas också.
Huvudregeln är att en incident som medför risk för de registrerades rättigheter ska anmälas till Integritetsskyddsmyndigheten utan onödigt dröjsmål och senast inom 72 timmar efter att den upptäckts (art. 33). Vid hög risk ska även de drabbade informeras.
Klockan startar vid upptäckten, inte vid utredningens slut. Det praktiska rådet på allmän nivå är därför att dokumentera tidpunkten och omfattningen direkt — även innan man vet hur allvarligt det är.
Fyra saker som oftast saknas
- Biträdesavtal med de mindre leverantörerna. De stora molntjänsterna har dem. Den lokala IT-konsulten och redovisningsbyrån har dem oftare inte.
- Kontroll över var uppgifterna finns. Personuppgifter i mejlkorgar, kalkylark och chattar är sällan med i förteckningen.
- Rutin för avslutade anställningar. Konton som lever vidare, behörigheter som aldrig dras in.
- Kamerabevakning och rekrytering. Två områden där tillsynen historiskt varit aktiv och där mindre företag ofta saknar dokumentation.
Vad tillsynen tittar på
Erfarenhetsmässigt börjar en granskning sällan i tekniken. Den börjar i dokumentationen: finns förteckningen, finns biträdesavtalen, finns informationen till de registrerade, och kan bolaget visa hur ett beslut om behandling fattades. Kan man visa vad man gör och varför är utgångsläget ett helt annat.
Vad vi gör
- Går igenom vilka behandlingar ni faktiskt har — inte vilka ni tror att ni har.
- Upprättar eller uppdaterar registerförteckning, integritetspolicy och rutiner.
- Går igenom leverantörsavtalen och kompletterar med biträdesavtal där de saknas.
- Tar fram en incidentrutin som fungerar en fredag eftermiddag, inte bara på papper.
Den inledande bedömningen är kostnadsfri. Därefter är timpriset 2 500 kr inklusive moms, och ni får en skriftlig kostnadsuppskattning innan arbetet börjar. Pågår en incident just nu: ring hellre än mejla.
Dataskydd sitter ihop med resten av bolagets juridik
En dataskyddsfråga i ett mindre företag visar sig nästan alltid vara flera. Personalakter och kamerabevakning är också arbetsrätt. Leverantörsavtalen är avtalsrätt. Kundregistret som ska överlåtas vid en försäljning är associationsrätt. En incident som drabbar kunder kan bli en skadeståndsfråga.
Vi driver 15 rättsområden — bland annat dataskydd, arbetsrätt, avtalsrätt, associationsrätt, immaterialrätt och processrätt. Det gör att samma ombud kan ta hela bilden i stället för att lämna över halva frågan till någon annan.
Nästa steg
Boka kostnadsfri bedömning — mejla info@juriststod.se eller ring 031-386 06 70. Ni får svar inom två arbetsdagar.
Pågående incident: jouren, 020-369 200 — 72-timmarsfristen räknas från upptäckten.
Artikeln är allmän information om dataskyddsregleringens praktiska krav och innehåller inte rådgivning i enskilda ärenden. Vad som gäller för en viss verksamhet beror på vilka personuppgifter som behandlas, för vilka ändamål och med vilken rättslig grund.
Kommentarer
0 kommentarer
logga in för att lämna en kommentar.