Nya EU-riktlinjer och böter formar dataskyddslandskapet
Europeiska dataskyddsstyrelsen (EDPB) har släppt nya riktlinjer för dataskydd, inklusive hantering av invändningar och raderingsförfrågningar, samt ett utkast till mall för anmälan av personuppgiftsincidenter. Samtidigt har tillsynsmyndigheter utfärdat betydande böter och vägledningar för företag.
Den senaste månaden har präglats av nya initiativ och beslut inom dataskyddsområdet, både på EU-nivå och i enskilda medlemsländer. Dessa utvecklingar är viktiga för alla företagare som behandlar personuppgifter.
Nya riktlinjer från EDPB för dataskydd
Europeiska dataskyddsstyrelsen (EDPB) har uppdaterat sin vägledning om rätten att invända och rätten till radering. Denna vägledning baseras på beslut från tillsynsmyndigheter och ger insikt i hur organisationers interna rutiner för att hantera registrerades rättigheter bedöms. Den uppdaterade versionen inkluderar hundratals nya beslut, bland annat om invändningar mot direktmarknadsföring och begäran om radering av användarkonton. Detta belyser återkommande överträdelser och de korrigerande åtgärder som tillsynsmyndigheter har infört.
EDPB har också lanserat ett kontaktformulär för att samla in information om möjliga inkonsekvenser i tolkningen av GDPR inom Europa. Syftet är att stödja en mer enhetlig tillämpning av GDPR.
Vidare har EDPB antagit ett utkast till mall för anmälningar av personuppgiftsincidenter, som nu är ute på offentlig konsultation. Mallen syftar till att harmonisera anmälningsprocesserna och hjälpa organisationer att säkerställa att anmälningarna innehåller all information som krävs enligt artikel 33 i GDPR. Efter konsultationsperioden, som löper fram till den 5 augusti, kommer EDPB att fastställa tidslinjen för implementeringen av mallen. Företag som behandlar personuppgifter bör hålla sig informerade om dessa ändringar för att säkerställa att deras processer är compliant. Mer information finns i vår guide om dataläcka och personuppgiftsincidenter.
Domen från EU-domstolen om parallella processer
EU-domstolen (CJEU) har nyligen slagit fast att en tillsynsmyndighet inte får avvisa ett GDPR-klagomål enbart på grund av att en domstolsprocess om samma ämne redan pågår. Detta bekräftar att en administrativ process hos en tillsynsmyndighet och en rättslig process mot en personuppgiftsansvarig eller personuppgiftsbiträde kan drivas parallellt och oberoende av varandra. Detta är viktigt för att förstå hur klagomålshanteringen fungerar och hur registrerade kan utöva sina rättigheter. Läs mer om hur du kan anmäla ett företag till IMY.
Viktiga beslut och vägledningar i Europa
Flera nationella tillsynsmyndigheter har varit aktiva:
- Norge: Datatilsynet har utdömt böter på 20 miljoner norska kronor (motsvarande cirka 1,8 miljoner euro) till en stor nordisk hemelektronikkedja för att ha behandlat personuppgifter i sin kundklubb utan giltigt samtycke. Myndigheten identifierade flera GDPR-överträdelser, inklusive underlåtenhet att inhämta giltigt samtycke och att inte svara på förfrågningar om registrerades rättigheter inom tidsfristen. Ett klagomål har också lämnats in mot en stor norsk mediekoncern för dess modell "samtyck eller betala", där läsare måste samtycka till spårning eller betala en månadsavgift för en annonsfri tjänst. Klagomålet ifrågasätter om samtycke kan anses vara frivilligt i detta fall.
- Tyskland: En tysk domstol har bekräftat GDPR-ansvar för ett fastighetsbolag som inte raderade tidigare hyresgästers data, men sänkte bötesbeloppet. Domstolen fann överträdelser av principerna om dataminimering och lagringsbegränsning, men beaktade att överträdelserna skedde under GDPR:s introduktionsfas och att företaget samarbetade med myndigheten. Denna typ av beslut betonar vikten av korrekt lagringstider och gallring.
- Frankrike: CNIL har publicerat vägledning om platserdata från uppkopplade fordon, dataöverföring för kommersiell prospektering och säkerhetsåtgärder. De rekommenderar starka lösenord, multifaktorautentisering och regelbunden säkerhetskopiering.
Vad betyder det för dig?
Dessa händelser understryker att dataskydd är ett dynamiskt område med konstant utveckling. Som företagare är det avgörande att kontinuerligt granska och anpassa dina dataskyddsrutiner för att följa gällande lagstiftning och undvika böter. Genom att förstå de senaste riktlinjerna och besluten kan du proaktivt arbeta med din GDPR-efterlevnad. Börja med att granska din integritetspolicy.
Källor
Allmän information om regelutvecklingen, inte juridisk rådgivning.
Se hur din egen policy står sig
Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.
Granska en integritetspolicy