Hur implementeras GDPR där du jobbar?

Permalänk
Medlem

Jobbar med ett system för socialtjänsten, allt vi lagrar är personuppgifter. Vet att vi har bokat någon jurist som är specialist på detta som ska hjälpa oss bena ut det. Vet inte hur svår övergång det är från PUL till GDPR.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem

Jag var med i projektet i min förra ställning inom bolaget. La ner mycket tid och gick på kurs hos finansinspektionen och en annan. Tyvärr blev jag motarbetat när jag ville redan i januari proaktivt sätta våra medarbetare i arbete med att börja rensa mail, tänka på avtal som skrivs ut, börja låsa sina datorer m.m. Det gillades inte av min chef som sa att det kommer gå ut sedan i helhet av moderbolaget. Det är snart maj och tyvärr tror vår ledning att folk kommer kunna anpassa sig på kort tid.
Nu gick jag tillbaka till min förra position och har inget med det mer. Samtidigt som jag är glad för jag slipper just den ledningen, så tycker jag synd om nästa som får ta över mitt jobb och alla anställda som kommer få panik precis innan 25 maj.

Permalänk
Medlem

@AplAy:

Vi (jag jobbar för MS, i teamet som är ansvariga för o hjälpa partners) har gjort en hel del resurser för o göra det enklare med GDPR här: https://partner.microsoft.com/en-us/marketing/details/gdpr#/

Alla kan dock ladda ner assessments osv. PM mig om det är nåt som saknas, kan göras bättre osv.

/S

Permalänk
Medlem
Skrivet av philipborg:

... Vet inte hur svår övergång det är från PUL till GDPR.

Det jag kunnat läsa mig till är att det inte skiljer så mycket. Har man varit duktig på att följa PUL och har ordning på sina data är så övergången till GDPR ganska smidig.

Det ska bli spännande att se hur det går för min arbetsgivare. Organisationen hanterar stora mängder känsliga personuppgifter och en nyligen gjord revision gällande informations- och IT-säkerhet visade på stora brister i hur detta är organiserat och hanteras. Förra veckan tillsattes en grupp för att utreda hur problemen ska åtgärdas...

Permalänk

Hur påverkar detta ett litet företag som bara spara uppgifter på företagskunder samt sina anställda?

Visa signatur

Fractal Design Define R5 Svart, Intel Core i7 7700K 4.2 GHz 8MB, Noctua NH-D15, Corsair 32GB (2x16GB) DDR4 2666Mhz CL15, MSI GeForce GTX 1080 Ti 11GB Gaming X, MSI Z270 GAMING M5, Samsung 960 EVO 500GB, EVGA Supernova G2 850W

Permalänk
Medlem
Skrivet av Joulester:

Hur påverkar detta ett litet företag som bara spara uppgifter på företagskunder samt sina anställda?

Både data för kunder och anställda räknas som skyddad data under GDPR. I draften så stod det att man behöver en Data Protection Officer för företag med fler än 250 anställda men jag tror att the slutgiltiga versionen tog bort kravet på att man behöver ha fler än 250 anställda..

Permalänk

@sscnz: Tänkte mer på hur man behandlar dessa uppgifter. antar att Data Protection Officer är en den som skall ha ansvaret?

Visa signatur

Fractal Design Define R5 Svart, Intel Core i7 7700K 4.2 GHz 8MB, Noctua NH-D15, Corsair 32GB (2x16GB) DDR4 2666Mhz CL15, MSI GeForce GTX 1080 Ti 11GB Gaming X, MSI Z270 GAMING M5, Samsung 960 EVO 500GB, EVGA Supernova G2 850W

Permalänk
Medlem
Skrivet av sscnz:

Både data för kunder och anställda räknas som skyddad data under GDPR. I draften så stod det att man behöver en Data Protection Officer för företag med fler än 250 anställda men jag tror att the slutgiltiga versionen tog bort kravet på att man behöver ha fler än 250 anställda..

Det är också det jag läste, hade en kontakt på ATEA som sysslade med GDPR som också nämnde det lite kort men inget jag kunde hitta själv.

Citat:

Har din organisation färre än 250 anställda?
GDPR förväntar sig i stort sett att alla små och medelstora företag (SMV) ska följa förordningen fullt ut, men det gör några undantag för organisationer som har färre än 250 anställda.

Förordningen erkänner att många små och medelstora företag utgör en mindre risk för de registrerade personernas integritet än större organisationer.Article 30 i förordningen anges exempelvis att organisationer med färre än 250 anställda inte behöver upprätthålla en förteckning över bearbetningsverksamhet under dess ansvar, såvida inte “den bearbetning den utför kan leda till en risk för rättigheterna och friheterna för dataföremål, behandlingen är inte tillfällig, eller behandlingen innefattar särskilda kategorier av data […] eller personuppgifter som rör brottsliga domar och överträdelser”.

https://www.itgovernance.eu/blog/se/galler-gdpr-mig/
Hittade liknande på SKL också...

Visa signatur

Arch - Makepkg, not war -||- Gigabyte X570 Aorus Master -||- GSkill 64GiB DDR4 14-14-15-35-1T 3600Mhz -||- AMD 5900x-||- Gigabyte RX6900XT -||- 2x Adata XPG sx8200 Pro 1TB -||- EVGA G2 750W -||- Corsair 570x -||- O2+ODAC-||- Sennheiser HD-650 -|| Boycott EA,2K,Activision,Ubisoft,WB,EGS
Arch Linux, one hell of a distribution.

Permalänk
Medlem

Vilka alternativ till epost kommer ni använder/kommer använda för att skicka känslig information?

Permalänk
Medlem
Skrivet av merlin2:

Vilka alternativ till epost kommer ni använder/kommer använda för att skicka känslig information?

Fortfarande e-post som leveranssystem men informationen är bakom en länk. "Klicka här för att logga in och se din faktura" etc.

Visa signatur

CPU: I7 4770K Grafik: Poseidon Platinum GeForce GTX 980Ti Moderkort: Asus Maximus VI Hero Z87 RAM: 16Gb Corsair Dominator Platinum CL9 Nätagg: Corsair HX1050 Gold SSD: Corsair Force GT 240Gb SSHD: Seagate Desktop 4TB Låda: Corsair Graphite 600T

Permalänk
Hedersmedlem

Hur gör man egentligen med backup på kundsystem och liknande?
Det är ju inte möjligt att omedelbart plocka bort kunder från månadsbackuper och liknande.

Framförallt, vad händer vid haveri när man behöver köra en restore och hämtar tillbaka kunder som nyss blivit borttagna på begäran?
Det går ju liksom inte att vid sidan av ha en egen databas med kunder som önskats bli borttagna som man kan verifiera mot direkt

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled

Permalänk

@Söderbäck: Japp undrar samma sak
//DK

Permalänk
Medlem

@Söderbäck:
Det är då man är körd.

Permalänk
Medlem
Skrivet av Söderbäck:

Hur gör man egentligen med backup på kundsystem och liknande?
Det är ju inte möjligt att omedelbart plocka bort kunder från månadsbackuper och liknande.

Framförallt, vad händer vid haveri när man behöver köra en restore och hämtar tillbaka kunder som nyss blivit borttagna på begäran?
Det går ju liksom inte att vid sidan av ha en egen databas med kunder som önskats bli borttagna som man kan verifiera mot direkt

En tanke är att man vid återställning tar bort den datan man redan har tagit bort en gång. Alltså måste man hålla reda på vilka personuppgifter man har raderat så att man kan radera dem igen. Men, har då en person begärt att bli bortglömd kan man inte spara att man har raderat den person och därmed inte ta bort informationen vid en återställning.

Permalänk
Medlem
Skrivet av Söderbäck:

Hur gör man egentligen med backup på kundsystem och liknande?
Det är ju inte möjligt att omedelbart plocka bort kunder från månadsbackuper och liknande.

Framförallt, vad händer vid haveri när man behöver köra en restore och hämtar tillbaka kunder som nyss blivit borttagna på begäran?

Ett visst "släp" är tillåtet.
Tar man backup regelbundet dag/vecka/månad och bara sparar de två-tre senaste versionerna så försvinner bortplockade data automatiskt inom två backupcykler.
I de fall man tar större backup mer sällan behövs en rutin för att kunna rensa data även från backupen.
Blir man tvungen att använda en backup och ta tillbaka (orensade) data får man väl gå ut till berörda personer och be dem som under den aktuella perioden önskat bli raderade göra en ny anmälan.

Permalänk
Hedersmedlem
Skrivet av Olle P:

Ett visst "släp" är tillåtet.
Tar man backup regelbundet dag/vecka/månad och bara sparar de två-tre senaste versionerna så försvinner bortplockade data automatiskt inom två backupcykler.
I de fall man tar större backup mer sällan behövs en rutin för att kunna rensa data även från backupen.
Blir man tvungen att använda en backup och ta tillbaka (orensade) data får man väl gå ut till berörda personer och be dem som under den aktuella perioden önskat bli raderade göra en ny anmälan.

Ja är det så att det där vissa släpet tillåts så blir det ju genast mer hanterbart. Väl beskrivet!
För rätt många system lär det gå att ha en egen databas som enkom innehåller interna kundIDn som man kan använda för att säkerställa att kunder inte kommer tillbaka också.

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled

Permalänk

Tänkte precis skriva en tråd i ämnet, bra att sök finns.

Det är intressant, vi köper in uppgifter från bland annat transport-styrelsen (som för övrigt sagt upp alla sina kunder på detta för att göra det enkelt för sig). Dom i sig skickar ut en tjock bibba med papper där dom typ tar höjd för allt och lite till.

Sedan har man ju mail där det tillkommer en hel del nya regler som berör t.ex. cc:a folk mitt i en pågående konversation eller vidarebefordra mail...

Och sedan har man ju nedstrypning av all lagring, har fel personer access till dokumenten, sparar användarna på fel ställe osv.

Det är ju bra saker att gå igenom, helt klart, bra tankesätt som kanske för IT varit självklara i flera år.

Sälj-avdelningar som tagit ut kundstatistik och har det sparat på skrivbordet eller mailat sig själv.

Problemet blir nog först och främst alla icke kunniga medarbetare att förstå att dom måste ändra sitt beteende.

Visa signatur

På tok för många datorer för att skriva här

Permalänk
Medlem

Såå...börjar närma sig, hur ligger ni till? Jag tycker det verkar vara mycket flockbetende, först var det panik, sen huvudet i sanden, sen panik igen, sen något slags apati överlag.

Permalänk
Medlem

Vi har knappt några kunder så fokus har legat på hanteringen av medarbetarnas uppgifter och hur de ska förhålla sig framåt.

Det har varit "klassrums utbildningar" för alla med personalansvar.
Samtliga medarbetare kommer få en webbaserad mindre utbildning inom kort.

Vi har även skrivit avtal med de flesta parter vi delar personuppgifter med.

För vår del känns det under kontroll.

Permalänk
Medlem
Skrivet av greendevil:

Ex: "vi ser att du inte använder farthållaren särskilt ofta, så här slår man på den".

Lite off-topic, men det där precis varför GDPR behövs. Sån information ska inte samlas in utan samtycke/avtal och då med redig begriplig information om vad det är kunden går med på. Jag skulle knappast ge mitt samtycke till något sådant. Om jag använder min farthållare, eller inte, har inte tillverkaren med att göra och jag skulle bli rätt sur om bilen/tillverkaren samlade in sån information utan min vetskap eller mot min vilja. Sen kan man ju fråga sig om i just detta exempel inte också skulle krävas samtycke/avtal av/med samtliga förare till fordonet.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem
Skrivet av improwise:

Såå...börjar närma sig, hur ligger ni till? Jag tycker det verkar vara mycket flockbetende, först var det panik, sen huvudet i sanden, sen panik igen, sen något slags apati överlag.

Fullt förståeligt, jag donar med GDPR i en liten ideell förening och det är helt enkelt massivt mycket att sätta sig in i och förstå, och inte minst, få till. Att man slits mellan ytterligheter känns igen

F.ö. tycker jag GDPR slår hårt på just små ideella föreningar. Om dom ska uppfylla GDPR får dom snudd på gå tillbaka till Hedenhöshantering med block, penna och snigelpost.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem

Vi har gjort klart det sista nu. Det som varit svårast är att identifiera alla processer och få till att vi plockar bort gammal/ej relevant data.

Skickades från m.sweclockers.com

Visa signatur

i5-12600KF | Noctua NH-D15S Chromax Black | MSI MAG B660M | 64 GB G.Skill Trident Z | 3 * WD Black SN750 | Asus TUF OC RTX 3080 | Fractal Design Torrent | Corsair RM750W | Samsung Odyssey G9 49" |

Permalänk
Medlem

Privat VC här, jag är lokalt IT-ansvarig, och ärligt talat så skiter alla i det... hmm, säkert så på många ställen, ingen har tid att bry sig..

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk
Medlem
Skrivet av xpanterx:

Privat VC här, jag är lokalt IT-ansvarig, och ärligt talat så skiter alla i det... hmm, säkert så på många ställen, ingen har tid att bry sig..

Gissar att du menar vårdcentral och inte Venture Capitalist? Frågade min tandläkare om GDPR vid senaste besöket och han hade aldrig hört talas om det...

Permalänk
Medlem

Jobbar på statlig myndighet, det har definitivt varit en resa. Tror vi har skickat iväg nästan 200 register och då är vi ett medelstort kontor, gått igenom femtioelva utbildningar och muttrat mycket hur löjligt vissa saker är och hur det försvårar vårt arbete.
Men det är ju bara potentiellt typ 20 miljoner euro i böter om man skulle behandla personuppgifter felaktigt, no biggie.

Visa signatur

MSI B650 Gaming Plus WIFI - Ryzen 7 7800X3D - XFX 7900 XT - Corsair 32GB DDR5 6000MHz CL36 - Fractal Design Meshify 2 Compact - Gigabyte Ultra Durable 850W

Permalänk
Medlem
Skrivet av Hurtigbullen:

Lite off-topic, men det där precis varför GDPR behövs. Sån information ska inte samlas in utan samtycke/avtal och då med redig begriplig information om vad det är kunden går med på. Jag skulle knappast ge mitt samtycke till något sådant. Om jag använder min farthållare, eller inte, har inte tillverkaren med att göra och jag skulle bli rätt sur om bilen/tillverkaren samlade in sån information utan min vetskap eller mot min vilja. Sen kan man ju fråga sig om i just detta exempel inte också skulle krävas samtycke/avtal av/med samtliga förare till fordonet.

Exakt så. Med tanke på hur lätt det är att lagra och dela olika register och information idag så behövs det mekanismer som försöker skydda enskilda privatpersoner.
Ta bara en sån sak som facebook/instagram/whatsapp. Om du har appen vet dom var du är 24/7, vad dina intressen och åsikter är samt alla dina bekantas ditton.
Potentialen att analysera och missbruka den här informationen är enorm, tex påverka valet i USA.
Jag tror bara det är början.

Tyvärr hamnar små aktörer i den adminiatrativa skottgluggen, men kalles vårdcentral med 3 årliga besökare blir antagligen aldrig reviderade.
Att ha rimlig "ordning och reda" på sin data samt städa gammal information är dock bra, för det underlättar även det dagliga arbetet.

Skickades från m.sweclockers.com

Permalänk
Livsnjutare 😎

Vi är i slutskedet nu, men måste man maila ut information till sina kunder eller räcker det med att information om att man följer GDPR och hur personuppgifter hanteras / varför på tex. företagets hemsida ?

Man har ju fått mail från hur många företag som helst vid detta laget, men det känns mer som att det är en sak att ”titta på oss, vi följer GDPR lagen” -info mer än att det måste mailas ut.

Visa signatur

Citera eller Svara för respons! •
• Life is a playground {|;^) •

Permalänk
Medlem
Skrivet av andreas_dock:

Vi är i slutskedet nu, men måste man maila ut information till sina kunder eller räcker det med att information om att man följer GDPR och hur personuppgifter hanteras / varför på tex. företagets hemsida ?

Man har ju fått mail från hur många företag som helst vid detta laget, men det känns mer som att det är en sak att ”titta på oss, vi följer GDPR lagen” -info mer än att det måste mailas ut.

Enligt min chef som leder gdpr arbetet på min arbetsplats, så behöver man inte skicka ut något sådant mail.
Alla kunder som loggar in på vår sida och ska handla, kommer få en pop up, "nya användaravtal, läs mer här" bla bla bla som måste godkännas innan en kund får handla. Men inget massutskick kommer göras, med ett undantag. Några prenumerar på produkter från oss, de kommer få ett mail då dom de facto handlar utan att logga in på vår sida.

Visa signatur

ASUS Maximus X Hero z370 | Intel I7 8086k | | Custom Loop vattenkylning | MSI 3070ti | 16GB GSkill tridentZ RGB @ 3200mhz| Samsung EVO 850 250GB SSD | Samsung EVO 970 500GB Nvme SSD | Corsair RM750x PSU |

Permalänk
Livsnjutare 😎

Hur är det med en IP-adress, räknas det som en personuppgift eller ?

Jag har hört delade meningar om detta när man läser olika företags hemsidor / integritetspolicy's.

Visa signatur

Citera eller Svara för respons! •
• Life is a playground {|;^) •

Permalänk
Medlem
Skrivet av andreas_dock:

Hur är det med en IP-adress, räknas det som en personuppgift eller ?

Jag har hört delade meningar om detta när man läser olika företags hemsidor / integritetspolicy's.

Japp
https://ec.europa.eu/info/law/law-topic/data-protection/refor...