GDPR

GDPR är EU:s dataskyddsförordning som kräver lämpligt skydd av personuppgifter och rapportering av personuppgiftsincidenter inom 72 timmar från kännedom.

Dataskyddsförordningen (Förordning (EU) 2016/679, GDPR) är EU:s dataskyddslag: den styr hur organisationer samlar in, använder, skyddar och raderar personuppgifter, med sanktionsavgifter upp till 20 miljoner euro eller 4 % av global omsättning för de allvarligaste överträdelserna. För säkerhetsteam är dess vassaste egg Artikel 33: personuppgiftsincidenter ska anmälas till tillsynsmyndigheten inom 72 timmar från kännedom. Vägledning publiceras av Europeiska dataskyddsstyrelsen.

Viktiga fakta:

Skyldigheterna som berör säkerhetsteam

Laglig grund, transparens och registrerades rättigheter är juristernas domän. Säkerhetsteam äger: lämpliga tekniska åtgärder (Artikel 32), incidentdetektering och 72-timmarsanmälan (Artiklarna 33-34), personuppgiftsbiträdesöversyn (vem behandlar era uppgifter, under vilket avtal) och uppgiftsminimering i praktiken, inklusive kunskap om var personuppgifter faktiskt flödar. Den sista skyldigheten krockar direkt med skugg-IT och skugg-AI: personuppgifter som klistras in i ett osanktionerat AI-verktyg eller synkas av en icke-godkänd app är en GDPR-händelse ingen policy hindrade.

Personuppgiftsincident: 72-timmarsklockan är ett detekteringsproblem

Ni kan inte rapportera det ni inte märkt. Anmälningstiden startar vid kännedom, och tillsynsmyndigheter (i Sverige Integritetsskyddsmyndigheten, IMY) förväntar sig att organisationer får kännedom snabbt. För e-postburna incidenter, inklusive business email compromise, är den praktiska skillnaden mellan en kontrollerad och en sen anmälan om intrånget upptäcktes inom timmar eller upptäcktes veckor senare i skadan. Se även NIS2 för ett parallellt EU-regelverk med samma klockdisciplin, och EU:s AI-förordning för hur AI-användning läggs ovanpå.

Var e-postsäkerhet passar in, ärligt

Ingen produkt gör en organisation GDPR-efterlevande; laglig grund, avtal, register och rättighetsprocesser är organisatoriska. Vad Sentaro bidrar med: skydd av kanalen där de flesta personuppgiftsincidenter börjar, tidig detektering som startar 72-timmarsklockan med fakta (vad som nåddes, vems uppgifter, när), synlighet över vilka tredjepartsappar och AI-verktyg som har åtkomst till post och filer (er personuppgiftsbiträdesverklighet, inte bara er lista), och bevis för ansvarsprincipen.

Denna sida är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är GDPR, enkelt förklarat?

EU:s dataskyddslag: organisationer ska hantera personuppgifter lagligt, transparent och säkert, respektera enskildas rättigheter och rapportera incidenter snabbt, med kraftiga sanktioner för brister.

Vad räknas som en personuppgiftsincident enligt GDPR?

Varje säkerhetshändelse som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller åtkomst till personuppgifter, inklusive en komprometterad brevlåda som innehåller personuppgifter.

Vad är 72-timmarsregeln?

Artikel 33 kräver att personuppgiftsincidenter anmäls till tillsynsmyndigheten inom 72 timmar från kännedom, om det inte är osannolikt att incidenten medför en risk för individers rättigheter. Sen anmälan kräver motivering.

Hur hänger e-postsäkerhet ihop med GDPR?

E-post är där de flesta intrång börjar och där mycket personuppgifter lever. Att skydda den adresserar Artikel 32:s säkerhetskrav, och snabb detektering är vad som gör 72-timmarsanmälan möjlig.

Gäller GDPR för AI-verktyg som anställda använder?

Ja. Personuppgifter som matas in i ett AI-verktyg är behandling enligt GDPR, och organisationen är fortsatt ansvarig även om verktyget aldrig godkänts, vilket är varför skugg-AI är en efterlevnadsfråga, inte bara en säkerhetsfråga.