Kontrolllista för GDPR-konformitet

Den fullständiga texten till dataskyddsförordningen omfattar 99 artiklar och 173 skäl. För de flesta små webbprodukter är den praktiska ytan dock mycket mindre: har vi en laglig grund, är integritetspolicyn aktuell, kan vi hantera begäran om åtkomst och radering av data, och har vi tecknat personuppgiftsbiträdesavtal? Denna checklista går igenom de punkter som betyder mest redan från dag ett.

Hur du använder kontrolllistan

  1. 1

    Läs varje punkt

    Åtta områden täcker den operativa kärnan i GDPR för en typisk SaaS- eller marknadsföringssajt.

  2. 2

    Bocka av det som faktiskt är gjort

    Bevis är avgörande – en integritetspolicy som ingen uppdaterar räknas inte.

  3. 3

    Notera luckor

    Omvandla omarkerade punkter till ärenden. Att DPA eller DSAR-rutin saknas är det vanligaste.

  4. 4

    Granska igen kvartalsvis

    Dataflöden och bearbetare förändras; även kontrolllistan bör därför anpassas.

Centrala punkter och artiklarna bakom dem

Kontrollpunkt GDPR-artikel Anmärkningar
Laglig grund dokumenterad Art. 6 Samtycke, avtal, rättslig förpliktelse osv.
Integritetspolicy publicerad Art. 12–14 Enkelt språk, lättillgänglig
Samtycke inhämtat där det behövs Art. 7 Frivilligt, specifikt och entydigt
DSAR-process (åtkomst, radering) Art. 15, 17 Svara inom en månad
DPA undertecknat med varje personuppgiftsbiträde Art. 28 Analys, e-post och hosting – var för sig
Åtgärdsplan vid personuppgiftsincident Art. 33 Meddela tillsynsmyndigheten inom 72 timmar efter upptäckt
Uppgiftsminimering Art. 5(1)(c) Samla bara in det som ändamålet kräver
Åtkomstkontroll och kryptering Art. 32 Principen om ”lämplig” säkerhet

Vad checklistan inte är

  • Inte en ersättning för ett dataskyddsombud (DPO) när regleringen kräver ett (storskalig övervakning, känsliga uppgifter).
  • Inte juridisk rådgivning. Tolkningar som är specifika för en viss jurisdiktion (nationella dataskyddslagar, ePrivacy) kräver en advokat.
  • Inte en generator för cookiebanner. Cookies regleras av ePrivacy-direktivet och GDPR – relaterade men separata.

Ordning att börja i

  1. Kartlägg dina uppgifter: vad du samlar in, från vem, för vilket ändamål, var det lagras och med vem det delas.
  2. Välj en laglig grund per ändamål.
  3. Publicera en policy som ärligt återspeglar kartläggningen.
  4. Skapa en DSAR-inkorg (en enda e-postadress räcker; 30-dagars-SLA:n är viktigare).
  5. Teckna personuppgiftsbiträdesavtal (DPA) innan du driftsätter något nytt biträde.

Vanliga frågor

Om din webbplats använder icke-nödvändiga cookies (analys, reklam, inbäddningar från tredje part) krävs förhandssamtycke – vanligtvis en banner med alternativen godkänn, avvisa och inställningar. Strikt nödvändiga cookies är undantagna.

En kalendermånad från mottagandet, med möjlighet att förlängas med ytterligare två månader för komplexa ansökningar (art. 12(3)). Bekräfta snabbt även om den fullständiga exporten tar längre tid.

Nej. Det gäller när du erbjuder varor eller tjänster till personer i EU/EEA eller övervakar deras beteende där – oavsett var ditt företag är baserat.

Nej. Dina val finns endast i webbläsarens session. Exportera dem till ett projektspårningsverktyg om du behöver en registrering.

Relaterade verktyg

Verktyget finns på andra språk