GDPR företag

Våra GDPR-jurister hjälper företag att strukturera dataskyddsarbetet och stärka efterlevnaden

GDPR-kraven i ert företag

Det är få företag som bedriver sin verksamhet utan att behandla personuppgifter. Den allmänna dataskyddsförordningen beskriver under vilka förutsättningar företag får behandla personuppgifter, exempelvis för att leverera enligt ett avtal. Det är därför av central betydelse att företag tillämpar och efterlever kraven enligt GDPR, om och när personuppgifter behandlas.

När företag behandlar personuppgifter har de också en rättslig skyldighet att känna till och minska riskerna med personuppgiftsbehandlingen och att vidta åtgärder för att skydda uppgifterna. Beroende på vilken verksamhet som bedrivs av företaget kan en rad olika mer eller mindre komplexa åtgärder behöva tillämpas. Då graden av komplexitet kan variera beroende på era unika förutsättningar, är det viktigt med en grundlig förståelse för regelverket för att inte bara leva upp till kraven i GDPR, utan att inte göra det svårare än det behöver vara utifrån förutsättningarna i er verksamhet.

 

Arbetssätt för GDPR i företag

Stilren arbetsyta sedd uppifrån med laptop, anteckningsblock och två juristklädda händer som ramar in ett tomt papper som symboliserar avgränsning och mål.

Vi samlar in tillräckligt underlag för att förstå vilka behandlingar som är mest affärskritiska i företaget och var ansvaret ligger i organisationen. Det gör att insatsen kan avgränsas till rätt system, processer och parter från start.

Närbild på whiteboard med pilar och neutrala markörer som visar dataflöden, jurist placerar markör.

Vi översätter era behandlingar till en tydlig kravbild och bedömer var risken är störst utifrån typ av personuppgifter, syften och exponering. Resultatet blir ett beslutsunderlag som visar vad som behöver prioriteras och varför.

Lugnt mötesbord med tre neutrala korthögar och en penna som markerar prioritering; två jurister i bakgrunden utan ansiktsdrag.

Ni får en genomförbar plan med ordning, tidslinje och ansvar som kopplar åtgärder till risk och verksamhetsnytta. Planen gör det lättare att fatta beslut om vad som ska göras internt och vad som bör hanteras med extern hjälp.

Jurist bläddrar i pärm med flikar vid laptop och ifylld checkruta i tomt formulär, vilket signalerar dokumentation och genomförande.

Vi tar fram eller uppdaterar den dokumentation som krävs och stöttar införandet av rutiner i vardagen så att arbetet blir konsekvent. Fokus ligger på att det ska gå att visa hur kraven hanteras när frågor uppstår från kunder, leverantörer eller vid tillsyn.

Jurist placerar en neutral symbol på en stapel mappar framför en kalender utan text, vilket illustrerar styrning och återkommande uppföljning.

Ni får ett upplägg för löpande kontroll där förändringar i verksamheten fångas upp och omsätts till uppdaterade rutiner och beslut. Det gör att efterlevnaden inte blir ett projekt utan en del av styrningen över tid.

BIlden visar en domstol med juridiska symboler bredvid.

GDPR böter företag

GDPR-överträdelser kan resultera i betydande böter för företag. De administrativa sanktionsavgifterna kan uppgå till maximalt det högre av 20 miljoner euro eller 4 procent av den globala årsomsättningen. Vad sanktionsavgiften uppgår till i ett enskilt fall beror på vad som inträffat i det enskilda fallet. Det kan också vara så att Integritetsskyddsmyndigheten utfärdat en varning, reprimand eller ett föreläggande, inklusive begränsning och förbud. Beroende på vad som hänt är det alltså inte säkert att det medför en sanktionsavgift.

 

De höga maxbeloppen understryker vikten av att ta GDPR på allvar och att implementera robusta dataskyddsrutiner. Det är inte bara de ekonomiska konsekvenserna som är allvarliga, överträdelser kan också leda till skadat anseende och minskat förtroende hos kunderna och andra intressenter. För att minska risken för böter bör företag:

  • Utbilda personal i GDPR och dataskydd.
  • Se över sina tekniska säkerhetsåtgärder för att skydda personuppgifter.
  • Ha tydliga processer för att hantera personuppgiftsincidenter.
  • Ha en GDPR checklista på företaget.
  • Regelbundet granska och uppdatera sina dataskyddsrutiner.
  • Ha en GDPR-ansvarig på företaget.

Får företag spela in samtal GDPR?

Inspelning av telefonsamtal är integritetskänsligt. Ett samtal innehåller inte bara den konversation som förs, utan även andra uppgifter som skyddas av GDPR som röst och känsloläge. I ett samtal kan det även förekomma uppgifter som företaget inte räknade med skulle spelas in, exempelvis uppgifter om hälsa eller andra så kallade särskilda kategorier av personuppgifter som skyddas enligt Artikel 9 GDPR. I ett samtal förekommer också mer än en person, exempelvis en kund och en anställd, och dessa kan ha olika intressen i frågan om samtalet får spelas in.

Utifrån dessa aspekter kräver frågan om företag får spela in samtal noggranna överväganden. Svaret på frågan kommer bero på om företaget kan tillämpa de principer som GDPR ställer upp. Företag bör fundera över följande frågor:

  • Kan de registrerade informeras innan inspelningen påbörjas?
  • Har vi definierat ett tydligt syfte med inspelningen?
  • Finns det rättslig grund för att spela in samtalet, exempelvis samtycke, legitimt intresse eller rättslig förpliktelse?

Det kan framstå som enkelt att tillämpa samtycke som laglig grund. Det är dock inte säkert att det är det mest lämpade eftersom det finns omfattande krav på hur samtycket inhämtas, exempelvis för att det ska ses som frivilligt. Om samtycket inte lämnas, innebär det att samtalet inte får spelas in.

Vissa verksamheter har krav från lagstiftning att samtal spelas in, det gäller exempelvis i försäkringsverksamhet. I dessa fall bör istället den legala grunden rättslig förpliktelse utvärderas för att se om den täcker den inspelning företaget önskar göra. Även den legala grunden legitimt intresse kan vara aktuell efter en intresseavvägning.

Personen i bilden sitter och pratar i telefon och håller på att spela in samtalet.

Viktiga steg vid inspelning av samtal enligt GDPR

När ett företag planerar att spela in samtal behöver det säkerställa att behandlingen av personuppgifter sker i enlighet med GDPR. Det innebär att företaget behöver vidta flera konkreta åtgärder för att hantera både juridiska och praktiska krav. Några centrala steg att ta är:

  • Informera de registrerade om att samtalet spelas in och varför, innan inspelningen påbörjas.
  • Fastställa den rättsliga grunden för inspelningen, exempelvis samtycke, legitimt intresse eller rättslig förpliktelse.
  • Dokumentera syftet med inspelningen och begränsa användningen av inspelat material till det syftet.
  • Säkerställa skyddsåtgärder för att förhindra obehörig åtkomst till inspelat material.
  • Upprätta rutiner för att hantera begäran om tillgång, rättelse eller radering av inspelade samtal.

Genom att följa dessa steg kan företag minska risken för överträdelser och samtidigt bygga förtroende hos kunder och anställda.

Vi hjälper er med GDPR för företag

Våra lösningar skräddarsys för att möta era unika behov. Oavsett om ni är ett litet företag som just identifierat er första GDPR-fråga eller vill ta nästa steg i ert GDPR-arbete och har behov av kontinuerligt stöd, är vi redo att hjälpa till. Våra tjänster inkluderar:

  • GAP-analys av ert nuläge.
  • Utformning av dataskyddspolicyer och rutiner.
  • Rådgivning kring rättsliga grunder för personuppgiftsbehandling.
  • Stöd vid personuppgiftsincidenter.
  • Löpande rådgivning om GDPR-compliance och omvärldsbevakning.

Kontakta Morling Consulting för ett kostnadsfritt första möte. Låt oss hjälpa er att inte bara uppfylla GDPR:s krav, utan också att använda dataskydd som en konkurrensfördel i ert företag.

Vanliga frågor och svar om GDPR för företag

Ja. GDPR gäller för alla företag som behandlar personuppgifter – oavsett storlek, bransch eller omfattning. Det finns inga undantag för små företag. Även om behandlingen sker i begränsad skala, måste företaget följa kraven i dataskyddsförordningen.

GDPR har en lång räcka krav och Morling Consulting hjälper till att kartlägga hur kraven kan följas i er verksamhet. För att följa GDPR behöver företag bland annat:

  • Identifiera vilken typ av personuppgifter som behandlas och varför.
  • Säkerställa att företaget har en rättslig grund för behandlingen.
  • Informera de registrerade tydligt, exempelvis genom en integritetspolicy.
  • Säkerställa att tekniska och organisatoriska säkerhetsåtgärder införts som motsvarar risken med behandlingen.
  • Dokumentera er behandling av personuppgifter.
  • Ha rutiner för att hantera personuppgiftsincidenter och registrerades rättigheter.

Ett personuppgiftsbiträdesavtal (PUB-avtal) krävs när ett företag anlitar en extern part för att behandla personuppgifter på dess vägnar.

Exempel: Ett företag anlitar en IT-leverantör som lagrar kunduppgifter för dess räkning. PUB-avtalet ska reglera ansvar, säkerhetsåtgärder, incidentrapportering, m.m., enligt kraven i GDPR.

Det beror på syftet med inspelningen och vilken rättslig grund ni har. Innan inspelning måste ni:

  • Informera om att samtalet spelas in och varför.
  • Välja rätt rättslig grund: exempelvis samtycke, berättigat intresse eller rättslig förpliktelse.
  • Undvika att samla in känsliga personuppgifter om det inte är nödvändigt och laglig grund finns.

Kom ihåg att när den rättsliga grunden är samtycke måste det vara frivilligt, informerat och enkelt att återkalla.

Konsekvenserna kan bli allvarliga. Integritetsskyddsmyndigheten kan utfärda:

  • Varningar eller reprimander.
  • Förelägganden, exempelvis att tillfälligt eller permanent upphöra med viss behandling.
  • Sanktionsavgifter – upp till 20 miljoner euro eller 4 procent av den globala årsomsättningen.

Utöver detta riskerar företaget minskat förtroende från kunder och samarbetspartners.

Ja. Om ert företag samlar in personuppgifter via hemsidan – exempelvis via kontaktformulär, nyhetsbrev eller cookies – måste ni ha en lättillgänglig och tydlig integritetspolicy. Policyn ska bland annat innehålla förklaring av:

  • Vilka uppgifter som samlas in.
  • I vilket syfte uppgifterna används.
  • Den rättsliga grunden för behandlingen.
  • Vilka rättigheter besökaren har.
  • Hur man kontaktar personuppgiftsansvarig, det vill säga företaget.

Det beror på syftet med behandlingen. Några vanliga rättsliga grunder är:

  • Avtal – när behandlingen krävs för att uppfylla ett avtal, exempelvis leverans av den tjänst kunden köpt.
  • Rättslig förpliktelse – exempelvis när behandlingen krävs för att uppfylla bokföringslagens krav.
  • Samtycke – när individen aktivt godkänner behandlingen.
  • Berättigat intresse – när företagets intresse väger tyngre än individens integritetsintresse och behandlingen är nödvändig för ändamålet.

Att välja rätt legal grund är avgörande – Morling Consultings GDPR-jurister kan hjälpa er att göra bedömningen.

Det beror på vilken typ av behandling ni utför. Enligt GDPR krävs dataskyddsombud om:

  • Behandlingen sker inom en offentlig myndighet.
  • Företaget systematiskt och i stor skala övervakar individer.
  • Företaget behandlar känsliga personuppgifter i stor omfattning.

Om ni inte måste utse ett dataskyddsombud enligt lag, kan det ändå vara en fördel att ha ett externt dataskyddsstöd – till exempel från Morling Consulting.

Ja. Om ni inte har rätt kompetens eller resurser internt kan ni utse ett externt dataskyddsombud. Morling Consulting kan ta den rollen och hjälpa er att:

  • Övervaka att företaget följer GDPR.
  • Vara kontaktpunkt mot Integritetsskyddsmyndigheten.
  • Ge råd i dataskyddsfrågor, inklusive riskbedömningar och konsekvensanalyser (DPIA).
  • Stötta vid incidenter och dialog med registrerade.
  • Bidra med omvärldsbevakning och löpande compliance-stöd.

Det ger er både trygghet och kontinuitet i dataskyddsarbetet utan att behöva bygga upp kompetensen internt.

Rådgivningen anpassas efter varje företags behov och mognadsnivå i dataskyddsarbetet. Exempel på hur rådgivningen kan se ut:

  • Hjälp att ta fram eller uppdatera en integritetspolicy för webbplats eller app.
  • Granskning eller framtagande av personuppgiftsbiträdesavtal innan ett nytt samarbete inleds.
  • Stöd vid en personuppgiftsincident, exempelvis vid bedömning om anmälan till Integritetsskyddsmyndigheten krävs.
  • Rättslig analys av vilken laglig grund som är lämplig för en specifik behandling.
  • Genomförande av GAP-analyser och nulägesbedömningar för att identifiera brister och utvecklingsområden i dataskyddsarbetet.
  • Löpande rådgivning till dataskyddsansvarig eller ledningsgrupp kring tolkning och tillämpning av GDPR i verksamheten.?

Prata med en GDPR-jurist

Behöver ditt företag praktisk hjälp med GDPR? Hör av dig så tar vi det vidare

*” anger obligatoriska fält