Viktiga frågor om GDPR
Den 25 maj 2018 börjar EUs dataskyddsförordning GDPR, General Data Protection Regulation för behandling av personuppgifter att gälla. GPDR kommer att stå under tillsyn av Integritetsskyddsmyndigheten.
I verksamheten på en byrå hanteras personuppgifter i anknytning till kundföretagen och GDPR genererar många nya frågor, så vad gäller egentligen och vad måste göras?
Allmänt om GDPR
FAQ | ||
---|---|---|
FAQ: 1. Varför GDPR? | ||
Huvudsyftet med GDPR är att stärka integritetsskyddet för fysiska personer. I dagens samhälle finns mycket information om enskilda individer och GDPR syftar till att skapa bättre kontroll och stärkta rättigheter till hur information används. Det handlar även om att underlätta handel inom EU eftersom den lagstiftning som föregår GDPR innebär att personuppgifter får hanteras olika mellan länderna och det är kostsamt. Genom en mera enhetlig lagstiftning blir hanteringen mer lik och därmed enklare och billigare. Dessutom handlar det om att modernisera regelverken med hänsyn till den snabba utvecklingen av internet och sociala medier. |
||
FAQ: 2. Hur ska byrån påbörja GDPR-arbetet och vad måste byrån göra? | ||
GDPR-arbetet är en process med flera underliggande steg och delprocesser: – Initiera, för att göra alla medarbetare medvetna om de nya kraven – Analysera, för att kartlägga hur byrån gör idag – Planera, för att utforma en plan för vad byrån måste göra – Agera, för att börja tillämpa ett nytt arbetssätt – Verifiera, för att kontrollera att byrån uppfyller de nya kraven Processen börjar med att se till att göra organisationen och ledningen för byrån medvetna om vad GDPR innebär och vad som kommer att behöva göras. Beroende på storlek på byrån och vilka resurser som finns att tillgå så kommer det att se olika ut. En bra start är att göra Srf konsulternas självtest och ta till sig informationen på www.srfkonsult.se/gdpr. Kopplat till självtestet finns även en första checklista. GDPR handlar om att ha bra rutiner för hanteringen av personuppgifter, där arbete enligt Rex är en bra utgångspunkt med uppdragsavtal och byrårutiner. Att göra en nulägesanalys av var och hur samt med vilket syfte byrån lagrar personuppgifter tydliggör var och vilka åtgärder som behövs. |
||
FAQ: 3. Vad är ett personuppgiftsbiträdesavtal? | ||
När personuppgifter hanteras krävs det enligt GDPR ett särskilt avtal mellan byrån och uppdragsgivaren, ett personuppgiftsbiträdesavtal. Avtalet ska vara skriftligt och ska reglera hur behandlingen av personuppgifter ska ske. Srf konsulternas avtalsmall är anpassad till verksamheten på en byrå och finns under Dokumentmallar/Srf Byråstöd på Mina sidor på Srf konsulternas webbplats. Det innebär i normalfallet att inga förändringar behöver göras mer än att komplettera mallen med namn på byrån samt på respektive uppdragsgivare, samt underskrifter. |
||
FAQ: 4. Vem ansvarar för behandlingen av personuppgifterna? | ||
Ansvaret för behandlingen av personuppgifter ligger alltid på den som är personuppgiftsansvarig, vilket är den som bestämmer vilka uppgifter som behandlas och vad de ska användas till. Sedan finns ett personuppgiftsbiträde som behandlar personuppgifter för den personuppgiftsansvariges räkning. För en byrå innebär det att i förhållandet till en kund så är byrån personuppgiftsbiträde och kunden är personuppgiftsansvarig. Behandling av personuppgifter som personuppgiftsbiträde, kräver ett särskilt personuppgiftsbiträdesavtal enligt GDPR. |
||
FAQ: 5. Påverkar GDPR andra svenska lagar? | ||
GDPR är en EU-förordning som har företräde gentemot de flesta andra lagar. Den ska införas utan förändringar som svensk lag och ersätter personuppgiftslagen som upphävs samtidigt som GDPR träder i kraft. Men vissa typer av personuppgiftsbehandling kan krävas för att uppfylla andra lagar och avtal, t ex om det i en nationell lag finns en skyldighet att behandla personuppgifter så går den lagen före. För svensk del innebär det till exempel att hänsyn måste tas till bokföringslagen och lagen om åtgärder mot penningtvätt och finansiering av terrorism, som styr hur länge information ska sparas även om det ingår personuppgifter. |
||
FAQ: 6. Är alla lagar och riktlinjer på plats? | ||
Nej, nya riktlinjer kommer löpande och all lagstiftning är inte på plats än. GDPR kommer att kompletteras med en ny svensk lag, dataskyddslagen, som riksdagen beslutar om den 18 april 2018. Det kommer till exempel att innebära en möjlighet att i kollektivavtal föra in regler för hur personuppgifter får behandlas. Srf konsulterna följer utvecklingen och arbetar även för att få fram bra förutsättningar för branschen genom ett aktivt remissarbete och framtagande av branschkoder. Information om GDPR finns på Srf konsulternas webbplats, i nyhetsbrev och artiklar i tidningen Konsulten. På Mina sidor på Srf konsulternas webbplats finns även en mall för personuppgiftsbiträdesavtalet. |
||
FAQ: 7. Vad krävs för att få hantera personuppgifter? | ||
Det ska finnas en laglig grund för behandling, en så kallad rättslig grund, vilket innebär att det ska finnas ett överenskommet syfte eller krav från annat regelverk att behandla personuppgifter. Ett uppdragsavtal beskriver omfattningen av vad uppdragsgivaren har gett en byrå i uppdrag att utföra. Det finns därmed en rättslig grund i form av avtal enligt GDPR. Ett annat exempel är anställningsavtal, där krävs en viss behandling av personuppgifter för att kunna uppfylla vad som är överenskommet där, till exempel att betala ut lön. Ytterligare exempel på rättsliga grunder kan vara samtycke från den registrerade eller kravet på identitetskontroll enligt lagen om penningtvätt. Det är dock viktigt att notera att även om det finns rättslig grund för behandlingen av personuppgifter så krävs det att byrån har ett personuppgiftsbiträdesavtal med alla sina kunder. |
||
FAQ: 8. Berör GDPR alla företag? | ||
Ja, alla företag omfattas av den nya lagstiftningen, så det innebär att även byråns kunder måste anpassa sig till GDPR. Var proaktiv, gör dina kunder medvetna om de nya kraven, t ex genom att skicka dem Srf konsulternas kostnadsfria självtest. www.srfkonsult.se/gdpr |
Vanliga frågor från våra medlemmar
FAQ | ||
---|---|---|
FAQ: 1. Är det nödvändigt att få ett underskrivet personppgiftsbiträdesavtal med alla kunder? | ||
Ja, personuppgiftsbiträdesavtal ska finnas som tillägg till alla uppdragsavtal. Srf konsulternas avtalsmall är anpassad till verksamheten på en byrå och finns under Dokumentmallar/Srf Byråstöd på Mina sidor på Srf konsulternas webbplats. Det innebär i normalfallet att inga förändringar behöver göras mer än att komplettera mallen med namn på byrån samt på respektive uppdragsgivare, samt underskrifter. |
||
FAQ: 2. Kan det räcka med ett utskick där vi hänvisar till information på hemsidan? | ||
Detta kan räcka för info om era GDPR-rutiner och t ex vilka underbiträden byrån använder (Fortnox, Hogia mm), men biträdesavtalen måste finnas för alla/var och en och detta framgår även av dataskyddsförordningen. |
||
FAQ: 3. Gäller GDPR bara kunder där vi hanterar personuppgifter t.ex löneuppdrag? | ||
GDPR avser enbart personuppgifter om fysiska personer, vilket teoretiskt sett innebär att något biträdesavtal inte skulle behövas för ett holdingbolag, men det ingår nästan alltid personuppgifter i behandlingen genom att bolaget har styrelseledamöter, betalar ut utdelning, har ansvariga kontaktpersoner mm, så rekommendationen är att ha biträdesavtalet med alla för att fullt ut följa regelverket. |
||
FAQ: 4. Vad händer med de kunder som inte skickar in ett undertecknat personuppgiftsbiträdesavtal? | ||
Kunden är alltid personuppgiftsansvarig, och ett syfte med avtalet är att tydliggöra just detta samt att byrån bara är ett biträde. Om det saknas avtal och en incident skulle uppstå kan det finnas risk att ansvaret blir oklart om vem som har vilken roll (ansvarig resp biträde) så det rekommenderas att se till att kunden skriver på. |
||
FAQ: 5. Vad gäller för kunder vi har som har privatkunder med ROT-avdrag. Kan fakturorna skickas med e-post i fortsättningen? | ||
GDPR anser att öppen vanlig epost är otillförlitlig för personuppgifter, och därför krävs krypterad e-post eller motsvarande som kräver lösenord, t ex dropbox. |
||
FAQ: 6. Vad gäller egentligen för utskick av lönebesked via e-post? | ||
E-post anses inte vara en säker kommunikationskanal, säkerhetsexperter jämför säkerhetsnivån med ett vykort. Så svaret är egentligen nej. Det finns möjligheter att säkra upp sin mejl-server, man kan kryptera dokument men det kräver att en IT- expert har sett över de förutsättningar som gäller för den egna organisationen och mottagare. Ingen rekommenderar idag att skicka lönespec via e-post. Det gäller alltså att se över alternativen. Läs mer här https://tidningenkonsulten.se/artiklar/gdpr-och-lonespec/ |