GDPR-självtest: 20 frågor om grunderna

Har ni grunderna i GDPR på plats? Ett självtest i 20 frågor

20 frågor i fem områden visar om grunderna i ert GDPR-arbete finns på plats. Självtestet tar 15 minuter och visar resultatet direkt, från rött till grönt.

Sammanfattning: 20 frågor i fem områden visar om grunderna i ert dataskyddsarbete finns på plats: ansvar och styrning, överblick över behandlingarna, information och rättigheter, leverantörer och säkerhet samt risker, incidenter och uppföljning. Självtestet tar ungefär 15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni kan göra härnäst. Det är en indikation, inte en granskning.

Om guiden

För vem
Organisationer som behandlar personuppgifter och vill veta om grunderna i GDPR finns på plats.
Vad ni får
Ett självtest i fem områden med fyra frågor vardera, som täcker de 15 delar vi delar in GDPR-arbetet i, tar 15 minuter och visar resultatet direkt med förslag på nästa steg – vägledande, inte en granskning.

Frågorna täcker de 15 delar som vi delar in GDPR-arbetet i. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Välj Ja, Nej eller Vet inte på varje fråga, så visas resultatet direkt på sidan. Läser ni utan knapparna, räkna antalet ja i varje område.

Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.

Område 1: Ansvar och styrning

  1. Är det bestämt vem som äger dataskyddsarbetet och vem i ledningen som följer upp det? (artikel 24)
  2. Har ni bedömt om ni måste utse ett dataskyddsombud, och dokumenterat bedömningen? (artikel 37)
  3. Finns det en dataskyddspolicy som ledningen har beslutat, och rutiner som de berörda känner till? (artikel 24.2)
  4. Vet de som hanterar personuppgifter vad som gäller, till exempel genom återkommande utbildning?

Område 2: Överblick över behandlingarna

  1. Har ni ett register över behandlingar som har uppdaterats det senaste året? (artikel 30)
  2. Vet ni i vilka system och hos vilka leverantörer personuppgifterna finns?
  3. Finns det en rättslig grund dokumenterad för varje behandling, och för känsliga personuppgifter eller uppgifter om lagöverträdelser även stöd enligt artikel 9 eller 10? (artiklarna 6, 9 och 10)
  4. Har ni bestämt hur länge uppgifterna sparas, och raderas de när tiden har gått ut? (artikel 5.1 e)

Om registret: undantaget för organisationer med färre än 250 anställda gäller inte när behandlingen sker regelbundet, och det gör den nästan alltid, till exempel för löner och kundregister. De flesta behöver därför ett register.

Område 3: Information och rättigheter

  1. Får de registrerade information om behandlingen när ni samlar in uppgifterna, till exempel i en integritetspolicy? (artiklarna 13 och 14)
  2. Finns det en rutin för att besvara en begäran om tillgång, rättelse eller radering inom en månad? (artikel 12)
  3. Kan ni visa när och hur ett samtycke lämnades, och kan det återkallas lika enkelt som det gavs? (artikel 7)
  4. Får besökare på webbplatsen välja om de godtar andra cookies än de nödvändiga? (lagen om elektronisk kommunikation, 9 kap. 28 §)

Område 4: Leverantörer och säkerhet

  1. Har ni personuppgiftsbiträdesavtal med alla leverantörer som behandlar personuppgifter åt er? (artikel 28)
  2. Finns det en giltig grund för varje överföring utanför EU/EES, till exempel standardavtalsklausuler, och en överföringsbedömning där den krävs? (kapitel V)
  3. Är åtkomsten till personuppgifter begränsad till dem som behöver den i sitt arbete?
  4. Står säkerhetsåtgärderna i proportion till riskerna, till exempel flerfaktorsautentisering och säkerhetskopiering? (artikel 32)

Område 5: Risker, incidenter och uppföljning

  1. Görs en konsekvensbedömning när en ny behandling kan innebära hög risk? (artikel 35)
  2. Finns det en rutin för personuppgiftsincidenter så att ni kan anmäla till IMY inom 72 timmar när det krävs? (artikel 33)
  3. Dokumenteras alla personuppgiftsincidenter, även de som inte anmäls? (artikel 33.5)
  4. Följer ni upp att rutinerna fungerar, och får ledningen en rapport om dataskyddet minst en gång per år?

Tolka resultatet

  • God grund, 18–20 ja: grunderna finns på plats. Håll dem aktuella när verksamheten förändras.
  • Nästan där, 14–17 ja: det mesta finns, och luckorna går oftast att stänga med en rutin eller ett beslut.
  • Tydliga luckor, 10–13 ja: grunden finns delvis, men flera delar saknas och bör prioriteras.
  • Grunden saknas, 9 ja eller färre: börja med ansvar, register, information till de registrerade och en incidentrutin.

Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.

Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att ni uppfyller GDPR. En nulägesanalys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om rättslig grund, personuppgiftsbiträdesavtal, överföringar utanför EU/EES, konsekvensbedömning eller incidentrutin bör det utredas, även om totalen ser bra ut.

Vad ni gör härnäst

Vill ni gå igenom resultatet med oss? Läs om de 15 delarna och vårt arbete med dataskydd och integritet eller kontakta oss.

Källor: Förordning (EU) 2016/679 (GDPR), artiklarna 5–7, 9, 10, 12–14, 24, 28, 30, 32, 33, 35 och 37 samt kapitel V; lag (2022:482) om elektronisk kommunikation, 9 kap. 28 §; Integritetsskyddsmyndigheten (IMY), vägledning om GDPR. Sakgranskad den 4 oktober 2026.

Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.