Gör arbetet konkret
Dataskydd handlar om hur verksamheten faktiskt samlar in, använder, delar och raderar personuppgifter. Policydokument är viktiga, men de måste motsvara verkliga system och arbetsrutiner. Guiden är generell information och ersätter inte juridisk rådgivning i ett specifikt ärende.
1. Inventera personuppgifterna
Lista vilka uppgifter ni hanterar om kunder, anställda, kandidater, leverantörer och webbplatsbesökare. Notera var uppgifterna kommer från och i vilka system, mappar eller e-postlådor de finns.
2. Dokumentera syfte och rättslig grund
Varje behandling behöver ett tydligt ändamål. Samtycke är inte alltid rätt grund. Avtal, rättslig förpliktelse eller berättigat intresse kan vara mer relevant beroende på situationen.
3. Samla inte in mer än ni behöver
Granska formulär, kundregister och interna mallar. Ta bort fält som inte används för ett definierat syfte. Mindre datamängd minskar både risk och administration.
4. Bestäm lagringstid och radering
Sätt praktiska regler för hur länge olika uppgifter sparas. Komplettera reglerna med ansvar och återkommande kontroller så att radering faktiskt sker.
5. Begränsa åtkomsten
Behörigheter ska följa arbetsuppgiften. Avsluta gamla konton, undvik delade inloggningar och använd multifaktorautentisering där det är möjligt.
6. Kontrollera leverantörerna
Kartlägg vilka externa tjänster som behandlar personuppgifter åt företaget. Kontrollera personuppgiftsbiträdesavtal, lagringsplats, underleverantörer och hur data kan exporteras eller raderas.
7. Förbered incidenthantering
Bestäm vem som tar emot rapporter om felaktiga utskick, förlorade enheter eller obehörig åtkomst. Dokumentera vad som hänt, vilka uppgifter som berörs och vilka åtgärder som vidtas.
Minsta fungerande kontroll
- Register över behandlingar och system
- Tydliga behörigheter och kontoavslut
- Fastställda lagrings- och raderingsregler
- Granskade leverantörer och avtal
- En enkel rutin för personuppgiftsincidenter
Få en prioriterad åtgärdslista
Vi går igenom system, processer och risker och sammanställer konkreta nästa steg för IT-säkerhet och GDPR.
Boka behovsworkshop