{"id":8471,"date":"2026-09-28T06:01:52","date_gmt":"2026-09-28T04:01:52","guid":{"rendered":"https:\/\/evertrust.se\/gdpr-krav-foretag\/"},"modified":"2026-09-28T06:01:54","modified_gmt":"2026-09-28T04:01:54","slug":"gdpr-krav-foretag","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/gdpr-krav-foretag\/","title":{"rendered":"Vilka GDPR-krav m\u00e5ste ditt f\u00f6retag uppfylla?"},"content":{"rendered":"<\/p>\n<p>Kort svar: ditt f\u00f6retag m\u00e5ste ha giltig r\u00e4ttslig grund f\u00f6r varje behandling av personuppgifter, f\u00f6ra register enligt artikel 30, ha l\u00e4mpliga tekniska och organisatoriska skydds\u00e5tg\u00e4rder, g\u00f6ra en konsekvensbed\u00f6mning (DPIA) vid h\u00f6g risk, utse ett dataskyddsombud n\u00e4r kraven g\u00f6r det obligatoriskt, och anm\u00e4la allvarliga incidenter till tillsynsmyndigheten utan dr\u00f6jsm\u00e5l. Kraven kommer fr\u00e5n GDPR och tolkas l\u00f6pande av Integritetsskyddsmyndigheten (IMY) och Europeiska dataskyddsstyrelsen (EDPB). Resten av artikeln g\u00e5r igenom vad varje krav betyder i praktiken och vilka dokument du faktiskt beh\u00f6ver ha p\u00e5 plats.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>F\u00f6retag m\u00e5ste ha dokumenterade register \u00f6ver behandling av personuppgifter, inklusive \u00e4ndam\u00e5l, kategorier av data, mottagare och lagringstid, helst i ett enkelt kalkylblad eller ett mer avancerat verktyg.<\/li>\n<li>En DPIA \u00e4r obligatorisk vid behandling som kan inneb\u00e4ra h\u00f6g risk f\u00f6r de registrerades r\u00e4ttigheter, som omfattar riskbed\u00f6mning, \u00e5tg\u00e4rder och kontinuerlig uppdatering.<\/li>\n<li>GDPR g\u00e4ller f\u00f6r n\u00e4stan alla organisationer som behandlar personuppgifter, oavsett storlek, men mindre f\u00f6retag kan ha l\u00e4ttnader f\u00f6r tillf\u00e4lliga behandlingar utan risk f\u00f6r r\u00e4ttigheter.<\/li>\n<li>Ett dataskyddsombud kr\u00e4vs vid myndighetsut\u00f6vning, storskalig regelbunden \u00f6vervakning eller behandling av k\u00e4nsliga uppgifter i stor omfattning, men m\u00e5nga f\u00f6retag v\u00e4ljer frivilligt att utse ett.<\/li>\n<li>Att hantera personuppgiftsincidenter korrekt inneb\u00e4r att logga, bed\u00f6ma risk, dokumentera och anm\u00e4la till IMY inom 72 timmar, med tydlig kontakt med eventuella bitr\u00e4den i hela processen.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"split\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"display:flex;flex-wrap:wrap;background:linear-gradient(104deg,#164613 0%,#0d2a0b 33%,#ffffff 33.15%)\">\n<div style=\"flex:0 0 30%;min-width:150px;padding:30px 10px 30px 26px;color:#ffffff\">\n<div style=\"margin:0 0 14px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#ffffff;color:#1b5718\">Evertrust<\/span><\/div>\n<div style=\"font-size:12px;opacity:0.75\">evertrust.se<\/div>\n<\/div>\n<div style=\"flex:1 1 300px;padding:30px 28px 30px 40px\">\n<div style=\"font-size:23px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 struktur p\u00e5 ert GDPR-arbete<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 22px\">Evertrust hj\u00e4lper organisationer med bed\u00f6mningar, DPIA, complianceprogram, avtal och praktisk implementering inom dataskydd.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#galler-gdpr-for-ditt-foretag-och-vad-betyder-det-i-praktiken\">G\u00e4ller GDPR f\u00f6r ditt f\u00f6retag och vad betyder det i praktiken?<\/a><\/li>\n<li><a href=\"#grundlaggande-principer-och-rattsliga-grunder-for-behandling\">Grundl\u00e4ggande principer och r\u00e4ttsliga grunder f\u00f6r behandling<\/a><\/li>\n<li><a href=\"#register-over-behandlingsaktiviteter-enligt-artikel-30\">Register \u00f6ver behandlingsaktiviteter enligt artikel 30<\/a><\/li>\n<li><a href=\"#nar-kravs-en-konsekvensbedomning-och-hur-gor-man-den-ratt\">N\u00e4r kr\u00e4vs en konsekvensbed\u00f6mning och hur g\u00f6r man den r\u00e4tt?<\/a><\/li>\n<li><a href=\"#dataskyddsombud-nar-kravs-det-och-vad-ska-rollen-gora\">Dataskyddsombud: n\u00e4r kr\u00e4vs det och vad ska rollen g\u00f6ra?<\/a><\/li>\n<li><a href=\"#hantering-av-personuppgiftsincidenter-och-72-timmarsregeln\">Hantering av personuppgiftsincidenter och 72-timmarsregeln<\/a><\/li>\n<li><a href=\"#overforingar-till-tredjeland-riskbedomning-och-skyddsatgarder\">\u00d6verf\u00f6ringar till tredjeland: riskbed\u00f6mning och skydds\u00e5tg\u00e4rder<\/a><\/li>\n<li><a href=\"#sanktionsrisker-och-vanliga-tillsynsfall-vad-paverkar-beloppet\">Sanktionsrisker och vanliga tillsynsfall: vad p\u00e5verkar beloppet?<\/a><\/li>\n<li><a href=\"#praktisk-checklista-for-att-uppfylla-gdpr-kraven\">Praktisk checklista f\u00f6r att uppfylla GDPR-kraven<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-pa-praktisk-implementering\">Evertrusts perspektiv p\u00e5 praktisk implementering<\/a><\/li>\n<li><a href=\"#forfattarperspektiv-fran-jesper-pa-evertrust\">F\u00f6rfattarperspektiv fr\u00e5n Jesper p\u00e5 Evertrust<\/a><\/li>\n<li><a href=\"#hur-evertrust-kan-hjalpa-dig-vidare\">Hur Evertrust kan hj\u00e4lpa dig vidare<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"galler-gdpr-for-ditt-foretag-och-vad-betyder-det-i-praktiken\" tabindex=\"-1\">G\u00e4ller GDPR f\u00f6r ditt f\u00f6retag och vad betyder det i praktiken?<\/h2>\n<p>GDPR g\u00e4ller f\u00f6r n\u00e4stan alla f\u00f6retag som behandlar personuppgifter om anst\u00e4llda, kunder eller leverant\u00f6rer, oavsett storlek. En personuppgift \u00e4r all information som kan kopplas till en identifierbar person: namn, e-postadress, IP-adress eller anst\u00e4llningsnummer. S\u00e5 fort ditt f\u00f6retag lagrar en kundlista eller k\u00f6r en l\u00f6nehantering behandlar du personuppgifter i lagens mening.<\/p>\n<p>Rollen avg\u00f6r ansvaret. Ett f\u00f6retag som best\u00e4mmer varf\u00f6r och hur uppgifter behandlas \u00e4r personuppgiftsansvarig, medan en leverant\u00f6r som bara utf\u00f6r behandlingen p\u00e5 uppdrag \u00e4r personuppgiftsbitr\u00e4de. Den skillnaden styr vem som b\u00e4r huvudansvaret vid en tillsyn och vilka avtal som m\u00e5ste finnas mellan parterna.<\/p>\n<p>M\u00e5nga tror att sm\u00e5 f\u00f6retag \u00e4r undantagna, men det st\u00e4mmer bara delvis. <a href=\"https:\/\/www.edpb.europa.eu\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s v\u00e4gledning f\u00f6r mindre f\u00f6retag<\/a> klarg\u00f6r att organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda har ett begr\u00e4nsat undantag fr\u00e5n registerkravet, men bara f\u00f6r vissa tillf\u00e4lliga behandlingar, inte generellt.<\/p>\n<ul>\n<li>Ett f\u00f6retag som behandlar k\u00e4nsliga uppgifter eller g\u00f6r riskfylld profilering omfattas alltid fullt ut, oavsett storlek.<\/li>\n<li>Verksamhet i flera EU-l\u00e4nder kan anv\u00e4nda one-stop-shop-regeln och f\u00f6rh\u00e5lla sig till en ledande tillsynsmyndighet ist\u00e4llet f\u00f6r en i varje land.<\/li>\n<li>Behandling som sker helt manuellt utan register kan fortfarande omfattas om den \u00e4r strukturerad eller \u00e5terkommande.<\/li>\n<\/ul>\n<p>Det praktiska r\u00e5det: anta att GDPR g\u00e4ller tills en jurist visat annat, snarare \u00e4n tv\u00e4rtom.<\/p>\n<h2 id=\"grundlaggande-principer-och-rattsliga-grunder-for-behandling\" tabindex=\"-1\">Grundl\u00e4ggande principer och r\u00e4ttsliga grunder f\u00f6r behandling<\/h2>\n<p>Artikel 5 i GDPR listar principerna som all behandling ska bygga p\u00e5: laglighet, \u00e4ndam\u00e5lsbegr\u00e4nsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet och konfidentialitet, samt ansvarsskyldighet. Den sista principen \u00e4r ofta den som f\u00e4ller f\u00f6retag, eftersom den kr\u00e4ver att du kan bevisa efterlevnad, inte bara p\u00e5st\u00e5 den.<\/p>\n<p>Varje behandling beh\u00f6ver dessutom en r\u00e4ttslig grund. De vanligaste \u00e4r:<\/p>\n<ul>\n<li>Samtycke, som m\u00e5ste vara frivilligt, informerat och l\u00e4tt att \u00e5terkalla.<\/li>\n<li>Avtal, n\u00e4r behandlingen kr\u00e4vs f\u00f6r att fullg\u00f6ra ett avtal med den registrerade.<\/li>\n<li>R\u00e4ttslig f\u00f6rpliktelse, till exempel bokf\u00f6ringslagens krav p\u00e5 sparade underlag.<\/li>\n<li>Ber\u00e4ttigat intresse, som kr\u00e4ver en avv\u00e4gning mellan f\u00f6retagets behov och den registrerades r\u00e4ttigheter.<\/li>\n<\/ul>\n<p>Valet av grund har praktiska konsekvenser. Samtycke l\u00e4gger bevisb\u00f6rdan p\u00e5 dig att visa att det gavs korrekt, och den registrerade kan dra tillbaka det n\u00e4r som helst, vilket g\u00f6r grunden k\u00e4nslig f\u00f6r verksamhetskritiska processer. Ber\u00e4ttigat intresse kr\u00e4ver ist\u00e4llet en dokumenterad intresseavv\u00e4gning som h\u00e5ller om IMY fr\u00e5gar efter den.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Undvik samtycke som standardgrund f\u00f6r allt. Fr\u00e5ga dig f\u00f6rst om behandlingen faktiskt kr\u00e4ver samtycke, eller om avtal eller ber\u00e4ttigat intresse ger en stabilare grund.<\/em><\/p>\n<h2 id=\"register-over-behandlingsaktiviteter-enligt-artikel-30\" tabindex=\"-1\">Register \u00f6ver behandlingsaktiviteter enligt artikel 30<\/h2>\n<p>Registret \u00f6ver behandlingsaktiviteter \u00e4r det dokument tillsynsmyndigheter ber om f\u00f6rst vid en granskning. EDPB:s v\u00e4gledning anger att registret ska inneh\u00e5lla \u00e4ndam\u00e5len med behandlingen, kategorier av personuppgifter och registrerade, mottagare av uppgifterna, lagringstider och eventuella \u00f6verf\u00f6ringar till tredjeland.<\/p>\n<p>Ett fungerande register byggs upp stegvis:<\/p>\n<ol>\n<li>Kartl\u00e4gg varje process som r\u00f6r personuppgifter, fr\u00e5n rekrytering till kundservice.<\/li>\n<li>Namnge ansvarig avdelning eller person f\u00f6r varje process.<\/li>\n<li>Dokumentera r\u00e4ttslig grund, lagringstid och mottagare f\u00f6r varje behandling.<\/li>\n<li>Notera om uppgifter f\u00f6rs till tredjeland och vilket skydd som anv\u00e4nds.<\/li>\n<li>Uppdatera registret vid varje ny systemupphandling eller process\u00e4ndring.<\/li>\n<\/ol>\n<p>Undantaget f\u00f6r organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda g\u00e4ller bara tillf\u00e4lliga behandlingar utan risk f\u00f6r den registrerades r\u00e4ttigheter, s\u00e5 de flesta mindre f\u00f6retag b\u00f6r f\u00f6ra ett register \u00e4ven utan formellt krav, eftersom det \u00e4r det enklaste s\u00e4ttet att visa ansvarsskyldighet vid en granskning.<\/p>\n<p>Ett kalkylblad r\u00e4cker f\u00f6r att b\u00f6rja, men v\u00e4xer verksamheten blir ett dedikerat verktyg f\u00f6r bokf\u00f6ring mer h\u00e5llbart, eftersom f\u00f6r\u00e4ndringar i system och leverant\u00f6rer annars l\u00e4tt tappas bort.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790422736423_Register-kopplar-system-och-leverantorer.jpeg\" alt=\"Register som kopplar samman system och leverant\u00f6rer\"><\/p>\n<h2 id=\"nar-kravs-en-konsekvensbedomning-och-hur-gor-man-den-ratt\" tabindex=\"-1\">N\u00e4r kr\u00e4vs en konsekvensbed\u00f6mning och hur g\u00f6r man den r\u00e4tt?<\/h2>\n<p>En DPIA blir obligatorisk n\u00e4r behandlingen sannolikt inneb\u00e4r h\u00f6g risk f\u00f6r registrerades r\u00e4ttigheter, vilket <a href=\"https:\/\/www.imy.se\/globalassets\/dokument\/vagledningar\/rattsligt-tolkningsstod.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY:s v\u00e4gledning<\/a> kopplar till kriterier som storskalig \u00f6vervakning, systematisk profilering eller behandling av k\u00e4nsliga uppgifter. M\u00f6ter behandlingen minst tv\u00e5 av EDPB:s riskkriterier b\u00f6r du anta att en DPIA kr\u00e4vs.<\/p>\n<p>En DPIA som h\u00e5ller f\u00f6r en granskning inneh\u00e5ller:<\/p>\n<ul>\n<li>En tydlig beskrivning av behandlingen, dess \u00e4ndam\u00e5l och omfattning.<\/li>\n<li>En proportionalitetsbed\u00f6mning som v\u00e4ger nyttan mot ingreppet i integriteten.<\/li>\n<li>En riskanalys av vad som kan g\u00e5 fel och f\u00f6r vem.<\/li>\n<li>Konkreta \u00e5tg\u00e4rder som minskar riskerna till en godtagbar niv\u00e5.<\/li>\n<\/ul>\n<p>DPIA \u00e4r inget dokument som skrivs en g\u00e5ng och l\u00e4ggs i en p\u00e4rm. Den b\u00f6r knytas till f\u00f6r\u00e4ndringskontrollen s\u00e5 att ett nytt system eller en ny leverant\u00f6r automatiskt triggar en omv\u00e4rdering, och dataskyddsombudet b\u00f6r involveras redan n\u00e4r behandlingen planeras, inte efter att den satts i drift.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Skriv DPIA:n innan systemet upphandlas, inte efter. Det \u00e4r billigare att \u00e4ndra kravspecifikationen \u00e4n att bygga om en f\u00e4rdig l\u00f6sning.<\/em><\/p>\n<h2 id=\"dataskyddsombud-nar-kravs-det-och-vad-ska-rollen-gora\" tabindex=\"-1\">Dataskyddsombud: n\u00e4r kr\u00e4vs det och vad ska rollen g\u00f6ra?<\/h2>\n<p>GDPR kr\u00e4ver ett dataskyddsombud i tre fall: n\u00e4r en myndighet behandlar uppgifter, n\u00e4r k\u00e4rnverksamheten inneb\u00e4r storskalig och regelbunden \u00f6vervakning, eller n\u00e4r k\u00e4rnverksamheten omfattar storskalig behandling av k\u00e4nsliga uppgifter. M\u00e5nga f\u00f6retag utan ett formellt krav utser \u00e4nd\u00e5 ett DPO frivilligt, eftersom det ger en tydlig \u00e4gare av dataskyddsfr\u00e5gorna.<\/p>\n<ul>\n<li>DPO:n ska agera oberoende och rapportera direkt till h\u00f6gsta ledningen, inte till en avdelning med intressekonflikt.<\/li>\n<li>Rollen beh\u00f6ver tillr\u00e4ckliga resurser, tid och mandat f\u00f6r att faktiskt kunna granska verksamheten.<\/li>\n<li>DPO:n ska involveras tidigt i projekt som kr\u00e4ver en <a href=\"https:\/\/evertrust.se\/en\/nar-kravs-ett-dataskyddsombud\/\" target=\"_blank\" rel=\"noopener\">konsekvensbed\u00f6mning<\/a>, inte kallas in som en sista kontrollstation.<\/li>\n<\/ul>\n<p>F\u00f6r mindre och medelstora f\u00f6retag \u00e4r en extern DPO ofta en praktisk l\u00f6sning, eftersom den ger tillg\u00e5ng till bred kompetens utan att binda upp en heltidsresurs som annars riskerar att bli underutnyttjad eller isolerad i organisationen.<\/p>\n<h2 id=\"hantering-av-personuppgiftsincidenter-och-72-timmarsregeln\" tabindex=\"-1\">Hantering av personuppgiftsincidenter och 72-timmarsregeln<\/h2>\n<p>En personuppgiftsincident hanteras i fyra tydliga steg, fr\u00e5n uppt\u00e4ckt till eventuell anm\u00e4lan:<\/p>\n<ol>\n<li>Uppt\u00e4ck och logga incidenten s\u00e5 snart den identifieras, inklusive tidpunkt och vem som rapporterade den.<\/li>\n<li>Bed\u00f6m risken f\u00f6r de registrerades r\u00e4ttigheter och friheter utifr\u00e5n vilken typ av data som exponerats.<\/li>\n<li>Dokumentera bed\u00f6mningen skriftligt, oavsett om ni v\u00e4ljer att anm\u00e4la eller inte.<\/li>\n<li>Anm\u00e4l till IMY om det inte \u00e4r osannolikt att incidenten medf\u00f6r en risk, och g\u00f6r det utan on\u00f6digt dr\u00f6jsm\u00e5l.<\/li>\n<\/ol>\n<p><strong>72 timmar<\/strong> \u00e4r tidsgr\u00e4nsen f\u00f6r anm\u00e4lan enligt IMY:s v\u00e4gledning om personuppgiftsincidenter, och den gr\u00e4nsen r\u00e4knas fr\u00e5n det \u00f6gonblick f\u00f6retaget fick k\u00e4nnedom om incidenten, inte fr\u00e5n n\u00e4r den intr\u00e4ffade.<\/p>\n<p>Anm\u00e4lan till IMY ska beskriva vad som h\u00e4nt, ungef\u00e4r hur m\u00e5nga registrerade som ber\u00f6rs, sannolika konsekvenser och vilka \u00e5tg\u00e4rder som vidtagits eller planeras. Kommer anm\u00e4lan efter 72 timmar m\u00e5ste dr\u00f6jsm\u00e5let motiveras, enligt IMY:s fr\u00e5gor och svar om anm\u00e4lningsskyldighet.<\/p>\n<p>\u00c4r risken f\u00f6r registrerades r\u00e4ttigheter h\u00f6g, till exempel vid l\u00e4ckta l\u00f6senord eller h\u00e4lsodata, ska \u00e4ven de registrerade sj\u00e4lva informeras direkt. Anv\u00e4nder f\u00f6retaget ett personuppgiftsbitr\u00e4de, till exempel ett molnsystem, ska bitr\u00e4det enligt avtal rapportera varje incident vidare till er utan dr\u00f6jsm\u00e5l, eftersom ni som ansvarig fortfarande b\u00e4r anm\u00e4lningsskyldigheten.<\/p>\n<h2 id=\"overforingar-till-tredjeland-riskbedomning-och-skyddsatgarder\" tabindex=\"-1\">\u00d6verf\u00f6ringar till tredjeland: riskbed\u00f6mning och skydds\u00e5tg\u00e4rder<\/h2>\n<p>Personuppgifter f\u00e5r bara f\u00f6ras till l\u00e4nder utanf\u00f6r EU\/EES n\u00e4r ett av GDPR:s kapitel V-verktyg anv\u00e4nds: ett adekvatbeslut fr\u00e5n EU-kommissionen, standardavtalsklausuler (SCC), eller ett undantag enligt artikel 49 f\u00f6r specifika, ovanliga situationer.<\/p>\n<p>SCC r\u00e4cker s\u00e4llan p\u00e5 egen hand l\u00e4ngre. EDPB:s v\u00e4gledning om standardavtalsklausuler klarg\u00f6r att organisationer m\u00e5ste bed\u00f6ma mottagarlandets lagstiftning genom en Transfer Impact Assessment och komplettera avtalet med tekniska \u00e5tg\u00e4rder n\u00e4r lagstiftningen d\u00e4r riskerar att underminera skyddet.<\/p>\n<ul>\n<li>Kartl\u00e4gg vilka leverant\u00f6rer som faktiskt lagrar eller processar data utanf\u00f6r EU\/EES, inte bara var huvudkontoret sitter.<\/li>\n<li>Komplettera SCC med kryptering eller pseudonymisering n\u00e4r mottagarlandet saknar ett skyddsniv\u00e5 j\u00e4mf\u00f6rbart med EU:s.<\/li>\n<li>H\u00e5ll en uppdaterad logg per leverant\u00f6r \u00f6ver vilken skydds\u00e5tg\u00e4rd som g\u00e4ller och n\u00e4r den senast bed\u00f6mdes.<\/li>\n<\/ul>\n<p>Ett vanligt misstag \u00e4r analysverktyg och annonsplattformar som skickar data till servrar i tredjeland utan att f\u00f6retaget ens vet om det. Det visar ett tillsynsbeslut om analytics-verktyg tydligt: ett avtal r\u00e4cker inte om den tekniska konfigurationen \u00e4nd\u00e5 skickar data fel v\u00e4g.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Fr\u00e5ga varje leverant\u00f6r konkret var data lagras och processas, inte bara var f\u00f6retaget \u00e4r registrerat. Svaren skiljer sig ofta.<\/em><\/p>\n<h2 id=\"sanktionsrisker-och-vanliga-tillsynsfall-vad-paverkar-beloppet\" tabindex=\"-1\">Sanktionsrisker och vanliga tillsynsfall: vad p\u00e5verkar beloppet?<\/h2>\n<p>Artikel 83 i GDPR s\u00e4tter maximibeloppen f\u00f6r sanktionsavgifter, men det faktiska beloppet i ett enskilt beslut styrs av flera bed\u00f6mningsfaktorer: \u00f6vertr\u00e4delsens karakt\u00e4r, allvarlighetsgrad och varaktighet, om den skedde av upps\u00e5t eller oaktsamhet, samt vilka \u00e5tg\u00e4rder f\u00f6retaget vidtog efter uppt\u00e4ckten.<\/p>\n<p>Ett konkret exempel visar hur snabbt beloppen kan bli betydande: IMY beslutade om en sanktionsavgift p\u00e5 8 miljoner kronor f\u00f6r bristande s\u00e4kerhets\u00e5tg\u00e4rder kopplade till ett analysverktyg, ett fall som understryker att tredjepartsverktyg \u00e4r en av de vanligaste riskk\u00e4llorna i tillsyns\u00e4renden.<\/p>\n<ul>\n<li>Bristande s\u00e4kerhets\u00e5tg\u00e4rder vid tredjepartsverktyg \u00e4r ett \u00e5terkommande tema i svenska tillsynsbeslut.<\/li>\n<li>Snabb och transparent hantering av en incident kan minska sanktionen, medan m\u00f6rkl\u00e4ggning eller sena anm\u00e4lningar ofta \u00f6kar den.<\/li>\n<li>Dokumenterade rutiner och tidigare vidtagna \u00e5tg\u00e4rder v\u00e4ger tungt n\u00e4r myndigheten bed\u00f6mer oaktsamhet.<\/li>\n<\/ul>\n<p>L\u00e4rdomen \u00e4r enkel att formulera men sv\u00e5r att genomf\u00f6ra: sanktionen straffar s\u00e4llan enstaka misstag, utan bristen p\u00e5 ett system som f\u00f6rhindrar att samma misstag upprepas.<\/p>\n<h2 id=\"praktisk-checklista-for-att-uppfylla-gdpr-kraven\" tabindex=\"-1\">Praktisk checklista f\u00f6r att uppfylla GDPR-kraven<\/h2>\n<p>En prioriterad ordning g\u00f6r implementeringen hanterbar ist\u00e4llet f\u00f6r \u00f6verv\u00e4ldigande:<\/p>\n<ol>\n<li>Kartl\u00e4gg all behandling av personuppgifter i organisationen, avdelning f\u00f6r avdelning.<\/li>\n<li>Uppr\u00e4tta och underh\u00e5ll registret \u00f6ver behandlingsaktiviteter enligt artikel 30.<\/li>\n<li>Bed\u00f6m om ett dataskyddsombud kr\u00e4vs, eller om ett frivilligt DPO \u00e4r motiverat.<\/li>\n<li>Identifiera vilka behandlingar som kr\u00e4ver en DPIA och genomf\u00f6r dem.<\/li>\n<li>Skriv och testa en rutin f\u00f6r hantering av personuppgiftsincidenter, inklusive 72-timmarsregeln.<\/li>\n<li>Se \u00f6ver bitr\u00e4desavtal med alla leverant\u00f6rer som behandlar data \u00e5t er.<\/li>\n<li>Inf\u00f6r tekniska och organisatoriska skydds\u00e5tg\u00e4rder som kryptering, \u00e5tkomstkontroll och loggning.<\/li>\n<\/ol>\n<p>Ansvaret b\u00f6r delas mellan ledningen, som \u00e4ger riskbeslut och budget, och en utsedd dataskyddsansvarig eller DPO som driver det l\u00f6pande arbetet. En rimlig tidslinje f\u00f6r ett medelstort f\u00f6retag utan tidigare struktur \u00e4r tre till sex m\u00e5nader f\u00f6r grundarbetet, f\u00f6ljt av l\u00f6pande underh\u00e5ll och \u00e5rlig uppf\u00f6ljning.<\/p>\n<table>\n<thead>\n<tr>\n<th>\u00c5tg\u00e4rd<\/th>\n<th>Ansvarig<\/th>\n<th>Prioritet<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Register \u00f6ver behandlingsaktiviteter<\/td>\n<td>Dataskyddsansvarig eller DPO<\/td>\n<td>H\u00f6g<\/td>\n<\/tr>\n<tr>\n<td>DPIA f\u00f6r h\u00f6griskbehandlingar<\/td>\n<td>DPO tillsammans med system\u00e4gare<\/td>\n<td>H\u00f6g<\/td>\n<\/tr>\n<tr>\n<td>Rutin f\u00f6r incidenthantering<\/td>\n<td>Ledning och IT-s\u00e4kerhet<\/td>\n<td>H\u00f6g<\/td>\n<\/tr>\n<tr>\n<td>Bitr\u00e4desavtal med leverant\u00f6rer<\/td>\n<td>Ink\u00f6p och juridik<\/td>\n<td>Medel<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Att visa efterlevnad f\u00f6r styrelsen handlar mindre om enskilda dokument och mer om att kunna redog\u00f6ra f\u00f6r en process: vem gjorde vad, n\u00e4r, och vad som h\u00e4nt sedan senaste uppdateringen.<\/p>\n<h2 id=\"evertrusts-perspektiv-pa-praktisk-implementering\" tabindex=\"-1\">Evertrusts perspektiv p\u00e5 praktisk implementering<\/h2>\n<p>De vanligaste bristerna Evertrust ser i praktiken handlar s\u00e4llan om okunskap om lagen, utan om att dokumentationen inte h\u00e5lls levande. DPIA:er skrivs en g\u00e5ng och gl\u00f6ms bort, register uppdateras inte n\u00e4r ett nytt system upphandlas, och underbitr\u00e4den granskas aldrig efter att avtalet en g\u00e5ng skrivits under.<\/p>\n<ul>\n<li>Ett underbitr\u00e4de som byter molnleverant\u00f6r utan att meddela huvudleverant\u00f6ren \u00e4r en vanlig k\u00e4lla till ouppt\u00e4ckta tredjelands\u00f6verf\u00f6ringar.<\/li>\n<li>En DPIA som legat or\u00f6rd i tv\u00e5 \u00e5r ger n\u00e4stan aldrig ett korrekt riskbeslut f\u00f6r dagens systemlandskap.<\/li>\n<li>Analytics- och marknadsf\u00f6ringsverktyg \u00e4r en \u00e5terkommande blind fl\u00e4ck, precis som tidigare tillsynsbeslut visar.<\/li>\n<\/ul>\n<p>De leveranser vi rekommenderar att kr\u00e4va av en r\u00e5dgivare \u00e4r ett aktuellt register, en dokumenterad DPIA-process kopplad till f\u00f6r\u00e4ndringskontroll, ett testat incidentfl\u00f6de och tydliga bitr\u00e4desavtal. Beh\u00f6ver ni hj\u00e4lp att s\u00e4tta upp eller granska detta i er egen verksamhet finns m\u00f6jligheter att diskutera n\u00e4sta steg.<\/p>\n<h2 id=\"forfattarperspektiv-fran-jesper-pa-evertrust\" tabindex=\"-1\">F\u00f6rfattarperspektiv fr\u00e5n Jesper p\u00e5 Evertrust<\/h2>\n<p>Det st\u00f6rsta missf\u00f6rst\u00e5ndet ledningsgrupper har om GDPR \u00e4r att det \u00e4r ett juridiskt eng\u00e5ngsprojekt. I praktiken \u00e4r det en driftsfr\u00e5ga som kr\u00e4ver samma l\u00f6pande uppf\u00f6ljning som ekonomi eller s\u00e4kerhet.<\/p>\n<p>Om jag skulle rangordna vad en ledning b\u00f6r g\u00f6ra f\u00f6rst: s\u00e4kra registret \u00f6ver behandlingsaktiviteter, bed\u00f6m DPO-behovet \u00e4rligt snarare \u00e4n defensivt, och testa incidentrutinen innan den beh\u00f6vs p\u00e5 riktigt. Ett f\u00f6retag som \u00f6vat p\u00e5 en simulerad incident agerar helt annorlunda \u00e4n ett som bara har ett dokument liggande i en p\u00e4rm.<\/p>\n<p>Framsteg m\u00e4ts b\u00e4st genom hur snabbt organisationen kan svara p\u00e5 enkla fr\u00e5gor: var ligger v\u00e5r data, vem har tillg\u00e5ng, och vad g\u00f6r vi om n\u00e5got g\u00e5r fel. Kan ni svara direkt, \u00e4r ni l\u00e4ngre fram \u00e4n de flesta.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"hur-evertrust-kan-hjalpa-dig-vidare\" tabindex=\"-1\">Hur Evertrust kan hj\u00e4lpa dig vidare<\/h2>\n<p>Att g\u00e5 fr\u00e5n kartl\u00e4ggning till fungerande rutiner tar tid, och m\u00e5nga f\u00f6retag saknar helt enkelt kapaciteten internt. Evertrust erbjuder praktiska v\u00e4gar dit, oavsett var ni befinner er i arbetet.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<ul>\n<li>Tj\u00e4nster som extern dataskyddsombud f\u00f6r l\u00f6pande st\u00f6d och oberoende granskning.<\/li>\n<li>Genomf\u00f6rande av risk- och konsekvensbed\u00f6mningar (DPIA) samt granskning och beredskap f\u00f6r att t\u00e4cka luckor i dokumentationen.<\/li>\n<li>R\u00e5dgivning vid incidenter n\u00e4r tiden \u00e4r kritisk.<\/li>\n<li>En digital plattform f\u00f6r att h\u00e5lla register, avtal och kontroller uppdaterade \u00f6ver tid.<\/li>\n<\/ul>\n<p>Ni f\u00e5r konkreta dokument, inte bara rekommendationer, och ett f\u00f6rsta steg som brukar vara en kort diagnos av nul\u00e4get. L\u00e4s mer om <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> och boka ett f\u00f6rsta samtal.<\/p>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"galler-gdpr-for-alla-foretag-oavsett-storlek\" tabindex=\"-1\">G\u00e4ller GDPR f\u00f6r alla f\u00f6retag, oavsett storlek?<\/h3>\n<p>Ja, GDPR g\u00e4ller f\u00f6r alla f\u00f6retag som behandlar personuppgifter, oavsett antal anst\u00e4llda. Enda undantaget \u00e4r ett begr\u00e4nsat l\u00e4ttnad f\u00f6r organisationer med f\u00e4rre \u00e4n 250 anst\u00e4llda g\u00e4llande registerkravet f\u00f6r vissa tillf\u00e4lliga behandlingar, enligt EDPB.<\/p>\n<h3 id=\"vilka-ar-de-senaste-forandringarna-i-gdpr-reglerna\" tabindex=\"-1\">Vilka \u00e4r de senaste f\u00f6r\u00e4ndringarna i GDPR-reglerna?<\/h3>\n<p>GDPR:s grundtext har inte \u00e4ndrats i grunden, men tolkning och tillsynspraxis utvecklas l\u00f6pande genom nya beslut fr\u00e5n IMY och v\u00e4gledningar fr\u00e5n EDPB. F\u00f6retag b\u00f6r d\u00e4rf\u00f6r f\u00f6lja aktuella tillsynsbeslut snarare \u00e4n att anta att kraven \u00e4r statiska.<\/p>\n<h3 id=\"finns-det-organisationer-som-inte-omfattas-av-gdpr\" tabindex=\"-1\">Finns det organisationer som inte omfattas av GDPR?<\/h3>\n<p>Rent privat behandling av personuppgifter, till exempel en privatpersons egen adressbok, faller utanf\u00f6r GDPR:s till\u00e4mpningsomr\u00e5de. I princip alla f\u00f6retag och organisationer som behandlar uppgifter i sin verksamhet omfattas dock, oavsett bransch eller storlek.<\/p>\n<h3 id=\"vilka-principer-styr-all-dataskyddsbehandling-enligt-gdpr\" tabindex=\"-1\">Vilka principer styr all dataskyddsbehandling enligt GDPR?<\/h3>\n<p>Artikel 5 i GDPR anger sju principer: laglighet, \u00e4ndam\u00e5lsbegr\u00e4nsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet och konfidentialitet samt ansvarsskyldighet. Den sista principen kr\u00e4ver att f\u00f6retaget kan bevisa sin efterlevnad genom dokumentation, inte bara p\u00e5st\u00e5 den.<\/p>\n<h3 id=\"behover-mitt-foretag-ett-dataskyddsombud\" tabindex=\"-1\">Beh\u00f6ver mitt f\u00f6retag ett dataskyddsombud?<\/h3>\n<p>Ett dataskyddsombud kr\u00e4vs obligatoriskt om ni \u00e4r en myndighet, bedriver storskalig regelbunden \u00f6vervakning, eller behandlar k\u00e4nsliga uppgifter i stor skala som k\u00e4rnverksamhet. M\u00e5nga andra f\u00f6retag utser \u00e4nd\u00e5 ett DPO frivilligt, ofta genom en extern DPO-l\u00f6sning, f\u00f6r att f\u00e5 en tydlig \u00e4gare av dataskyddsfr\u00e5gorna.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/google-analytics-gdpr\/\" target=\"_blank\" rel=\"noopener\">Kan du anv\u00e4nda Google Analytics under GDPR? Krav 2026<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/vilken-kompetens-ska-en-gdpr-konsult-ha\/\" target=\"_blank\" rel=\"noopener\">5 kontrollfr\u00e5gor f\u00f6r ink\u00f6pare: k\u00f6p r\u00e4tt GDPRkonsult<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/vad-gor-en-gdpr-konsult\/\" target=\"_blank\" rel=\"noopener\">Beslutsfattare: vad g\u00f6r en GDPRkonsult? 6 leveranser att kr\u00e4va<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nar-behover-man-anlita-en-gdpr-konsult\/\" target=\"_blank\" rel=\"noopener\">5 po\u00e4ng eller mer: n\u00e4r ledningen ska anlita en GDPRkonsult<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Guide till kraven i GDPR f\u00f6r f\u00f6retag: r\u00e4ttslig grund, register enligt art. 30, s\u00e4kerhet, konsekvensbed\u00f6mning och incidentrapportering.<\/p>","protected":false},"author":2,"featured_media":8472,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8471","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8471","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8471"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8471\/revisions"}],"predecessor-version":[{"id":8474,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8471\/revisions\/8474"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8472"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8471"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8471"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8471"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}