Ansvarsskyldigheten är en bevisbörda, inte en avsikt
Artikel 5.2 lägger bevisbördan på den personuppgiftsansvarige: det räcker inte att följa reglerna, du ska kunna visa att du gör det. IMY begär dokumentation, inte försäkringar. Skillnaden märks först vid en tillsyn, och då är det för sent att börja strukturera.
Vad dokumentationsplikten faktiskt kräver
- Registerförteckning för varje personuppgiftsansvarig och personuppgiftsbiträde (artikel 30)
- Konsekvensbedömning avseende dataskydd innan behandling med hög risk inleds (artikel 35)
- Rutiner för att upptäcka, bedöma och anmäla personuppgiftsincidenter inom 72 timmar (artikel 33)
- Dokumentationen tillgänglig för IMY på begäran, skriftligt eller elektroniskt
Kalkylblad eller dedikerad programvara
Byggd för flera kunder, inte för en avdelning
DPO Workspace ger varje kund en egen registerförteckning, kopplad till riskbedömning och incidenter, med samlad överblick över frister. 30 dagar gratis, utan kort.
Prova gratisVanliga fragor
Gäller GDPR fullt ut i Sverige?
Ja. Dataskyddsförordningen är direkt tillämplig i alla EU-länder, alltså även i Sverige, och kompletteras här av dataskyddslagen (2018:218). Integritetsskyddsmyndigheten, tidigare Datainspektionen, utövar tillsyn och kan besluta om sanktionsavgifter enligt artikel 83.
Räcker ett kalkylblad, eller behövs GDPR-programvara?
För en liten verksamhet med en ansvarig kan ett kalkylblad räcka: IMY publicerar själv mallar. Det som inte skalar i ett kalkylblad är kopplingarna — mellan varje behandling och dess riskbedömning, mellan en incident och den behandling den gäller, och överblicken över frister när du följer fler än en verksamhet.
Måste verksamheten ha ett dataskyddsombud för att ha nytta av programvaran?
Nej. Dataskyddsombud är obligatoriskt för myndigheter och för verksamheter vars kärnverksamhet är regelbunden och systematisk övervakning i stor omfattning, eller behandling av känsliga personuppgifter i stor omfattning. Dokumentationsplikten enligt artiklarna 30 och 35 gäller däremot alla personuppgiftsansvariga, med eller utan ombud.
Kan ett verktyg täcka flera kunder samtidigt?
Det är där de flesta GDPR-verktyg stannar: de är byggda för en verksamhets interna dataskyddsarbete, inte för ett externt dataskyddsombud som följer tio eller tjugo kunder parallellt. Separata kalkylblad per kund löser inte problemet — de multiplicerar det administrativa arbetet i stället för att samla det.
Vad händer om IMY begär in dokumentationen?
Registerförteckningen ska finnas skriftligt, även elektroniskt, och göras tillgänglig för IMY på begäran. Har du strukturerat dokumentationen behandling för behandling, med riskbedömning och incidenter kopplade till rätt behandling, är svaret ett utdrag — inte en vecka av upprensning i kalkylblad.
Byggd för flera kunder samtidigt
Registerförteckning, riskbedömning, incidenter och frister — per kund, inte per kalkylblad.
Kom igang gratis