En personuppgift är information som direkt eller indirekt kan kopplas till en levande fysisk person. Namn, e-postadress, kundnummer och vissa tekniska identifierare kan vara personuppgifter.
När ett företag arbetar med personuppgifter kan personuppgift vara en viktig del av bedömningen enligt GDPR. Reglerna gäller inte bara stora register. Även namn, e-postadresser, kundhistorik, bilder och annan information kan vara personuppgifter om de går att koppla till en person.
Ett vanligt exempel är ett företag som hanterar kundregister, personaluppgifter eller uppgifter i ett digitalt system. Om personuppgift är aktuellt behöver företaget kunna förklara varför uppgifterna behandlas, hur länge de sparas och vilka som får tillgång till dem.
Företaget behöver kunna visa att dataskyddsreglerna följs, inte bara anta att behandlingen är tillåten. Tydliga register, interna rutiner och avtal med leverantörer kan därför vara viktiga. Om behandlingen förändras behöver även den tidigare bedömningen kunna omprövas.
Företaget bör också kontrollera att tekniska system och praktiska rutiner faktiskt motsvarar den juridiska bedömningen. En korrekt policy hjälper inte om uppgifter i verkligheten sparas längre eller delas bredare än vad som är tänkt.