Vad är en personuppgift?

Våra dataskyddsjurister bedömer hur personuppgifter får hanteras, lagras och delas

Hur avgör man om något är en personuppgift?

Personuppgifter är sådan information som kan kopplas till en identifierad eller identifierbar nu levande fysisk person. Identifierande uppgifter inkluderar namn, adress, telefonnummer, e-postadress, personnummer, samt andra uppgifter som kan användas för att direkt eller indirekt identifiera en individ. Exempel på personuppgifter enligt GDPR är onlineidentifierare, biometriska data och finansiell information när de kopplas till en person.

Det är viktigt att tänka på att även information som inte direkt nämner en persons namn eller personnummer kan vara en personuppgift om den kan kopplas till personen. Det är fallet när en databas innehåller uppgifter om en persons finansiella information som i sig inte identifierar vem uppgifterna tillhör men att dessa uppgifter kan kopplas till exempelvis ett namn eller personnummer tillhörigt en fysisk person. En GDPR-jurist från Morling Consulting kan hjälpa till att bedöma om er data utgör personuppgifter.

 

Arbetssätt för styra personuppgiftsbehandlingen

Stilren arbetsyta sedd uppifrån med laptop, anteckningsblock och två juristklädda händer som ramar in ett tomt papper som symboliserar avgränsning och mål.

Vi samlar in en överblick över vilka uppgifter som finns, var de kommer ifrån och vilka system och leverantörer som är inblandade. Det gör det lättare att se var kopplingar till individer kan uppstå även när uppgifterna är spridda.

Närbild på whiteboard med pilar och neutrala markörer som visar dataflöden, jurist placerar markör.

Uppgifterna kategoriseras utifrån hur de kan knytas till en person och vilka konsekvenser en otillåten åtkomst eller spridning skulle få. Fokus ligger på sannolika scenarier för missbruk och var skyddsnivån behöver höjas.

Lugnt mötesbord med tre neutrala korthögar och en penna som markerar prioritering; två jurister i bakgrunden utan ansiktsdrag.

Ni tar fram en praktisk plan med åtgärder i rätt ordning baserat på risk och genomförbarhet. Resultatet blir tydliga beslutspunkter för verksamheten och en rimlig nivå på kontroller och dokumentation.

Jurist bläddrar i pärm med flikar vid laptop och ifylld checkruta i tomt formulär, vilket signalerar dokumentation och genomförande.

Åtgärder omsätts i rutiner för insamling, åtkomst, lagring och delning samt i relevanta tekniska inställningar. Samtidigt skapas spårbarhet så att ni kan visa hur hanteringen är tänkt att fungera i praktiken.

Jurist placerar en neutral symbol på en stapel mappar framför en kalender utan text, vilket illustrerar styrning och återkommande uppföljning.

Ni sätter upp ett enkelt arbetssätt för återkommande granskning av förändringar i verksamhet och IT-miljö. Det minskar risken att nya användningar av personuppgifter initieras utan att bedömas och hanteras i tid.

Bilden visar en anonym man som håller i ett ID kort som innehåller personuppgifter.

Så kan personuppgifter missbrukas

Personuppgifter kan missbrukas på många sätt om de inte hanteras korrekt. Ett av de vanligaste exemplen är identitetsstöld, där en obehörig får tag på en persons uppgifter och använder dem för att öppna bankkonton, ta lån eller beställa varor i offrets namn. Det kan orsaka stora ekonomiska och personliga problem för den drabbade.

 

En annan risk är obehörig spridning, där uppgifter som samlats in för ett specifikt ändamål delas eller säljs vidare utan samtycke. Detta kan leda till att personer blir utsatta för riktad reklam, bedrägeriförsök eller i värsta fall trakasserier. Sådan spridning sker ofta via digitala kanaler där stora mängder data kan spridas snabbt, exempelvis efter en cyberattack.

 

Även felaktig hantering inom en organisation kan få allvarliga följder. Om säkerhetsrutiner brister, exempelvis vid lagring eller överföring av data, kan personuppgifter hamna i orätta händer av misstag. Därför är det avgörande att företag och organisationer hela tiden ser över sina rutiner och säkerhetsåtgärder för att minimera riskerna för missbruk.

Bilden visar ett puzzel där varje bit har en personuppgift på sig.

Vanliga missförstånd om personuppgifter

Ett vanligt missförstånd är att personuppgifter bara handlar om namn och personnummer. I själva verket omfattar begreppet mycket mer, som IP-adresser, bilder, inspelningar och andra uppgifter som på något sätt kan kopplas till en nu levande individ. Även kombinationer av uppgifter som var för sig inte identifierar en person kan bli personuppgifter när de tillsammans gör det möjligt att identifiera någon.

 

En annan felaktig uppfattning är att företag och organisationer fritt kan använda personuppgifter så länge de inte säljer dem vidare. Men GDPR reglerar inte bara försäljning utan all typ av behandling – insamling, lagring, analys och till och med radering. Även interna användningsområden kräver därför att dataskyddsförordningen efterföljs.

 

Det finns också ett seglivat antagande om att GDPR bara gäller inom EU. I praktiken gäller reglerna dock för alla organisationer som behandlar personuppgifter om personer inom EU, oavsett var företaget är baserat. Det innebär att även internationella aktörer måste anpassa sig om de har kunder eller användare i EU.

Känsliga personuppgifter GDPR

Vissa typer av personuppgifter bedöms som extra skyddsvärda och för dem gäller särskilda regler i GDPR. Utgångspunkten är att dessa särskilda kategorier av personuppgifter inte får behandlas men det finns undantag. Ett undantag är om personen uttryckligen samtyckt till behandlingen av dessa personuppgifter och ett annat undantag är om personen själv offentliggjort uppgiften genom att till exempel publicera den på internet. Känsliga personuppgifter enligt GDPR är:

  1. Ras eller etniskt ursprung, till exempel uppgifter om en persons hudfärg.
  2. Politiska åsikter, till exempel uppgifter om medlemskap i ett visst politiskt parti.
  3. Religiös eller filosofisk övertygelse, till exempel uppgifter om religionstillhörighet.
  4. Fackföreningstillhörighet, till exempel uppgifter om betalning av fackföreningsavgifter.
  5. Genetiska och biometriska data, till exempel ansiktsigenkänningsdata.
  6. Hälsouppgifter, till exempel uppgifter om allergier.
  7. Sexualliv eller sexuell läggning, till exempel uppgifter om partnerskap eller civilstånd som avslöjar sexuell läggning.

Som särskilda kategorier av personuppgifter räknas också uppgifter från vilka det går att dra slutsatser om vissa förhållanden. Det är därför inte alltid helt givet om en personuppgift definieras som uppgifter som behöver särskilt skydd. Morling Consultings GDPR-konsulter kan ge råd om vilka personuppgifter som utgör särskilda kategorier av personuppgifter.

Vanliga frågor och svar om personuppgifter och GDPR

Information räknas som en personuppgift när den direkt eller indirekt kopplas eller kan kopplas till en nu levande fysisk person. Det gäller även om uppgiften inte nämner personens namn eller personnummer, så länge den går att koppla till personen genom exempelvis ett kundnummer, IP-adress eller annan kompletterande data.

Att hantera personuppgifter (”behandla” i GDPR-termer) omfattar alla åtgärder med uppgifterna, oavsett om det sker manuellt eller digitalt. Det inkluderar bland annat att:

  • Samla in, registrera eller lagra uppgifter.
  • Analysera, strukturera eller justera uppgifter.
  • Överföra, dela, radera eller förstöra uppgifter.

När ett företag behandlar personuppgifter måste GDPR följas. Några centrala krav är:

  • Det måste finnas en laglig grund som definierats före behandlingen inleds
  • Ändamålet ska vara tydligt och uppgifterna får inte användas för andra syften som är oförenliga med det ursprungliga syftet.
  • Personuppgifterna måste skyddas med lämpliga säkerhetsåtgärder.
  • Företaget måste informera de registrerade om behandlingen och respektera deras rättigheter.
  • Dokumentation krävs för att visa att reglerna följs.

Morling Consulting hjälper er att säkerställa att verksamheten uppfyller GDPR:s krav.

Vissa uppgifter bedöms som särskilt känsliga enligt GDPR. De får i regel inte behandlas, utom i undantagsfall. Det handlar om uppgifter om exempelvis hälsa, sexuell läggning, genetiska data, etniskt ursprung, religiös övertygelse, politiska åsikter eller fackligt medlemskap. Vid osäkerhet om en uppgift räknas som känslig eller extra skyddsvärd erbjuder Morling Consulting juridisk rådgivning.

Alla uppgifter som kopplas, eller kan kopplas, till en nu levande fysisk person omfattas av GDPR. Även uppgifter som inte innehåller namn eller personnummer kan alltså vara personuppgifter enligt GDPR, om de kan kopplas till en individ. Det gäller till exempel:

  • Tekniska identifierare (som IP-adresser).
  • Interna ID-nummer som kan spåras till en person.
  • Pseudonymiserad data, dvs. sådan data som går att återidentifiera.

Morling Consulting kan hjälpa er att göra en korrekt bedömning av vilka uppgifter som utgör personuppgifter enligt GDPR.

Prata med en GDPR-jurist

Behöver ni stöd i frågor om personuppgifter och behandlingar? Hör av er så tar vi det vidare.

*” anger obligatoriska fält