Introduktion
Så motverkar du incidenter kopplat till personuppgifter
Idag ska vi närma oss det skrämmande ämnet personuppgiftsincidenter, och hur organisationer på bästa möjliga sätt förhindrar att dessa inträffar. Men innan vi diskuterar incidenter, är det viktigt att förstå syftet med GDPR.
Personuppgiftsansvaret
GDPR reglerar i grund och botten vad en organisation (en personuppgiftsansvarig) får göra med en personuppgift och hur den får behandlas. Utgångspunkten i GDPR är att det är individen som äger och bestämmer över sin egen personuppgift. Vill en organisation behandla en personuppgift måste det finnas ett medgivande eller ett starkt skäl till registreringen. Tillsammans med registreringen med följer också stort ansvar att förvalta uppgifterna.
Uppgifterna ska behandlas på ett lagligt, korrekt och öppet sätt. Det innebär att organisationen bara får samla in uppgifter för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandla uppgifterna på ett sätt som skiljer sig ifrån dessa ändamål.
Personuppgifterna ska vara relevanta och inte för omfattande. Behöver organisationen inte använda till exempel personens hemadress i samband med ändamålet så ska den heller inte registrera uppgiften. Uppgiften måste också vara korrekt och uppdaterad. Personuppgifter får heller inte förvaras i en form som möjliggör identifiering av den registrerade under en längre tid än vad som är nödvändigt. Avslutningsvis ska personuppgifterna behandlas på ett sätt som säkerställer lämplig säkerhet för personuppgifterna, vilket innebär skydd mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada genom olyckshändelse, med användning av lämpliga tekniska eller organisatoriska åtgärder. När dessa principer inte uppfylls (antingen ensamt eller i kombination) så resulterar detta inte sällan i en så kallad personuppgiftsincident.
En personuppgiftsincident kan komma i flera olika former. Det kan till exempel röra sig om:
- Felaktiga utskick av brev eller e-post som innehåller personuppgifter som oavsiktligt hamnat hos fel mottagare
- Obehörig åtkomst, vilket innebär att någon olovligen berett sig tillgång till personuppgifterna, till exempel genom att behörigheter till ett IT-system har tilldelats felaktigt eller för generellt. Även så kallade phishingattacker är vanligt förekommande orsak till obehörig åtkomst.
Men varför sker dessa incidenter?
Incidenten går ofta att härleda till dessa fem delar:
- Ledningen
- Anställda
- System och processer
- Externa parter
- Externa och interna angripare
En separat del eller tillsammans med flera av dessa ovanstående, utgör ofta grunden till en incident.
Hur gör vi?
Hur ska då en organisation agera för att förhindra dessa risker?
Avslutningsvis
Om ni identifierar en incident anmäl den inom 72h till Datainspektionen. Om incidenten inte medfört någon risk för de registrerade (ägarna av personuppgifterna), ska organisationen alltid dokumentera händelsen och därmed lära ifrån avvikelsen, så att likande avvikelse inte sker i framtiden.