Vanliga frågor
Kan vi överföra personuppgifter utanför Europeiska ekonomiska samarbetsområdet (EES)?
Enligt dataskyddsförordningen finns det i princip två huvudsakliga sätt att överföra personuppgifter till ett land utanför EES eller till en internationell organisation. Överföringar får ske på grundval av ett beslut om adekvat skyddsnivå eller, i avsaknad av ett sådant beslut, på grundval av lämpliga skyddsåtgärder, inbegripet verkställbara rättigheter och rättsmedel för enskilda.
Mer information:
Måste även personuppgiftsbiträden respektera GDPR?
Ja, personuppgiftsbiträden (dvs. personer eller verksamheter som behandlar uppgifter på uppdrag av en personuppgiftsansvarig) har skyldigheter enligt dataskyddsförordningen. Det finns dock vissa skillnader mellan ansvaret för personuppgiftsansvariga och personuppgiftsbiträden.
Personuppgiftsbiträden måste följa de skyldigheter som anges i personuppgiftsbiträdesavtalet, som närmare beskriver behandlingen och sättet att behandla personuppgifter. Personuppgiftsbiträdet måste till exempel utföra behandlingen med lämpliga tekniska och organisatoriska åtgärder enligt den personuppgiftansvariges anvisningar. Därigenom hjälper personuppgiftsbiträdet den personuppgiftsansvarige att följa dataskyddsförordningen.
Mer information:
Vad bör ingå i ett avtal mellan personuppgiftsansvarig och personuppgiftsbiträde?
I avtalet mellan den pesonuppgiftsansvarige och personuppgiftsbiträdet ska det föreskrivas att personuppgiftsbiträdet
- behandlar personuppgifterna endast enligt den personuppgiftsansvariges instruktioner, inbegripet när det gäller överföring av personuppgifter till ett land utanför EES,
- säkerställer att de personer som är behöriga att behandla uppgifterna har åtagit sig att iaktta sekretess eller har en lämplig lagstadgad tystnadsplikt,
- säkerställer säkerheten vid behandlingen,
- inte får anlita ett annat personuppgiftsbiträde utan den personuppgiftsansvariges särskilda eller allmänna skriftliga tillstånd,
- bistår den personuppgiftsansvarige med fullgörandet av den personuppgiftsansvariges skyldigheter att svara på enskildas begäran om att utöva sina rättigheter,
- bistår den personuppgiftsansvarige med att säkra behandlingen, anmäla personuppgiftsincidenter och utföra konsekvensbedömningar avseende dataskydd,
- efter den personuppgiftsansvariges val raderar eller returnerar alla personuppgifter till den personuppgiftsansvarige efter det att tillhandahållandet av tjänster har upphört.
- gör all nödvändig information tillgänglig för den personuppgiftsansvarige för att visa att skyldigheterna enligt den allmänna dataskyddsförordningen efterlevs,
- möjliggör och bidrar till revisioner, inbegripet inspektioner som utförs av den personuppgiftsansvarige eller en annan revisor som den personuppgiftsansvarige bemyndigat.
Dessutom ska personuppgiftsbiträdet omedelbart informera den personuppgiftsansvarige om den anser att instruktioner strider mot den allmänna dataskyddsförordningen eller andra EU-bestämmelser eller nationella dataskyddsbestämmelser.
Mer information:
Vilken information ska vi kommunicera till/dela med enskilda personer?
GDPR ger individer kontroll över behandlingen av sina personuppgifter. För att göra detta är transparens avgörande. Detta innebär att ni måste informera personer vars uppgifter ni behandlar om er behandling och ändamålen med den. Med andra ord måste ni förklara vem som behandlar deras data, men också hur och varför. Endast om användningen av personuppgifter är transparent för de inblandade kan de bedöma eventuella risker och fatta beslut om sina personuppgifter.
Enligt GDPR är ni skyldiga att dela följande information med enskilda personer:
- den personuppgiftsansvariges identitet och kontaktuppgifter.
- ändamålen med behandlingen,
- den rättsliga grunden för behandlingen (om berättigat intresse, specifik information om vilka berättigade intressen som den aktuella behandlingen avser och vems eller vilkas berättigade intressen det handlar om).
- den personuppgiftsansvariges kontaktuppgifter.
- dataskyddsombudets kontaktuppgifter (om det finns ett dataskyddsombud).
- mottagarna eller kategorierna av mottagare av uppgifterna.
- Information om huruvida uppgifterna kommer att överföras utanför Europeiska ekonomiska samarbetsområdet (EES) (i tillämpliga fall: förekomsten eller inte av ett beslut om adekvat skyddsnivå eller hänvisning till lämpliga skyddsåtgärder och hur denna information kan göras tillgänglig för de registrerade,
- de kategorier av personuppgifter som behandlas, när uppgifterna inte erhålls från den enskilde.
Dessutom kräver GDPR att er organisation tillhandahåller följande information för att säkerställa korrekt och transparent behandling:
- lagringsperioden eller, om detta inte är möjligt, de kriterier som används för att fastställa denna period.
- rätten att begära åtkomst, radering, rättelse, begränsning, invändning och portabilitet av personuppgifter.
- rätten att lämna in ett klagomål till en dataskyddsmyndighet.
- om den rättsliga grunden för behandlingen är samtycke: rätten att när som helst återkalla samtycket;
- vid automatiserat beslutsfattande, relevant information om den underliggande logiken och de avsedda konsekvenserna av behandlingen för den registrerade.
- källan till personuppgifterna (om ni inte har tagit emot dem direkt från den berörda personen;
- huruvida den enskilde är skyldig att tillhandahålla personuppgifterna (enligt lag eller avtal eller för att ingå ett avtal) och vad konsekvenserna av att vägra lämna uppgifterna är.
Mer information:
Kan vi endast behandla personuppgifter när vi har den enskildes samtycke?
Behandling av personuppgifter är tillåten om det finns en rättslig grund för det. Förutom fritt, specifikt, informerat och otvetydigt samtycke kan andra rättsliga grunder för behandling användas.
Med andra ord är samtycke nödvändigt när ingen av de andra rättsliga grunderna är tillämplig.
Mer information:
Måste jag vara certifierad för att bli ett dataskyddsombud (DSO)?
Nej, du behöver inte vara certifierad för att bli ett dataskyddsombud.
Dataskyddsombuden måste dock kunna visa att de har de nödvändiga kvalifikationer som krävs enligt den allmänna dataskyddsförordningen, såsom expertkunskaper om dataskyddslagstiftning och dataskyddspraxis.
Mer information:
Vad är en konsekvensbedömning avseende dataskydd och när är detta obligatoriskt?
En konsekvensbedömning avseende dataskydd är en skriftlig bedömning som er organisation bör göra för att utvärdera effekterna av en planerad behandling av personuppgifter. Det hjälper er att identifiera lämpliga åtgärder för att hantera riskerna och visa efterlevnad.
Även om det alltid är att föredra att förutse effekterna av planerad behandling av er organisation genom att göra en konsekvensbedömning, är det obligatoriskt att utföra en sådan om behandlingen sannolikt kommer att leda till en hög risk för enskildas rättigheter och friheter.
Detta är särskilt fallet när den planerade behandlingen omfattar följande:
- behandling – i stor skala av känsliga personuppgifter eller uppgifter som rör fällande domar i brottmål;
- en systematisk och omfattande utvärdering av en enskilds personliga aspekter som grundar sig på automatiserad behandling, inbegripet profilering, och på vilken beslut grundar sig som har rättsliga följder för den enskilde eller på liknande sätt väsentligt påverkar enskilda personer.
- systematisk övervakning av ett allmänt tillgängligt område i stor skala.
Europeiska dataskyddsstyrelsen har utarbetat riktlinjer som anger de kriterier som ni behöver beakta när ni bedömer om en konsekvensbedömning avseende dataskydd är obligatorisk eller inte. Dataskyddsmyndigheterna har också offentliggjort förteckningar över behandlingar som omfattas av en konsekvensbedömning avseende dataskydd. Dessutom har flera dataskyddsmyndigheter utvecklat guider, programvara eller självbedömningsverktyg för att hjälpa till med bedömningen.
Mer information:
Vilka är de rättsliga grunderna för behandling av personuppgifter enligt GDPR?
Personuppgiftsansvariga kan endast behandla personuppgifter under någon av följande omständigheter:
- med de berörda personernas samtycke,
- om behandlingen är nödvändig för att fullgöra ett avtal (ett avtal mellan er organisation och den registrerade);
- uppfylla en rättslig förpliktelse enligt EU-lagstiftning eller nationell lagstiftning,
- om behandlingen är nödvändig för att utföra en uppgift av allmänt intresse enligt EU-lagstiftning eller nationell lagstiftning,
- för att skydda en enskilds grundläggande intressen,
- för er organisations berättigade intressen – utom när de registrerades rättigheter och friheter väger tyngre än dessa intressen.
Dessutom fastställer dataskyddsförordningen ytterligare villkor för behandling av känsliga personuppgifter.
Mer information:
Gäller GDPR även pappersdokumentation?
Ja, GDPR gäller om personuppgifterna finns eller är avsedda att ingå i ett register. Detta innebär att GDPR även gäller för pappersregister och inte enbart för automatiserad behandling av personuppgifter.
Mer information:
Om vi vill lagra meritförteckningar för kandidater för framtida rekryteringsförfaranden, måste vi be om de sökandes samtycke?
Samtycke kan vara en giltig rättslig grund för lagring av meritförteckningar för arbetssökande. En annan möjlig rättslig grund kan vara berättigat intresse. I så fall måste ni göra en intresseavvägning för att bevisa att er organisations berättigade intressen väger tyngre än de sökandes rättigheter.
Under alla omständigheter måste ni informera kandidaterna om att ni planerar att lagra deras uppgifter och för vilka ändamål.
Mer information: