GDPR-guiden

Förordning (EU) 2016/679

GDPR – dataskyddsförordningen i praktiken

GDPR reglerar hur personuppgifter får behandlas inom EU/EES. Förordningen gäller direkt i Sverige och kompletteras av dataskyddslagen (2018:218). Den omfattar i princip alla företag, myndigheter och organisationer som hanterar uppgifter om kunder, anställda, leverantörer eller användare.

Tillämpas sedan
25 maj 2018
Tillsyn
Integritetsskyddsmyndigheten (IMY)
Maximal sanktionsavgift
20 mn euro eller 4 % av global årsomsättning
Omfattar
All behandling av personuppgifter inom EU/EES
01

Snabböversikt

2018

GDPR börjar tillämpas

Förordningen ersätter personuppgiftslagen (PUL). Dataskyddslagen kompletterar med svenska särregler.

2020

Schrems II

EU-domstolen ogiltigförklarar Privacy Shield. Överföringar till tredjeland kräver förstärkta skyddsåtgärder.

2023

EU–US Data Privacy Framework

Nytt beslut om adekvat skyddsnivå för certifierade amerikanska mottagare. Ökat fokus på sanktioner och tillsyn.

2026

Samspel med ny reglering

GDPR tillämpas parallellt med AI-förordningen, NIS2 och Data Act – kraven måste hanteras samordnat.

Berörda branscher

  • E-handel och detaljhandel—
  • SaaS och IT-tjänster—
  • Vård och omsorg—
  • Finans och försäkring—
  • HR och bemanning—
  • Offentlig sektor—
  • Marknadsföring och media—
  • Utbildning—

Integritetsskyddsmyndigheten (IMY)

IMY utövar tillsyn, tar emot klagomål och incidentanmälningar, och kan utfärda förelägganden, förbud och sanktionsavgifter. Gränsöverskridande ärenden samordnas med andra EU-tillsynsmyndigheter.

02

Huvudkraven i praktiken

01

Laglig grund och ändamål

Varje behandling måste ha en laglig grund enligt artikel 6 och ett tydligt, angivet ändamål.

  • ■Fastställ rättslig grund per behandling
  • ■Uppgiftsminimering och lagringsbegränsning
  • ■Giltiga, dokumenterade samtycken där det krävs
  • ■Särskilda regler för känsliga personuppgifter
02

De registrerades rättigheter

Enskilda har rätt till information och kontroll över sina uppgifter. Begäranden ska normalt besvaras inom en månad.

  • ■Tydlig integritetspolicy
  • ■Rutin för registerutdrag
  • ■Rättelse, radering och begränsning
  • ■Rätt att invända och dataportabilitet
03

Säkerhet och incidenthantering

Lämpliga tekniska och organisatoriska åtgärder krävs. Personuppgiftsincidenter ska anmälas till IMY inom 72 timmar.

  • ■Behörighetsstyrning och kryptering
  • ■Loggning och uppföljning
  • ■Incidentrutin med 72-timmarsregeln
  • ■Information till drabbade vid hög risk
04

Ansvarsskyldighet och dokumentation

Organisationen ska kunna visa att den följer förordningen – inte bara göra det.

  • ■Register över behandlingar (art. 30)
  • ■Personuppgiftsbiträdesavtal (art. 28)
  • ■Konsekvensbedömning (DPIA) vid hög risk
  • ■Dataskyddsombud där det krävs
03

Vanliga fallgropar och sanktionsrisker

FallgropRisk
Sen eller utebliven incidentanmälan

Incidenter upptäcks men anmäls inte inom 72 timmar, eller bedöms felaktigt som ofarliga.

Hög
Saknade biträdesavtal

Leverantörer av molntjänster, lönesystem och CRM behandlar uppgifter utan giltigt avtal.

Hög
Otillåtna tredjelandsöverföringar

Uppgifter överförs utanför EU/EES utan adekvat skyddsnivå eller kompletterande skyddsåtgärder.

Hög
Bristfälligt behandlingsregister

Registret är ofullständigt, inaktuellt eller saknas helt.

Medel
Ogiltiga samtycken och cookies

Förifyllda rutor, otydliga cookiebanners eller samtycken som inte kan återkallas.

Medel
Obegränsad lagring

Personuppgifter sparas längre än ändamålet kräver, utan gallringsrutiner.

Låg

Sanktioner. Sanktionsavgifter kan uppgå till 20 miljoner euro eller 4 % av den globala årsomsättningen, beroende på vilket belopp som är högst. Därutöver kan IMY besluta om förelägganden och förbud mot behandling, och registrerade kan kräva skadestånd.

04

Vanliga frågor

Gäller GDPR även för B2B-företag?+

Ja. Uppgifter om kontaktpersoner hos kunder och leverantörer är personuppgifter, liksom uppgifter om de egna anställda.

När måste vi utse ett dataskyddsombud?+

Bland annat för myndigheter och för organisationer vars kärnverksamhet innebär storskalig, regelbunden övervakning eller storskalig behandling av känsliga uppgifter.

Får vi använda amerikanska molntjänster?+

Ja, om överföringen har stöd i GDPR, exempelvis genom att mottagaren är certifierad enligt EU–US Data Privacy Framework eller genom standardavtalsklausuler med kompletterande åtgärder.

Vad räknas som en personuppgiftsincident?+

Varje säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av personuppgifter – till exempel ett felskickat mejl eller ett dataintrång.

Hur länge får vi spara personuppgifter?+

Inte längre än nödvändigt för ändamålet. Fastställ gallringsfrister per behandling och dokumentera dem.

Behöver er organisation stöd med att tolka eller implementera GDPR?

FRAX Advisory hjälper företag med gapanalys, behandlingsregister, biträdesavtal, incidentrutiner och konsekvensbedömningar – från första genomgång till efterlevnad.