EDPB belyser vikten av dataskydd genom design och standardinställningar

EUGDPRDataskydd genom designDataskydd som standardinställningEDPBArtikel 25

Europeiska dataskyddsstyrelsen (EDPB) har utfärdat riktlinjer för att förtydliga hur företag och organisationer ska implementera dataskydd genom design och standardinställningar, vilket är centralt för efterlevnaden av GDPR.

Europeiska dataskyddsstyrelsen (EDPB) har publicerat en viktig vägledning som berör alla som hanterar personuppgifter: ”Guidelines 4/2019 on Article 25 Data Protection by Design and by Default”. Dessa riktlinjer är avsedda att ge personuppgiftsansvariga och personuppgiftsbiträden tydlighet kring kraven i artikel 25 i GDPR (dataskyddsförordningen), som handlar om dataskydd genom design och standardinställningar.

Artikel 25 i GDPR är en hörnsten för att säkerställa en hög nivå av dataskydd. Den kräver att skyddet av personuppgifter ska integreras i utvecklingen av system, produkter och tjänster redan från början – inte som en eftertanke. Detta koncept kallas "dataskydd genom design". Dessutom ska personuppgifter som standard endast behandlas i den utsträckning som är nödvändig för det specifika syftet, ett koncept känt som "dataskydd som standardinställning".

Vad innebär dataskydd genom design?

Dataskydd genom design innebär att personuppgiftsansvariga ska implementera lämpliga tekniska och organisatoriska åtgärder för att effektivt uppfylla principerna för dataskydd och skydda de registrerades rättigheter och friheter. Detta kan inkludera:

  • Minimering av datainsamling: Endast samla in de uppgifter som är absolut nödvändiga.
  • Pseudonymisering och kryptering: Använda metoder som döljer en persons identitet när det är möjligt.
  • Transparens: Informera tydligt om hur personuppgifter behandlas.
  • Tidig integration: Säkerställa att dataskydd är en del av hela utvecklingsprocessen.

EDPB:s riktlinjer betonar vikten av att dessa åtgärder vidtas både vid tidpunkten för fastställandet av medlen för behandling och vid själva behandlingen. Detta innebär att skyddsåtgärder måste vara inbyggda från början och vara en del av den dagliga driften.

Dataskydd som standardinställning

Konceptet med dataskydd som standardinställning kompletterar dataskydd genom design. Det innebär att, som standard, ska endast de personuppgifter som är nödvändiga för varje specifikt ändamål med behandlingen behandlas. Denna skyldighet gäller mängden insamlade personuppgifter, omfattningen av behandlingen, lagringstiden och tillgången till uppgifterna. Ett exempel är att förinställningar i programvara eller onlinetjänster ska vara så integritetsvänliga som möjligt, utan att användaren behöver ändra dem aktivt. Du kan lära dig mer om relevanta lagringstider för uppgifter i vår guide om lagringstider och gallring.

Vägledning för företag och organisationer

Riktlinjerna från EDPB är framtagna för att ge en praktisk vägledning för personuppgiftsansvariga och personuppgiftsbiträden. De hjälper till att förstå hur man praktiskt kan implementera kraven i artikel 25 och därigenom undvika överträdelser av GDPR. Genom att följa dessa riktlinjer kan organisationer bygga upp förtroende hos sina användare och kunder, samtidigt som de stärker sin egen efterlevnad av lagstiftningen. Mer om hur du kan arbeta med din integritetspolicy och dess innehåll finns i vår guide Vad ska stå i en integritetspolicy?.

För att säkerställa att ni som företag uppfyller kraven är det viktigt att regelbundet granska era processer och system. Detta inkluderar att se över vanliga fel i integritetspolicyer och se till att alla nya projekt startas med dataskydd i åtanke. EDPB:s vägledning är en resurs som kan stödja er i detta arbete.

Vad betyder det för dig?

För dig som företagare eller privatperson är dessa riktlinjer en indikation på att dataskydd är en kontinuerlig prioritet inom EU. För företag innebär det en skyldighet att aktivt arbeta med att integrera dataskydd i alla led av verksamheten, från teknikutveckling till rutiner för personuppgiftshantering. Det är inte tillräckligt att lägga till skyddsåtgärder i efterhand; de måste vara en del av kärnan i hur tjänster och produkter utformas.

För privatpersoner betyder det att ni kan förvänta er att företag och organisationer tar dataskydd på allvar och att era uppgifter skyddas som standard. Om du misstänker att ett företag inte följer dessa principer kan du behöva granska deras policyer. Du kan granska din integritetspolicy för att se att den är uppdaterad och följer gällande regler.

Att följa EDPB:s riktlinjer är inte bara en fråga om laglig efterlevnad, utan också en möjlighet att bygga förtroende och visa engagemang för individers integritet.

Källor

Allmän information om regelutvecklingen, inte juridisk rådgivning.

Se hur din egen policy står sig

Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.

Granska en integritetspolicy