Dataskydd
GDPR-efterlevnad: vad som krävs och hur det hålls löpande
Kort sagt
Dataskyddsförordningen (förordning (EU) 2016/679, GDPR) är EU:s lag för hur organisationer behandlar personuppgifter. Den gäller sedan 25 maj 2018 och omfattar alla organisationer — inom eller utanför EU — som behandlar personuppgifter om personer i EU/EES. Den kräver rättslig grund, transparens, registrerades rättigheter, säkerhet i behandlingen och en ansvarsskyldighet ni kan visa.
Senast granskad: augusti 2026
Vilka det gäller
GDPR gäller personuppgiftsansvariga och personuppgiftsbiträden som hanterar personuppgifter om personer i EU/EES, oavsett var organisationen finns. Ett amerikanskt SaaS-bolag med EU-användare omfattas. Skyldigheterna växer med risken: rutinbehandling kräver register och skyddsåtgärder; storskalig eller känslig behandling kan utlösa en konsekvensbedömning och ett dataskyddsombud.
Kärnkrav
- Rättslig grund för varje behandling (art. 6), med extra villkor för känsliga uppgifter (art. 9)
- Register över behandling (art. 30)
- Transparens och integritetsinformation (art. 13–14)
- Registrerades rättigheter — tillgång, radering, portabilitet, invändning (art. 15–22)
- Säkerhet i behandlingen anpassad till risken (art. 32)
- Konsekvensbedömningar för högriskbehandling (art. 35)
- Personuppgiftsbiträdesavtal (art. 28)
- Incidentanmälan till tillsynsmyndigheten inom 72 timmar (art. 33)
Vanliga utmaningar
- Att hålla artikel 30-registret aktuellt när verktyg och leverantörer ändras
- Att bedöma när en konsekvensbedömning faktiskt krävs
- Att klara 72-timmarsfristen för incidentanmälan under press
- Att hantera registerförfrågningar inom enmånadsfristen
- Att hålla koll på biträdesavtal och skyddsåtgärder för tredjelandsöverföring
Hur det traditionellt hanteras
Många team sköter GDPR i kalkylblad och delade mappar — ett behandlingsregister som föråldras, konsekvensbedömningar som görs ad hoc och incidenthantering som improviseras. Extern juridik tas in vid incidenter. Det fungerar tills en registerförfrågan, en granskning eller en incident avslöjar hur lite som är aktuellt.
Vad som rimligen kan automatiseras
- Att hålla behandlingsregistret som ett levande register
- Guidad screening som flaggar högriskbehandling för konsekvensbedömning
- Register och flöden för incidenter och registerförfrågningar med fristerna inbyggda
- Att hålla koll på biträdesavtal och underbiträden
- Att koppla GDPR:s säkerhetskrav till era befintliga ISO 27001-kontroller
Bevis och dokumentation
- Register över behandling (RoPA)
- Konsekvensbedömningar och besluten bakom dem
- Incidentregister och anmälningsunderlag
- Logg över registerförfrågningar med svarstider
- Biträdesavtal och överföringsmekanismer
- Integritetsinformation och samtyckesregister där det är relevant
Löpande verifiering
GDPR:s ansvarsprincip (art. 5.2) innebär att ni när som helst ska kunna visa efterlevnad — inte rekonstruera den efter ett klagomål. Att hålla register, konsekvensbedömningar och biträdeslista som levande dokument som uppdateras med verksamheten är det som håller ansvarsskyldigheten verklig.
Så stödjer Isodora GDPR
Isodoras GDPR-modul gör dataskyddsskyldigheter till levande register med fristerna inbyggda.
Artikel 30-register
Ett levande behandlingsregister som uppdateras när verktyg och leverantörer ändras.
Guidad screening för konsekvensbedömning
Ett strukturerat flöde som flaggar när en konsekvensbedömning krävs och dokumenterar beslutet.
Incident- och förfrågningsregister
Register för incidenter, registerförfrågningar och biträdesavtal — med påminnelser mot de lagstadgade fristerna.
Delat säkerhetsbevis
GDPR:s säkerhetskrav återanvänder kontrollerna ni redan kör för ISO 27001.
Isodora hjälper er att operationalisera GDPR. Det är inte juridisk rådgivning; bedömningar som rättslig grund och utfall av konsekvensbedömningar är fortsatt er organisations ansvar.
Vanliga frågor
- Vilka måste följa GDPR?
- Alla organisationer som behandlar personuppgifter om personer i EU/EES, som personuppgiftsansvarig eller biträde, oavsett var organisationen finns. Ett bolag utanför EU som erbjuder varor eller tjänster till EU-invånare omfattas.
- Hur snabbt måste en personuppgiftsincident anmälas?
- En incident som sannolikt medför risk för enskildas rättigheter ska anmälas till tillsynsmyndigheten utan onödigt dröjsmål och, när det är möjligt, inom 72 timmar från upptäckt (art. 33). Berörda personer ska informeras om risken är hög.
- Vad är en konsekvensbedömning (DPIA) och när krävs den?
- En konsekvensbedömning analyserar integritetsriskerna i en behandling. Den krävs när behandlingen sannolikt medför hög risk för enskilda — t.ex. storskalig profilering, systematisk övervakning eller storskalig behandling av känsliga uppgifter (art. 35).
- Vilka sanktioner finns vid brott mot GDPR?
- De allvarligaste överträdelserna kan ge sanktionsavgifter upp till 20 miljoner euro eller 4 % av global årsomsättning, beroende på vilket som är högst. Mindre allvarliga överträdelser har en lägre nivå på upp till 10 miljoner euro eller 2 %.