Du börjar med att tydliggöra varför uppgifterna behöver skickas och vem som faktiskt ska få dem. Det minskar risken för att skicka mer än nödvändigt eller till fel person.
Våra GDPR-jurister bedömer när personuppgifter kan mejlas och vilka säkerhetsåtgärder som krävs
De flesta företag och organisationer behandlar någon typ av personuppgifter och använder regelbundet mail för kommunikation. Beroende på vilken typ av personuppgifter som behandlas, ställer GDPR krav på tekniska och organisatoriska skyddsåtgärder, för att skydda integriteten hos de personer vars uppgifter mailas. I denna text gör vi nedslag i vad som gäller enligt dataskyddsförordningen (GDPR) vid e-postkommunikation med personuppgifter och hur Morling Consulting kan hjälpa er att GDPR-maila personuppgifter och uppfylla dess krav.
Du börjar med att tydliggöra varför uppgifterna behöver skickas och vem som faktiskt ska få dem. Det minskar risken för att skicka mer än nödvändigt eller till fel person.
Du identifierar om det rör sig om vanliga uppgifter eller sådant som kräver extra skydd som hälsa eller andra känsliga uppgifter. Då blir det lättare att välja rätt nivå av skydd innan du trycker på skicka.
Du väljer kanal och skydd som passar uppgifterna, exempelvis kryptering, säker inloggning eller att dela via en lösning där mottagaren måste logga in. Om det är många mottagare överväger du BCC och vad som kan utläsas av adresslistan.
Du dubbelkollar mottagare, bilagor och att du inte råkat använda fel adress via auto-complete. Du säkerställer också att bara de som behöver informationen får den.
Du agerar direkt om du upptäcker att uppgifter gått till fel mottagare genom att dokumentera vad som hänt och följa interna rutiner. Det ger rätt underlag för att bedöma om det är en personuppgiftsincident och vilka åtgärder som behöver tas.
Att maila personuppgifter kräver tydliga rutiner för mottagare, känslighet och skyddsnivå. Förankra arbetet med rätt utbildning och komplettera med styrning för lagring och incidenthantering. Klicka vidare för att täcka de vanligaste luckorna innan de blir en risk.
Vid hantering av känsliga personuppgifter (särskilda kategorier av personuppgifter), såsom uppgifter om hälsa, politiska åsikter eller religiös tillhörighet, krävs extra försiktighet och skydd. När känsliga personuppgifter kommuniceras ska detta ske med implementerade säkerhetsåtgärder som är adekvata för uppgifterna ifråga. Det kan handla om att uppgifterna skyddas bakom en säker inloggning såsom BankID eller motsvarande.
Dataskyddsmyndigheten i Storbritannien har sett på en organisation för HIV-positiva som gjort ett utskick till sina medlemmar. Utskicket gjordes utan att dölja övriga mottagare, det vill säga inte med funktionen “BCC.” Mottagarna av mailet kunde se alla andra mottagare och vissa av mailadresserna identifierade vilka individer de tillhörde. Eftersom individerna kunde identifieras gick det också att dra slutsatser om deras hälsa. Organisationen borde alltså ha använt funktionen BCC vid utskick av e-postmeddelandet.
I exemplet var användande av funktionen BCC i fokus. Det är lämpligt att överväga om denna funktion ska användas när ett mail skickas till många samtidigt. Vilket antal “många” är varierar och det bör beaktas vilken typ av uppgifter som framgår för övriga mottagare om inte BCC används.
SKYDDSÅTGÄRDER
Att implementera tekniska och organisatoriska skyddsåtgärder är avgörande för att uppfylla GDPR:s krav vid all personuppgiftsbehandling, inte minst när personuppgifter skickas via mail. Att maila personuppgifter GDPR-säkert ställer krav på att personuppgifterna ska skyddas mot obehörig åtkomst, oavsett om det handlar om IT-intrång eller rena misstag.
När personuppgifter mailas är det enligt GDPR viktigt att beakta följande tekniska säkerhetsåtgärder:
Organisationer bör dessutom beakta följande organisatoriska säkerhetsåtgärder:
Genom att kombinera tekniska och organisatoriska skyddsåtgärder skapas ett säkrare ramverk för behandling av personuppgifter. Organisationen bör dock kartlägga vilken typ av personuppgifter som skickas, känsligheten i dessa personuppgifter och om det finns alternativa sätt att överföra uppgifterna. Om ett mail med personuppgifter kommer till en obehörig mottagare räknas det som en personuppgiftsincident och ska rapporteras till Integritetsskyddsmyndigheten inom 72 timmar.
Morling Consulting är experter på GDPR och erbjuder skräddarsydda lösningar för organisationer som behandlar personuppgifter. Vår jurister stödjer er genom hela processen – från rådgivning till implementering av skyddsåtgärder. Vi hjälper bland annat till med:
Kontakta oss idag om ni har frågor om er e-posthantering uppfyller GDPR:s krav, eller andra frågor om personuppgiftsbehandling. Tillsammans skapar vi en trygg hantering av personuppgifter.
Det finns inget förbud mot att skicka personuppgifter via e-post, men GDPR kräver att personuppgifterna skyddas på ett säkert sätt. Det innebär att företag och organisationer behöver använda lämpliga tekniska och organisatoriska säkerhetsåtgärder för att minska risken för att obehöriga får tillgång till uppgifterna.
Exempel på tekniska åtgärder är:
Följande åtgärder stärker det organisatoriska skyddet:
Om personuppgifter skickas till fel mottagare räknas det som en personuppgiftsincident. Då behöver den personuppgiftsansvarige dokumentera händelsen, göra en bedömningen av risken och i vissa fall anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar. Morling Consulting kan hjälpa er att dokumentera och när det behövs rapportera sådana incidenter på ett korrekt sätt.
Om ni skickar e-post till flera mottagare samtidigt, och uppgifterna i adressfältet kan avslöja känslig information (exempelvis sjukdom genom medlemskap i en viss förening), bör ni använda funktionen BCC för att dölja mottagarlistan. Tänk särskilt på detta när ni:
Inte nödvändigtvis – det beror på vilken typ av personuppgifter det rör sig om och risken för de registrerade. Men vid behandling av känsliga eller omfattande personuppgifter kan kryptering vara effektivt för att uppfylla kraven i GDPR. Morling Consulting kan hjälpa er att göra en riskbaserad bedömning.
Känsliga personuppgifter, eller särskilda kategorier av personuppgifter som de kallas i GDPR, inkluderar exempelvis uppgifter om hälsa, politiska åsikter, religiös övertygelse, facklig tillhörighet, sexuell läggning eller etniskt ursprung. Dessa uppgifter omfattas av särskilt starka skyddskrav och får bara hanteras under vissa förutsättningar. Vid e-postkommunikation behöver man därför vara extra noggrann, både när det rör sig om känsliga personuppgifter och uppgifter som annars är extra skyddsvärda. Det innebär att både tekniska lösningar och interna rutiner måste anpassas efter uppgifternas känslighet.
Morling Consulting erbjuder praktiskt stöd och juridisk expertis. Det kan handla om rådgivning kring GDPR-säker e-postkommunikation, granskning av befintliga rutiner och policys, framtagning av anpassade säkerhetslösningar samt utbildning av personal och stöd vid incidenthantering.
Exempel på hur rådgivning kan gå till:
Behöver du bedöma om personuppgifter kan skickas på e-post säkert och lagligt? Hör av dig så tar vi det vidare
”*” anger obligatoriska fält