GDPR Ordlista

    Här får du hjälp med förklaringar på vanliga GDPR-begrepp - på ett enkelt och begripligt sätt

    A

    Allmän handling

    Varje handling som har kommit in till eller är upprättad hos en statlig eller kommunal myndighet och som förvaras hos myndigheten. Handlingen kan vara i pappersform, innehållet i ett e-brev, ett ljud- eller videoband, en cd eller en diskett, och så vidare. Offentlighetsprincipen innebär att vem som helst får begära ut en allmän handling.

    Allmänna mål (A-mål)

    Mål hos Kronofogdemyndigheten som rör betalningskrav från den offentliga sektorn, det vill säga skulder till stat och kommun. Skulderna rör till exempel skatter, böter, offentliga avgifter och studiemedel.

    Anonymisering

    Att behandla personuppgifter så att de inte längre kan kopplas till en person, vare sig direkt eller indirekt. Anonymiserade uppgifter är inte längre personuppgifter och omfattas inte av GDPR.

    Ansvarsskyldighet

    Principen att den personuppgiftsansvarige ska kunna visa att behandlingen följer GDPR. Det räcker inte att bara följa reglerna - man måste kunna bevisa det genom dokumentation.

    Artificiell intelligens (AI)

    Det finns ingen entydig definition av AI. AI är inte en särskild teknik, utan omfattar flera olika typer av tekniker, som maskininlärning och djupinlärning. AI definieras snarare utifrån utmärkande drag i kapaciteten eller funktionen.

    Artikel 29-gruppen

    En rådgivande och oberoende arbetsgrupp som bland annat hade till uppgift att ge råd om föreslagna åtgärder inom EU med avseende på behandling av personuppgifter. Gruppen upplöstes och ersattes av EDPB när dataskyddsförordningen började tillämpas i maj 2018.

    Automatiserat beslutsfattande

    Beslut som fattas helt automatiskt utan mänsklig inblandning, baserat på algoritmisk behandling av personuppgifter. Personen har rätt att inte bli föremål för sådana beslut i vissa fall.

    B

    Bakgrundskontroll

    Bakgrundskontroller utförs för att kontrollera arbetssökande personers bakgrund. Det kan till exempel handla om uppgifter om begångna brott och skulder. Dataskyddsförordningen sätter gränser för vad som får registreras om enskilda personer vid sådana kontroller.

    Behandling av personuppgifter

    Alla åtgärder som utförs med personuppgifter, till exempel insamling, registrering, organisering, strukturering, lagring, användning, radering eller förstöring. Även att bara titta på uppgifterna räknas som behandling.

    Behandlingsgrundande omständighet

    Den konkreta situation eller det faktiska behov som gör att en organisation behöver behandla personuppgifter. Till exempel för att kunna leverera en vara som kunden beställt.

    Berättigat intresse

    En rättslig grund som innebär att organisationen har ett legitimt skäl att behandla personuppgifter, och att detta intresse väger tyngre än personens intresse av integritet. Kräver alltid en intresseavvägning.

    Betalningsanmärkning

    En betalningsförsummelse som har fastslagits av en myndighet eller domstol och som har registrerats i ett kreditupplysningsföretags register. När det gäller företag kan en betalningsanmärkning även vara andra typer av anteckningar hos kreditupplysningsföretag.

    Betalningsföreläggande

    Den som vill ha betalt för en fordran kan ansöka om betalningsföreläggande hos Kronofogdemyndigheten. Om den som ska betala inte protesterar mot föreläggandet meddelar Kronofogdemyndigheten ett utslag.

    Biometriska uppgifter

    Med biometriska uppgifter menas personuppgifter som samlats in genom en särskild teknisk behandling som rör någons fysiska, fysiologiska eller beteendemässiga kännetecken och som möjliggör eller bekräftar identifieringen av denna person.

    Blockering av personuppgifter

    En åtgärd som vidtas för att personuppgifterna ska vara förknippade med information om att de är spärrade och om anledningen till spärren och för att personuppgifterna inte ska lämnas ut till tredje man annat än med stöd av tryckfrihetsförordningen.

    Brottsbekämpande myndigheter

    Myndigheter som arbetar med brottsbekämpande verksamhet, verksamhet som sker för att verkställa straffrättsliga påföljder och verksamhet som arbetar med att upprätthålla allmän ordning och säkerhet.

    C

    Certifiering

    Ett intyg på att personuppgiftsbehandlingen överensstämmer med dataskyddsförordningen bestämmelser i olika avseenden.

    Cookie

    En liten textfil som en webbserver skickar till din webbläsare. Filen sparas på hårddisken i din dator, antingen bara under tiden du besöker webbplatsen (sessioncookie) eller för en längre tid. Cookies används bland annat för att spara inställningar du har gjort på webbplatsen.

    D

    Data

    Uppgifter eller information om något, oftast i samband med mätningar eller rapportering, exempelvis personuppgifter. Data är alltså inte synonymt med dator.

    Dataportabilitet

    Rätten till dataportabilitet ger registrerade i vissa fall rätt att få ut de personuppgifter som de har tillhandahållit den personuppgiftsansvarige och rätt att överföra dessa uppgifter till en annan personuppgiftsansvarig.

    Dataskyddsförordningen (GDPR)

    EU:s dataskyddsförordning som reglerar hur personuppgifter får behandlas. GDPR står för General Data Protection Regulation och gäller i alla EU-länder sedan 25 maj 2018. Den ger individer starkare rättigheter och organisationer tydligare skyldigheter.

    Dataskyddskonsekvensbedömning

    En analys som måste göras innan behandling som kan innebära hög risk för personers rättigheter och friheter. Bedömningen ska beskriva risker och åtgärder för att minska dem. Kallas även DPIA (Data Protection Impact Assessment).

    Dataskyddsombud (DSO)

    En person med expertkunskap om dataskydd som övervakar att organisationen följer GDPR. Alla offentliga myndigheter och vissa företag måste ha ett dataskyddsombud. Ombudet ska vara oberoende och rapportera till högsta ledningen.

    Delgivning

    En handling skickas eller lämnas till någon på ett sätt som innebär att den personen bevisligen har underrättats om det som står i handlingen. Delgivning sker vanligen genom att personen genom att underteckna ett kvitto bekräftar att denne har tagit emot handlingen.

    E

    Enskilt mål (E-mål)

    Mål hos Kronofogdemyndigheten som rör betalningskrav från privata fordringsägare, till exempel kontokortsskulder, banklån och hyresskulder.

    Europeiska dataskyddsstyrelsen (EDPB)

    EDPB, European Data Protection Board, eller Europeiska dataskyddsstyrelsen, inrättades när dataskyddsförordningen började tillämpas i maj 2018. Den består av representanter från samtliga EU-länders dataskyddsmyndigheter, däribland Integritetsmyndigheten.

    F

    Fordran

    Om någon är skyldig dig pengar så har du en fordran på den personen.

    Fordringsägare

    Den som har ett krav på betalning, det vill säga äger fordran.

    Fysisk person

    Fysisk person är en enskild människa till skillnad från en juridisk person som är till exempel ett bolag.

    I

    Inbyggt dataskydd

    Inbyggt dataskydd (privacy by design) innebär att man tar hänsyn till integritetsskyddsreglerna redan när man utformar it-system och rutiner. Det är ett sätt att se till att kraven i dataskyddsförordningen uppfylls och att den registrerades rättigheter skyddas.

    Informerat samtycke

    För att ett samtycke ska vara giltigt ska den som registreras ha fått sådan information att han eller hon kan ta ställning till om personuppgifterna ska få behandlas för det ändamål och på det sätt som planerats.

    Inkasso

    Indrivning av egen eller annans fordran genom inkassoåtgärd.

    Inspektion

    Med inspektion menas att man gör en undersökning – på plats eller via brev eller e-post – för att se om till exempel dataskyddsförordningen efterlevs.

    Integritet och konfidentialitet

    Principen att personuppgifter ska behandlas på ett sätt som säkerställer lämplig säkerhet, inklusive skydd mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada.

    Integritetsmyndigheten (IMY)

    Sveriges tillsynsmyndighet för dataskydd. IMY övervakar att GDPR följs, utreder klagomål, ger vägledning och kan besluta om sanktionsavgifter. Tidigare hette myndigheten Datainspektionen.

    Intresseavvägning

    Den som ska behandla personuppgifter har ett intresse av att utföra behandlingen. Detta intresse ska ställas (vägas) mot de registrerades intresse av integritetsskydd.

    IP-adress

    Adress som tilldelas varje internetansluten enhet och som följer internetprotokollet IP. Det finns två parallella versioner av protokollet. Den äldre – IPv4 – håller på att fasas ut och de tillgängliga adresserna för denna version är på väg att ta slut. Den nya versionen – IPv6 – har ett i det närmaste obegränsat antal adresser.

    J

    Juridisk person

    Exempelvis ett företag, myndighet eller förening som precis som en fysisk person kan äga egendom, låna pengar eller bli stämd inför domstol.

    K

    Kompetensdatabas

    Kompetensdatabaser är en typ av register hos arbetsgivare där uppgifter om anställda lagras. Uppgifterna kan handla om genomförda utbildningar, arbetslivserfarenhet och poäng från kunskapstester. Det kan också röra sig om omdömen och värderande uppgifter om den anställde.

    Koncern

    En grupp av företag förenade genom ägande.

    Konkurs

    Rättsligt förfarande som innebär att en persons eller ett företags affärer måste avslutas och tillgångarna säljas så att inkomsterna kan delas mellan dem som har fordringar på personen eller företaget.

    Konsekvensbedömning

    En bedömning som ska göras före en personuppgiftsbehandling påbörjas om den planerade behandlingens konsekvenser sannolikt leder till en hög risk för fysiska personers rättigheter och friheter.

    Kreditupplysning

    En ekonomisk information om en person eller ett företag. En kreditupplysning kan ha olika former och varierar från fall till fall. Informationen är framför allt inriktad på ekonomiska förhållanden men även andra personliga uppgifter kan ingå.

    Känsliga personuppgifter

    Särskilda kategorier av personuppgifter som avslöjar ras, etniskt ursprung, politiska åsikter, religiös övertygelse, fackföreningstillhörighet, genetiska eller biometriska data, hälsa eller sexualliv. Dessa kräver extra skydd.

    L

    Laga kraft

    Att ett beslut vunnit laga kraft innebär att det inte längre kan överklagas.

    Lagringsminimering

    Principen att personuppgifter inte får förvaras längre än vad som är nödvändigt för de ändamål som uppgifterna behandlas för. Uppgifter ska raderas eller anonymiseras när de inte längre behövs.

    M

    Mottagare

    Den till vilken personuppgifter lämnas ut.

    O

    Offentlighetsprincipen

    Var och ens rätt till insyn och kontroll av myndigheter, bland annat rätten att ta del av offentliga handlingar.

    Opt-in

    Utskick är tillåtet ifall mottagaren aktivt samtyckt till detta (mottagaren går med på att läggas in på sändlistan).

    Opt-out

    Utskick är tillåtet till mottagare som inte avböjt till detta (mottagaren har rätt att bli struken, tas ut, från sändlistan).

    P

    Personlig integritet

    Det finns ingen allmänt vedertagen definition på begreppet personlig integritet. Integritet är en inre egenskap som är olika hos olika individer. 'Rätten att få vara i fred' är en vanlig tolkning. 'Rätten att få sin personliga egenart och inre sfär respekterad och inte utsättas för kränkande behandling' är en annan.

    Personuppgift

    All information som direkt eller indirekt kan kopplas till en levande person. Det kan vara namn, personnummer, bilder, e-postadresser eller IP-adresser. Även information som tillsammans kan identifiera en person räknas som personuppgifter.

    Personuppgiftsansvarig

    Den som bestämmer varför och hur personuppgifter ska behandlas. Det är oftast företaget eller organisationen som är personuppgiftsansvarig och som har det övergripande ansvaret för att behandlingen sker enligt GDPR.

    Personuppgiftsbiträde

    Den som behandlar personuppgifter på uppdrag av den personuppgiftsansvarige. Till exempel kan ett IT-företag som hanterar kunddatabasen vara personuppgiftsbiträde. Biträdet måste följa instruktioner från den ansvarige.

    Personuppgiftsincident

    En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, röjande eller åtkomst av personuppgifter. Till exempel dataintrång, stöld av dator eller att skicka e-post till fel mottagare. Allvarliga incidenter måste anmälas till IMY inom 72 timmar.

    Privacy by default

    Dataskydd som standard. Principen att de mest integritetsfrämjande inställningarna ska vara förinställda. Till exempel att bara nödvändiga personuppgifter behandlas och att de inte görs tillgängliga för fler än nödvändigt.

    Privacy by design

    Inbyggt dataskydd. Principen att dataskydd ska vara en naturlig del från början när man utvecklar produkter, tjänster och system. Inte något som läggs till i efterhand.

    Profilering

    Automatiserad behandling av personuppgifter för att utvärdera personliga aspekter hos en person, till exempel för att analysera eller förutsäga arbetsprestationer, ekonomisk situation, hälsa eller personliga preferenser.

    Pseudonymisering

    Att behandla personuppgifter så att de inte längre kan kopplas till en specifik person utan att använda ytterligare information som förvaras separat. Minskar risken men uppgifterna är fortfarande personuppgifter.

    R

    Den registrerade

    Den som en personuppgift avser, det vill säga handlar om.

    Register

    En strukturerad samling av personuppgifter som är tillgänglig enligt särskilda kriterier, oavsett om samlingen är centraliserad, decentraliserad eller spridd på grundval av funktionella eller geografiska förhållanden.

    Registerutdrag

    En sammanställning av alla personuppgifter som en organisation behandlar om en specifik person. Varje person har rätt att begära ut ett registerutdrag för att se vilka uppgifter som finns och hur de används.

    Registrator

    Person som registrerar. Används vanligtvis om tjänstemän vid myndigheter och andra ämbetsverk eller institutioner. En registrator har ofta till uppgift att ta emot och registrera inkommande handlingar samt anteckna vidtagna åtgärder.

    Remissvar

    Regeringen kan via remisser be berörda myndigheter, organisationer, kommuner och andra intressenter att lämna synpunkter på ett förslag. IMY:s (och andra myndigheters) yttranden om dessa förslag kallas för remissvar.

    Riktighet

    Principen att personuppgifter ska vara korrekta och vid behov aktuella. Felaktiga uppgifter ska rättas eller raderas utan dröjsmål.

    Rätten att bli glömd

    Rätten att få sina personuppgifter raderade under vissa omständigheter, till exempel om uppgifterna inte längre är nödvändiga för det ursprungliga ändamålet eller om samtycke återkallas. Kallas också rätt till radering.

    Rättslig grund

    Det lagliga skälet som krävs för att få behandla personuppgifter. GDPR anger sex rättsliga grunder: samtycke, avtal, rättslig förpliktelse, berättigat intresse, allmänt intresse och skydd av intressen. Minst en måste alltid finnas.

    S

    Samtycke

    En frivillig, specifik, informerad och otvetydig viljeyttring från personen som uppgifterna handlar om. Samtycke måste vara aktivt (inte förkryssat) och enkelt att återkalla. Det är en av sex rättsliga grunder för att behandla personuppgifter.

    Sanktionsavgift

    Böter som Integritetsmyndigheten kan besluta om vid överträdelser av GDPR. Kan bli upp till 20 miljoner euro eller 4% av företagets globala årsomsättning, beroende på vilket som är högst.

    Sekretess

    Sekretess är ett förbud att röja en uppgift, vare sig det sker muntligen, genom utlämnande av en allmän handling eller på något annat sätt.

    Skuldsanering

    Sanering av en privatpersons skulder som vanligtvis innebär att den skuldsatte genom en avbetalningsplan får leva på existensminimum i fem år. Efter denna period upphör betalningsansvaret för resten av skulderna.

    Standardavtalsklausuler (SCC)

    Standardiserade avtal godkända av EU-kommissionen som kan användas för att överföra personuppgifter till tredjeland på ett lagligt sätt. Kallas även Standard Contractual Clauses.

    Statsmaktsregister

    Vissa stora, centrala myndigheters register regleras av särskilda registerförfattningar. Dessa så kallade statsmaktsregister har beslutats särskilt av riksdag eller regering. I de särskilda registerlagarna finns ofta detaljerade bestämmelser om hur personuppgifter får behandlas för myndighetens verksamhet.

    Summarisk process

    Ett enklare sätt att lösa en tvist än genom rättegång, till exempel genom betalningsföreläggande.

    T

    Tillsyn

    Samlingsnamn på kontrollåtgärder mot ansvariga som till exempel Integritetsmyndigheten gör med anledning av klagomål från enskilda, uppgifter i massmedia eller på eget initiativ. Åtgärderna innefattar fältinspektioner och inspektioner genom enkäter eller annan kontroll per e-post, telefon eller brev.

    Tillsynsmyndigheten

    Den myndighet som regeringen utser för att utöva tillsyn.

    Tredje man

    Någon annan än den registrerade, den personuppgiftsansvarige, dataskyddsombudet, personuppgiftsbiträdet och sådana personer som under den personuppgiftsansvariges eller personuppgiftsbiträdets direkta ansvar har befogenhet att behandla personuppgifter.

    Tredjeland

    Ett land utanför EU/EES. Överföring av personuppgifter till tredjeland kräver särskilda skyddsåtgärder eftersom dessa länder kan ha sämre dataskydd än EU.

    Tredjelandsöverföring

    En överföring av personuppgifter som behandlas i ett EU/EES-land till ett land utanför EU/EES-området.

    Tredskodom

    När domstolen har dömt i ett mål där ena parten inte har infunnit sig eller inte har besvarat en stämning.

    U

    Uppförandekod

    Riktlinjer som särskilt beskriver hur en viss verksamhet, bransch eller samhällssektor ska behandla personuppgifter i enlighet med dataskyddsförordningen.

    Uppgiftsminimering

    Principen att endast behandla de personuppgifter som är nödvändiga för ändamålet. Man ska inte samla in 'för säkerhets skull' eller 'det kan vara bra att ha'.

    Utgivningsbevis

    En webbplats som har ett utgivningsbevis får grundlagsskydd enligt yttrandefrihetsgrundlagen. Då gäller i vissa fall inte reglerna i GDPR i den mån det skulle inkräkta på den grundlagsskyddade rätten till yttrandefrihet.

    Utmätning

    Att Kronofogdemyndigheten med tvång använder någonting som gäldenären äger till att betala dennes skulder. Utmätning av lön innebär att pengar dras direkt från gäldenärens inkomst.

    Utslag

    Kronofogdemyndighetens beslut om betalningsföreläggande som kan användas för att Kronofogdemyndigheten ska kunna verkställa ett krav.

    Ä

    Ändamålsbegränsning

    Principen att personuppgifter bara får samlas in för specifika, uttryckligt angivna och berättigade ändamål. Uppgifterna får sedan inte behandlas på ett sätt som är oförenligt med dessa ändamål.

    Å

    Återvinning

    Den som är missnöjd med ett betalningsföreläggande eller en tredskodom kan ansöka om återvinning, det vill säga omprövning av ärendet, inom viss tid.

    Ö

    Öppna personuppgifter

    Uppgifter som fritt får spridas och som offentliggjorts av personen själv, till exempel i ett socialt medium eller en allmän handling.