GDPR-krav på företagets IT — praktisk guide
GDPR har funnits sedan 2018, men många företag har fortfarande otydliga rutiner och saknar dokumentation som skulle krävas vid en tillsyn. Den här guiden går igenom vad GDPR konkret innebär för företagets IT-miljö och vilka åtgärder ni bör ha på plats 2026. Underlaget bygger på Integritetsskyddsmyndighetens (IMY) vägledningar. Den ersätter inte juridisk rådgivning.
Personuppgiftsansvarig och personuppgiftsbiträde
Företaget är personuppgiftsansvarig för sina anställdas, kunders och leverantörers uppgifter. Leverantörer som hanterar dessa uppgifter för ert räkning (t.ex. IT-support, molntjänster, HR-system) är personuppgiftsbiträden. Relationen ska regleras i ett personuppgiftsbiträdesavtal (PUB-avtal / DPA).
Vad ett PUB-avtal ska innehålla
- Vilka kategorier av personuppgifter som hanteras
- Ändamål och varaktighet
- Rättigheter och skyldigheter för båda parter
- Underbiträden (leverantörens leverantörer) och godkännande
- Överföring till tredje land och säkerhetsgarantier
- Skyldigheter vid personuppgiftsincident
- Åtgärder vid avtalets upphörande
Utan giltigt PUB-avtal saknas rättslig grund för att leverantören ska få hantera uppgifterna alls.
Tekniska säkerhetsåtgärder
GDPR artikel 32 kräver 'lämpliga tekniska och organisatoriska åtgärder' — utan att specificera detaljer. IMY:s praxis och gemensam europeisk vägledning ger dock tydliga baslinjer:
- MFA på alla konton med åtkomst till personuppgifter
- Kryptering i vila och under överföring
- Åtkomsthantering enligt minsta möjliga behörighet
- Loggning av åtkomst till känsliga register
- Regelbunden patchning av system som lagrar personuppgifter
- Testad backup med definierad RTO och RPO
- Dokumenterade rutiner för åtkomstreview
Registerförteckning
De flesta företag är skyldiga att föra en förteckning över sin behandling av personuppgifter (artikel 30). Den ska bland annat innehålla ändamål, kategorier av registrerade, mottagare, tredjelandsöverföringar och gallringstider. IMY tillhandahåller mallar.
Personuppgiftsincident
Vid personuppgiftsincident (dataförlust, obehörig åtkomst, ransomware med personuppgifter påverkade) ska ni normalt anmäla till IMY inom 72 timmar. Ha en förberedd rutin:
- Vem larmas internt och externt
- Vem gör den initiala bedömningen (risk för de registrerade)
- Vem anmäler till IMY
- Vem kommunicerar till registrerade om risken är hög
- Vem dokumenterar hela ärendet (även om anmälan inte behövs)
Tredjelandsöverföring
Överföring av personuppgifter till länder utanför EU/EES kräver rättslig grund. Vanligast är EU:s standardavtalsklausuler (SCC) plus en transferbedömning (TIA). USA omfattas 2026 av EU-US Data Privacy Framework för certifierade organisationer, men bedömning krävs fortfarande per fall. Verifiera aktuell status hos IMY och EU-kommissionen.
Vanliga brister i tillsyner
- Saknat eller föråldrat PUB-avtal med IT-leverantör
- Ingen registerförteckning eller inaktuell version
- Bristande åtkomstreview — gamla anställda har fortfarande behörighet
- Ingen incidentrutin på plats
- Kryptering saknas för känsliga register
- Otydlig gallringspolicy — data sparas 'för säkerhets skull'
Vanliga frågor
Behöver alla företag ett dataskyddsombud (DPO)?
Inte alla — men de flesta som hanterar personuppgifter i stor skala eller känsliga uppgifter. Se IMY:s vägledning om när DPO krävs.
Är Microsoft 365 GDPR-kompatibelt?
Plattformen erbjuder tekniska verktyg och avtal som stödjer GDPR-efterlevnad, men efterlevnaden är alltid er som personuppgiftsansvarig — inte Microsofts.
Kan vi använda amerikanska molntjänster?
Ja, med rätt grund (SCC eller Data Privacy Framework) och en dokumenterad bedömning. Följ IMY:s aktuella vägledning eftersom rättsläget förändras.