Skip to content

Republic / Artiklar /

Artikeln uppdaterad 2025-04-16.
Skriven av Christofer Sandin.

En guide till GDPR

En sak som troligen inte undgÄtt nÄgon Àr den nya EU-lagen Global Data Protection Act (GDPR) som trÀdde i kraft 25 maj 2018. Lagen kallas för allmÀnna dataskyddsförordningen pÄ svenska. Vi har försökt att sÀtta oss in i GDPR successivt, bÄde innan den började gÀlla men Àven efterÄt, och nedan Äterger vi vÄr syn pÄ lagen och den data som regleras av den samma.

Vi pÄ Republic Àr specialister pÄ teknik, design och innehÄll. Lagtexten gÀllande GDPR och de rekommendationer som finns publicerade Àr inte alltid lÀtta att förstÄ. Se nedanstÄende som nÄgon form av guide. UpptÀcks felaktigheter av er lÀsare, eller av oss sjÀlva, kommer nedanstÄende texter att uppdateras.

För juridiska spörsmÄl rekommenderas att en jurist kontaktas för att bedöma er specifika situation. Med det sagt, sÄ tror vi följande information Àr den som Àr viktigast att ha ordning pÄ.

Vad Àr GDPR?

Först och frÀmst, GDPR Àr nÄgonting vÀldigt positivt dÄ det Àr en lag som ger alla mÀnniskor i EU rÀtt att vÀrna om sina personliga data. MÄnga lÀnder hade redan en liknande lagstiftning, men den har varit svÄrt att efterleva eftersom den skiljer sig Ät frÄn land till land. GDPR gör sÄ att vi har gemensamma riktlinjer för alla 27 medlemslÀnder i EU.

Sedan innebÀr lagen en hel del arbete, men i ett stort perspektiv Àr det ett stort kliv i rÀtt riktning som gör nytta för oss som individer. Det kan vara bra att ha i bakhuvudet.

Lagens syfte Àr inte heller att bötfÀlla sÄ mÄnga företag som möjligt utan att se till sÄ att företag arbetar etiskt och transparent med sina kunders personliga data, vilket mÄnga tyvÀrr inte gör idag.

Den potentiella bötessumman, eller administrativa sanktionsavgiften som det heter, pĂ„ 20 miljoner euro eller fyra procent av den globala omsĂ€ttning (den summa som Ă€r störst av de tvĂ„) var flitigt förekommande i media och frĂ„n jurister som vill sĂ€lja GDPR-Ă„tgĂ€rder inför införandet. Även i de webbinar som vi lyssnat pĂ„, som anordnas av revisionsbyrĂ„er och konsultfirmor, Ă€r det den potentiella boten som det fokuserades pĂ„ till stor del.

DÀremot finns det givetvis Àven de som fÄr betala, och enligt Integritetsskyddsmyndigheten (IMY), tidigare Datainspektionen, sÄ har det GDPR-brott resulterat i 150 miljoner i sanktionsavgifter under 2020, sÄ om inte den etiska aspekten Àr skÀl nog sÄ kan kanske bötesbeloppen vara det.

Men, intentionen med lagen Àr alltsÄ inte primÀrt att driva in pengar utan att fÄ till en mer ansvarsfull hantering av personuppgifter eftersom den nuvarande praxisen lÀmnar vÀldigt mycket att önska. Ju mer man vet, desto mer inser man Àven att det behövs.

De tvÄ viktigaste riktlinjerna att ha med sig nÀr man fattar beslut Àr:

  • Samla in sĂ„ lite persondata som möjligt frĂ„n enskilda individer
  • Var transparent med vad som samlas in och varför

Vad reglerar lagen i praktiken?

För er som inte orkar lÀsa hela lagtexten, vilket Àven inkluderar oss, sÄ kan man i huvuddrag sÀga att lagen dikterar följande tre saker för alla EU-medborgare:

  • “Right To Access”
  • “Right to Data Portability”
  • “Right To Be Forgotten”

Vilket generellt brukar sammanfattas med följande punkter:

  • Individer har rĂ€tt att veta vilken data som samlas in och sparas
  • Individer har rĂ€tt att veta varför data samlas in och sparas
  • Individer mĂ„ste aktivt ge sin tillĂ„telse att det Ă€r ok att samla in denna data
  • Individer har rĂ€tt att redigera sina personuppgifter
  • Individer har rĂ€tt att exportera den data som finns sparad om dem
  • Individer har rĂ€tt att permanent ta bort data som finns sparad om dem

Alla punkter ovan Àr saker som Àr bra att ta med redan i planeringsstadiet nÀr man designar eller utvecklar en ny webbplats eller webbtjÀnst dÀr man har tÀnkt att spara personlig data pÄ nÄgot sÀtt.

Att redan frÄn början bygga in stöd för att anvÀndarna skall kunna redigera, exportera och ta bort sin data frÄn tjÀnsten pÄ egen hand Àr alltsÄ inte lÀngre nice to have utan lagkrav om man inte vill hantera det manuellt, sÄ det Àr lika bra att planera för det direkt.

Olika roller och skyldigheter

Lagen sÀrskiljer Àven pÄ ansvaret för att se till att ovanstÄende efterföljs. De tvÄ olika rollerna som finns Àr Data Controllers (som i vÄrt fall oftast Àr vÄra kunder) och Data Processors (vi och andra leverantörer som kunderna anvÀnder sig av).

Sedan finns Àven sub-processors som Àr de underleverantörer som anvÀnds, och det Àr god kutym att vara transparent med vilka tjÀnster och leverantörer man anvÀnder - rimligtvis i en Privacy policy eller liknande dokument.

Integritetsskyddsmyndigheten har en guide för företagare och TillvĂ€xtverket har en guide för smĂ„företagare pĂ„ verksamt.se – dessa kan vara en bra start för att fĂ„ en bild över vad som förvĂ€ntas av er.

Ett personuppgifts­biträdesavtal behövs för att hantera data

Vi som data processors skall teckna ett personuppgiftsbiträdesavtal, eller ett sĂ„ kallat Data Processing Addendum (DPA)-avtal, med de Data Controllers (kunder) vi arbetar med dĂ€r det stipuleras vilka rĂ€ttigheter och skyldigheter som finns oss emellan.

Personuppgiftsbiträdesavtal behövs för leverantörer som hantera personuppgifter.

Vi har tagit fram ett personuppgiftsbiträdesavtal som vi helst anvĂ€nder oss av gentemot vĂ„ra kunder. Anledningen Ă€r att det inte Ă€r hĂ„llbart rent kostnadsmĂ€ssigt för oss som litet bolag att anlita en jurist för varje kundrelation, framförallt nĂ€r den kostnaden i vissa fall till kan konkurrera med projektbudgeten i storlek


Det kan Àven behövas ett dataskyddsombud

I vissa fall mÄste Àven en organisation utse ett dataskyddsombud, eller en Data Protection Officer (DPO) som det kallas pÄ engelska, som finns namngiven och som ansvarar för att företaget lever upp till GDPR. Detta gÀller framförallt större organisationer samt de organisationer som behandlar stora mÀngder av personlig data.

Ombudets roll Àr att kontrollera att dataskyddsförordningen följs inom organisationen genom att till exempel utföra kontroller och informationsinsatser och det Àr Àven den hÀr personen som Àr kontaktperson för myndigheterna.

I Sverige Àr det alltsÄ Integritetsskyddsmyndigheten, tidigare Datainspektionen, som Àr den myndighet som ser till att GDPR efterlevs.

Alla individer har rÀtt till sin data

Alla individer som anvÀnder en digital tjÀnst eller ett digitalt system har rÀtt till sin egen data, vilket kallas för Data Subject Rights (DSR) pÄ engelska.

I de flesta fall Àr det absolut enklast att ge individerna möjlighet att bÄde se, redigera och ta bort sina uppgifter pÄ egen hand. Kan man automatisera detta i systemet finns det mycket tid att vinna rent administrativt.

Om de inte kan göra detta pÄ egen hand, har de rÀtt att skicka in en sÄ kallad DSR request och om det behövs sÄ mÄste det vara tydligt vem man skall kontakta. Lagen sÀger dÄ att du som ansvarig mÄste ta bort all personlig data inom 30 dagar frÄn det att en individ begÀr det. Finns det inte verktyg dÀr detta gÄr att göra pÄ egen hand, sÄ mÄste alltsÄ en manuell process för detta finnas pÄ plats.

Ansvar för hur data lagras och skyldighet att rapportera eventuella lÀckor

FrÄn vÄr synvinkel Àr det varje kund (Data Controller) och deras respektive hostingbolag som kommer att ha det största ansvaret för att webbsidan/e-handelslösningen/systemet lever upp till de krav som GDPR sÀtter gÀllande lagring.

Hostingbolaget har ansvar eftersom det Àr de som sparar och lagrar informationen och kunden har ansvar eftersom det Àr de som samlar in data och nyttjar den i verksamheten. Det Àr Àven upp till hostingbolaget att se till sÄ att lagring och sÀkerhet lever upp till överenskommen standard, men Àven att rapportera eventuella lÀckor av uppgifter till berörda personer, i samarbete med kunden, och till myndighet inom lagstiftade tidsintervall om sÄ sker.

Det ligger Àven pÄ kunden att se till sÄ att insamlad data inte anvÀnds för nÄgot annat syfte Àn vad den samlats in för, dÄ det inte Àr tillÄtet att samla in data för ett ÀndamÄl och sedan anvÀnda den för nÄgot helt annat. DÄ gÀller inte individens godkÀnnande lÀngre.

Vi Àr sjÀlvklart behjÀlpliga med att göra allt vad vi kan för att bÄde designa och utveckla digitala tjÀnster och system som lever upp till den allmÀnna dataskyddsförordningen och vi delar gÀrna med oss av det vi vet. Vi försöker Àven informera vÄra kunder om vi tror att de kan ha missat nÄgot. För att lösa den hÀr typen av situationer pÄ bÀsta sÀtt sÄ krÀvs alltid ett samarbete mellan kunden och alla deras leverantörer, och eftersom vi alla delar pÄ ansvaret i en eller annan form finns det inget annat sÀtt att hantera GDPR pÄ.

I vilket land sparas personlig data?

Även frĂ„gan om vart uppgifterna sparas rent geografiskt Ă€r uppe för diskussion, vi försöker att alltid anvĂ€nda oss av servrar i EU för att underlĂ€tta för bĂ„de vĂ„ra kunder och oss sjĂ€lva. Men sĂ„ gott som alla anvĂ€nder andra tjĂ€nster som i sin tur sparar data i bl.a. USA.

Tidigare kunde bolag ansluta sig till en överenskommelse mellan USA och EU som kallades för Privacy Shield och dÄ kunde data delas mellan bolag i EU och USA. Men EU-domstolen har nyligen rivit upp det beslutet och dÀrför Àr det fortfarande lite oklart vad som gÀller. HÀr Àr tvÄ artiklar som IMY har skrivit pÄ Àmnet:

Funderingar

Sedan Àr det mycket som fortfarande Àr oklart. Vissa saker Àr framförallt vÀldigt kluriga rent tekniskt, Àven om man har de godaste intentionerna i vÀrlden.

Ta exempelvis en backup? Om en anvÀndare varit kund under 12 mÄnader och sedan vill bli borttagen frÄn kundregisteret - hur gör man dÄ med de backuper som finns? Om det finns en backup pÄ datan för varje dag de senaste 12 mÄnaderna, mÄste man dÄ gÄ igenom dessa och radera uppgifterna i alla instanser eller rÀcker det med att radera datan och lÄta dessa backuper sedan fasas ut successivt. Som sagt, det vet jag inte idag.

Det finns sÀkert Àven fall dÀr vi Àr skyldiga att ta ansvar för den data som sparas, vad sÀger lagen om vi exempelvis har en utvecklingsserver som vi Àger dÀr vi testar saker men dÀr det samtidigt kan finnas, om Àn gammal, ÀndÄ nÄgon form av kunddata.

Eller vad hĂ€nder om vi arbetar med projekt pĂ„ vĂ„ra datorer? Även om vi strĂ€var efter att arbeta pĂ„ ett sĂ„ bra sĂ€tt som möjligt Ă€r det i princip ofrĂ„nkomligt att vi kommer komma i kontakt med kunddata pĂ„ ett eller annat sĂ€tt dĂ„ och dĂ„.

Den hÀr typen av frÄgor försöker vi sÄ klart reda ut för vÄr skull, men givetvis Àven dÄ indirekt för vÄra kunder.

Slutligen, om du som lÀser detta Àr nÄgon som sitter inne pÄ GDPR-kompetens och hittar felaktigheter i texten ovan fÄr du gÀrna kontakta oss och pÄ ett trevligt och konkret sÀtt pÄpeka eventuella felaktigheter underbyggt med fakta och referenser, sÄ skall vi göra vÄrt bÀsta för uppdatera texten.

Vad behöver göras pÄ er webbplats?

Detta Àr givetvis svÄrt att svara pÄ generellt, men det första som behövs göras Àr att lista ut vilka personuppgifter, om nÄgra, som hanteras.

NÀr det Àr gjort finns det vissa saker som gÀller för alla som samlar in persondata pÄ webben:

  • Se till att ni inte samlar in mer personlig data Ă€n vad som behövs
  • Se till att ni Ă€r transparenta med varför specifik data samlas in i samband med att ni ber kunderna om den
  • Rensa bort gammal data, har ni kunddata senast uppdaterad 1998 sĂ„ Ă€r den troligen inte aktuell lĂ€ngre utan kan tas bort.
  • Se till sĂ„ att kunden sjĂ€lv vĂ€ljer att dela med sig av sin data.
  • Se till att ni inte anvĂ€nder insamlad data till nĂ„got annat Ă€n ni sagt att ni skall göra.
  • Se till sĂ„ att kunder kan utnyttja sin Right To Access, Right to Data Portability samt Right To Be Forgotten pĂ„ ett bra sĂ€tt.
  • Anonymisera data ni inte behöver sĂ„ som IP-adresser (ett klassiskt exempel Ă€r Google Analytics som i mĂ„nga fall gör precis lika mycket nytta med anonym data).
  • Se till sĂ„ att ni talar om vilka tredjepartstjĂ€nster ni anvĂ€nder er av i en Privacy policy.
  • Se till sĂ„ det finns kontaktinformation till er Data Protection Officer eller Ă„tminstone ett tydligt sĂ€tt att nĂ„ er för en förfrĂ„gan.

VÀlj bort tjÀnster som sparar personlig data

Det absolut enklaste sÀttet att leva upp till GDPR Àr att inte samla in personlig data . Det finns alternativ till Google Analytics och YouTube om ni vill anvÀnda tjÀnster som inte samlar in personlig data istÀllet.

Det finns mÄnga bra alternativ!

Vi förstÄr sÄklart att detta kanske inte alltid Àr en möjlig lösning, men i mÄnga fall kan man Ätminstone minimera sin datainsamling genom att aktivt vÀlja att anvÀnda tjÀnster som har fokus pÄ att inte samla in mer data Àn nödvÀndigt.

Nyhetsbrev

En av de svÄraste bitarna Àr inte sjÀlva webbplatsen utan snarare era register med e-postadresser för nyhetsbrev och andra reklamutskick.

NĂ€r GDPR introducerades under 2018 haglade det in brev frĂ„n företag som bad oss att antingen bekrĂ€fta att vi vill ha deras utskick eller gav oss möjlighet att se över vĂ„ra instĂ€llningar. I de allra flesta fall beror det pĂ„ att de inte samlat in e-postadressen pĂ„ ett seriöst sĂ€tt frĂ„n första början
 Följande citat sĂ€ger det riktigt bra:

Check your mailing list—it’s a common misconception that GDPR means wiping your mailing list and asking people to resubscribe. This is not necessarily the case—if you’ve been building it ethically it may already be compliant; if you have explicit consent to retain an email address for everything you use it for (such as marketing) the user’s consent was opt-in and not assumed, you have a timestamp recording the time of the consent, the email address was not required as part of a transaction (as payment for a ‘free’ PDF for example), and there is a mechanism to withdraw consent, then you may be legitimately able to keep that address in your database. Some companies will find that it is less onerous to wipe their mailing list and start again, even if they could demonstrate proper consent. – Paddi MacDonnell

Om ni anvĂ€nder en seriös tjĂ€nst som inkluderar möjligheten att enkelt ”avprenumerera” samt att ni samlat in adresserna för det syfte de anvĂ€nds för, sĂ„ borde det inte vara nĂ„gra problem alls. Har ni köpt in adresser eller ”fulat” in gamla adresser kanske ni bör tĂ€nka igenom allt en gĂ„ng till


Exempel pÄ vanliga upplÀgg som inte lÀngre hÄller mÄttet

Det finns en del sÀtt som tidigare anvÀnts för att komma runt vissa lagar och förordningar, men följande ganska vanliga exempel kommer alltsÄ inte hÄlla mÄttet lÀngre vid en granskning:

  • En redan kryssad ruta som sĂ€ger ”Jag vill ha ert nyhetsbrev” hĂ„ller inte lĂ€ngre, utan lĂ„t kunden kryssa i rutorna sjĂ€lv.
  • KrĂ„ngliga formuleringar som gör det svĂ„rt att förstĂ„ vad som menas hĂ„ller inte, skriv tydligt och enkelt.
  • VĂ„rdnadshavare mĂ„ste ge tillĂ„telse för barn under 16 Ă„r, och detta mĂ„ste beskrivas och talas om pĂ„ ett sĂ€tt som Ă€r enkelt att förstĂ„ för bĂ„de barn och vuxna.
  • Generella formuleringar som klumpar ihop en rad saker sĂ„ som ”By visiting this site you agree
” kommer inte vara tillrĂ€ckliga lĂ€ngre, utan kunden mĂ„ste informeras och kunna vĂ€lja vid varje tillfĂ€lle ni samlar in data.

Vilka dela ar webbplatsen Àr viktigast att granska?

GDPR gÀller alltsÄ nÀr man samlar in personlig data, inte nÀr man publicerar den, sÄ de delar av en webbplats som Àr viktigast att granska Àr troligen:

  • FormulĂ€r
  • Cookies
  • Nyhetsbrev
  • Kundhantering

Hur gör de leverantörer Republic anvÀnder?

För vÄr del sÄ anvÀnder vi nÄgra tredjepartstjÀnster för att leverera vÄra tjÀnster och vÄr service till vÄra kunder. HÀr Àr en lista pÄ ett par av dessa och deras guider och tips för att leva upp till GDPR:

Vi försöker vÀlja leverantörer som Àr transparenta och har intentioner att hantera personuppgifter pÄ rÀtt sÀtt.

Förutom de ovan Àr det mÄnga av vÄra kunder som anvÀnder andra liknande tjÀnster, sÄ som:

Referenser

Hur som helst, har ni orkat er Ă€nda hit ner sĂ„ hoppas jag att ni uppskattat innehĂ„llet. Återigen Ă€r det inga juridiska rĂ„d men det Ă€r Ă„tminstone mĂ„nga timmars artikellĂ€sning och funderande bakom texten, sĂ„ se det som nĂ„gon form av guide.

Vill ni ta en diskussion om er specifika situation fÄr ni gÀrna höra av er.

Artiklar

Podcasts

Exempel pÄ Data Processing Addendum