Vi samlar in tillräckligt underlag för att förstå vilka behandlingar som är mest affärskritiska i företaget och var ansvaret ligger i organisationen. Det gör att insatsen kan avgränsas till rätt system, processer och parter från start.
Våra GDPR-jurister hjälper företag att strukturera dataskyddsarbetet och stärka efterlevnaden
Det är få företag som bedriver sin verksamhet utan att behandla personuppgifter. Den allmänna dataskyddsförordningen beskriver under vilka förutsättningar företag får behandla personuppgifter, exempelvis för att leverera enligt ett avtal. Det är därför av central betydelse att företag tillämpar och efterlever kraven enligt GDPR, om och när personuppgifter behandlas.
När företag behandlar personuppgifter har de också en rättslig skyldighet att känna till och minska riskerna med personuppgiftsbehandlingen och att vidta åtgärder för att skydda uppgifterna. Beroende på vilken verksamhet som bedrivs av företaget kan en rad olika mer eller mindre komplexa åtgärder behöva tillämpas. Då graden av komplexitet kan variera beroende på era unika förutsättningar, är det viktigt med en grundlig förståelse för regelverket för att inte bara leva upp till kraven i GDPR, utan att inte göra det svårare än det behöver vara utifrån förutsättningarna i er verksamhet.
Vi samlar in tillräckligt underlag för att förstå vilka behandlingar som är mest affärskritiska i företaget och var ansvaret ligger i organisationen. Det gör att insatsen kan avgränsas till rätt system, processer och parter från start.
Vi översätter era behandlingar till en tydlig kravbild och bedömer var risken är störst utifrån typ av personuppgifter, syften och exponering. Resultatet blir ett beslutsunderlag som visar vad som behöver prioriteras och varför.
Ni får en genomförbar plan med ordning, tidslinje och ansvar som kopplar åtgärder till risk och verksamhetsnytta. Planen gör det lättare att fatta beslut om vad som ska göras internt och vad som bör hanteras med extern hjälp.
Vi tar fram eller uppdaterar den dokumentation som krävs och stöttar införandet av rutiner i vardagen så att arbetet blir konsekvent. Fokus ligger på att det ska gå att visa hur kraven hanteras när frågor uppstår från kunder, leverantörer eller vid tillsyn.
Ni får ett upplägg för löpande kontroll där förändringar i verksamheten fångas upp och omsätts till uppdaterade rutiner och beslut. Det gör att efterlevnaden inte blir ett projekt utan en del av styrningen över tid.
För företag handlar GDPR om att kunna visa kontroll, inte bara att “ha en policy”. Sätt ramarna med register, avtal och tydliga rutiner för hur data hanteras och sparas. Klicka vidare för att bygga en struktur som tål förändring och tillväxt.
GDPR-överträdelser kan resultera i betydande böter för företag. De administrativa sanktionsavgifterna kan uppgå till maximalt det högre av 20 miljoner euro eller 4 procent av den globala årsomsättningen. Vad sanktionsavgiften uppgår till i ett enskilt fall beror på vad som inträffat i det enskilda fallet. Det kan också vara så att Integritetsskyddsmyndigheten utfärdat en varning, reprimand eller ett föreläggande, inklusive begränsning och förbud. Beroende på vad som hänt är det alltså inte säkert att det medför en sanktionsavgift.
De höga maxbeloppen understryker vikten av att ta GDPR på allvar och att implementera robusta dataskyddsrutiner. Det är inte bara de ekonomiska konsekvenserna som är allvarliga, överträdelser kan också leda till skadat anseende och minskat förtroende hos kunderna och andra intressenter. För att minska risken för böter bör företag:
OBEROENDE AV STORLEK
Gäller GDPR företag? Ja, GDPR är en lagstiftning som gäller för alla företag som behandlar personuppgifter. GDPR påverkar därför de flesta företag och ställer krav på alla led av ett företags personuppgiftsbehandling. En utmaning med GDPR för företag är att alla företag av alla storlekar har samma krav, alltså gäller GDPR för små företag liksom stora företag som hanterar personuppgifter. Detta oberoende av vilka resurser företaget kan avsätta till att arbeta med efterlevnaden av GDPR.
Vad innebär GDPR för företag? För att efterleva GDPR behöver företag efterleva GDPR:s principer för behandling av personuppgifter samt en rad detaljerade krav inklusive att implementera tekniska och organisatoriska säkerhetsåtgärder. Detta innebär exempelvis att företag behöver ha tydliga rutiner för behandling av personuppgifter, säkerställa att uppgifterna är korrekta och uppdaterade, samt ha system för att radera eller rätta felaktiga uppgifter. GDPR innehåller omfattande krav och dessa exempel utgör bara ett axplock.
En av de grundläggande principerna för behandling av personuppgifter är öppenhet (transparens). Företag måste tydligt informera de registrerade individerna om hur deras personuppgifter samlas in och används. Detta innebär att det finns ett krav på att ha en klar och lättillgänglig integritetspolicy som beskriver behandlingen av personuppgifter som företaget ansvarar för.
GDPR ger också individer vissa specifika rättigheter, såsom rätten till dataportabilitet och rätten att bli bortglömd. Företag behöver ha rutiner på plats för att hantera sådana förfrågningar från registrerade personer. Är det återkommande så att de registrerade åberopar sina rättigheter bör det finnas etablerade rutiner för att hantera dessa förfrågningar då de behöver behandlas skyndsamt, normalt inom 30 dagar.
Inspelning av telefonsamtal är integritetskänsligt. Ett samtal innehåller inte bara den konversation som förs, utan även andra uppgifter som skyddas av GDPR som röst och känsloläge. I ett samtal kan det även förekomma uppgifter som företaget inte räknade med skulle spelas in, exempelvis uppgifter om hälsa eller andra så kallade särskilda kategorier av personuppgifter som skyddas enligt Artikel 9 GDPR. I ett samtal förekommer också mer än en person, exempelvis en kund och en anställd, och dessa kan ha olika intressen i frågan om samtalet får spelas in.
Utifrån dessa aspekter kräver frågan om företag får spela in samtal noggranna överväganden. Svaret på frågan kommer bero på om företaget kan tillämpa de principer som GDPR ställer upp. Företag bör fundera över följande frågor:
Det kan framstå som enkelt att tillämpa samtycke som laglig grund. Det är dock inte säkert att det är det mest lämpade eftersom det finns omfattande krav på hur samtycket inhämtas, exempelvis för att det ska ses som frivilligt. Om samtycket inte lämnas, innebär det att samtalet inte får spelas in.
Vissa verksamheter har krav från lagstiftning att samtal spelas in, det gäller exempelvis i försäkringsverksamhet. I dessa fall bör istället den legala grunden rättslig förpliktelse utvärderas för att se om den täcker den inspelning företaget önskar göra. Även den legala grunden legitimt intresse kan vara aktuell efter en intresseavvägning.
När ett företag planerar att spela in samtal behöver det säkerställa att behandlingen av personuppgifter sker i enlighet med GDPR. Det innebär att företaget behöver vidta flera konkreta åtgärder för att hantera både juridiska och praktiska krav. Några centrala steg att ta är:
Genom att följa dessa steg kan företag minska risken för överträdelser och samtidigt bygga förtroende hos kunder och anställda.
AVTAL SOM REGLERAR BEHANDLING
GDPR-avtal mellan företag refererar ofta till ett personuppgiftsbiträdesavtal eller ett avtal om gemensamt personuppgiftsansvar. Det skulle även kunna hänvisa till ett avtal som reglerar villkoren för en överföring av personuppgifter mellan två separat personuppgiftsansvarige, ett så kallat avtal om dataöverföring. Dessa avtalstyper används som en del i att säkerställa efterlevnad av dataskyddsförordningen.
Personuppgiftsbiträdesavtalet behöver upprättas när ett företag som är personuppgiftsbiträde behandlar personuppgifter för ett företag som är personuppgiftsansvarig. Detta avtal ska vara skriftligt och beskriva parternas skyldigheter gällande personuppgiftshanteringen, och GDPR har en lista som beskriver samtliga frågor personuppgiftsbiträdesavtalet ska innehålla. Bland annat ska det framgå:
Vid överföring av personuppgifter till ett annat företag är det också viktigt att endast överföra data som är nödvändig för det specifika ändamålet och att informera de registrerade om överföringen. Dokumentationen av behandlingen är central för att uppfylla GDPR:s krav på ansvarsskyldighet.
Avtalet om gemensamt personuppgiftsansvar behöver upprättas när två eller fler företag är gemensamt personuppgiftsansvariga, det vill säga när de tillsammans bestämmer ändamål och medel för behandlingen av personuppgifter. Ett sådant avtal definierar respektive parts ansvar och roller i relation till den gemensamma behandlingen, bland annat:
Det är även viktigt att dokumentera och kommunicera detta ansvar internt i organisationerna och externt till de registrerade, exempelvis genom integritetspolicys. Gemensamt ansvar innebär att alla inblandade parter kan bli ansvariga för skada som orsakats av behandlingen, vilket gör tydliga avtalsbestämmelser extra viktiga.
Avtalet om dataöverföring upprättas ofta när personuppgifter (eller annan känslig information) överförs till ett annat företag och syftar till att säkerställa att överföringen följer tillämpliga lagar och regler för dataskydd.
Generellt vid överföring av personuppgifter är det viktigt att överväga informationssäkerheten i samband med överföringen, exempelvis kryptering under transport.
Våra lösningar skräddarsys för att möta era unika behov. Oavsett om ni är ett litet företag som just identifierat er första GDPR-fråga eller vill ta nästa steg i ert GDPR-arbete och har behov av kontinuerligt stöd, är vi redo att hjälpa till. Våra tjänster inkluderar:
Kontakta Morling Consulting för ett kostnadsfritt första möte. Låt oss hjälpa er att inte bara uppfylla GDPR:s krav, utan också att använda dataskydd som en konkurrensfördel i ert företag.
Ja. GDPR gäller för alla företag som behandlar personuppgifter – oavsett storlek, bransch eller omfattning. Det finns inga undantag för små företag. Även om behandlingen sker i begränsad skala, måste företaget följa kraven i dataskyddsförordningen.
GDPR har en lång räcka krav och Morling Consulting hjälper till att kartlägga hur kraven kan följas i er verksamhet. För att följa GDPR behöver företag bland annat:
Ett personuppgiftsbiträdesavtal (PUB-avtal) krävs när ett företag anlitar en extern part för att behandla personuppgifter på dess vägnar.
Exempel: Ett företag anlitar en IT-leverantör som lagrar kunduppgifter för dess räkning. PUB-avtalet ska reglera ansvar, säkerhetsåtgärder, incidentrapportering, m.m., enligt kraven i GDPR.
Det beror på syftet med inspelningen och vilken rättslig grund ni har. Innan inspelning måste ni:
Kom ihåg att när den rättsliga grunden är samtycke måste det vara frivilligt, informerat och enkelt att återkalla.
Konsekvenserna kan bli allvarliga. Integritetsskyddsmyndigheten kan utfärda:
Utöver detta riskerar företaget minskat förtroende från kunder och samarbetspartners.
Ja. Om ert företag samlar in personuppgifter via hemsidan – exempelvis via kontaktformulär, nyhetsbrev eller cookies – måste ni ha en lättillgänglig och tydlig integritetspolicy. Policyn ska bland annat innehålla förklaring av:
Det beror på syftet med behandlingen. Några vanliga rättsliga grunder är:
Att välja rätt legal grund är avgörande – Morling Consultings GDPR-jurister kan hjälpa er att göra bedömningen.
Det beror på vilken typ av behandling ni utför. Enligt GDPR krävs dataskyddsombud om:
Om ni inte måste utse ett dataskyddsombud enligt lag, kan det ändå vara en fördel att ha ett externt dataskyddsstöd – till exempel från Morling Consulting.
Ja. Om ni inte har rätt kompetens eller resurser internt kan ni utse ett externt dataskyddsombud. Morling Consulting kan ta den rollen och hjälpa er att:
Det ger er både trygghet och kontinuitet i dataskyddsarbetet utan att behöva bygga upp kompetensen internt.
Rådgivningen anpassas efter varje företags behov och mognadsnivå i dataskyddsarbetet. Exempel på hur rådgivningen kan se ut:
Behöver ditt företag praktisk hjälp med GDPR? Hör av dig så tar vi det vidare
”*” anger obligatoriska fält