{"id":8454,"date":"2026-09-24T05:03:08","date_gmt":"2026-09-24T03:03:08","guid":{"rendered":"https:\/\/evertrust.se\/behandlingsregister-gdpr\/"},"modified":"2026-09-24T05:03:09","modified_gmt":"2026-09-24T03:03:09","slug":"behandlingsregister-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/behandlingsregister-gdpr\/","title":{"rendered":"Behandlingsregister enligt GDPR: krav och praktisk uppbyggnad"},"content":{"rendered":"<\/p>\n<p>Ett behandlingsregister \u00e4r organisationens dokumentation av alla personuppgiftsbehandlingar den utf\u00f6r, och enligt artikel 30 GDPR m\u00e5ste de flesta organisationer f\u00f6ra ett s\u00e5dant register. Undantaget f\u00f6r organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda g\u00e4ller bara vissa behandlingar, inte hela verksamheten. \u00c4ven den som formellt kan undantas b\u00f6r i praktiken dokumentera sina behandlingar f\u00f6r att kunna visa ansvarsskyldighet.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Ett behandlingsregister kr\u00e4ver tydlig dokumentation av varje personuppgiftsbehandling, minsta inneh\u00e5ll \u00e4r bland annat \u00e4ndam\u00e5l, kategorier och lagringstider.<\/li>\n<li>Organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda m\u00e5ste bed\u00f6ma varje behandling separat, s\u00e4rskilt om den inneb\u00e4r risk eller omfattar k\u00e4nsliga personuppgifter.<\/li>\n<li>Registerf\u00f6rteckningen b\u00f6r byggas kring behandlingarna, inte systemen, och varje post ska ha en tydlig \u00e4gare som ansvarar f\u00f6r att den h\u00e5lls uppdaterad.<\/li>\n<li>Ett levande register ska regelbundet uppdateras vid f\u00f6r\u00e4ndringar, som ny leverant\u00f6r eller \u00e4ndrade \u00e4ndam\u00e5l, f\u00f6r att undvika att det blir inaktuellt.<\/li>\n<li>F\u00f6r st\u00f6rre organisationer rekommenderas att anv\u00e4nda ett dedikerat GRC\u2011verktyg f\u00f6r att h\u00e5lla ordning p\u00e5 register, DPIA och avtal i ett sammanh\u00e4ngande system.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 ordning p\u00e5 behandlingsregistret<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, bed\u00f6mningar, DPIA:er och praktisk implementering av dataskydd.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-kraver-gdpr-av-ditt-behandlingsregister\">Vad kr\u00e4ver GDPR av ditt behandlingsregister?<\/a><\/li>\n<li><a href=\"#vilka-falt-maste-registerforteckningen-innehalla\">Vilka f\u00e4lt m\u00e5ste registerf\u00f6rteckningen inneh\u00e5lla?<\/a><\/li>\n<li><a href=\"#sa-haller-du-registret-uppdaterat-i-praktiken\">S\u00e5 h\u00e5ller du registret uppdaterat i praktiken<\/a><\/li>\n<li><a href=\"#ett-exempel-att-utga-fran-nar-du-bygger-registret\">Ett exempel att utg\u00e5 fr\u00e5n n\u00e4r du bygger registret<\/a><\/li>\n<li><a href=\"#vanliga-misstag-som-gor-registret-ogiltigt-i-praktiken\">Vanliga misstag som g\u00f6r registret ogiltigt i praktiken<\/a><\/li>\n<li><a href=\"#vad-avgor-om-registret-faktiskt-haller\">Vad avg\u00f6r om registret faktiskt h\u00e5ller?<\/a><\/li>\n<li><a href=\"#fa-hjalp-att-bygga-och-underhalla-registret\">F\u00e5 hj\u00e4lp att bygga och underh\u00e5lla registret<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-kraver-gdpr-av-ditt-behandlingsregister\" tabindex=\"-1\">Vad kr\u00e4ver GDPR av ditt behandlingsregister?<\/h2>\n<p>Kravet \u00e4r inte f\u00f6rhandlingsbart f\u00f6r de flesta organisationer. <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/HTML\/?uri=CELEX%3A02016R0679-20160504\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Artikel 30 GDPR<\/a> listar exakt vilken information registret ska inneh\u00e5lla, och listan \u00e4r utt\u00f6mmande snarare \u00e4n exempel p\u00e5 vad som kan tas med.<\/p>\n<p>Varje behandlingspost ska minst inneh\u00e5lla:<\/p>\n<ul>\n<li>Namn och kontaktuppgifter f\u00f6r den personuppgiftsansvariga (och eventuellt dataskyddsombud)<\/li>\n<li>\u00c4ndam\u00e5len med behandlingen<\/li>\n<li>Kategorier av registrerade och kategorier av personuppgifter<\/li>\n<li>Kategorier av mottagare som uppgifterna l\u00e4mnas ut till<\/li>\n<li>Uppgift om \u00f6verf\u00f6ringar till tredjeland, inklusive skydds\u00e5tg\u00e4rder<\/li>\n<li>Planerade tidsfrister f\u00f6r radering (gallringstider)<\/li>\n<li>En allm\u00e4n beskrivning av tekniska och organisatoriska s\u00e4kerhets\u00e5tg\u00e4rder<\/li>\n<\/ul>\n<p>Undantaget i artikel 30.5 g\u00e4ller organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda, men det faller bort f\u00f6r behandlingar som \u00e4r annat \u00e4n tillf\u00e4lliga, sannolikt inneb\u00e4r risk f\u00f6r de registrerades r\u00e4ttigheter, eller r\u00f6r k\u00e4nsliga personuppgifter eller uppgifter om brottm\u00e5lsdomar. <a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/fora-register-over-behandling\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY<\/a> \u00e4r tydliga p\u00e5 att varje behandling ska bed\u00f6mas f\u00f6r sig, inte hela verksamheten p\u00e5 en g\u00e5ng. L\u00f6nehantering \u00e4r ett vanligt exempel d\u00e4r undantaget aldrig g\u00e4ller, eftersom den knappast \u00e4r tillf\u00e4llig.<\/p>\n<p>I juli 2025 l\u00e4mnade EDPB och EDPS ett gemensamt yttrande om ett f\u00f6rslag att h\u00f6ja undantagsgr\u00e4nsen i artikel 30.5. Det \u00e4r fortfarande bara ett <a href=\"https:\/\/www.edpb.europa.eu\/news\/targeted-modifications-of-the-gdpr-edpb-edps-welcome-simplification-of-record-keeping_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">f\u00f6rslag om \u00e4ndrade regler<\/a>, inte g\u00e4llande r\u00e4tt, och organisationer b\u00f6r inte planera sin efterlevnad utifr\u00e5n att det blir verklighet innan det faktiskt \u00e4r lag.<\/p>\n<h2 id=\"vilka-falt-maste-registerforteckningen-innehalla\" tabindex=\"-1\">Vilka f\u00e4lt m\u00e5ste registerf\u00f6rteckningen inneh\u00e5lla?<\/h2>\n<p>En vanlig fallgrop \u00e4r att bygga en registerf\u00f6rteckning som IT-avdelningen skulle gilla men som en tillsynsmyndighet inte skulle godk\u00e4nna. Ett korrekt register beskriver behandlingar, inte system. Ett CRM-system kan ligga till grund f\u00f6r flera olika behandlingar (marknadsf\u00f6ring, kundservice, fakturering), och varje s\u00e5dan behandling beh\u00f6ver sin egen post.<\/p>\n<p>F\u00f6r varje behandling b\u00f6r du fylla i:<\/p>\n<ol>\n<li><strong>Behandlingens namn<\/strong> \u2014 en kort, \u00e5teranv\u00e4ndbar rubrik, till exempel \u201crekrytering av nya medarbetare\u201d<\/li>\n<li><strong>Ansvarig avdelning eller process\u00e4gare<\/strong> \u2014 den funktion som faktiskt styr syftet med behandlingen<\/li>\n<li><strong>Kontaktuppgift till dataskyddsombud<\/strong> \u2014 om ett s\u00e5dant finns utsett<\/li>\n<li><strong>\u00c4ndam\u00e5l<\/strong> \u2014 varf\u00f6r behandlingen sker, formulerat konkret (\u201cbed\u00f6ma kandidaters l\u00e4mplighet f\u00f6r tj\u00e4nst\u201d, inte \u201cHR-processer\u201d)<\/li>\n<li><strong>Kategorier av registrerade<\/strong> \u2014 anst\u00e4llda, kunder, jobbs\u00f6kande, leverant\u00f6rskontakter<\/li>\n<li><strong>Kategorier av personuppgifter<\/strong> \u2014 kontaktuppgifter, anst\u00e4llningsuppgifter, h\u00e4lsouppgifter om relevant<\/li>\n<li><strong>Mottagare<\/strong> \u2014 vem uppgifterna delas med, internt och externt<\/li>\n<li><strong>Tredjelands\u00f6verf\u00f6ringar<\/strong> \u2014 land, mekanism (till exempel standardavtalsklausuler) och eventuella till\u00e4ggs\u00e5tg\u00e4rder<\/li>\n<li><strong>Lagringstid<\/strong> \u2014 konkret period eller den princip som styr gallringen<\/li>\n<li><strong>S\u00e4kerhets\u00e5tg\u00e4rder<\/strong> \u2014 en allm\u00e4n beskrivning, inte en fullst\u00e4ndig teknisk specifikation<\/li>\n<\/ol>\n<p><strong>Proffstips:<\/strong> <em>Skriv \u00e4ndam\u00e5l som verb och resultat, inte som avdelningsnamn. \u201cHantera kundklagom\u00e5l och \u00e5terkoppla inom fem arbetsdagar\u201d ger tillsynsmyndigheten n\u00e5got konkret att bed\u00f6ma, till skillnad fr\u00e5n \u201ckundtj\u00e4nst\u201d.<\/em><\/p>\n<h2 id=\"sa-haller-du-registret-uppdaterat-i-praktiken\" tabindex=\"-1\">S\u00e5 h\u00e5ller du registret uppdaterat i praktiken<\/h2>\n<p>Ett register som skapas en g\u00e5ng och sedan gl\u00f6ms bort \u00e4r i praktiken felaktigt inom n\u00e5gra m\u00e5nader. Det som avg\u00f6r om registret h\u00e5ller \u00e4r \u00e4garskap: varje post beh\u00f6ver en namngiven person eller funktion som ansvarar f\u00f6r att inneh\u00e5llet st\u00e4mmer.<\/p>\n<p>Bygg in tydliga triggers f\u00f6r uppdatering i den l\u00f6pande verksamheten:<\/p>\n<ul>\n<li>Ny leverant\u00f6r eller IT-system tas i drift<\/li>\n<li>\u00c4ndam\u00e5let med en befintlig behandling f\u00f6r\u00e4ndras eller ut\u00f6kas<\/li>\n<li>En personuppgiftsincident intr\u00e4ffar och avsl\u00f6jar brister i beskrivningen<\/li>\n<li>En ny tredjelands\u00f6verf\u00f6ring tillkommer, eller en befintlig mekanism byts ut<\/li>\n<\/ul>\n<p>IMY kr\u00e4ver att registret f\u00f6rs skriftligen, h\u00e5lls i elektroniskt format, uppdateras l\u00f6pande och kan visas upp f\u00f6r tillsynsmyndigheten p\u00e5 beg\u00e4ran. Det inneb\u00e4r i praktiken versionshantering: du m\u00e5ste kunna visa vem som \u00e4ndrade vad och n\u00e4r, inte bara vad registret ser ut som idag.<\/p>\n<p>I st\u00f6rre organisationer med hundratals behandlingar fungerar en sprintbaserad uppdateringscykel b\u00e4ttre \u00e4n ett \u00e5rligt storst\u00e4dningsprojekt. Prioritera de behandlingar som inneb\u00e4r h\u00f6gst risk eller ber\u00f6r flest registrerade f\u00f6rst, och l\u00e4gg in registergranskning som en fast punkt vid varje \u00e4ndring av system eller leverant\u00f6rsavtal. Kopplingen mellan registret och organisationens konsekvensbed\u00f6mningar beh\u00f6ver ocks\u00e5 vara tydlig: en post som saknar riskbed\u00f6mning \u00e4r ofta en signal att en DPIA borde ha gjorts men aldrig blev av.<\/p>\n<h2 id=\"ett-exempel-att-utga-fran-nar-du-bygger-registret\" tabindex=\"-1\">Ett exempel att utg\u00e5 fr\u00e5n n\u00e4r du bygger registret<\/h2>\n<p>En rad i registret kan se ut ungef\u00e4r s\u00e5 h\u00e4r: \u201cRekrytering, HR\u2011avdelningen, \u00e4ndam\u00e5l: bed\u00f6ma kandidaters l\u00e4mplighet, registrerade: jobbs\u00f6kande, uppgifter: kontaktuppgifter och CV, mottagare: rekryteringsverktyg (databehandlare), tredjeland: nej, lagring: 24 m\u00e5nader efter avslutad process, s\u00e4kerhet: kryptering och begr\u00e4nsad \u00e5tkomst.\u201d Kort, konkret och tillr\u00e4ckligt f\u00f6r att en tillsynsmyndighet ska f\u00f6rst\u00e5 behandlingen.<\/p>\n<p>Var registret f\u00f6rvaras spelar ocks\u00e5 roll:<\/p>\n<ul>\n<li>En s\u00e4ker, \u00e5tkomstbegr\u00e4nsad plats med sp\u00e5rbar historik<\/li>\n<li>Elektronisk tillg\u00e4nglighet s\u00e5 registret kan visas upp snabbt vid tillsyn<\/li>\n<li>Tydlig \u00e4garskapsstruktur s\u00e5 r\u00e4tt person kan svara p\u00e5 fr\u00e5gor om varje post<\/li>\n<\/ul>\n<p>Excel duger f\u00f6r mindre organisationer med ett hanterbart antal behandlingar. N\u00e4r antalet poster v\u00e4xer, flera avdelningar beh\u00f6ver uppdatera samtidigt, eller registret ska kopplas till DPIA:er och avtalshantering, blir ett dedikerat GRC\u2011verktyg som Trustview ofta det som h\u00e5ller registret levande i st\u00e4llet f\u00f6r att det stelnar till ett \u00e5rligt Excel-dokument ingen orkar \u00f6ppna.<\/p>\n<h2 id=\"vanliga-misstag-som-gor-registret-ogiltigt-i-praktiken\" tabindex=\"-1\">Vanliga misstag som g\u00f6r registret ogiltigt i praktiken<\/h2>\n<p>Det vanligaste felet Evertrust ser \u00e4r att organisationer inventerar IT-system ist\u00e4llet f\u00f6r behandlingar. Ett CRM-system \u00e4r inte en behandling, det \u00e4r ett verktyg som kan st\u00f6dja flera olika behandlingar med helt olika \u00e4ndam\u00e5l, mottagare och lagringstider. Det andra vanliga felet \u00e4r att g\u00f6ra undantagsbed\u00f6mningen p\u00e5 organisationsniv\u00e5 i st\u00e4llet f\u00f6r per behandling, trots att IMY \u00e4r tydliga p\u00e5 att varje behandling ska pr\u00f6vas f\u00f6r sig.<\/p>\n<blockquote>\n<p>Registret \u00e4r inget pappersarbete som ska undanr\u00f6jas en g\u00e5ng om \u00e5ret. Det \u00e4r det enda dokument d\u00e4r hela organisationen kan se, i klartext, vilka behandlingar som faktiskt p\u00e5g\u00e5r, och det \u00e4r precis det EDPB menar n\u00e4r de kallar registret ett verktyg f\u00f6r ansvarsskyldighet snarare \u00e4n administrativ b\u00f6rda.<\/p>\n<\/blockquote>\n<p><strong>Proffstips:<\/strong> <em>Om ingen i organisationen kan s\u00e4ga vem som \u00e4ger en specifik post i registret, \u00e4ger i praktiken ingen den. Det \u00e4r ofta f\u00f6rsta tecknet p\u00e5 att en extern granskning beh\u00f6vs.<\/em><\/p>\n<p>Ett externt <a href=\"https:\/\/evertrust.se\/en\/what-does-a-data-protection-officer-do\/\" target=\"_blank\" rel=\"noopener\">dataskyddsombud<\/a> eller tillf\u00e4lligt projektst\u00f6d l\u00f6ser dessa problem snabbare \u00e4n en intern process som byggs fr\u00e5n grunden, s\u00e4rskilt n\u00e4r organisationen samtidigt ska hantera DPIA:er, avtal och l\u00f6pande tillsynsfr\u00e5gor.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790082588748_Vanliga-misstag-som-gor-registret-ogiltigt-i-praktiken-overview-diagram.jpeg\" alt=\"Vanliga misstag som g\u00f6r registret ogiltigt i praktiken \u2014 overview diagram\"><\/p>\n<h2 id=\"vad-avgor-om-registret-faktiskt-haller\" tabindex=\"-1\">Vad avg\u00f6r om registret faktiskt h\u00e5ller?<\/h2>\n<p>Det som skiljer ett fungerande register fr\u00e5n ett dokument som samlar damm \u00e4r inte formatet, det \u00e4r \u00e4garskapet. M\u00e5nga organisationer l\u00e4gger enorm energi p\u00e5 att fylla i alla f\u00e4lt korrekt en g\u00e5ng, men gl\u00f6mmer att bygga in en process f\u00f6r n\u00e4r verkligheten f\u00f6r\u00e4ndras. Ett register utan uppdateringsrutin \u00e4r inaktuellt inom ett \u00e5r, oavsett hur noggrant det byggdes fr\u00e5n b\u00f6rjan.<\/p>\n<p>Den vanligaste missuppfattningen \u00e4r att registret \u00e4r en eng\u00e5ngsleverans till en jurist eller ett konsultbolag. I praktiken \u00e4r det ett levande arbetsdokument som borde \u00e4gas av verksamheten, inte av en avdelning som \u201cg\u00f6r GDPR\u201d. Den organisation som lyckas \u00e4r den som knyter varje registerpost till en namngiven process\u00e4gare och bygger in registergranskning i sina befintliga rutiner f\u00f6r leverant\u00f6rsbyten och systemf\u00f6r\u00e4ndringar.<\/p>\n<p>Prioritera allts\u00e5 inte fullst\u00e4ndighet i f\u00f6rsta versionen. Prioritera en struktur som g\u00f6r det enkelt att h\u00e5lla registret aktuellt \u00f6ver tid, det \u00e4r den investeringen som faktiskt betalar sig n\u00e4r tillsynsmyndigheten h\u00f6r av sig.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"fa-hjalp-att-bygga-och-underhalla-registret\" tabindex=\"-1\">F\u00e5 hj\u00e4lp att bygga och underh\u00e5lla registret<\/h2>\n<p>Att bygga ett korrekt register en g\u00e5ng \u00e4r \u00f6verkomligt. Att h\u00e5lla det aktuellt \u00e5r efter \u00e5r, samtidigt som verksamheten byter leverant\u00f6rer och lanserar nya system, \u00e4r det som faller mellan stolarna f\u00f6r de flesta organisationer utan dedikerat st\u00f6d.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust erbjuder <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> riktade specifikt mot uppr\u00e4ttande och l\u00f6pande underh\u00e5ll av behandlingsregister, inklusive roll som extern dataskyddsombud n\u00e4r organisationen beh\u00f6ver kontinuerligt st\u00f6d snarare \u00e4n ett eng\u00e5ngsprojekt. F\u00f6r organisationer som redan har ett register men misst\u00e4nker att det tappat verklighetskontakt passar en gap\u2011analys eller DPIA b\u00e4ttre som f\u00f6rsta steg, eftersom den avsl\u00f6jar exakt var registret och verksamheten skiljer sig \u00e5t. St\u00f6rre organisationer som vill l\u00e4mna kalkylbladet bakom sig kan i st\u00e4llet utg\u00e5 fr\u00e5n <a href=\"https:\/\/evertrust.se\/en\/plattform\/\" target=\"_blank\" rel=\"noopener\">Trustview<\/a>, en GRC\u2011plattform byggd f\u00f6r att h\u00e5lla register, DPIA:er och avtal synkade i samma system.<\/p>\n<p>Boka ett inledande samtal med Evertrust f\u00f6r att f\u00e5 en bed\u00f6mning av var ert register st\u00e5r idag och vilket st\u00f6d som faktiskt beh\u00f6vs, konsultuppdrag, interimsroll eller plattform, innan ni bygger vidare p\u00e5 en grund som redan l\u00e4cker.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>Registerarbetet vilar p\u00e5 tre typer av k\u00e4llor du b\u00f6r k\u00e4nna till direkt. <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/HTML\/?uri=CELEX%3A02016R0679-20160504\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EUR\u2011Lex och artikel 30 GDPR<\/a> \u00e4r sj\u00e4lva lagtexten och den enda k\u00e4llan som \u00e4r r\u00e4ttsligt bindande.<\/p>\n<ul>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/HTML\/?uri=CELEX%3A02016R0679-20160504\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Consolidated TEXT: 32016R0679 \u2014 EN \u2014 04.05.2016<\/a><\/li>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/fora-register-over-behandling\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">F\u00f6ra register \u00f6ver behandlingar | IMY<\/a><\/li>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/news\/targeted-modifications-of-the-gdpr-edpb-edps-welcome-simplification-of-record-keeping_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Targeted modifications of the GDPR: EDPB &amp; EDPS welcome simplification of record keeping obligations and request further clarifications<\/a><\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ar-ett-behandlingsregister-enligt-gdpr\" tabindex=\"-1\">Vad \u00e4r ett behandlingsregister enligt GDPR?<\/h3>\n<p>Det \u00e4r organisationens skriftliga dokumentation av samtliga personuppgiftsbehandlingar, med uppgifter om \u00e4ndam\u00e5l, kategorier av data, mottagare och lagringstider. Kravet f\u00f6ljer direkt av artikel 30 GDPR och g\u00e4ller de flesta organisationer som behandlar personuppgifter.<\/p>\n<h3 id=\"maste-alla-organisationer-fora-ett-register-over-behandling\" tabindex=\"-1\">M\u00e5ste alla organisationer f\u00f6ra ett register \u00f6ver behandling?<\/h3>\n<p>Nej, ett undantag i artikel 30.5 g\u00e4ller organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda, men bara f\u00f6r vissa behandlingar. Undantaget faller bort vid icke\u2011tillf\u00e4lliga behandlingar, risk f\u00f6r registrerades r\u00e4ttigheter eller k\u00e4nsliga uppgifter, och IMY rekommenderar att varje behandling bed\u00f6ms separat.<\/p>\n<h3 id=\"hur-skapar-man-ett-behandlingsregister-fran-grunden\" tabindex=\"-1\">Hur skapar man ett behandlingsregister fr\u00e5n grunden?<\/h3>\n<p>Utg\u00e5 fr\u00e5n verksamhetens processer, inte IT-systemen, och kartl\u00e4gg varje behandling med \u00e4ndam\u00e5l, dataslag, mottagare och lagringstid. Ge varje post en namngiven \u00e4gare och bygg in uppdatering vid leverant\u00f6rsbyten eller nya system, g\u00e4rna med st\u00f6d av konsultst\u00f6d vid GAP\u2011analys i uppstarten.<\/p>\n<h3 id=\"vilket-format-ska-registret-ha\" tabindex=\"-1\">Vilket format ska registret ha?<\/h3>\n<p>Registret ska f\u00f6ras skriftligt och vara tillg\u00e4ngligt i elektroniskt format enligt IMY:s v\u00e4gledning, samt h\u00e5llas uppdaterat och kunna visas f\u00f6r tillsynsmyndigheten p\u00e5 beg\u00e4ran. Kalkylblad fungerar f\u00f6r mindre organisationer, men ett GRC\u2011verktyg som Trustview blir relevant n\u00e4r antalet behandlingar v\u00e4xer.<\/p>\n<h3 id=\"kostar-det-nagot-att-anlita-evertrust-for-att-bygga-registret\" tabindex=\"-1\">Kostar det n\u00e5got att anlita Evertrust f\u00f6r att bygga registret?<\/h3>\n<p>Priset beror p\u00e5 uppdragets omfattning och finns inte publicerat som ett fast belopp. Aktuell priss\u00e4ttning f\u00f6r r\u00e5dgivning och konsulttj\u00e4nster f\u00e5s direkt via Evertrusts webbplats efter en inledande genomg\u00e5ng av behovet.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-registerutdrag\/\" target=\"_blank\" rel=\"noopener\">S\u00e4kra svar inom en m\u00e5nad: dataskyddsombudet \u00f6vervakar registerutdrag<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/forsta-halvan-av-2021-summering-av-viktiga-nyheter-pa-gdpr-omradet\/\" target=\"_blank\" rel=\"noopener\">F\u00f6rsta halvan av 2021 \u2013 summering av viktiga nyheter p\u00e5 GDPR-omr\u00e5det<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombud-eller-privacy-manager\/\" target=\"_blank\" rel=\"noopener\">Dataskyddsombud eller Privacy Manager: vad kr\u00e4ver GDPR?<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/tredjelandsoverforing-gdpr\/\" target=\"_blank\" rel=\"noopener\">Tredjelands\u00f6verf\u00f6ring enligt GDPR: s\u00e5 g\u00f6r DPO:n r\u00e4tt<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Ett behandlingsregister enligt GDPR visar ansvarsskyldighet och uppfyller artikel 30; f\u00e5 praktiska steg f\u00f6r vad som m\u00e5ste dokumenteras.<\/p>","protected":false},"author":2,"featured_media":8455,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8454","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8454","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8454"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8454\/revisions"}],"predecessor-version":[{"id":8457,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8454\/revisions\/8457"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8455"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8454"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8454"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8454"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}