GDPR Flashcards
Vilken beteckning har Europaparlamentet och rådets förordning som hanterar GDPR?
2016/679
Varför har man tagit fram GDPR i EU?
- Samma regler över hela EU.
- Stärka den personliga integriteten.
- Individer ska ha rätt till sin egen information.
- Fritt flöde av personuppgifter inom EU.
- Modernisera reglerna (molntjänster, social media etc)
Vilket år började GDPR att gälla?
2018
Om det finns svensk lagstiftning som ger sämre förutsättningar än ett område som en EU-förordning täcker, vilken lagstiftning är det som gäller?
EU-förordningen.
Som medlem i Europeiska unionen omfattas Sverige också av EU-rätten, som har företräde över nationell rätt. Det betyder till exempel att om en svensk lag står i strid med en EU-lag är det EU-lagen som gäller.
Vilken myndighet har i Sverige uppdrag att se till att GDPR efterföljs?
IMY, Integritetsskyddsmyndigheten
Vilket är den maximala straffet för företag om de bryter mot GDPR?
Böter som kan vara högst 20 miljoner euro eller 4% av bolagets globala årsomsättning.
Beroende på vad som är högst.
Vad innebär termen “obehörig åtkomst” ?
Någon inom eller utanför organisationen har tagit del av personuppgifter som den saknade behörighet till, exempelvis i samband med ett dataintrång.
Obehörig åtkomst kan vara intern eller extern, och kan ske oavsiktligt eller avsiktligt.
Vad innebär termen “tredje land” ?
Ett land som inte är med i EU/EES. Länder som riktar sin verksamhet mot EU-medborgare från tredje land är dock skyldiga att uppfylla GDPR.
Elin och hennes arbetsgivare kommer överens om att arbetsgivaren ska skicka hennes lönespec via mail varje månad för att underlätta för båda parter. Är detta lagligt enligt GDPR?
https://www.datainspektionen.se/lagar–regler/dataskyddsforordningen/informationssakerhet/behandling-av-lonespecifikationer-i-e-post/
Nej, Elin som anställd kan aldrig samtycka till “otillräcklig säkerhet”.
Hennes arbetsgivare blir i så fall skyldig att se till så att hon får uppgifterna via företagets krypterade onlineportal exempelvis.
https://www.datainspektionen.se/lagar–regler/dataskyddsforordningen/informationssakerhet/behandling-av-lonespecifikationer-i-e-post/
Vad räknas som en personuppgift?
All information som kan hänvisas till en fysisk person både direkt och indirekt. T ex: Namn Adress E-mail IP-nummer Foto
Vilka artiklar i GDPR måste ett företag/organisation bryta mot för att kunna utdelas det högsta straffet?
5-7, 9, 12-22, 44-49
- GDPR-principerna(Artikel 5,6,7,9) Kapitel II
- Registrerades rättigheter(Artikel 12-22) Kapitel III
- Internationella överföringar(Artikel 44-49) Kapitel V
Ett företag brister i att inhämta samtycke vid inhämtning av personuppgifter om ett barn. Vad är det potentiella maxstraffet?
2% av koncernens globala omsättning eller 10 Miljoner Euro, beroende på vilket belopp som är högst.
Vilka är de fyra GDPR-principerna?
Kapitel II
- Artikel 5 – Principer för behandling av personuppgifter
- Artikel 6 – Laglig behandling av personuppifter
- Artikel 7 – Villkor för samtycke
- Artikel 9 – Behandling av särskilda kategorier av personuppgifter
Vad innehåller artikel 5 sammanfattat i en mening?
Principer för behandling av personuppgifter.
Vad innehåller artikel 6 sammanfattat i en mening?
Laglig behandling av personuppifter.
Vilka personuppgifter räknas som “känsliga”?
- etniskt ursprung
- politiska åsikter
- religiös eller filosofisk övertygelse
- medlemskap i en fackförening
- hälsa
- en persons sexualliv eller sexuella läggning
- genetiska uppgifter
- biometriska uppgifter som används för att entydigt identifiera en person.
En personuppgiftsansvarig är nästan alltid en organisation (till exempel aktiebolag, stiftelse, förening eller myndighet).
När kan en fysisk person vara personuppgiftsansvarig?
Till exempel är detta fallet för personer som driver enskilda firmor.
Vad är en personuppgiftsincident?
En säkerhetsincident som kan innebära risker för människors friheter och rättigheter.
En personuppgiftsincident har till exempel inträffat om uppgifter om en eller flera registrerade personer har:
blivit förstörda
gått förlorade på annat sätt
kommit i orätta händer.
Kan en sanktionsavgift utfärdas till en myndighet?
Ja, även en myndighet kan få en sanktionsavgift.
Vad innehåller grundprincipen Art.5 - Behandling av personuppgifter?
(De 4 GDPR-principerna, Kapitel II)
a) Laglighet, korrekthet och öppenhet.
b) Ändamålsbegränsning. Uttryckligt angivna och berättigade ändamål.
c) Uppgiftsminimering - Relevanta och inte för omfattande.
d) Riktighet - De ska vara korrekta och om nödvändigt uppdaterade.
e) Lagringsminimering - Får inte lagras längre än vad som är nödvändigt.
f) Integritet och konfidentialitet - Uppgifter måste lagras säkert.
Vad innehåller grundprincipen Art.6 - Laglig behandling av personuppifter?
(De 4 GDPR-principerna, Kapitel II)
a) Samtycke måste ha lämnats av den registrerade.
b) Ett avtal om behandling måste finnas.
c) Personuppgiftsansvarige har en rättslig förpliktelse.
d) Måste skydda grundläggande intressen för den registrerade.
e) Uppgift är av allmänt intresse eller nödvändigt för myndighetsutövning.
f) Uppgift är nödvändig för personuppgiftsansvarige berättigade intressen, om inte grundläggande rättigheter och friheter för den registrerade väger tyngre.
Vad innehåller grundprincipen Art.7 - Villkor för samtycke?
De 4 GDPR-principerna, Kapitel II
- Personuppgiftsansvarige ska kunna visa att den registrerade har samtyckt till behandling av personuppgifter.
- Skriftlig förklaring, där varje del av samtycket klart och tydligt kan särskiljas från andra delar.
- De registrerade ska ha rätt att när som helst återkalla sitt samtycke.
- Huruvida samtycke är frivilligt, ska vara tydligt kopplat till att uppgiften behövs för att leverera tjänsten till den registrerade.
Vad innehåller grundprincipen Art.9 - Behandling av särskilda kategorier av personuppgifter?
(De 4 GDPR-principerna, Kapitel II)
Här behandlas de “känsliga” uppgifterna
1) De “känsliga uppgifterna” är förbjudna att lagra.
2) Undantag finns för speciella nödvändiga skäl, men samtycke krävs alltid. Exempel är vårdsituationer, möjligheten att dela till slutna organisationer m.m.
3) Tystnadsplikt finns för de känsliga uppgifterna om dessa lagras med speciellt samtycke.
4) Medlemsstater har rätt att ytterligare begränsa genetiska och/eller biometriska uppgifter.
Vad innebär en adekvat skyddsåtgärd?
EU-kommissionen kan fatta beslut om att ett land har en tillräckligt hög skyddsnivå och ni får då föra över personuppgifter dit utan något särskilt tillstånd. I dataskyddsförordningen kallas det för adekvat skyddsnivå. Det kan även gälla ett visst territorium, en internationell organisation eller en eller flera sektorer i ett tredje land.
Vilka lagliga grunder finns det?
- Samtycke: Den registrerade har sagt ja till personuppgiftsbehandlingen.
- Avtal: Den registrerade har ett avtal eller ska ingå ett avtal med den personuppgiftsansvariga.
- Intresseavvägning: Den personuppgiftsansvariga får behandla personuppgifter om den personuppgiftsansvarigas intressen väger tyngre än den registrerades och om behandlingen är nödvändig för det aktuella ändamålet.
- Rättslig förpliktelse: Det finns lagar eller regler som gör att den personuppgiftsansvariga måste behandla vissa personuppgifter i sin verksamhet.
- Myndighetsutövning och uppgift av allmänt intresse: Den personuppgiftsansvariga måste behandla personuppgifter för att utföra sina myndighetsuppgifter eller för att utföra en uppgift av allmänt intresse.
- Grundläggande intresse: Den personuppgiftsansvariga måste behandla personuppgifter för att skydda en registrerad som inte kan lämna samtycke, till exempel om hen är medvetslös.
Vilka organisationer påverkas av GDPR?
- Etablerade inom EU
- Erbjuder varor eller tjänster till fysiska personer inom EU.
- Övervakar fysiska personers beteende inom EU.