Vi samlar in en överblick över vilka uppgifter som finns, var de kommer ifrån och vilka system och leverantörer som är inblandade. Det gör det lättare att se var kopplingar till individer kan uppstå även när uppgifterna är spridda.
Våra dataskyddsjurister bedömer hur personuppgifter får hanteras, lagras och delas
Personuppgifter är sådan information som kan kopplas till en identifierad eller identifierbar nu levande fysisk person. Identifierande uppgifter inkluderar namn, adress, telefonnummer, e-postadress, personnummer, samt andra uppgifter som kan användas för att direkt eller indirekt identifiera en individ. Exempel på personuppgifter enligt GDPR är onlineidentifierare, biometriska data och finansiell information när de kopplas till en person.
Det är viktigt att tänka på att även information som inte direkt nämner en persons namn eller personnummer kan vara en personuppgift om den kan kopplas till personen. Det är fallet när en databas innehåller uppgifter om en persons finansiella information som i sig inte identifierar vem uppgifterna tillhör men att dessa uppgifter kan kopplas till exempelvis ett namn eller personnummer tillhörigt en fysisk person. En GDPR-jurist från Morling Consulting kan hjälpa till att bedöma om er data utgör personuppgifter.
Vi samlar in en överblick över vilka uppgifter som finns, var de kommer ifrån och vilka system och leverantörer som är inblandade. Det gör det lättare att se var kopplingar till individer kan uppstå även när uppgifterna är spridda.
Uppgifterna kategoriseras utifrån hur de kan knytas till en person och vilka konsekvenser en otillåten åtkomst eller spridning skulle få. Fokus ligger på sannolika scenarier för missbruk och var skyddsnivån behöver höjas.
Ni tar fram en praktisk plan med åtgärder i rätt ordning baserat på risk och genomförbarhet. Resultatet blir tydliga beslutspunkter för verksamheten och en rimlig nivå på kontroller och dokumentation.
Åtgärder omsätts i rutiner för insamling, åtkomst, lagring och delning samt i relevanta tekniska inställningar. Samtidigt skapas spårbarhet så att ni kan visa hur hanteringen är tänkt att fungera i praktiken.
Ni sätter upp ett enkelt arbetssätt för återkommande granskning av förändringar i verksamhet och IT-miljö. Det minskar risken att nya användningar av personuppgifter initieras utan att bedömas och hanteras i tid.
När ni har en klar bild av vilka personuppgifter ni hanterar blir det enklare att sätta rätt kontroller. Bygg vidare med register och lagringsregler och säkerställ att leverantörsledet är reglerat med avtal. Klicka vidare för att omsätta överblicken till konkreta åtgärder.
Personuppgifter kan missbrukas på många sätt om de inte hanteras korrekt. Ett av de vanligaste exemplen är identitetsstöld, där en obehörig får tag på en persons uppgifter och använder dem för att öppna bankkonton, ta lån eller beställa varor i offrets namn. Det kan orsaka stora ekonomiska och personliga problem för den drabbade.
En annan risk är obehörig spridning, där uppgifter som samlats in för ett specifikt ändamål delas eller säljs vidare utan samtycke. Detta kan leda till att personer blir utsatta för riktad reklam, bedrägeriförsök eller i värsta fall trakasserier. Sådan spridning sker ofta via digitala kanaler där stora mängder data kan spridas snabbt, exempelvis efter en cyberattack.
Även felaktig hantering inom en organisation kan få allvarliga följder. Om säkerhetsrutiner brister, exempelvis vid lagring eller överföring av data, kan personuppgifter hamna i orätta händer av misstag. Därför är det avgörande att företag och organisationer hela tiden ser över sina rutiner och säkerhetsåtgärder för att minimera riskerna för missbruk.
GDPR-KRAV
Så snart som personuppgifter behandlas av exempelvis ett företag eller en förening behöver GDPR tillämpas. Enligt GDPR måste företag hantera personuppgifter i enlighet med följande:
Genom att följa dessa principer kan företag säkerställa en GDPR-kompatibel behandling av personuppgifter och undvika potentiella sanktioner. Morling Consulting kan hjälpa ert företag att följa GDPR och annan närliggande lagstiftning.
Ett vanligt missförstånd är att personuppgifter bara handlar om namn och personnummer. I själva verket omfattar begreppet mycket mer, som IP-adresser, bilder, inspelningar och andra uppgifter som på något sätt kan kopplas till en nu levande individ. Även kombinationer av uppgifter som var för sig inte identifierar en person kan bli personuppgifter när de tillsammans gör det möjligt att identifiera någon.
En annan felaktig uppfattning är att företag och organisationer fritt kan använda personuppgifter så länge de inte säljer dem vidare. Men GDPR reglerar inte bara försäljning utan all typ av behandling – insamling, lagring, analys och till och med radering. Även interna användningsområden kräver därför att dataskyddsförordningen efterföljs.
Det finns också ett seglivat antagande om att GDPR bara gäller inom EU. I praktiken gäller reglerna dock för alla organisationer som behandlar personuppgifter om personer inom EU, oavsett var företaget är baserat. Det innebär att även internationella aktörer måste anpassa sig om de har kunder eller användare i EU.
Vissa typer av personuppgifter bedöms som extra skyddsvärda och för dem gäller särskilda regler i GDPR. Utgångspunkten är att dessa särskilda kategorier av personuppgifter inte får behandlas men det finns undantag. Ett undantag är om personen uttryckligen samtyckt till behandlingen av dessa personuppgifter och ett annat undantag är om personen själv offentliggjort uppgiften genom att till exempel publicera den på internet. Känsliga personuppgifter enligt GDPR är:
Som särskilda kategorier av personuppgifter räknas också uppgifter från vilka det går att dra slutsatser om vissa förhållanden. Det är därför inte alltid helt givet om en personuppgift definieras som uppgifter som behöver särskilt skydd. Morling Consultings GDPR-konsulter kan ge råd om vilka personuppgifter som utgör särskilda kategorier av personuppgifter.
Information räknas som en personuppgift när den direkt eller indirekt kopplas eller kan kopplas till en nu levande fysisk person. Det gäller även om uppgiften inte nämner personens namn eller personnummer, så länge den går att koppla till personen genom exempelvis ett kundnummer, IP-adress eller annan kompletterande data.
Att hantera personuppgifter (”behandla” i GDPR-termer) omfattar alla åtgärder med uppgifterna, oavsett om det sker manuellt eller digitalt. Det inkluderar bland annat att:
När ett företag behandlar personuppgifter måste GDPR följas. Några centrala krav är:
Morling Consulting hjälper er att säkerställa att verksamheten uppfyller GDPR:s krav.
Vissa uppgifter bedöms som särskilt känsliga enligt GDPR. De får i regel inte behandlas, utom i undantagsfall. Det handlar om uppgifter om exempelvis hälsa, sexuell läggning, genetiska data, etniskt ursprung, religiös övertygelse, politiska åsikter eller fackligt medlemskap. Vid osäkerhet om en uppgift räknas som känslig eller extra skyddsvärd erbjuder Morling Consulting juridisk rådgivning.
Alla uppgifter som kopplas, eller kan kopplas, till en nu levande fysisk person omfattas av GDPR. Även uppgifter som inte innehåller namn eller personnummer kan alltså vara personuppgifter enligt GDPR, om de kan kopplas till en individ. Det gäller till exempel:
Morling Consulting kan hjälpa er att göra en korrekt bedömning av vilka uppgifter som utgör personuppgifter enligt GDPR.
Behöver ni stöd i frågor om personuppgifter och behandlingar? Hör av er så tar vi det vidare.
”*” anger obligatoriska fält