GDPR är EU:s dataskyddsförordning och reglerar hur personuppgifter får samlas in, användas, lagras och delas. Reglerna ställer krav på bland annat rättslig grund, information, säkerhet och registrerades rättigheter.
GDPR är en del av dataskyddsreglerna och blir relevant när ett företag behandlar uppgifter som kan kopplas till en fysisk person. GDPR bygger bland annat på att behandlingen ska ha ett tydligt ändamål, en rättslig grund och inte omfatta fler uppgifter än vad som behövs.
Ett vanligt exempel är ett företag som hanterar kundregister, personaluppgifter eller uppgifter i ett digitalt system. Om gdpr är aktuellt behöver företaget kunna förklara varför uppgifterna behandlas, hur länge de sparas och vilka som får tillgång till dem.
Dataskydd handlar därför både om juridik och om praktiska rutiner. Företaget bör dokumentera sina bedömningar, begränsa åtkomsten och se till att uppgifter raderas eller ändras när reglerna kräver det. Det är också viktigt att skilja på den personuppgiftsansvariges ansvar och uppgifter som utförs av ett personuppgiftsbiträde.