En registerförteckning är mer än bara ett juridiskt krav – det är ett centralt verktyg för struktur och kontroll i dataskyddsarbetet.
Men vad måste faktiskt stå med? Och hur ser du till att det uppfyller kraven i praktiken?
I det här inlägget får du en översikt över vad som ska ingå i en korrekt registerförteckning enligt GDPR, både för personuppgiftsansvariga och personuppgiftsbiträden – med exempel och konkreta tips.
Alla organisationer som behandlar personuppgifter måste kunna visa vilka behandlingar de gör. Den här översikten kallas en registerförteckning (eller förteckning över behandlingsaktiviteter), och är ett grundläggande krav i artikel 30 GDPR.
Även om vissa mindre organisationer kan undantas från delar av kravet, gäller det i praktiken för de flesta. En god registerförteckning hjälper er att:
Vid tillsyn är det ofta det första som efterfrågas av Integritetsskyddsmyndigheten. Förteckningen visar att ni tar ansvar – och har kontroll på dataskyddsarbetet.
Om ni är personuppgiftsansvariga ska förteckningen innehålla följande:
Det ska tydligt framgå vem som är ansvarig för behandlingen – inklusive kontaktuppgifter och eventuella företrädare eller dataskyddsombud.
Exempel:
Personuppgiftsansvarig: Exempel AB
Kontakt: dataskydd@exempel.se
Representant: GDPR Consult AB (för verksamhet utanför EU/EES)
Dataskyddsombud: Lina Lag, dpo@exempel.se
Syftet med varje behandling ska vara tydligt, specifikt och kopplat till verksamhetens behov.
Exempel:
Det här kopplas direkt till vilken rättslig grund som används – och det ska ni kunna motivera.
Här anger ni vem behandlingen rör – och vilken typ av uppgifter som samlas in.
Exempel:
Registrerade: Kunder, anställda, konsulter
Personuppgifter: Namn, e-post, inloggningsdata, IP-adress, hälsouppgifter (vid sjukfrånvaro)
Glöm inte att särskilda kategorier (t.ex. hälsa, religion, facklig tillhörighet) kräver extra skydd och särskilt rättsligt stöd.
Här specificerar ni vem som får ta del av uppgifterna – både internt och externt – samt om informationen förs över utanför EU/EES.
Exempel:
Tredjelandsöverföringar kräver särskilda skyddsåtgärder enligt artikel 46 eller 49 – och måste dokumenteras.
Ni måste visa att ni följer principen om lagringsminimering – och att data raderas i rätt tid.
Exempel:
Kan ni inte ange exakt tidpunkt, bör ni ändå dokumentera raderingsrutiner och regelbunden granskning.
Här visar ni att ni har vidtagit rimliga skyddsåtgärder, utan att behöva gå in i tekniska detaljer.
En vanlig utmaning här är kunskapsluckor hos systemägare och interna nyckelpersoner. Många med ansvar för system och databehandling saknar helt enkelt den insikt i GDPR-kraven som behövs.
Detta gör det svårt att bedöma och dokumentera rätt säkerhetsåtgärder i registret, vilket tydligt visar behovet av både vägledning och systemstöd för att innehållet ska bli korrekt.
Exempel:
Åtgärderna ska vara proportionella utifrån den risk personuppgifterna innebär.
Om ni behandlar personuppgifter för någon annans räkning (t.ex. som leverantör), måste ni föra en motsvarande förteckning.
Både er egen och kundens information ska dokumenteras.
Exempel:
Personuppgiftsbiträde: Driftpartner AB
Personuppgiftsansvarig: Kundföretaget AB
Kontakt: dataskydd@driftpartner.se
Om ni hanterar data för flera kunder, ska varje kund redovisas separat.
För varje kund ska det stå vad ni gör med deras data.
Exempel:
Var tydlig – det gynnar både er och kunden.
Om ni använder underleverantörer utanför EU/EES måste det dokumenteras.
Exempel:
Underleverantör: Helpdesk Inc, USA
Skydd: Standardavtalsklausuler (SCC), kompletterande riskbedömning
Detta är särskilt viktigt för att visa att ni följer GDPR vid outsourcing.
Beskriv vilka organisatoriska och tekniska skydd som finns – gärna kopplat till ISO 27001 eller liknande.
Exempel:
Ni måste också ha personuppgiftsbiträdesavtal med varje uppdragsgivare, enligt artikel 28.
Att sakna en komplett och uppdaterad förteckning kan få allvarliga konsekvenser:
En bra förteckning är alltså inte bara ett juridiskt krav – utan en investering i effektivitet, tillit och riskreducering.
Många börjar i Excel – och det kan fungera utmärkt i starten. Men när antalet behandlingar eller databehandlare växer, kommer utmaningarna:
Fördelar med Excel och egna mallar:
Utmaningar att vara medveten om:
Med ett specialbyggt verktyg får ni istället:
För att efterleva GDPR behöver ni veta vilka personuppgifter ni behandlar – och varför. Det kräver en uppdaterad och korrekt registerförteckning.
Men att uppnå detta kan vara en utmaning. Många brottas med att hålla dokumentationen uppdaterad, att få en helhetsbild av vilka system som hanterar personuppgifter, och att få tillräckligt med tid och resurser i en hektisk vardag.
Dessa utmaningar gör det svårt att säkerställa att registerförteckningen faktiskt är en tillförlitlig källa till sanningen.
Med vår lösning får ni:
Boka en demo – och se hur ni enkelt kan få koll på er personuppgiftsbehandling.