Den allmänna dataskyddsförordningen (GDPR) är Europeiska unionens centrala digitala integritetslag som kräver att alla organisationer som samlar in eller behandlar personuppgifter från EU-invånare inhämtar lagligt samtycke, begränsar dataanvändningen och rapporterar intrång inom 72 timmar.
GDPR är en EU-förordning som gäller för alla organisationer, inom eller utanför EU, som behandlar personuppgifter för EU-invånare. Den kräver laglig och transparent behandling, dataminimering, dokumenterat samtycke, ett 72-timmarsfönster för anmälan av dataintrång och ett dataskyddsombud för organisationer som hanterar betydande mängder personuppgifter.
Key Takeaways
- GDPR gäller för alla företag som samlar in eller behandlar data om EU-invånare, oavsett var företaget har sitt huvudkontor.
- Företag utanför EU som omfattas av detta avtal måste utse en GDPR-representant och förbli ansvariga för böter och sanktioner.
- Organisationer måste rapportera ett personuppgiftsincident inom 72 timmar efter att det identifierats, baserat på allvarlighetsgrad och lagstadgade krav.
- GDPR kräver inbyggt integritetsskydd, vilket innebär att dataskydd måste byggas in i nya system och processer från början, inte läggas till i efterhand.
- Ett dataskyddsombud krävs när en organisation utför betydande personuppgiftsbehandling.
Vilka är GDPR:s kritiska krav?
- Laglig, rättvis och transparent behandling av personuppgifter.
- Begränsning av syfte, data och lagring: samla endast in det som är nödvändigt och kassera det när behandlingen är slutförd.
- Rättigheter för registrerade: individer kan fråga vilka uppgifter en organisation har om dem och hur de kommer att användas.
- Samtycke: organisationer måste inhämta samtycke för behandling utöver legitima ändamål, och individer kan när som helst återkalla det.
- Anmälan om personuppgiftsincident inom 72 timmar efter att ett intrång har identifierats, baserat på allvarlighetsgrad och lagstadgade krav.
- Inbyggd integritetsskydd: bygg in organisatoriska och tekniska skyddsåtgärder i nya system och processer från början.
- Konsekvensbedömning avseende dataskydd: genomför en när du startar ett nytt projekt, en ny förändring eller en ny produkt som påverkar personuppgifter.
- Dataöverföringar: säkerställ att GDPR-skydd följer med uppgifterna även när en tredje part behandlar dem.
- Dataskyddsombud: utse en sådan när en organisation utför betydande behandling av personuppgifter.
- Medvetenhet och utbildning: bygg upp medarbetarnas förståelse för GDPR:s kärnkrav.
Hur ser GDPR-efterlevnad ut i molnet?
- Ta reda på var din molntjänstleverantör lagrar och bearbetar data.
- Bekräfta vilka CSP:er och molnappar som uppfyller din organisations säkerhetsstandarder och vidta lämpliga åtgärder mot förlust, ändring eller obehörig behandling.
- Upprätthåll ett databehandlingsavtal med varje CSP och molnapplikation som används.
- Samla endast in de uppgifter du behöver och begränsa vidare bearbetning därefter.
- Bekräfta att databehandlingsavtalet följs och att personuppgifter inte återanvänds av CSP:n eller molnappen.
- Se till att din organisation kan radera data på begäran från alla datakällor som innehas av CSP:n.
Hur krypteringskonsulting hjälper
Encryption Consultings rådgivningstjänster för efterlevnad och molnbaserade dataskyddstjänster hjälper organisationer att kryptera personuppgifter i vila och under överföring, dokumentera avtal om databehandling och bygga de tekniska kontroller som GDPR:s princip om inbyggd integritet (Privacy by Design) kräver. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Gäller GDPR utanför Europeiska unionen?
Ja. GDPR gäller alla organisationer, oavsett plats, som samlar in eller behandlar personuppgifter som tillhör EU-invånare. Företag utanför EU som omfattas av GDPR måste utse en GDPR-representant och förbli ansvariga för samma böter och sanktioner som ett EU-baserat företag.
Hur snabbt måste ett dataintrång rapporteras enligt GDPR?
Organisationer måste anmäla ett personuppgiftsincident till relevant tillsynsmyndighet inom 72 timmar efter att de blivit medvetna om det, baserat på intrångets allvarlighetsgrad och tillämpliga lagkrav.
Vad är inbyggd integritet (Privacy by Design) enligt GDPR?
Inbyggt integritetsskydd (Privacy by Design) kräver att organisationer bygger in dataskyddsåtgärder, både organisatoriska och tekniska, i nya system och processer redan från designstart, snarare än att lägga till integritetskontroller efter att ett system redan är byggt.
När behövs ett dataskyddsombud?
GDPR kräver ett dataskyddsombud när en organisation utför betydande behandling av personuppgifter, såsom storskalig övervakning av individer eller behandling av särskilda kategoriuppgifter som en kärnverksamhet.
Bygg in GDPR-efterlevnad i din datastrategi
Ta nästa steg
Krypteringskonsulttjänster hjälper dig att kryptera personuppgifter, dokumentera databehandlingsavtal och bygga in inbyggd integritetsskydd (Privacy by Design) i nya system från dag ett. Förenkla din efterlevnadsprocess med Rådgivning om efterlevnad.
