June 1, 2018 byJamie Lords

Varför bör ni bry er om GDPR?

June 1, 2018
Jamie Lords

Överallt inom e-handel ser ni någon diskutera EU:s GDPR eller General Data Protection Regulation. Det finns allt från tekniska artiklar till spekulationer i sociala medier. Vi vill alla veta hur den påverkar oss. Vilka ändringar, om några, behöver ni göra? Vad betyder den egentligen?

I denna artikel tittar vi kort på EU:s GDPR – vad den är, hur ni kan förbereda er och hur den kan påverka ett onlineföretag.

Vem påverkar GDPR? 

EU:s GDPR gäller inte bara organisationer i Europa utan alla som behandlar och lagrar personuppgifter för personer i Europeiska unionen samt EU-medborgare utomlands. Med andra ord: planerar ni ha kunder från Europa behöver ni vara uppmärksamma.

Vad händer om ni inte följer reglerna? 

GDPR tillämpas från 25 maj 2018. Påföljder vid bristande efterlevnad är betydande.

  • Böter kan uppgå till 4 % av årlig global omsättning eller 20 miljoner euro, beroende på vilket belopp som är högst.
  • Personer har rätt att kräva skadestånd, inklusive vid förlust av kontroll över personuppgifter eller inskränkning av rättigheter, diskriminering, ekonomisk förlust, skada på anseende eller förlust av sekretess för personuppgifter skyddade av yrkeshemlighet.
  • Personer kan välja att rikta åtgärd mot personuppgiftsansvarig, personuppgiftsbiträde eller båda, och möjligen mot vem som helst i leveranskedjan.

Vilka alternativ har ni? 

Äger eller driver ni ett e-handelsföretag räcker inte alternativen. Det finns i praktiken bara två.

Alternativ 1 – Omfamna den (bra idé!)

En vän sa en gång: „Om ni inte vet vilken riktning ni går i är ni redan vilse.“ Det stämmer särskilt för EU:s GDPR. Det finns mycket att lära och ännu mer att klargöra. Men GDPR-beredskap börjar med beslutet att följa reglerna. Bedöm er situation och identifiera områden där ni inte följer dem. Då kan ni ta fram strategi för att minimera er skuldexponering.

Alternativ 2 – Sälj inte till Europa eller dess medborgare (dålig idé!)

Vill ni inte följa EU:s GDPR rekommenderar vi starkt att ni inte planerar affärer med personer från Europa. Kom ihåg att europeiska personer kan bo utomlands. Att begränsa er e-handel till USA:s gränser garanterar inte efterlevnad. Risken vid bristande efterlevnad är betydande och kan beskrivas som „under hot om påföljd“. Bristande efterlevnad är ett alternativ, men rekommenderas inte.

5 centrala områden i förordningen 

GDPR-beredskap innebär att bli bekant med fem centrala områden – samtycke, individuella rättigheter, policyer och ansvarsskyldighet.

Artikel 6 i GDPR säger att en personuppgiftsansvarig bara får behandla uppgifter lagligt om den bland annat har berättigat intresse eller samtycke. Att avgöra berättigat intresse kräver „noggrann bedömning“ av förväntningar och sammanhang kring uppgifterna ni samlar in.

Det är frestande att tolka berättigat intresse brett för att slippa samtycke. Vi avråder från en vid tolkning som motivering för insamling. GDPR ger exempel som behandling för att förebygga bedrägeri, intern administration kring anställda och kunder, nätverkssäkerhet och rapportering av brott eller hot mot allmän säkerhet.

Det finns fortfarande gråzoner kring berättigat intresse; definitionen klarnar med tiden. Kortsiktigt: vana er vid att fråga „kan samma mål uppnås utan att behandla personuppgifter?“ Om svaret är ja är det bästa att inte lita på berättigat intresse som grund – ni bör inhämta samtycke.

Passivt samtycke räcker inte längre. Ni måste ange vad ni ska använda uppgifterna till. Här är två exempel på hur ni kan begära samtycke. My image

Under GDPR har individen rätt att bli bortglömd. Om de samtyckt till marknadsföring har de rätt att be er „glömma dem“. Nya rättigheter har införts kring registerutdrag, invändning mot behandling, dataportabilitet och invändning mot profilering, bland annat.

Artikel 13 anger 12 centrala områden som ni måste informera konsumenten om på tydligt språk – inte juristsvenska. Utveckla en standardintegritetspolicy som förklarar hur ni hanterar deras uppgifter.

En utsedd kontaktperson och kontaktuppgifter för er organisation krävs i integritetspolicyn.

Utbilda medarbetare och ge verktyg för ansvarsskyldighet i hela företaget – inte bara för denna förordning utan för alla personuppgifter ni tar emot. Dataskydd är hela organisationens ansvar. Alla som hanterar uppgifter måste känna till konsekvenser och påföljder vid bristande efterlevnad.

Zonos, ledande inom gränsöverskridande e-handelsteknik, fortsätter leda och vägleda handlare genom utmaningen att sälja globalt. Vi fortsätter med FAQ och dokumentexempel som visar interna integritetspolicyer och processer ni kan anta. Vi delar interna utbildningsdokument för ert team. Zonos tar dataintegritet på allvar och är engagerade i GDPR-beredskap. Mer information kommer regelbundet.

Author
Jamie Lords
Published: June 1, 2018
Share