Maila personuppgifter

Våra GDPR-jurister bedömer när personuppgifter kan mejlas och vilka säkerhetsåtgärder som krävs

GDPR maila personuppgifter

De flesta företag och organisationer behandlar någon typ av personuppgifter och använder regelbundet mail för kommunikation. Beroende på vilken typ av personuppgifter som behandlas, ställer GDPR krav på tekniska och organisatoriska skyddsåtgärder, för att skydda integriteten hos de personer vars uppgifter mailas. I denna text gör vi nedslag i vad som gäller enligt dataskyddsförordningen (GDPR) vid e-postkommunikation med personuppgifter och hur Morling Consulting kan hjälpa er att GDPR-maila personuppgifter och uppfylla dess krav.

 

Trygg e-post i vardagen

Stilren arbetsyta sedd uppifrån med laptop, anteckningsblock och två juristklädda händer som ramar in ett tomt papper som symboliserar avgränsning och mål.

Du börjar med att tydliggöra varför uppgifterna behöver skickas och vem som faktiskt ska få dem. Det minskar risken för att skicka mer än nödvändigt eller till fel person.

Närbild på whiteboard med pilar och neutrala markörer som visar dataflöden, jurist placerar markör.

Du identifierar om det rör sig om vanliga uppgifter eller sådant som kräver extra skydd som hälsa eller andra känsliga uppgifter. Då blir det lättare att välja rätt nivå av skydd innan du trycker på skicka.

Lugnt mötesbord med tre neutrala korthögar och en penna som markerar prioritering; två jurister i bakgrunden utan ansiktsdrag.

Du väljer kanal och skydd som passar uppgifterna, exempelvis kryptering, säker inloggning eller att dela via en lösning där mottagaren måste logga in. Om det är många mottagare överväger du BCC och vad som kan utläsas av adresslistan.

Jurist bläddrar i pärm med flikar vid laptop och ifylld checkruta i tomt formulär, vilket signalerar dokumentation och genomförande.

Du dubbelkollar mottagare, bilagor och att du inte råkat använda fel adress via auto-complete. Du säkerställer också att bara de som behöver informationen får den.

Jurist placerar en neutral symbol på en stapel mappar framför en kalender utan text, vilket illustrerar styrning och återkommande uppföljning.

Du agerar direkt om du upptäcker att uppgifter gått till fel mottagare genom att dokumentera vad som hänt och följa interna rutiner. Det ger rätt underlag för att bedöma om det är en personuppgiftsincident och vilka åtgärder som behöver tas.

BIlden visar en man och en kvinna klädda i kostymer framför en datorskärm där de visar en mail symbol.

Maila känsliga personuppgifter

Vid hantering av känsliga personuppgifter (särskilda kategorier av personuppgifter), såsom uppgifter om hälsa, politiska åsikter eller religiös tillhörighet, krävs extra försiktighet och skydd. När känsliga personuppgifter kommuniceras ska detta ske med implementerade säkerhetsåtgärder som är adekvata för uppgifterna ifråga. Det kan handla om att uppgifterna skyddas bakom en säker inloggning såsom BankID eller motsvarande.

 

Dataskyddsmyndigheten i Storbritannien har sett på en organisation för HIV-positiva som gjort ett utskick till sina medlemmar. Utskicket gjordes utan att dölja övriga mottagare, det vill säga inte med funktionen “BCC.” Mottagarna av mailet kunde se alla andra mottagare och vissa av mailadresserna identifierade vilka individer de tillhörde. Eftersom individerna kunde identifieras gick det också att dra slutsatser om deras hälsa. Organisationen borde alltså ha använt funktionen BCC vid utskick av e-postmeddelandet.

 

I exemplet var användande av funktionen BCC i fokus. Det är lämpligt att överväga om denna funktion ska användas när ett mail skickas till många samtidigt. Vilket antal “många” är varierar och det bör beaktas vilken typ av uppgifter som framgår för övriga mottagare om inte BCC används.

Bilden visar en mailsymbol och ett lås.

Hjälp med frågor om att skicka personuppgifter via mail enligt GDPR

Morling Consulting är experter på GDPR och erbjuder skräddarsydda lösningar för organisationer som behandlar personuppgifter. Vår jurister stödjer er genom hela processen – från rådgivning till implementering av skyddsåtgärder. Vi hjälper bland annat till med:

  • Rådgivning om GDPR vid e-postkommunikation.
  • Implementering av tekniska och organisatoriska skyddsåtgärder.
  • Granskning av rutiner och policys.
  • Hjälp vid hantering av personuppgiftsincidenter.
  • Utbildning av personal inom GDPR.

Kontakta oss idag om ni har frågor om er e-posthantering uppfyller GDPR:s krav, eller andra frågor om personuppgiftsbehandling. Tillsammans skapar vi en trygg hantering av personuppgifter.

Vanliga frågor och svar om att maila personuppgifter enligt GDPR

Det finns inget förbud mot att skicka personuppgifter via e-post, men GDPR kräver att personuppgifterna skyddas på ett säkert sätt. Det innebär att företag och organisationer behöver använda lämpliga tekniska och organisatoriska säkerhetsåtgärder för att minska risken för att obehöriga får tillgång till uppgifterna.

Exempel på tekniska åtgärder är:

  • Kryptering av e-postinnehåll.
  • Tvåfaktorsautentisering för e-postkonton.
  • Inaktivering av funktionen auto-complete i mottagarfältet.
  • Användning av säkra plattformar för att få tillgång till känslig information.

Följande åtgärder stärker det organisatoriska skyddet:

  • Intern utbildning om GDPR och säker e-postanvändning.
  • Rutiner för granskning, exempelvis dualitet, innan utskick av personuppgifter.
  • Policies för hantering av e-post och personuppgifter som uppdateras regelbundet.

Om personuppgifter skickas till fel mottagare räknas det som en personuppgiftsincident. Då behöver den personuppgiftsansvarige dokumentera händelsen, göra en bedömningen av risken och i vissa fall anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar. Morling Consulting kan hjälpa er att dokumentera och när det behövs rapportera sådana incidenter på ett korrekt sätt.

Om ni skickar e-post till flera mottagare samtidigt, och uppgifterna i adressfältet kan avslöja känslig information (exempelvis sjukdom genom medlemskap i en viss förening), bör ni använda funktionen BCC för att dölja mottagarlistan. Tänk särskilt på detta när ni:

  • Hanterar känsliga personuppgifter.
  • Skickar nyhetsbrev eller informationsmail till större grupper.
  • Kommunicerar med individer i utsatta situationer.

Inte nödvändigtvis – det beror på vilken typ av personuppgifter det rör sig om och risken för de registrerade. Men vid behandling av känsliga eller omfattande personuppgifter kan kryptering vara effektivt för att uppfylla kraven i GDPR. Morling Consulting kan hjälpa er att göra en riskbaserad bedömning.

Känsliga personuppgifter, eller särskilda kategorier av personuppgifter som de kallas i GDPR, inkluderar exempelvis uppgifter om hälsa, politiska åsikter, religiös övertygelse, facklig tillhörighet, sexuell läggning eller etniskt ursprung. Dessa uppgifter omfattas av särskilt starka skyddskrav och får bara hanteras under vissa förutsättningar. Vid e-postkommunikation behöver man därför vara extra noggrann, både när det rör sig om känsliga personuppgifter och uppgifter som annars är extra skyddsvärda. Det innebär att både tekniska lösningar och interna rutiner måste anpassas efter uppgifternas känslighet.

Morling Consulting erbjuder praktiskt stöd och juridisk expertis. Det kan handla om rådgivning kring GDPR-säker e-postkommunikation, granskning av befintliga rutiner och policys, framtagning av anpassade säkerhetslösningar samt utbildning av personal och stöd vid incidenthantering.

Exempel på hur rådgivning kan gå till:

  • Genomgång av vilka personuppgifter som skickas via e-post och vilka risker det medför.
  • Stöd i att identifiera effektiva säkerhetsåtgärder som kryptering och andra lösningar.
  • Framtagning av interna riktlinjer för medarbetare som hanterar personuppgifter.
  • Hjälp med att utforma en rutin för att upptäcka och rapportera personuppgiftsincidenter.

Prata med en GDPR-jurist

Behöver du bedöma om personuppgifter kan skickas på e-post säkert och lagligt? Hör av dig så tar vi det vidare

*” anger obligatoriska fält