Lagen
Vad är GDPR? Enkel guide för företag
Kort svar: GDPR (General Data Protection Regulation, på svenska dataskyddsförordningen) är EU:s gemensamma lag för hur personuppgifter får behandlas. Den gäller sedan 25 maj 2018 och omfattar i princip alla organisationer som behandlar uppgifter om personer i EU – oavsett storlek. GDPR bygger på ett antal grundprinciper, kräver en laglig grund för varje behandling och ger individer starka rättigheter över sina egna uppgifter. I Sverige är Integritetsskyddsmyndigheten (IMY) tillsynsmyndighet, och överträdelser kan leda till sanktionsavgifter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen.
Vad betyder GDPR?
GDPR står för General Data Protection Regulation – förordning (EU) 2016/679. En förordning gäller direkt i alla EU-länder utan att behöva översättas till nationell lag (till skillnad från ett direktiv som NIS2). I Sverige kompletteras GDPR av dataskyddslagen (lag 2018:218) för vissa nationella frågor.
Syftet är dubbelt: att skydda enskildas grundläggande rätt till skydd av sina personuppgifter, och att göra reglerna lika i hela EU så att uppgifter kan flöda fritt inom unionen.
Vad är en personuppgift?
En personuppgift är all information som direkt eller indirekt kan kopplas till en levande person. Det är ett brett begrepp: namn, e-post, telefonnummer, personnummer, IP-adress, foton, platsdata och till och med ett kundnummer räknas. Vi går igenom det i detalj i guiden vad är en personuppgift enligt GDPR?.
Vissa uppgifter är särskilt känsliga (artikel 9) – hälsa, etniskt ursprung, religion, sexuell läggning, politiska åsikter, fackligt medlemskap och biometriska/genetiska uppgifter. De har extra starkt skydd och får bara behandlas i särskilda undantagsfall.
Vem gäller GDPR för?
GDPR gäller för personuppgiftsansvariga (de som bestämmer varför och hur uppgifter behandlas) och personuppgiftsbiträden (de som behandlar uppgifter åt någon annan). Läs mer om rollerna i guiden om personuppgiftsbiträdesavtal.
Den gäller oavsett företagets storlek – från enskild firma till storkoncern – och även föreningar. Den gäller också företag utanför EU som riktar sig till eller övervakar personer i EU. Det finns ett undantag för rent privat och personlig användning (t.ex. din privata kontaktlista).
De sju grundprinciperna (artikel 5)
All behandling måste följa dessa principer:
- Laglighet, korrekthet och öppenhet – behandla uppgifter lagligt och berätta öppet hur ni gör det.
- Ändamålsbegränsning – samla bara in för specifika, uttalade ändamål, och använd inte uppgifterna till annat.
- Uppgiftsminimering – samla bara in det ni faktiskt behöver.
- Riktighet – håll uppgifterna korrekta och uppdaterade.
- Lagringsminimering – spara inte längre än nödvändigt.
- Integritet och konfidentialitet – skydda uppgifterna med lämplig säkerhet (kopplat till artikel 32).
- Ansvarsskyldighet – ni ska kunna visa att ni följer reglerna, inte bara påstå det.
Den sista principen är central: dokumentation, rutiner och policyer är inte byråkrati för sin egen skull – de är beviset på att ni gör rätt.
Laglig grund – du måste ha en
Du får aldrig behandla personuppgifter “bara för att”. Varje behandling behöver en av de sex lagliga grunderna i artikel 6:
| Laglig grund | När den används (exempel) |
|---|---|
| Samtycke | Nyhetsbrev, valfria cookies för statistik/marknadsföring |
| Avtal | Uppgifter som behövs för att leverera en beställning |
| Rättslig förpliktelse | Bokföring, uppgifter till Skatteverket |
| Skydd av grundläggande intressen | Nödsituationer som rör liv och hälsa |
| Uppgift av allmänt intresse | Myndighetsutövning |
| Berättigat intresse | Vissa interna ändamål efter en intresseavvägning |
Just för cookies gäller dessutom ett extra lager: lagen om elektronisk kommunikation kräver samtycke innan icke-nödvändiga cookies sätts. Läs mer i cookies och GDPR-lagen i Sverige och om berättigat intresse eller samtycke för cookies.
Individens rättigheter
GDPR ger de registrerade en rad rättigheter. De viktigaste:
- Rätt till information – att få veta hur uppgifterna behandlas (t.ex. via en integritetspolicy).
- Rätt till tillgång – att få ett registerutdrag över vilka uppgifter ni har.
- Rätt till rättelse – att få felaktiga uppgifter korrigerade.
- Rätt till radering (“rätten att bli bortglömd”) – i vissa fall få uppgifter raderade.
- Rätt till begränsning och rätt att göra invändningar.
- Rätt till dataportabilitet – att få ut sina uppgifter i ett användbart format.
Ni ska kunna hantera en sådan begäran, normalt inom en månad.
Vad krävs av ditt företag i praktiken?
En rimlig grund för de flesta små och medelstora företag:
- Kartlägg vilka personuppgifter ni behandlar och varför (registerförteckning).
- Säkerställ en laglig grund för varje behandling.
- Skriv en tydlig integritetspolicy och informera de registrerade.
- Teckna personuppgiftsbiträdesavtal med leverantörer som hanterar uppgifter åt er.
- Skydda uppgifterna med grundläggande säkerhet – tvåfaktorsautentisering, behörighetsstyrning, säkerhetskopior.
- Ha rutiner för att svara på registrerades begäran och för personuppgiftsincidenter.
- Bedöm om ni behöver ett dataskyddsombud.
- Hantera cookies rätt med en samtyckesbanner som följer lagen.
Tillsyn och sanktioner
I Sverige är Integritetsskyddsmyndigheten (IMY) tillsynsmyndighet. Vid överträdelser kan IMY besluta om sanktionsavgifter i två nivåer – upp till 10 miljoner euro eller 2 % av global omsättning för vissa överträdelser, och upp till 20 miljoner euro eller 4 % för de allvarligaste. Men GDPR handlar mer om att göra rätt än om att undvika böter: förtroende från kunder och besökare är minst lika viktigt.
Detta är allmän information, inte juridisk rådgivning.
Vanliga frågor
När började GDPR gälla? Den 25 maj 2018. GDPR ersatte då det tidigare dataskyddsdirektivet och den svenska personuppgiftslagen (PUL).
Gäller GDPR för små företag och enskilda firmor? Ja. GDPR gäller oavsett storlek så snart ni behandlar personuppgifter. Vissa krav (som skyldigheten att föra registerförteckning) är dock lättare för mindre organisationer, men grundprinciperna gäller alla.
Vad är skillnaden mellan GDPR och cookielagen? GDPR styr behandlingen av personuppgifter generellt. “Cookielagen” (lagen om elektronisk kommunikation) styr specifikt lagring och läsning av information i besökarens enhet, som cookies. De gäller ofta samtidigt. Läs mer i cookies och GDPR-lagen i Sverige.
Måste jag ha en integritetspolicy? Ja, i praktiken. Rätten till information innebär att du måste berätta öppet hur du behandlar personuppgifter, och en integritetspolicy är standardsättet att göra det.
Vad räknas som en personuppgift? All information som direkt eller indirekt kan kopplas till en levande person – namn, e-post, personnummer, IP-adress, foton med mera. Se guiden vad är en personuppgift.
Vill du komma igång med rätt dataskydd? Testa vårt verktyg 14 dagar gratis eller läs om vårt juridiska dokumentpaket.
Källor
Vill du komma igång?
Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.
Testa 14 dagar gratis