Fyra åtgärder som ingår i rapporten

Granskningen stannar inte vid en lista med brister. När rapporten är upplåst kan du köra fyra åtgärder som tar resultatet vidare — tre för dig som vill åtgärda din egen policy, en för dig som granskar ett annat företag.

  1. Granska
  2. Föreslå förbättring
  3. Planera genomförandet
  4. Verifiera att åtgärden är löst

För dig som vill åtgärda och förbättra

Tre åtgärder som tar granskningen hela vägen från upptäckt brist till verifierad lösning.

1

Förbättringsförslag för integritetspolicyn

Från ”här finns ett problem” till ”så här kan texten se ut i stället”.

Syfte: Omvandlar granskningsresultatet till konkreta, lokala ändringsförslag för integritetspolicyn.

Det här får du

  • Förslag på hur specifika formuleringar kan förbättras.
  • Markering av vilka ändringar som kan göras direkt.
  • Frågor som måste verifieras med verksamheten innan de skrivs in.
  • Information som behöver kontrolleras i andra dokument, exempelvis cookiepolicy, medlemsvillkor eller tävlingsvillkor.

Det här gör åtgärden inte

  • Åtgärden arbetar med analysresultatet, inte med originaldokumentet — den skriver därför inte en helt ny integritetspolicy.
  • Den hittar inte på fakta om verksamheten, som lagringstider, mottagare, leverantörer, rättsliga grunder eller samtyckesflöden.

Värde: Du går från en lista med brister till konkret text och information som faktiskt kan förbättras. · Företag, e-handlare och den som förvaltar policyn.

2

Skapa åtgärdsplan

Granskningsfynden blir ett prioriterat arbetsunderlag.

Syfte: Omvandlar juridiska granskningsfynd till en praktisk och prioriterad plan för genomförande.

Det här får du

  • Konkret åtgärd per relevant fynd.
  • Prioritet: hög, medel eller låg.
  • Status, exempelvis kan genomföras direkt eller kräver verifiering.
  • Rekommenderad ansvarig funktion: juridik/compliance, dataskydd/DPO, marknad, e-handel/digital, IT/informationssäkerhet, ekonomi eller kundservice.
  • Nästa praktiska steg och varför åtgärden behövs.

Det här gör åtgärden inte

  • Åtgärden hittar inte på specifika ansvariga personer, deadlines eller interna processer.

Värde: Analysen blir ett arbetsunderlag som kan fördelas mellan olika funktioner i organisationen. · Den som ska driva arbetet internt.

3

Skapa kontroll- & verifieringsplan

Från ”vi har ändrat” till ”vi kan visa att det är löst”.

Syfte: Hjälper organisationen att kontrollera att identifierade brister faktiskt har blivit åtgärdade.

Det här får du

  • Vad som ska verifieras och vilket acceptanskriterium som måste vara uppfyllt.
  • Vilket bevis eller underlag som bör finnas — uppdaterad policy, cookiepolicy, intern rutin, beslutad gallringsregel, leverantörsavtal, personuppgiftsbiträdesavtal, standardavtalsklausuler, skärmbilder, systeminställningar, testresultat eller dokumenterade juridiska bedömningar.
  • Hur kontrollen praktiskt kan genomföras och vilken funktion som normalt bör verifiera resultatet.
  • Förslag på funktionstester, till exempel att avregistrering från marknadsföring fungerar, att samtyckesflödet fungerar som beskrivet och att systeminställningen stämmer med informationen till användaren.

Det här gör åtgärden inte

  • Planen ersätter inte en intern revision — den beskriver vad som bör kontrolleras och med vilket underlag.

Värde: Ni kan visa och dokumentera att problemen verkligen är lösta. · Compliance, dataskyddsansvarig och kvalitetsarbete.

För dig som granskar ett annat företag

En åtgärd som hjälper dig bedöma om det finns saklig grund att gå vidare till IMY.

4

Förbered klagomål till IMY

Ett sakligt underlag — inte en automatisk anklagelse.

Syfte: Hjälper dig som registrerad att bedöma och förbereda ett möjligt klagomål till Integritetsskyddsmyndigheten (IMY).

Det här får du

  • Bedömning av om det finns ett rimligt underlag för klagomål och hur starkt det är.
  • Lista över uppgifter och bevis som behöver kompletteras.
  • Ett sakligt utkast till klagomål till IMY.
  • Tydliga kompletteringsmarkeringar, exempelvis om den personliga kopplingen till behandlingen saknas.

Det här gör åtgärden inte

  • Åtgärden anklagar inte automatiskt företaget för GDPR-brott för att analysen hittat en brist.
  • Den skiljer mellan tydliga juridiska problem, informationsbrister och frågor som fortfarande behöver verifieras.
  • Utkastet är inte juridisk rådgivning och skickas inte in åt dig.

Värde: Du ser vad som kan vara fel, vilka bevis som behövs och om frågan är värd att ta vidare till tillsynsmyndigheten. · Privatpersoner och andra berörda registrerade.

Så hanterar analysen osäkerhet

Analysen skiljer mellan tydliga regelbrister, transparens- och informationsbrister, förbättringsmöjligheter och frågor som kräver ytterligare verifiering. En brist i policyn likställs inte automatiskt med att företagets faktiska personuppgiftsbehandling är olaglig — räcker inte underlaget markeras frågan i stället som något som behöver verifieras.

Åtgärderna hittar inte på verksamhetsfakta för att fylla luckor. Saknas en uppgift lyfts den som en fråga till dig, inte som ett antagande.