Vanliga frågor
Vad är cookies?
Cookies är små filer som lagras på en enhet, till exempel en dator, en mobil enhet eller någon annan enhet som kan lagra information. Cookies tjänar ett antal viktiga funktioner, inklusive att komma ihåg användare och deras tidigare interaktioner med en webbplats. De kan användas för att hålla reda på objekt i en online-kundvagn eller för att hålla reda på information när uppgifter infogas i ett online ansökningsformulär.
Autentiseringscookies är också viktiga för att identifiera användare när de loggar in på banktjänster och andra onlinetjänster. Informationen som lagras i cookies kan innehålla personuppgifter, till exempel en IP-adress, ett användarnamn, en unik identifierare eller en e-postadress.
Vad är känsliga personuppgifter?
Vissa typer av personuppgifter, så kallade känsliga personuppgifter, utgör särskilda kategorier av personuppgifter som förtjänar mer skydd. Känsliga personuppgifter inkluderar uppgifter som avslöjar information om:
- en individs hälsa
- en persons sexuella läggning
- en persons ras eller etniska ursprung
- en persons politiska åsikter, religiösa eller filosofiska övertygelser, en individs fackföreningsmedlemskap
- en individs biometriska och genetiska data
Behandling av en enskilds känsliga personuppgifter är i allmänhet förbjuden, utom under särskilda omständigheter som motiverar behandlingen.
Mer information:
Vilka är de rättsliga grunderna för behandling av personuppgifter enligt GDPR?
Personuppgiftsansvariga kan endast behandla personuppgifter under någon av följande omständigheter:
- med de berörda personernas samtycke,
- om behandlingen är nödvändig för att fullgöra ett avtal (ett avtal mellan er organisation och den registrerade);
- uppfylla en rättslig förpliktelse enligt EU-lagstiftning eller nationell lagstiftning,
- om behandlingen är nödvändig för att utföra en uppgift av allmänt intresse enligt EU-lagstiftning eller nationell lagstiftning,
- för att skydda en enskilds grundläggande intressen,
- för er organisations berättigade intressen – utom när de registrerades rättigheter och friheter väger tyngre än dessa intressen.
Dessutom fastställer dataskyddsförordningen ytterligare villkor för behandling av känsliga personuppgifter.
Mer information:
Kan vi endast behandla personuppgifter när vi har den enskildes samtycke?
Behandling av personuppgifter är tillåten om det finns en rättslig grund för det. Förutom fritt, specifikt, informerat och otvetydigt samtycke kan andra rättsliga grunder för behandling användas.
Med andra ord är samtycke nödvändigt när ingen av de andra rättsliga grunderna är tillämplig.
Mer information:
Måste jag vara certifierad för att bli ett dataskyddsombud (DSO)?
Nej, du behöver inte vara certifierad för att bli ett dataskyddsombud.
Dataskyddsombuden måste dock kunna visa att de har de nödvändiga kvalifikationer som krävs enligt den allmänna dataskyddsförordningen, såsom expertkunskaper om dataskyddslagstiftning och dataskyddspraxis.
Mer information:
Vad är en konsekvensbedömning avseende dataskydd och när är detta obligatoriskt?
En konsekvensbedömning avseende dataskydd är en skriftlig bedömning som er organisation bör göra för att utvärdera effekterna av en planerad behandling av personuppgifter. Det hjälper er att identifiera lämpliga åtgärder för att hantera riskerna och visa efterlevnad.
Även om det alltid är att föredra att förutse effekterna av planerad behandling av er organisation genom att göra en konsekvensbedömning, är det obligatoriskt att utföra en sådan om behandlingen sannolikt kommer att leda till en hög risk för enskildas rättigheter och friheter.
Detta är särskilt fallet när den planerade behandlingen omfattar följande:
- behandling – i stor skala av känsliga personuppgifter eller uppgifter som rör fällande domar i brottmål;
- en systematisk och omfattande utvärdering av en enskilds personliga aspekter som grundar sig på automatiserad behandling, inbegripet profilering, och på vilken beslut grundar sig som har rättsliga följder för den enskilde eller på liknande sätt väsentligt påverkar enskilda personer.
- systematisk övervakning av ett allmänt tillgängligt område i stor skala.
Europeiska dataskyddsstyrelsen har utarbetat riktlinjer som anger de kriterier som ni behöver beakta när ni bedömer om en konsekvensbedömning avseende dataskydd är obligatorisk eller inte. Dataskyddsmyndigheterna har också offentliggjort förteckningar över behandlingar som omfattas av en konsekvensbedömning avseende dataskydd. Dessutom har flera dataskyddsmyndigheter utvecklat guider, programvara eller självbedömningsverktyg för att hjälpa till med bedömningen.
Mer information:
Vilka sanktioner riskerar vi om vår organisation inte följer GDPR eller om vår behandling bryter mot GDPR?
Efterlevnaden av GDPR övervakas av de nationella dataskyddsmyndigheterna. Dataskyddsmyndigheterna kan genomföra tillsyner och utdöma sanktioner vid behov. Dataskyddsmyndigheterna har ett antal verktyg till sitt förfogande, inklusive admininstrativa sanktionsavgifter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen, beroende på vilket belopp som är högst, reprimander och tillfälliga eller permanenta förbud att behandla personuppgifter.
Ni hittar kontaktuppgifter för alla dataskyddsmyndigheter inom EES på EDPB:s webbplats: Medlemmar
Mer information:
Gäller GDPR även pappersdokumentation?
Ja, GDPR gäller om personuppgifterna finns eller är avsedda att ingå i ett register. Detta innebär att GDPR även gäller för pappersregister och inte enbart för automatiserad behandling av personuppgifter.
Mer information:
Måste även personuppgiftsbiträden respektera GDPR?
Ja, personuppgiftsbiträden (dvs. personer eller verksamheter som behandlar uppgifter på uppdrag av en personuppgiftsansvarig) har skyldigheter enligt dataskyddsförordningen. Det finns dock vissa skillnader mellan ansvaret för personuppgiftsansvariga och personuppgiftsbiträden.
Personuppgiftsbiträden måste följa de skyldigheter som anges i personuppgiftsbiträdesavtalet, som närmare beskriver behandlingen och sättet att behandla personuppgifter. Personuppgiftsbiträdet måste till exempel utföra behandlingen med lämpliga tekniska och organisatoriska åtgärder enligt den personuppgiftansvariges anvisningar. Därigenom hjälper personuppgiftsbiträdet den personuppgiftsansvarige att följa dataskyddsförordningen.
Mer information:
Om vi vill lagra meritförteckningar för kandidater för framtida rekryteringsförfaranden, måste vi be om de sökandes samtycke?
Samtycke kan vara en giltig rättslig grund för lagring av meritförteckningar för arbetssökande. En annan möjlig rättslig grund kan vara berättigat intresse. I så fall måste ni göra en intresseavvägning för att bevisa att er organisations berättigade intressen väger tyngre än de sökandes rättigheter.
Under alla omständigheter måste ni informera kandidaterna om att ni planerar att lagra deras uppgifter och för vilka ändamål.
Mer information: