Anpassning och modernisering av reglerna
Den nya dataskyddsförordningen, GDPR, trädde i kraft 25 maj 2018 och ersatte därmed den svenska personuppgiftslagen (PUL). GDPR står för General Data Protection Regulation och syftar till att stärka skyddet för EU-medborgares personuppgifter. Alla företag och organisationer inom EU som på ett eller annat sätt hanterar personuppgifter, exempelvis om sina kunder eller anställda, omfattas av den nya lagen.
I Sverige har personuppgiftslagen gällt ända sedan 1973 och det europeiska dataskyddsdirektivet har funnits sedan 1995. Den digitala utvecklingen som har skett sedan dess har krävt nya regler, varför EU har utformat den nya dataskyddsförordningen, GDPR, för att modernisera och anpassa reglerna.
Personuppgifter
GDPR omfattar alla personuppgifter, oavsett hur och var dessa hanteras, såsom i löpande text, på hemsidor eller i e-postmeddelanden.
Varje hantering av personuppgifter måste ha ett specifikt ändamål och en rättslig grund. Rättslig grund kan exempelvis vara samtycke, avtal eller rättslig förpliktelse (som att rapportera löneuppgifter till Skatteverket eller sjukfrånvarouppgifter till Försäkringskassan). Man får inte samla in eller hantera fler uppgifter än vad som är nödvändigt för att uppnå ändamålet med personuppgiftsbehandlingen och man får heller inte spara uppgifterna längre än vad som är nödvändigt.
GDPR ställer långtgående krav på att IT-system ska vara utformade på ett sådant sätt att man lever upp till GDPRs krav. Det innebär exempelvis att det ska vara möjligt att ta bort uppgifter ur ett system eller att kommunikation behöver krypteras. Detta kallas ”privacy by design” och ”privacy by default”. Det innebär att personuppgifter som hanteras ska skyddas så att de inte stjäls eller av misstag raderas eller ändras, men att de raderas när de inte längre är nödvändiga.
GDPR ställer stora krav på företag, myndigheter och organisationers processer och rutiner för att kunna hantera personuppgiftsfrågor och leva upp till lagen.
Höga sanktioner
De organisationer som bryter mot lagkravet kan få böta upp till 20 miljoner euro eller 4 procent av företagets globala omsättning.
Läs gärna mer om GDPR på Datainspektionens webbplats. Här finns bland annat Dataskyddsförordningen i sin helhet.