Lagtext — originaltexten

Dataskyddsförordningen gäller direkt och på samma sätt i alla medlemsstater. Därför återger vi inte artiklarna här: läs den officiella texten på ditt eget språk.

Officiell text till dataskyddsförordningen (EUR-Lex)

Vad registret egentligen är

Registret över behandling av personuppgifter är en förteckning över organisationens dataprocesser. Det besvarar en enda fråga: vad gör vi med människors uppgifter. Inte vilka dokument vi har eller vilka regler vi har antagit, utan vad som verkligen sker dagligen — vad som samlas in, för vad, var det förvaras och till vem det lämnas ut.

Registret är därför inte en juridisk text. Det är en tabell där varje rad är en process och kolumnerna är samma frågor ställda för varje process.

All övrig dokumentation — interna riktlinjer, informationstexter, förteckningen över avtal — skrivs utifrån registret. Den som istället börjar med riktlinjerna tvingas skriva om sådant som ännu inte har räknats upp.

Exemplet som vi följer genom hela texten

Ta en process som varje organisation har: personaladministration och löneutbetalning. Den innehåller allt — en rättslig förpliktelse, ett avtal, externa leverantörer, långa lagringstider och känsligare kategorier av uppgifter.

Härnäst går vi igenom fält för fält och fyller i varje fält för denna process. Samma frågor upprepas för andra processer: kundavtal, kameraövervakning, marknadsföring, rekrytering.

Personuppgiftsansvarig och kontaktuppgifter

De första fälten är enkla: vem är personuppgiftsansvarig, vilka är kontaktuppgifterna, uppgifter om ett ombud om ett sådant har utsetts, och kontaktuppgifter till dataskyddsombudet om organisationen har ett. Dessa fält är desamma i hela registret och fylls därför i endast en gång.

Det är bättre att ange en funktionsadress än en enskild medarbetares personliga adress. Medarbetare byts ut, men registret måste stämma även om ett år.

Ändamål: det viktigaste fältet i hela tabellen

Ändamålet förklarar varför uppgifter samlas in. I vårt exempel finns flera ändamål: att fullgöra anställningsavtalet, att beräkna och betala ut lön, att fullgöra skatte- och socialförsäkringsskyldigheter, att administrera semester och arbetstid.

Ändamålet måste vara tillräckligt snävt för att en lagringstid och en rättslig grund ska kunna härledas ur det. 'Personaladministration' är för brett: varken lagringstid eller rättslig grund kan härledas ur det. Om ett och samma ändamål rymmer både en skatteskyldighet och en prestationsbedömning rör det sig i själva verket om två processer.

Rättslig grund

Varje ändamål knyts till en grund. I vårt exempel vilar löneberäkning och rapportering till myndigheter på en rättslig förpliktelse, fullgörandet av anställningsavtalet på avtalet självt, och ett foto på en anställd i en intern telefonkatalog vanligtvis på samtycke eller berättigat intresse, beroende på situationen.

Grunden är inget dekorativt fält. Den avgör vilka rättigheter en person har: man kan invända mot ett berättigat intresse, man kan återkalla ett samtycke, medan båda vägarna är stängda vid en rättslig förpliktelse.

Är grunden fel vald blir även informationstexten fel. Se förteckningen över rättsliga grunder i [ATT KONTROLLERA: hänvisning till rättsakt].

Registrerade personer och kategorier av uppgifter

De registrerade i vårt exempel är anställda och i vissa fall även deras familjemedlemmar — till exempel när uppgifter behandlas om extra ledighet eller förmåner. Kategorierna anges i grupper, inte fält för fält: identitetsuppgifter, kontaktuppgifter, uppgifter om anställningsavtalet, uppgifter om arbetstid och lön, bankkontonummer.

Särskilda kategorier av uppgifter markeras separat om de förekommer: hälsouppgifter från obligatoriska undersökningar, uppgifter om funktionsnedsättning, fackligt medlemskap. Dessa uppgifter leder senare till både striktare åtkomstkontroll och oftare krav på en konsekvensbedömning.

Mottagare: vem uppgifterna lämnar organisationen till

Mottagare är alla som ser uppgifter utanför organisationen. I vårt exempel är det leverantören av bokföringssystemet eller -tjänsten, banken, myndigheter, försäkringsbolaget, den vårdgivare som utför hälsoundersökningar och ibland en revisionsbyrå.

Varje mottagare väcker en andra fråga: är mottagaren en självständig personuppgiftsansvarig eller ett personuppgiftsbiträde. Med personuppgiftsbiträden krävs ett avtal, så listan över mottagare är i praktiken också en checklista för avtal. Just här visar det sig ofta att ett eller två system saknar avtal.

Överföringar utanför Europeiska ekonomiska samarbetsområdet

Detta fält fylls ofta i fel, eftersom man svarar utifrån leverantörens säte istället för var uppgifterna faktiskt lagras. En molntjänst med en europeisk region kan ha teknisk support på en annan kontinent, och det är redan åtkomst till uppgifter.

Sker en överföring måste dess grund och tillämpade skyddsåtgärder anges. Sker ingen överföring bör även det noteras — ett tomt fält skiljer inte mellan 'inte tillämpligt' och 'inte kontrollerat'.

Lagringstider

Lagringstiden anges inte som ett enda tal för hela processen utan per kategori av uppgifter. I vårt exempel bevaras anställningsavtalet och personalakten länge enligt arkiveringskrav, tidrapporteringen kortare tid, och daglig korrespondens om scheman ännu kortare.

Till varje lagringstid hör alltid en motivering: lagkrav, risk för en tvist eller organisationens eget beslut. En lagringstid utan motivering är bara en siffra som varken kan försvaras eller ses över.

Säkerhetsåtgärder

Det sista fältet efterfrågar en övergripande beskrivning av tekniska och organisatoriska åtgärder. Säkerhetspolicyn behöver inte skrivas om här: det räcker att nämna vad som verkligen tillämpas — behörigheter baserade på roll, individuella inloggningar, tvåfaktorsautentisering, kryptering av bärbara enheter, säkerhetskopiering, sekretessåtaganden, utbildning.

Det är bra att bara skriva det som faktiskt fungerar idag. En åtgärd som är beskriven men inte införd står sig sämre vid en granskning än om den saknats helt.

Hur man vet att registret är klart

Registret är klart när man kan skriva ut det och förklara varje rad för en kollega utan ytterligare frågor. Varje process har ett ändamål, en grund, kategorier, mottagare, en lagringstid och åtgärder, och öppna frågor är markerade som öppna, inte kamouflerade med allmänna formuleringar.

Därefter börjar det löpande arbetet: uppdatering när ett system, en leverantör eller en process ändras. Organisationer som använder registret som ett arbetsverktyg lägger några tiotal minuter på det varje kvartal. Organisationer som glömmer bort det börjar nästan om från början efter två år.

Hur man delar upp processer utan att få för många

En vanlig fråga är om löneutbetalning och personaladministration är en process eller två. Praktiskt kriterium: stämmer ändamål, grund, mottagare och lagringstid överens är det en rad; skiljer sig minst två av dessa åt lönar det sig att dela upp.

En alltför finmaskig uppdelning skadar också. Ett register med fyrtio rader i en liten organisation är nästan aldrig mer exakt — det blir bara svårare att underhålla och åldras därför fortare. Åtta till femton väl beskrivna rader är ett realistiskt mål.

Det lönar sig att en gång för alla komma överens om en definition av 'rad' och hålla fast vid den. Ett register där en del beskrivs utifrån processer och en annan utifrån system blir omöjligt att jämföra med sig självt.

Var man hämtar information

Den snabbaste vägen är tre samtal: med bokföringen, med administrationen och med den som sköter systemen. På en timme berättar var och en av dem mer än vad som finns i dokument, eftersom de vet var uppgifterna faktiskt finns.

En andra källa är förteckningen över avtal och fakturor. Där syns alla leverantörer, inklusive de som ingen längre kommer ihåg: en arkiveringstjänst, dokumentförstöring, en marknadsföringsplattform, ett enkätverktyg.

En tredje källa är själva systemen. En lista över inloggningar visar vem som har åtkomst, och ofta även att personer som för länge sedan bytt roll eller lämnat organisationen fortfarande har åtkomst.

Vanliga misstag i registret

För det första: ett ändamål som kopierats rakt av från lagtexten. 'Behandlingen är nödvändig för att fullgöra ett avtal' är en grund, inte ett ändamål; ändamålet är 'utfärda fakturor och administrera betalningar'.

För det andra: ett mottagarfält där bara myndigheter finns med och leverantörer har glömts bort. För det tredje: en lagringstid som anges 'enligt lag' utan någon siffra — en sådan uppgift gör det omöjligt att både gallra uppgifter och kontrollera tiden.

För det fjärde: ett register utan öppna frågor. Det betyder nästan alltid inte att allt är i sin ordning, utan att obekväma frågor har täckts över med allmänna formuleringar.

Hur registret används i vardagen

Registret är källan till svar när något inträffar. En person begär en kopia av sina uppgifter — registret visar i vilka system dessa uppgifter finns att söka.

En incident inträffar — registret visar omfattningen och mottagarna. En förfrågan kommer från en myndighet — registret är den första bilagan.

Det är också ett upphandlingsverktyg. Innan ett nytt system införs räcker det att ställa registrets frågor till leverantören: vilka uppgifter kommer den att se, var kommer de att finnas, vem får åtkomst, vad händer när avtalet upphör. Det är det bästa tillfället att få svar på det.

Slutligen är registret utbildningsmaterial för nya medarbetare. Istället för tjugo sidor riktlinjer ser man en enda tabell som visar vad organisationen gör med uppgifter och varför.

Nationella särregler

Vissa frågor — uppgifter om anställda, åldern för samtycke, nationella identitetsnummer — reglerar varje medlemsstat på egen hand. Dessa regler skiljer sig åt mellan länder, så inhämta lokal juridisk rådgivning om dem.