Du får de bästa instruktionerna för din situation när du först svarar på frågorna på guidens startsida.
- Guidens startsida
- Introduktion till riskhantering inom digital säkerhet
- Riskhantering
- Säkerhetsledning
- Kontinuitetshantering och beredskap
- Informationssäkerhet
- Dataskydd
- Skaffa en överblick över grunderna för dataskydd
- Dataskyddsrisker och regleringen i anslutning till dem
- Processer i anslutning till dataskydd
- Vad är processer i anslutning till dataskydd?
- Identifiera de uppgifter som ska skyddas och bedöm riskerna för dem
- Beakta intressentgrupper och servicekedjor
- Förplikta leverantörerna att beakta dataskyddskraven i samband med konkurrensutsättningar
- Gör en konsekvensbedömning avseende dataskydd
- Se till den registrerades rättigheter
- Rapportera avvikelser till din chef
- Utnyttja verktyg
- Följ upp hur processerna fungerar
- Se till att det finns utbildning och utvärdera genomförandet av dataskyddet
- Minneslista
Processer i anslutning till dataskydd
Vad är processer i anslutning till dataskydd?
Med processerna i anslutning till dataskydd strävar man efter att säkerställa att
- risker i anslutning till dataskyddet minimeras
- de registrerades rättigheter tillgodoses på behörigt sätt
- kraven på dataskydd uppfylls.
Riskhanteringsprocesserna i anslutning till dataskydd säkerställer också att behandlingsåtgärderna, riskhanteringsåtgärderna och åtgärderna i anslutning till beredskap och kontinuitetshantering är aktuella, att nödvändiga aktörer känner till dem och har övat på dem.
Identifiera de uppgifter som ska skyddas och bedöm riskerna för dem
Organisationen ska
- identifiera de uppgifter som ska skyddas och
- bedöma de risker som hänför sig till de uppgifter som behandlas och dokumentera bedömningarna.
Utöver organisationens egna riskhanteringsprocesser utarbetar och publicerar dataskyddsmyndigheten en förteckning över typer av behandlingsåtgärder som sannolikt medför en hög risk för den registrerades rättigheter och friheter.
Beakta intressentgrupper och servicekedjor
Eftersom servicekedjorna ibland kan vara mycket långa är det viktigt att riskhanteringen är heltäckande. Överföring och utlämnande av personuppgifter förutsätter att intressentgrupper och servicekedjor beaktas i dataskyddets riskhantering.
Den personuppgiftsansvarige ska
- antingen hantera riskerna i den egna verksamhetsmiljön och även riskerna i intressentgruppernas och leverantörernas verksamhetsmiljöer eller
- i övrigt säkerställa att intressentgrupperna och de handläggare som deltar i leveranskedjorna beaktar riskerna i den egna och sina underleverantörers verksamhetsmiljöer.
Förplikta leverantörerna att beakta dataskyddskraven i samband med konkurrensutsättningar
Beakta dataskyddskraven när du konkurrensutsätter datasystemen så att din organisation inte förorsakas kostnader på grund av otillräckligt dataskydd i systemen.
När din organisation till exempel konkurrensutsätter ett system som utnyttjas vid behandling av personuppgifter
- se till att dataskyddet har beaktats i tillräcklig utsträckning i systemets kravspecifikationer
- ingå ett avtal med leverantören där ni på ett tillräckligt sätt kommer överens om de frågor som dataskyddet förutsätter.
Nedan hittar du god praxis för att säkerställa dataskyddet i samband med konkurrensutsättningen av systemen.

Gör en konsekvensbedömning avseende dataskydd
Dataskyddsregleringen förpliktar aktörer som behandlar personuppgifter att beakta dataskyddsfrågor i processen för behandling av personuppgifter. Konsekvensbedömning i anslutning till dataskydd (DPIA) är ett sätt att uppfylla denna skyldighet.
Genom konsekvensbedömningen avseende dataskydd identifieras och bedöms de risker för de registrerade som kan förekomma i processerna för behandling av personuppgifter. Konsekvensbedömning är obligatorisk om de registrerade är föremål för förhöjd risk. Konsekvensbedömning ska göras när den personuppgiftsansvarige behandlar
- biometriska data
- genetiska data eller
- lokaliseringsuppgifter.
Dataombudsmannen upprätthåller en förteckning över de behandlingsåtgärder som förutsätter en konsekvensbedömning avseende dataskydd av den personuppgiftsansvarige. Du kan bekanta dig närmare med förteckningen över behandlingsåtgärder på webbsidan för Dataombudsmannens byråÖppnas i ett nytt fönster.. Observera att förteckningen över behandlingsåtgärder på sidan inte är uttömmande.
Se till den registrerades rättigheter
Att säkerställa att de registrerades rättigheter tillgodoses är ett av de viktigaste sätten att säkerställa hanteringen av dataskyddsrisker. Tillgodoseendet av de registrerades rättigheter förutsätter att
- personuppgifter behandlas på ett högklassigt sätt
- verksamheten utvecklas
- att man säkerställer att dataskyddet uppfylls.
När tillgodoseendet av de registrerades rättigheter har säkerställts i enlighet med kraven kan dataskyddsriskerna anses vara ganska bra under kontroll.
Rapportera avvikelser till din chef
I rapporteringen av avvikelser kan du tillämpa guidens sida Följ upp, dokumentera och rapportera risker.
Utnyttja verktyg
Nedan hittar du exempel på den offentliga förvaltningens avgiftsfria verktyg för konsekvensbedömning avseende dataskydd.
Följ upp hur processerna fungerar
Dataskyddets verksamhetsmiljö förändras hela tiden: tekniken utvecklas, regleringen utvecklas och ny kommer till, och de världspolitiska situationerna förändras. Allt det här påverkar genomförandet av dataskyddet och man ska regelbundet följa upp hur processerna för riskhantering inom dataskyddet fungerar och hur effektiva de är.