Den allmänna dataskyddsförordningen
EU:s allmänna dataskyddsförordning reglerar hur enskilda personers personuppgifter i EU får behandlas och överföras.
Vad är den allmänna dataskyddsförordningen?
EU:s allmänna dataskyddsförordning är världens mest robusta integritets- och säkerhetslagstiftning.
Genom förordningen uppdateras och moderniseras principerna i dataskyddsdirektivet från 1995. Direktivet antogs 2016 och trädde i kraft den 25 maj 2018.
I dataskyddsförordningen fastställs
- enskilda personers grundläggande rättigheter i den digitala tidsåldern
- skyldigheter för dem som behandlar uppgifterna
- metoder för hur man säkerställer att bestämmelserna efterlevs
- påföljder för dem som bryter mot bestämmelserna
Enskilda personers rättigheter
I dataskyddsförordningen listas rättigheterna för den registrerade, det vill säga den person vars personuppgifter behandlas. Dessa stärkta rättigheter ger enskilda personer större kontroll över de egna personuppgifterna, bland annat genom
- kravet att personen tydligt samtycker till att personuppgifterna behandlas
- lättare tillgång för den registrerade till de egna personuppgifterna
- rätten till rättelse, radering och ”att bli bortglömd”
- rätten att invända, även mot användning av personuppgifter i profileringssyfte
- rätten till dataportabilitet mellan olika tjänsteleverantörer
I dataskyddsförordningen fastställs dels de rättigheter som enskilda personer har, dels skyldigheterna för dem som behandlar uppgifterna och dem som ansvarar för behandlingen.
Företags och organisationers skyldigheter
I dataskyddsförordningen fastställs de allmänna skyldigheterna för personuppgiftsansvariga och för dem som behandlar personuppgifterna åt dem (personuppgiftsbiträden).
Bland annat är de skyldiga att vidta lämpliga säkerhetsåtgärder utifrån den risk som uppgiftsbehandlingen innebär.
I vissa fall måste de personuppgiftsansvariga också anmäla personuppgiftsincidenter. Dessutom måste alla offentliga myndigheter och de företag som utför viss riskabel uppgiftsbehandling utse ett dataskyddsombud.
Tillämpning av dataskyddsbestämmelserna
I förordningen behålls medlemsländernas nuvarande skyldighet att inrätta en oberoende tillsynsmyndighet på nationell nivå och det fastställs även en mekanism som garanterar en enhetlig tillämpning av dataskyddslagstiftningen i hela EU.
Enligt dataskyddsförordningen ska ett enda tillsynsbeslut fattas i gränsöverskridande fall där flera nationella tillsynsmyndigheter är inblandade. Denna princip om en enda kontaktpunkt innebär att ett företag med dotterföretag i flera olika medlemsländer endast kommer att behöva vara i kontakt med dataskyddsmyndigheten i det medlemsland där det har sitt huvudsakliga verksamhetsställe.
Europeiska dataskyddsstyrelsen ser till att dataskyddsförordningen tillämpas fullt ut och på ett konsekvent sätt. Styrelsen består av företrädare för samtliga 27 oberoende tillsynsmyndigheter.
Den 17 november antog rådet en EU-lag som bör träda i kraft 2026. Lagen gör samarbetet mellan nationella dataskyddsmyndigheter snabbare och effektivare när gränsöverskridande klagomål som rör flera EU-länder ska hanteras. Reglerna förenklar de administrativa förfarandena och innebär
- snabb hantering av gränsöverskridande klagomål och förbättrat samarbete
- utredning av klagandes och parters rättigheter
Dataskyddsförordningen innebär stränga påföljder för personuppgiftsansvariga och personuppgiftsbiträden som bryter mot dataskyddsbestämmelserna. Personuppgiftsansvariga kan få böter på upp till 20 miljoner euro eller 4 procent av sin totala årliga omsättning.
Dessutom kan enskilda personer lämna in ett klagomål till en tillsynsmyndighet och få rätt till rättsmedel och ersättning. De har rätt att få beslut av sin dataskyddsmyndighet prövade av nationell domstol, oavsett i vilket medlemsland den personuppgiftsansvarige i fråga är etablerad.
Överföringar till länder utanför EU
I förordningen tas även överföringar av personuppgifter till länder utanför EU och internationella organisationer upp. EU-kommissionen ges ansvaret för att bedöma den skyddsnivå som föreligger på ett territorium eller i en behandlande sektor i ett land utanför EU.
Om kommissionen inte har fattat beslut om adekvat skyddsnivå för ett territorium eller en sektor, kan personuppgifter ändå överföras i särskilda fall eller om lämpliga skyddsåtgärder vidtagits.
Läs mer
Dataskydd inom EU
Dataskydd vid brottsbekämpning
- Dataskyddsförordningen: information till enskilda (EU-kommissionen)
- Förordningen om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter (EU:s officiella tidning)
- Översikt över den allmänna dataskyddsförordningen
- Europeiska dataskyddsstyrelsen
Senast ändrad: 22 maj 2026