7 GDPR-risker vid delning av personuppgifter med tredje part

Företagsstyrelserum med bärbar dator, juridiska dokument och en GDPR-efterlevnadsinstrumentpanel som visar varningsindikatorer — illustration som åtföljer juridiska risker med datadelning enligt GDPR

Det är endast lagligt att dela personuppgifter enligt GDPR om den organisation som lämnar ut uppgifterna kan åberopa en rättslig grund enligt artikel 6, skriftligen har avtalat om huruvida mottagaren är personuppgiftsbehandlare eller registeransvarig och har informerat de berörda individerna om att delningen sker. Dessa tre villkor täcker det mesta av vad som går fel. Den nederländska tillsynsmyndigheten, Autoriteit Persoonsgegevens (AP), verkställer GDPR tillsammans med den nederländska genomförandeakten, Uitvoeringswet AVG (UAVG), och artikel 83 i GDPR fastställer de maximala böterna till det högsta av ett fast tak eller en procentandel av den globala årsomsättningen.

Personuppgifter korsar ständigt organisatoriska gränser: till en molnleverantör, en lönebyrå, en marknadsföringsbyrå, en inkassobyrå, ett koncernföretag utomlands. Var och en av dessa flöden är en separat behandlingsoperation som måste motiveras på sina egna villkor. Den här artikeln beskriver sju risker som återkommer i praktiken, de bestämmelser de rör och vad ett företag i Nederländerna kan göra åt var och en innan den ansvarige leverantören eller en kärande ställer frågan.

Delning utan giltig rättslig grund

Varje utlämnande av personuppgifter kräver en rättslig grund enligt artikel 6(1) i GDPR, och ett kommersiellt skäl är inte ett av dem. De sex grunderna är uttömmande: samtycke, fullgörande av ett avtal, en rättslig förpliktelse, vitala intressen, en offentlig uppgift och berättigade intressen. Artikel 5(1)(a) tillägger att behandlingen under alla omständigheter måste vara laglig, rättvis och transparent, så en grund som finns på papper men aldrig förklarats för någon lämnar fortfarande en lucka.

Berättigade intressen är den grund som oftast åberopas för delning med partners och leverantörer, och det är den som oftast åberopas felaktigt. Det kräver en bedömning i tre steg: intresset måste vara berättigat, behandlingen måste vara nödvändig för att tillgodose det, och intresset får inte åsidosättas av de berörda individernas rättigheter och friheter. Denna avvägning måste genomföras innan delningen påbörjas och registreras, eftersom artikel 5(2) lägger bördan av att visa efterlevnad på den registeransvarige. En bedömning av berättigade intressen som skrivs efter att ett klagomål har kommit in är värd mycket lite.

Ytterligare två fällor är värda att nämna. Samtycke som erhållits i ett anställningsförhållande är sällan giltigt, eftersom maktbalansen innebär att det inte ges frivilligt, och en arbetsgivare som förlitar sig på det för datadelning förlitar sig vanligtvis inte på någonting. Och ändamålsbegränsning enligt artikel 5(1)(b) gäller delningen lika mycket som den ursprungliga insamlingen: data som samlats in för att leverera en tjänst kan inte bara vidarebefordras till en partner för marknadsföring eftersom den kommersiella logiken är attraktiv. Om det nya syftet inte är förenligt med det ursprungliga behövs en ny grund.

Innan några personuppgifter lämnar organisationen, identifiera grunden, skriv ner den och kontrollera att integritetsmeddelandet redan beskriver delningen. Om grunden är berättigade intressen hör bedömningen hemma i filen. Om det är ett samtycke måste samtycket vara givet frivilligt, specifikt, informerat och otvetydigt, och det måste vara lika enkelt att återkalla som det var att ge.

Felaktiga kontroller- och processorroller

En registeransvarig fastställer ändamålen och medlen för behandlingen; ett registerförare agerar endast enligt den registeransvariges dokumenterade instruktioner (artikel 4(7) och (8) i GDPR). Rollerna handlar inte om vad parterna kallas i avtalet utan om vem som faktiskt bestämmer, och felklassificering skapar skyldigheter som ingen fullgör.

Det vanliga misstaget är att stämpla varje leverantör som personuppgiftsbehandlare. En SaaS-leverantör som använder kunddata för att förbättra sin egen produkt, en revisor som är bunden av professionella regler, en bank som utför en betalning, en annonsplattform som bygger sina egna publikprofiler: ingen av dessa agerar enbart på instruktioner, och var och en är registeransvarig i sin egen rätt för åtminstone en del av behandlingen. Om två organisationer gemensamt fastställer ändamålen och medlen är de gemensamt registeransvariga enligt artikel 26 i GDPR och måste fastställa sina respektive ansvarsområden i ett avtal vars innehåll görs tillgängligt för de registrerade.

EU-domstolen har dragit en bred gräns. I Fashion ID (C-40/17) fastslog den att en webbplatsoperatör som bäddar in ett socialt plugin från tredje part var gemensamt registeransvarig för insamling och överföring av besökardata, trots att den inte hade tillgång till uppgifterna efteråt och inte bestämde vad som hände sedan. Delvist inflytande över ändamålen är tillräckligt. Den praktiska konsekvensen är gemensamt ansvar: en organisation kan stå till svars för ett intrång som den inte orsakade och inte kunde se.

Kartlägg först dataflödena och fråga, för vart och ett, vem som bestämmer varför uppgifterna behandlas och hur. Registrera slutsatsen och dokumentera den sedan korrekt: ett behandlingsavtal enligt artikel 28 för personuppgiftsbehandlare, ett gemensamt personuppgiftsavtal enligt artikel 26 där båda parter bestämmer, och inget mer än vanliga avtalsvillkor plus varje parts egen efterlevnad där två oberoende personuppgiftsansvariga utbyter uppgifter.

Ett saknat eller bristfälligt databehandlingsavtal

När en personuppgiftsbehandlare hanterar personuppgifter för din räkning kräver artikel 28(3) i GDPR ett skriftligt avtal, och intrånget är fullständigt från det ögonblick då behandlingen påbörjas utan ett sådant. Ingen skada behöver ha uppstått och inga uppgifter behöver ha läckt ut; avsaknaden av avtal är i sig intrånget, och det är ett av de enklaste för en tillsynsmyndighet att fastställa.

Innehållet är föreskrivet snarare än överlåtet till parterna. Ett kompatibelt databehandlingsavtal måste ange föremålet för och varaktigheten av behandlingen, dess art och syfte, typerna av personuppgifter och kategorierna av registrerade samt den registeransvariges skyldigheter och rättigheter. Det måste binda registerföraren att endast behandla enligt dokumenterade instruktioner, att ålägga sin personal sekretess, att vidta de säkerhetsåtgärder som krävs enligt artikel 32, att bistå med den registrerades rättigheter och med anmälan av intrång, samt att radera eller återlämna uppgifterna i slutet av uppdraget. Det måste också ge den registeransvarige den information som behövs för att visa efterlevnad och möjliggöra revisioner.

Det är vid underleverantörsbehandling som standardmallar oftast misslyckas. Artikel 28(2) och (4) kräver att den registeransvarige i förväg ger ett specifikt eller generellt skriftligt godkännande för varje underleverantör, och om ett generellt godkännande ges måste registerföraren informera den registeransvarige om avsedda ändringar och ge denne möjlighet att invända. En klausul som helt enkelt tillåter registerföraren att anlita vem den vill uppfyller inte den standarden, och det är just den klausulen som spelar roll när en leverantörskedja visar sig nå ett land som ingen har bedömt.

Arbeta utifrån en mall som spårar artikel 28(3) klausul för klausul och granska de avtal som redan finns istället för att anta att en leverantörs egna villkor duger. Långvariga relationer är mest sannolikt odokumenterade, eftersom pappersarbetet aldrig var en prioritet när relationen var ung.

Överföring av data utanför EES utan skyddsåtgärder

Kapitel V i GDPR begränsar överföringar av personuppgifter till länder utanför Europeiska ekonomiska samarbetsområdet. En överföring är tillåten när Europeiska kommissionen har antagit ett beslut om adekvat skyddsnivå för destinationen (artikel 45), eller när lämpliga skyddsåtgärder finns på plats (artikel 46), vanligtvis kommissionens standardavtalsklausuler eller bindande företagsregler. Undantagen i artikel 49, såsom uttryckligt samtycke eller nödvändighet för ett avtal, gäller för tillfälliga situationer och kan inte leda till ett strukturellt dataflöde.

Företag förbiser ofta att en överföring sker när data blir tillgängliga från länder utanför EES, inte bara när de kopieras dit. Ett avtal med en EU-enhet hjälper inte om supportpersonal på en annan kontinent kan öppna databasen, och fjärradministration av ett moderbolag utomlands är en överföring även när servrarna finns kvar i Frankfurt.

Schrems II-domen (C-311/18) ogiltigförklarade EU:s och USA:s integritetsskyddssköld och fastslog att standardavtalsklausuler inte är tillräckliga i sig själva: exportören måste bedöma om destinationslandets lag undergräver det skydd som klausulerna utlovar, och måste lägga till kompletterande åtgärder där så är fallet. Denna konsekvensbedömning av överföringen är fortfarande ett krav för varje överföring som vilar på artikel 46. För USA har ställningen sedan dess förändrats i ett avseende: kommissionen antog ett beslut om adekvat skydd för EU:s och USA:s dataskyddsram i juli 2023, och tribunalen avvisade en talan om dess ogiltigförklaring i september 2025. Överföringar till en amerikansk organisation som faktiskt är certifierad enligt ramen, för de kategorier av uppgifter som omfattas av dess certifiering, kan därför åberopa adekvat skydd. Överföringar till andra amerikanska mottagare kan inte göra det, och certifieringen måste kontrolleras snarare än antas.

Inventera de överföringar från tredjeländer som är dolda i leveranskedjan, inklusive underleverantörer och supportarrangemang. För varje överföring, fastställ om adekvat skydd gäller; om inte, inför den aktuella versionen av standardavtalsklausulerna, genomför och dokumentera en konsekvensbedömning av överföringen och registrera de kompletterande åtgärder som åberopats, såsom stark kryptering med nycklar som förvaras inom EES. AP kan beordra att en överföring ska avbrytas, vilket är ett mer störande resultat än böter.

Att hoppa över en konsekvensbedömning av dataskydd

Artikel 35 i GDPR gör en konsekvensbedömning avseende dataskydd (DPIA) obligatorisk när en behandling sannolikt medför en hög risk för enskilda personers rättigheter och friheter. Artikel 35(3) nämner uttryckligen tre fall: systematisk och omfattande automatiserad utvärdering av personliga aspekter som beslut med rättsliga eller liknande betydande effekter grundar sig på, storskalig behandling av särskilda kategorier av uppgifter eller av uppgifter om fällande domar, och systematisk övervakning av ett offentligt tillgängligt område i stor skala. AP offentliggör en lista över behandlingar för vilka den anser att en DPIA är obligatorisk, och den listan är det första stället man ska titta på innan ett nytt datadelningsprojekt startar.

Kravet underskattas rutinmässigt eftersom organisationer kopplar DPIA till stora projekt. I praktiken kommer det ofta att gå över tröskeln på egen hand att kombinera datamängder från olika källor, dela hälso- eller biometriska data med en analysleverantör, driftsätta profilering eller automatiserat beslutsfattande, eller införa ett verktyg som observerar anställda.

En DPIA är en strukturerad bedömning, inte ett formulär. Den måste beskriva behandlingen och dess syften, bedöma nödvändighet och proportionalitet, identifiera riskerna för de registrerade och ange de åtgärder som ska vidtas för att hantera dem, inklusive skyddsåtgärder och säkerhetsåtgärder. Om bedömningen visar en hög kvarstående risk som den personuppgiftsansvarige inte kan minska, kräver artikel 36 förhandssamråd med AP innan behandlingen påbörjas. Att underlåta att genomföra en obligatorisk DPIA är ett intrång i sig, oavsett resultatet av behandlingen skulle ha blivit.

Granska varje nytt datadelningsavtal mot kriterierna i artikel 35(3) och listan över dataskyddsombud, involvera dataskyddsombudet om en sådan har utsetts, och behåll bedömningen som ett levande dokument som ses över när behandlingen ändras. Om svaret är genuint oklart är det billigare att genomföra konsekvensbedömningen än att försvara beslutet att inte göra det.

Att berätta för lite för registrerade om delningen

Transparens är en fristående skyldighet, och ett brott mot den kvarstår även om själva delningen var helt laglig. Artikel 13 i GDPR reglerar uppgifter som samlats in från individen och uppgifter som erhållits från en annan källa enligt artikel 14, och båda kräver att den registeransvarige anger ändamålen och den rättsliga grunden för behandlingen samt mottagarna eller kategorierna av mottagare av personuppgifterna.

Integritetsmeddelanden misslyckas på denna punkt på ett förutsägbart sätt. En mening som säger att uppgifter kan delas med betrodda partners identifierar ingenting; meddelandet måste konkret ange kategorierna av mottagare, såsom webbhotellleverantörer, löneadministratörer eller kreditupplysningsföretag, och om delningen sker med en specifik namngiven organisation är det vanligtvis tydligare att namnge den. Om uppgifter överförs utanför EES kräver artiklarna 13(1)(f) och 14(1)(f) att meddelandet anger detta och identifierar vilket skyddsmedel som åberopas och hur en kopia av det kan erhållas.

Artikel 14 går längre där uppgifter inte erhölls från individen: meddelandet måste också ange vilka kategorier av personuppgifter som berörs och källan de kommer ifrån, och det måste lämnas inom en rimlig tidsperiod och under alla omständigheter inom en månad, eller senast vid den första kommunikationen med individen om den sker tidigare. Att köpa en marknadsföringslista och använda den utan att någonsin berätta för personerna på den är ett av de tydligaste intrången som finns. Vår vägledning om att utarbeta en integritetspolicy i Nederländerna anger vad meddelandet måste innehålla i sin helhet.

Granska meddelandet varje gång en ny mottagare läggs till och uppdatera det innan delningen påbörjas snarare än vid nästa årliga granskning. Meddelanden måste också vara koncisa, begripliga och på ett tydligt och enkelt språk enligt artikel 12(1), som utesluter att problemet löses genom att lista alla tänkbara mottagare i ett dokument som ingen kan läsa.

Behandling av pseudonymiserade uppgifter som anonyma

Pseudonymiserade uppgifter är personuppgifter. Artikel 4(5) i GDPR definierar pseudonymisering som behandling av personuppgifter så att de inte längre kan hänföras till en specifik person utan ytterligare information, vilken förvaras separat och omfattas av skyddsåtgärder. Definitionen förutsätter att hänförandet fortfarande är möjligt; det är det som skiljer det från anonymisering, och skäl 26 bekräftar att uppgifter som fortfarande kan hänföras till en enskild person genom användning av ytterligare information fortfarande omfattas av förordningens tillämpningsområde.

Risken uppstår när pseudonymisering behandlas som en licens att dela fritt. Att ersätta namn med kundnummer eliminerar inte behovet av en rättslig grund, ett behandlingsavtal, en överföringsskyddsåtgärd eller ett integritetsmeddelande. Det spelar stor roll vem som innehar nyckeln och vilka andra datamängder mottagaren har: en uppsättning pseudonymiserade poster i kombination med ett postnummer, ett födelsedatum och en transaktionshistorik är ofta återidentifierbara, och bedömningen måste ta hänsyn till de medel som rimligen kan förväntas användas av mottagaren, inte bara av dig.

Sann anonymisering, där återidentifiering inte längre är möjlig på något sätt som rimligen kan förväntas användas, tar data utanför GDPR. Det är också genuint svårt att uppnå och lätt att göra anspråk på. Aggregering av små grupper, unika kombinationer av attribut och omfattande beteendedata omintetgör detta. Behandla data som pseudonymiserade, och därför som personuppgifter, såvida inte en dokumenterad och tekniskt sund anonymiseringsprocess säger något annat, och registrera de tekniska och organisatoriska åtgärder som håller nyckeln separat.

Fördelen är verklig: Artikel 32 listar pseudonymisering som en lämplig säkerhetsåtgärd, och den räknas till organisationens fördel när ett intrång bedöms. Den minskar konsekvenserna av en läcka. Den minskar inte de efterlevnadsskyldigheter som gäller före läckan.

Hur verkställigheten ser ut i Nederländerna

AP övervakar efterlevnaden av GDPR och UAVG och kan utreda på eget initiativ eller efter ett klagomål. Dess befogenheter enligt artikel 58 i GDPR sträcker sig från en varning och en tillrättavisning via ett föreläggande om att bringa behandlingen i överensstämmelse med förordningarna, till ett tillfälligt eller definitivt förbud mot behandling och ett föreläggande om att stoppa dataflöden till en mottagare i ett tredjeland. En administrativ bötesavgift är bara ett av instrumenten, och för ett företag som är beroende av ett visst dataflöde är det sällan det mest skadliga.

Artikel 83 anger två nivåer för maximala böter: den lägre nivån gäller brott mot skyldigheter som de i artiklarna 25–39, inklusive avsaknaden av ett behandlingsavtal eller en konsekvensbedömning av dataskydd (DPIA), och den högre nivån gäller brott mot de grundläggande principerna, de rättsliga grunderna, den registrerades rättigheter och reglerna för internationella överföringar. Varje nivå uttrycks som ett fast tak eller en procentandel av den totala globala årsomsättningen under föregående räkenskapsår, beroende på vilket som är högst, så för en företagsgrupp är det vanligtvis procentandelen snarare än taket som är den operativa siffran. Artikel 83(2) listar de faktorer som avgör beloppet, inklusive överträdelsens art och varaktighet, huruvida den var uppsåtlig eller oaktsam, de åtgärder som vidtagits för att mildra skadan och graden av samarbete med myndigheten.

Regleringsåtgärder är inte den enda risken. Artikel 82 i GDPR ger varje person som har lidit materiell eller ideell skada rätt till ersättning från den registeransvarige eller registerföraren, och i Nederländerna väcks sådana anspråk i allt högre grad kollektivt enligt Wet ontwikkeling massaschade in collectieve actie (WAMCA) av stiftelser som agerar för stora grupper. Ett beslut från AP, när det väl har publicerats, är en bekväm utgångspunkt för ett sådant anspråk.

Ett personuppgiftsintrång som orsakas av olaglig delning har sin egen tidsplan. Artikel 33 kräver att den ansvariga personen (AP) anmäls utan onödigt dröjsmål och, där så är möjligt, inom 72 timmar efter att intrånget blivit medvetet, såvida det inte är sannolikt att det leder till en risk för enskilda personer. Artikel 34 kräver att berörda personer informeras utan onödigt dröjsmål om intrånget sannolikt leder till en hög risk för dem. Alla intrång måste dokumenteras internt, inklusive de som inte anmäls, och skälen till att inte anmäla är en del av den registret.

Att få ordning på ett datadelningsavtal

De sju riskerna ovan har en enda gemensam orsak: delningen arrangeras operativt, av det team som behöver flytta uppgifterna, och dokumenteras i efterhand, eller så görs det inte alls. Åtgärden är lika praktisk. Utgå från en aktuell förteckning över behandlingsaktiviteter enligt artikel 30, som redan måste finnas och som tvingar varje mottagare att namnges. För varje mottagare, fastställ rollen, den rättsliga grunden, det avtalsmässiga instrumentet, överföringspositionen och vad integritetsmeddelandet säger. De flesta organisationer hittar två eller tre flöden som ingen kan redogöra för.

Bygg in bedömningen i upphandlingsprocessen så att en leverantör inte kan onboardas utan ett behandlingsavtal, en överföringsanalys och en DPIA-granskning, och ge någon befogenhet att stoppa en onboarding som misslyckas. Granska situationen när arrangemanget ändras: en ny underbiträde, ett nytt syfte, ett nytt land eller ett förvärv som införlivar någon annans dataflöden i koncernen. Skyldigheten enligt artikel 5(2) är att kunna visa efterlevnad, och det är en skyldighet om register lika mycket som om uppförande. För avtal med IT-leverantörer specifikt anger vår IT- rättspraxis hur dataskyddsvillkoren samverkar med de kommersiella.

Vanliga frågor och svar

När är datadelning tillåten enligt GDPR?

Datadelning är endast laglig om du har en giltig rättslig grund enligt artikel 6 GDPR. De sex rättsliga grunderna är: samtycke, avtalsenlig nödvändighet, rättslig förpliktelse, vitala intressen, allmän uppgift och berättigade intressen. Du måste också följa principerna om laglighet, rättvisa, transparens, ändamålsbegränsning, dataminimering, riktighet, lagringsbegränsning, integritet och sekretess (artikel 5 GDPR). I praktiken innebär detta att tydligt dokumentera varför du delar data, säkerställa att syftet överensstämmer med varför du ursprungligen samlade in dem och informera registrerade om delningen.

Vad är skillnaden mellan en styrenhet och en processor?

En registeransvarig fastställer ändamålen och medlen för behandling av personuppgifter. Ett registerförare behandlar uppgifter för den registeransvariges räkning enligt specifika instruktioner. Denna distinktion är viktig eftersom registeransvariga primärt ansvarar för efterlevnaden av GDPR, medan registerförare har mer begränsade skyldigheter (främst att säkerställa säkerhet och sekretess). Om du delar data med en leverantör som behandlar dem enligt dina instruktioner – till exempel en löneleverantör eller molnlagringstjänst – är de vanligtvis ett registerförare. Om de också bestämmer hur de ska använda uppgifterna för sina egna ändamål kan de vara en (gemensam) registeransvarig. Felaktig identifiering av roller kan leda till luckor i ansvarsskyldighet och gemensamt ansvar för intrång.

När är ett databehandlingsavtal obligatoriskt?

Ett dataskyddsavtal är obligatoriskt när du anlitar ett personuppgiftsbiträde för att hantera personuppgifter för din räkning (artikel 28 i GDPR). Detta gäller oavsett storleken på din organisation eller mängden data. Dataskyddsavtalet måste vara skriftligt och innehålla specifika obligatoriska klausuler, såsom föremålet för och varaktigheten av behandlingen, art och syfte, datatyper och kategorier av registrerade samt båda parters skyldigheter avseende säkerhet, anmälan av intrång och underleverantörsbehandling. Utan ett kompatibelt dataskyddsavtal gör du dig skyldig till brott från det ögonblick då personuppgiftsbiträdet börjar behandla, även om ingen skada uppstår.

Kan jag dela kunduppgifter med en part utanför EU?

Ja, men endast om strikta villkor är uppfyllda. Enligt artiklarna 44–49 i GDPR får du överföra uppgifter till ett tredjeland om: (a) Europeiska kommissionen har utfärdat ett beslut om adekvat skyddsnivå för det landet, eller (b) du har infört lämpliga skyddsåtgärder, såsom standardavtalsklausuler. Efter Schrems II -domen måste du också göra en konsekvensbedömning av överföringar (TIA) för att utvärdera om destinationslandets lagar (t.ex. statlig övervakning) undergräver det skydd som garanteras av standardavtalsklausulerna. Om risker kvarstår måste du genomföra kompletterande åtgärder, såsom kryptering eller dataminimering. Överföringar utan tillräckliga skyddsåtgärder kan leda till verkställighetsåtgärder från AP, inklusive avstängning av överföringen.

När krävs en DPIA för datadelning?

En DPIA är obligatorisk enligt artikel 35 i GDPR när behandling sannolikt kommer att resultera i en hög risk för individers rättigheter och friheter. Detta inkluderar: storskalig behandling av särskilda kategorier av uppgifter (t.ex. hälso-, biometriska och genetiska data), systematisk övervakning av offentligt tillgängliga områden, automatiserat beslutsfattande med rättsliga eller liknande betydande effekter och användning av ny teknik. Vid delning av data krävs ofta en DPIA om du kombinerar datamängder, delar känslig information eller använder uppgifterna för profilering eller AI-driven analys. AP har publicerat en lista över behandlingsåtgärder som kräver en DPIA. Om du är osäker, genomför en – det är bättre att vara på den säkra sidan.

Vilka böter kan företag få för att bryta mot GDPR?

GDPR föreskriver två nivåer av böter. Den lägre nivån – upp till 10 miljoner euro eller 2 % av den globala årsomsättningen – gäller för intrång som att inte implementera lämpliga säkerhetsåtgärder eller att inte genomföra en DPIA när det krävs. Den högre nivån – upp till 20 miljoner euro eller 4 % av den globala årsomsättningen – gäller allvarligare intrång, inklusive avsaknad av laglig grund för behandling, olagliga internationella överföringar eller kränkning av registrerades rättigheter. AP fastställer bötesbeloppet baserat på faktorer som intrångets art och allvar, om det var avsiktligt eller oaktsamt, antalet berörda individer och eventuella mildrande åtgärder som vidtagits. Den senaste tidens tillämpning visar att AP är villig att ålägga betydande böter, särskilt för systematiska eller avsiktliga överträdelser.

Är det alltid säkert att dela pseudonymiserade data?

Nej. Pseudonymisering minskar risken men eliminerar den inte. Enligt artikel 4(5) i GDPR innebär pseudonymisering att direkta identifierare (som namn) ersätts med koder eller pseudonymer. Men om uppgifterna fortfarande kan kopplas tillbaka till en individ – till exempel genom att använda ytterligare information som du eller mottagaren innehar – förblir de personuppgifter och omfattas helt av GDPR. Det innebär att du fortfarande behöver en rättslig grund, måste informera registrerade och måste säkerställa tillräcklig säkerhet. Endast sann anonymisering – där återidentifiering inte längre är möjlig på något rimligt sätt – tar bort uppgifter från GDPR:s tillämpningsområde. I praktiken är det svårt att uppnå verklig anonymisering och kräver expertvalidering.

Vad ska jag göra om mitt företag drabbas av ett dataintrång på grund av olaglig datadelning?

Om du upptäcker ett personuppgiftsintrång – inklusive ett som orsakats av olaglig datadelning – har du 72 timmar på dig att meddela AP enligt artikel 33 GDPR (såvida inte intrånget sannolikt inte kommer att resultera i en risk för individers rättigheter och friheter). Du måste också meddela berörda individer utan onödigt dröjsmål om intrånget sannolikt kommer att resultera i en hög risk för dem (artikel 34 GDPR). Omedelbara åtgärder inkluderar: att begränsa intrånget, bedöma dess omfattning och inverkan, dokumentera vad som hände och vad du gör åt det, och meddela AP via deras onlineportal. Underlåtenhet att meddela kan leda till separata böter. AP kommer att bedöma om verkställighetsåtgärder är motiverade baserat på intrångets allvarlighetsgrad och dina åtgärder.

Juridisk rådgivning om datadelning och GDPR

Law & More ger råd till företag i Nederländerna om den juridiska sidan av datadelning: fastställande av registeransvarigas och registerförarens roller, utarbetande och förhandling av avtal om registerförare och gemensamma registerföraravtal, bedömning av överföringar utanför EES, genomförande av konsekvensbedömningar gällande dataskydd och uppdatering av integritetsmeddelanden. Vi bistår även organisationer som är föremål för en AP-utredning eller som måste anmäla ett personuppgiftsintrång inom en löpande tidsfrist.

Om du är osäker på om ett visst dataflöde kan motiveras, eller om du ingår ett avtal där personuppgifter kommer att flyttas mellan organisationer, är du välkommen att kontakta oss för att diskutera situationen innan delningen påbörjas.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Den 11 januari 2024 trädde EU:s datalag – förordning (EU) 2023/2854 – i kraft

Upphovsrätt till AI-genererat innehåll existerar endast enligt nederländsk lag om en människa har gjort kreativa val

EU-förordning 261/2004 ger flygpassagerare rätt till assistans, återbetalning eller ombokning av flygbiljett.

MiCA, förordning (EU) 2023/1114 om marknader för kryptotillgångar, är det enda EU-regelverket för utgivning av

Lär dig hur du får ett besöksförbud för våld i hemmet i Nederländerna. Experttips för

Ett offer i nederländska brottmål är inte en åskådare. Straffprocesslagen

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.