Dataskydd och integritet
Kristensson i Skåne AB hjälper organisationer att bygga och förbättra sitt dataskyddsarbete enligt GDPR. Stödet kan omfatta nulägesanalys, gapanalys, register över behandlingar, konsekvensbedömningar, styrdokument, personuppgiftsincidenter och löpande dataskyddsrådgivning. Arbetet görs av konsulter med både juridisk kompetens och teknisk säkerhetsbakgrund.
GDPR är inte bara juridik. Ett dataskydd som fungerar kräver att juridik, processer, informationssäkerhet och teknik hänger ihop, och så arbetar vi: samma team kan bedöma den rättsliga grunden för en behandling, ställa in lagring och gallring i Microsoft 365 och skriva rutinen för personuppgiftsincidenter. Vi börjar där ni står, gör det som ger störst effekt först och lämnar över ett arbetssätt som går att förvalta. I teamet finns certifieringar inom både dataskydd och informationssäkerhet, se våra medarbetare.
I korthet
- Vem
- Organisationer som behandlar personuppgifter, de flesta företag och organisationer
- Vad
- GDPR-program, löpande dataskyddsstöd och externt dataskyddsombud, DPIA, register över behandlingar, incidentberedskap
- Hur
- Nuläge, prioriterad plan, införande och förvaltning, tillsammans med er organisation
Vilket stöd passar er?
Fyra sätt att börja, beroende på hur långt ert dataskyddsarbete har kommit.
Vi vet inte var vi står
Ett dokumenterat nuläge mot GDPR, gap per krav och en prioriterad åtgärdsplan som ledningen kan besluta om.
GDPR-nulägesanalys och gap-analys →Vi behöver komma i ordning med GDPR
Vi börjar med en nulägesanalys och tar er sedan till en fungerande grundnivå: register, integritetsinformation, rutiner och ansvar.
GDPR Start →Vi behöver löpande hjälp men inget dataskyddsombud
Ett seniort stöd för register, avtal, frågor, incidenter och nya system, från några timmar i kvartalet till varje vecka.
Löpande GDPR-stöd →Vi behöver ett dataskyddsombud
Vi bedömer om ni måste utse ett och tar rollen, med namngiven ersättare, eller stöttar den ni utser.
Externt dataskyddsombud (DPO) →GDPR indelat i 15 delar
Om man delar in GDPR i 15 olika delar blir det tydligt vad arbetet omfattar. Indelningen är vårt sätt att bryta ner kraven i tre områden: ansvaret behöver vara bestämt först, och kartläggningen av behandlingarna är grunden för det mesta av resten. Så här ser det ut när varje del är på plats.
Styrning och ansvar
- Ledning, ansvar och roller. Ett beslut om vem som äger dataskyddsarbetet, vem som gör vad och vem i ledningen som följer upp det.
- Dataskyddsombud. En dokumenterad bedömning av om ni måste utse ett, och i så fall vem det är.
- Styrdokument och rutiner. En dataskyddspolicy som ledningen har beslutat och rutiner som beskriver hur ni gör i praktiken.
- Utbildning och medvetenhet. De som hanterar personuppgifter vet vad som gäller, och ni kan visa vilka som har utbildats.
- Uppföljning och rapportering. Återkommande kontroller av att rutinerna följs, och en rapport till ledningen minst en gång per år.
Behandlingarna
- Kartläggning och dataflöden. Vilka personuppgifter ni har, var de finns och vart de skickas.
- Ändamål och rättslig grund. Ett ändamål och en rättslig grund för varje behandling, för känsliga personuppgifter även ett undantag enligt artikel 9, och samtycken som går att visa och återkalla.
- Register över behandlingar. Ett register enligt artikel 30 som hålls aktuellt när verksamheten ändras.
- Gallring och lagringstider. Bestämda lagringstider, och uppgifter som faktiskt raderas när tiden har gått ut.
- Information till de registrerade. Integritetsinformation enligt artiklarna 13 och 14 till kunder, anställda, arbetssökande och besökare på webbplatsen, som stämmer med de behandlingar som faktiskt sker.
Rättigheter, skydd och risker
- Registrerades rättigheter. En rutin för att besvara begäranden inom en månad, om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet, och för frågor om automatiserade beslut där det är aktuellt.
- Leverantörer och överföringar. Personuppgiftsbiträdesavtal med leverantörerna, och en giltig grund för varje överföring utanför EU/EES, med överföringsbedömning där den krävs.
- Säkerhetsåtgärder. Tekniska och organisatoriska åtgärder i proportion till riskerna, till exempel behörighetsstyrning, flerfaktorsautentisering och säkerhetskopiering.
- Konsekvensbedömningar och inbyggt dataskydd. En konsekvensbedömning (DPIA) när risken är hög, och dataskydd med från start när nya system införs.
- Personuppgiftsincidenter. En rutin för att bedöma incidenter och anmäla till IMY inom 72 timmar när det krävs, och en logg över alla incidenter.
Så går arbetet till
Nuläge och gap
Vi går igenom behandlingar, dokumentation, roller och rutiner mot GDPR:s krav och identifierar gap och risker.
Prioritering och plan
En åtgärdsplan med realistiska tidslinjer, de mest kritiska efterlevnadsgapen först, förankrad hos ledningen.
Införande
Register, styrdokument, rutiner för registrerades rättigheter, DPIA och incidenthantering införs tillsammans med er organisation.
Förvaltning och uppföljning
DPO-stöd, utbildning, leverantörsuppföljning och återkommande granskningar så att arbetet håller över tid.
Vill ni veta hur vi arbetar i varje steg? Läs fördjupningen längre ner på sidan →
Erbjudanden inom dataskydd
Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet dataskyddsprogram.
GDPR-nulägesanalys och gap-analys
Var står ni mot GDPR i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.
Ni får: dokumenterat nuläge, identifierade gap, prioriterad åtgärdsplan och en genomgång med ledningen.
Omfattning: avgränsat uppdrag, några dagar till någon vecka beroende på uppdragets storlekLäs mer → GenomförandeGDPR Start
Vi börjar med en nulägesanalys och tar er sedan till en fungerande grundnivå: register, integritetsinformation, policy, rutiner och utbildning.
Ni får: en nulägesanalys, en prioriterad plan och den dokumentation och de rutiner som saknas, med uppföljning efter 6 månader.
Omfattning: avgränsat uppdrag med uppföljning efter 6 månaderLäs mer → Löpande stödLöpande GDPR-stöd
Operativt stöd för register, avtal, frågor, incidenter och nya system, med eller utan dataskyddsombud.
Ni får: en senior kontaktperson, dokumentation som hålls aktuell och rapport till ledningen.
Omfattning: löpande, per kvartal, månad eller veckaLäs mer → Löpande stödExternt dataskyddsombud (DPO)
Vi tar rollen som externt dataskyddsombud eller stöttar ert eget: ombudet informerar, ger råd, övervakar efterlevnaden och rapporterar till ledningen. Det operativa arbetet hålls åtskilt från granskningen.
Ni får: ett utsett ombud eller stöd till ert eget, löpande rådgivning, uppföljning och rapport till ledningen.
Omfattning: löpande, ett antal dagar per månadLäs mer → Projekt och systemKonsekvensbedömningar (DPIA) och privacy by design
DPIA för behandlingar med hög risk, till exempel när en kund eller upphandling kräver den före avtal, och integritet inbyggd i projekt, system och inköp från start.
Ni får: en genomförd konsekvensbedömning med åtgärder, och kontrollpunkter för integritet i era projekt.
Omfattning: per bedömning, eller som del av ett projektLäs mer → WebbplatsWebbplatsgranskning: cookies och publik integritetspolicy
Cookies och samtyckesbanner, den publika integritetspolicyn, formulär och tjänster från tredje part på er webbplats.
Ni får: en lista över cookies och taggar före och efter samtycke, och en prioriterad åtgärdslista.
Omfattning: avgränsad granskning av en webbplatsLäs mer → StrukturRegister över behandlingar och datalivscykel
Artikel 30-register, datakartläggning, gallrings- och bevarandepolicys samt rutiner för säker arkivering och radering.
Ni får: kartläggning, register över behandlingar, gallrings- och bevaranderegler och rutiner för radering.
Omfattning: avgränsat uppdrag med överlämning till erLäs mer → BeredskapPersonuppgiftsincidenter
Rutiner för att upptäcka och bedöma incidenter, och för att anmäla till IMY utan onödigt dröjsmål och om möjligt inom 72 timmar när incidenten är anmälningspliktig, övningar och dokumentation som visar att ni har kontroll.
Ni får: en incidentrutin med roller och 72-timmarsflöde, en övning och dokumentation som håller.
Omfattning: avgränsat uppdrag, övning som tillvalLäs mer → LeverantörerPersonuppgiftsbiträdesavtal och leverantörer
Vi bedömer leverantörernas dataskydd, ställer rätt avtalskrav, granskar underbiträden och överföringar utanför EU/EES och följer upp att det som avtalats efterlevs.
Ni får: granskade avtal, riskbedömda leverantörer och en rutin för uppföljning.
Omfattning: avgränsat uppdrag, eller del av löpande stödLäs mer →Vanliga frågor
Vad är skillnaden mellan personuppgiftsansvarig och personuppgiftsbiträde?
Den personuppgiftsansvariga bestämmer ändamål och medel för behandlingen. Ett personuppgiftsbiträde behandlar personuppgifter för den ansvariges räkning och ska styras av ett personuppgiftsbiträdesavtal.
När behöver vi en rättslig grund?
All behandling av personuppgifter behöver en rättslig grund enligt GDPR. Organisationen behöver också kunna visa ändamål, proportionalitet, transparens och hur de grundläggande principerna följs. För känsliga personuppgifter krävs dessutom ett tillämpligt undantag enligt artikel 9, och för uppgifter om lagöverträdelser gäller särskilda regler enligt artikel 10.
När behövs en konsekvensbedömning, DPIA?
En DPIA behövs när en behandling sannolikt leder till hög risk för de registrerades rättigheter och friheter. Det kan till exempel gälla känsliga uppgifter, omfattande övervakning eller ny teknik med stor påverkan. Bedömningen görs utifrån behandlingens samlade riskbild; en enskild faktor betyder inte alltid att en DPIA krävs.
Hur hänger dataskydd ihop med informationssäkerhet?
Dataskydd kräver lämpliga tekniska och organisatoriska säkerhetsåtgärder. Informationssäkerhet hjälper organisationen att skydda personuppgifter mot obehörig åtkomst, förlust, felaktig ändring och otillåten användning.
Hur kan vi förbättra vårt GDPR-arbete praktiskt?
Börja med register över behandlingar, tydliga roller, rättsliga grunder, biträdesavtal, rutiner för registrerades rättigheter, incidenthantering och regelbunden uppföljning av risker och kontroller.
Kan Kristensson samordna NIS2, CRA, GDPR och ISO 27001?
Ja. Kristensson kan hjälpa organisationen att identifiera gemensamma krav, minska dubbelarbete och samtidigt hantera de krav som är specifika för varje regelverk eller standard. Dataskyddsarbetet blir då en del av en sammanhållen styrning i stället för ett eget spår.
Måste vi ha ett dataskyddsombud?
Ja, om ni är en myndighet eller ett offentligt organ, om er kärnverksamhet innebär regelbunden och systematisk övervakning av registrerade i stor omfattning, eller om ni i stor omfattning behandlar känsliga personuppgifter eller uppgifter om lagöverträdelser. Andra organisationer kan utse ett dataskyddsombud frivilligt. Vi hjälper er att bedöma om kravet gäller er och hur rollen bör bemannas. Läs mer i När behöver organisationen ett dataskyddsombud?
Hur prissätts ett externt dataskyddsombud?
Det varierar från uppdrag till uppdrag. Upplägget beror på verksamhetens storlek, hur många och hur känsliga behandlingarna är och hur mycket löpande stöd ni behöver. Vi går igenom vilket upplägg som passar er i ett första samtal.
Vad är skillnaden mellan dataskyddsombud och dataskyddsansvarig?
Dataskyddsombudet är en oberoende roll enligt GDPR som informerar, ger råd och övervakar att reglerna följs. Den som äger och driver det praktiska dataskyddsarbetet i verksamheten kallas ofta dataskyddsansvarig eller dataskyddssamordnare. Rollerna kompletterar varandra och bör hållas åtskilda för att undvika intressekonflikter.
Hjälper ni med dataskyddet i Microsoft 365?
Ja. Mycket av dataskyddet avgörs i verktygen: vem som har åtkomst, hur delning och lagring är inställda, hur länge uppgifter sparas och hur känslig information märks och skyddas. Vi arbetar med båda delarna, bedömningarna enligt GDPR och inställningarna i Microsoft 365, till exempel informationsklassning och etiketter i Microsoft Purview. Läs mer om Microsoft 365.
Så arbetar vi med dataskydd, i detalj
För er som vill veta hur vi lägger upp arbetet i varje del. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning
Stöd och implementering av GDPR-program
Vi designar och genomför GDPR-efterlevnadsprogram anpassade efter er organisation. Arbetet inleds med en grundlig bedömning av ert nuvarande dataskyddsläge för att identifiera gap och risker. Utifrån analysen tar vi fram en tydlig åtgärds- och förbättringsplan (roadmap) med prioriterade aktiviteter och realistiska tidslinjer, med fokus på de mest kritiska efterlevnadsgapen först.
Våra experter hjälper er att etablera alla grundläggande delar i ett integritetsprogram – från att ta fram integritetspolicys och rutiner till att skapa register över behandling (artikel 30-register enligt GDPR) och annan nödvändig dokumentation. Det omfattar också information till de registrerade enligt artiklarna 13 och 14, till exempel integritetsinformation för kunder, medarbetare, kandidater och webbplatsbesökare, som behöver stämma med de behandlingar som faktiskt sker och hållas aktuell när system, leverantörer eller ändamål förändras. Vi stödjer er också i att definiera roller och ansvar (inklusive överväganden kring dataskyddsombud/DPO) och i att säkra ledningens stöd, så att GDPR-initiativet får rätt styrning och resurser från start.
I korthet
- Bedömning av nuvarande dataskyddsläge, gap och risker
- Åtgärds- och förbättringsplan med prioriteringar och realistiska tidslinjer
- Integritetspolicys, rutiner, register över behandlingar (artikel 30) och information till de registrerade (artiklarna 13 och 14)
- Roller och ansvar, inklusive dataskyddsombud, och förankring hos ledningen
Löpande integritetsarbete
Dataskydd är inte ett engångsprojekt – vi erbjuder löpande stöd för att förvalta och vidareutveckla ert integritetsprogram. Det kan innebära att vi är ert externa dataskyddsombud eller ger specialiststöd till ett befintligt ombud. Rollen är rådgivande och granskande: ombudet informerar, ger råd, övervakar efterlevnaden och rapporterar till högsta ledningen. GDPR tillåter att ombudet har andra uppgifter så länge de inte skapar en intressekonflikt, men den som övervakar dataskyddsarbetet bör inte samtidigt fatta besluten om behandlingarna. Vi etablerar strukturerad integritetsstyrning (t.ex. årliga efterlevnadsplaner) för kontinuerlig kontroll, granskning och förbättring. Regelbundna avstämningar och rapporter till ledningen säkerställer att alla är uppdaterade om programmets status.
Det operativa dataskyddsarbetet är ett eget uppdrag, skilt från ombudsrollen. Vi kan förvalta register över behandlingar, administrera registrerades rättigheter (tillgång, rättelse, radering, begränsning, invändning och dataportabilitet, och frågor om automatiserade beslut där det är aktuellt) och stödja riskhantering där det är relevant. Tar vi ombudsrollen hos er utförs det operativa arbetet av någon annan, så att oberoendet består. Vi koordinerar även återkommande utbildning och säkerhetsmedvetenhet för att hålla personalen uppdaterad om integritet – och göra dataskydd till en naturlig del av företagskulturen. Dessutom hjälper vi er att bedöma personuppgiftsbiträden och andra leverantörer, ställa rätt avtalskrav i personuppgiftsbiträdesavtalen, granska underbiträden och följa upp att det som avtalats efterlevs. Vi kartlägger också var uppgifterna behandlas och varifrån de nås: när personuppgifter görs tillgängliga utanför EU/EES bedömer vi vilket stöd som finns enligt kapitel V, till exempel ett beslut om adekvat skyddsnivå eller standardavtalsklausuler, och om ytterligare skyddsåtgärder behövs.
I korthet
- Externt dataskyddsombud (DPO) eller stöd till ert eget, i en rådgivande och granskande roll som hålls åtskild från det operativa arbetet
- Årliga efterlevnadsplaner, uppföljning och rapporter till ledningen
- Register över behandlingar, registrerades rättigheter och riskhantering i vardagen
- Utbildning och säkerhetsmedvetenhet, leverantörer, underbiträden och överföringar utanför EU/EES
Datastyrning och livscykelhantering
Vi hjälper er att skapa en fullständig inventering av personuppgifter i era system – genom att kartlägga vilken data ni har, var den finns och hur den flödar mellan processer. Genom tydliga processer för datastyrning, inklusive dataklassning och ägarskap, säkerställer vi att personuppgifter hanteras konsekvent och lagligt under hela sin livscykel. Det ger er överblick över era informationstillgångar och stödjer efterlevnadsarbete som att uppfylla registrerades rättigheter och rapporteringskrav.
Våra tjänster omfattar hela datalivscykeln – från insamling till radering. Vi tar fram och implementerar gallrings- och bevarandepolicys som definierar hur länge personuppgifter ska sparas och när de måste tas bort. För att säkerställa efterlevnad inför vi rutiner och tekniska åtgärder för säker arkivering och radering (så att data inte sparas längre än nödvändigt). Det inkluderar regelbundna rensningsrutiner samt att säkerställa att backuper och arkiv hanteras i linje med GDPR. Genom dataminimering och tidsenlig radering minskar ni både risk och lagringskostnader samtidigt som ni möter regulatoriska krav. Vårt arbetssätt förbättrar dessutom datakvalitet och integritet – så att ni kan lita på att den information ni behåller är korrekt, relevant och väl skyddad.
I korthet
- Inventering och kartläggning av personuppgifter och dataflöden
- Dataklassning, ägarskap och konsekvent hantering under hela livscykeln
- Gallrings- och bevarandepolicys samt säker arkivering och radering
- Dataminimering som minskar både risk och lagringskostnad
Privacy by design och systemintegration
Vi integrerar principer för Privacy by Design i produktutveckling och IT-projekt redan från start. Våra konsulter arbetar tillsammans med era team för att säkerställa att nya system, applikationer och processer byggs med dataskydd i åtanke. Konkret innebär det att vi tidigt identifierar integritetsrisker och specificerar kontroller för att hantera dem – exempelvis att applikationer endast samlar in nödvändig data, att personuppgifter krypteras eller pseudonymiseras där det är lämpligt utifrån risken och behandlingens karaktär och att åtkomst till personuppgifter begränsas enligt behovsprincipen. Vi etablerar kontrollpunkter (t.ex. integritetskonsekvensbedömningar i projektflöden eller en privacy review board) så att integritetsfrågor hanteras innan nya initiativ går live. Genom att väva in integritet i design- och inköpsprocesser förebygger vi problem och kostsamt omarbete senare.
När en planerad behandling sannolikt leder till hög risk för människors rättigheter och friheter genomför vi en konsekvensbedömning (DPIA) innan behandlingen påbörjas. Vi kartlägger behandlingen, bedömer behov och proportionalitet, identifierar riskerna för de registrerade och dokumenterar de åtgärder som behövs för att minska dem. Om en hög risk kvarstår trots de planerade skyddsåtgärderna behöver frågan om förhandssamråd med IMY bedömas innan behandlingen startar (artikel 36). Vi ger också råd om och hjälper till att implementera integritetsstärkande teknik, såsom anonymisering/pseudonymisering, krypteringslösningar och verktyg för samtyckeshantering. Med dessa åtgärder byggs integritet och säkerhet in i er IT-miljö som standard, vilket stödjer efterlevnad och stärker kundernas förtroende för era digitala tjänster.
I korthet
- Integritetskrav och kontroller specificerade tidigt i projekt och inköp
- Kontrollpunkter som DPIA i projektflöden eller ett privacy review board
- Konsekvensbedömningar (DPIA) för behandlingar med hög risk
- Integritetsstärkande teknik: pseudonymisering, kryptering och samtyckeshantering
Beredskap vid personuppgiftsincidenter och ansvarsskyldighet
Att vara förberedd på en personuppgiftsincident är en avgörande del av integritetsskyddet. Vi hjälper er att utveckla och förbättra incidenthanteringsplaner specifikt för personuppgiftsincidenter, ofta i samordning med era bredare IT-säkerhetsplaner. Det inkluderar tydliga rutiner för att upptäcka och bedöma potentiella personuppgiftsincidenter, åtgärder för att begränsa skador samt kommunikationsprotokoll för att vid behov informera berörda myndigheter och registrerade. Alla personuppgiftsincidenter dokumenteras och riskbedöms. Om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter och friheter ska den personuppgiftsansvariga som utgångspunkt anmäla den till IMY inom 72 timmar från att ha fått vetskap om den, och vid sannolikt hög risk behöver de berörda normalt informeras utan onödigt dröjsmål. Är ni personuppgiftsbiträde tar vi fram rutiner för att utan onödigt dröjsmål underrätta den personuppgiftsansvariga. Vi förbereder er så att ni snabbt kan samla in den information som behövs. Genom simuleringar och tabletop-övningar kan vi testa er incidentprocess så att teamet är redo att agera tydligt och lugnt vid en verklig incident.
Vi stärker ansvarsskyldigheten i ert integritetsprogram genom att hjälpa er dokumentera och kunna visa evidens på efterlevnad i allt ni gör. Våra konsulter etablerar styrningsrutiner för att registrera beslut och åtgärder kopplade till dataskydd – i linje med ansvarsskyldigheten i artikel 5.2: den personuppgiftsansvariga ansvarar för att GDPR:s grundläggande principer följs och ska kunna visa hur. Vi håller nödvändig dokumentation på plats och uppdaterad – från register över behandlingar och dokumentation av samtycken, där samtycke används som rättslig grund, till integritetspolicys, riskbedömningar och utbildningsdokumentation. Om tillsynsmyndigheter eller revisorer hör av sig har ni ett välorganiserat underlag som visar hur ni arbetar med dataskydd. Vi genomför även återkommande compliance-granskningar och gap-analyser för att verifiera att kontroller fungerar som avsett och för att rekommendera förbättringar. Genom kontinuerlig uppföljning och utveckling av era integritetsåtgärder hjälper vi er inte bara att möta lagkrav, utan också att bygga förtroende hos kunder och partners genom transparens och god ordning.
I korthet
- Incidenthanteringsplaner för personuppgiftsincidenter, samordnade med IT-säkerheten
- Rutiner för att upptäcka, bedöma, begränsa och kommunicera
- Riskbedömning av varje incident, anmälan till IMY inom 72 timmar när den krävs, och övningar
- Dokumentation och evidens som visar efterlevnad (ansvarsskyldighet)
Med Kristensson i Skåne AB som er partner inom dataskydd får ni en trygg rådgivare som är engagerad i att skydda personuppgifter och stödja er resa mot efterlevnad. Våra seniora integritetsspecialister har bred erfarenhet från flera branscher och säkerställer att lösningarna är både pragmatiska och i linje med best practice. Vi anpassar våra tjänster efter era unika behov – oavsett om ni bygger ett integritetsprogram från grunden eller vidareutvecklar mogna arbetssätt – och vi strävar alltid efter att stärka er organisation så att ni kan skydda känslig information med självförtroende. Vill ni veta hur det skulle se ut hos er? Kontakta oss, så berättar vi mer. Läs mer om hur vi arbetar och om externt dataskyddsombud.
Vill du veta mer om hur vi kan stärka ert dataskydd?
Kontakta oss