20 MEUR eller 4 % av omsättningen
Taket för överträdelser av grundprinciperna, det högre av beloppen. Brister i säkerhet och anmälan enligt artikel 83(4) ger upp till 10 MEUR eller 2 %.
Alla som hanterar personuppgifter omfattas.
Artikel 32 kräver bevis, inte ambitioner.
Kryptering, motståndskraft, återställning och regelbundna tester. Anpassat till risken, inte en fast checklista.
Klockan startar vid kännedom, inte när utredningen är klar. Vid hög risk ska även de registrerade informeras.
Upp till 20 MEUR eller 4 % av omsättningen för de grova överträdelserna. Upp till 10 MEUR eller 2 % för brister i säkerhet och anmälan.
Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002








GDPR har gällt i hela EU sedan 25 maj 2018. Reglerna följer uppgifterna, inte bolagets hemvist, och ett intrång hos en enda leverantör kan utlösa anmälningsplikt i hela landet.
Taket för överträdelser av grundprinciperna, det högre av beloppen. Brister i säkerhet och anmälan enligt artikel 83(4) ger upp till 10 MEUR eller 2 %.
Klockan startar i det ögonblick ni med rimlig säkerhet vet att ett intrång skett, inte när er utredning är klar.
Artikel 3 omfattar varje organisation som är etablerad i EU och varje organisation utanför som erbjuder varor eller tjänster till, eller kartlägger, personer i EU.
I augusti 2025 slog ett ransomware-angrepp mot svenska Miljödata ut cirka 200 kommuner och blottade uppgifter om över 1,5 miljoner personer.
Till skillnad från NIS2 är GDPR inte begränsat till kritisk infrastruktur. Era skyldigheter styrs av vilka personuppgifter ni har och vilken roll ni har med dem, oavsett bransch.
Bestämmer ni hur och varför personuppgifter behandlas är ni personuppgiftsansvariga. Här hamnar de flesta svenska kommuner, mindre bolag och större företag för sina kund-, invånar- och personaluppgifter, och där ligger också huvudansvaret enligt artikel 24.
Behandlar ni personuppgifter på en annan organisations instruktion är ni personuppgiftsbiträde, som ett lönekontor eller en marknadsbyrå som sköter en kunds kontaktlistor. Artikel 28 gör era säkerhetsskyldigheter bindande genom biträdesavtalet, inte till en fråga om god vilja.
GDPR sträcker sig utanför EU:s gränser. Enligt artikel 3(2) gäller reglerna så snart ni erbjuder varor eller tjänster till personer i EU eller kartlägger deras beteende online, utan krav på etablering i EU och utan att pengar behöver byta ägare.
Varje krav i artikel 32 och 33, och tjänsten från eBuilder Security som uppfyller det direkt.
Kontinuerligt skydd av de system och tjänster som behandlar personuppgifter.
Daterade, återkommande bevis på att era tekniska åtgärder faktiskt fungerar, inte bara finns.
Att upptäcka ett intrång snabbt nog och dokumentera det exakt nog för att hinna anmäla i tid.
Samordnade tekniska och organisatoriska åtgärder, med beredskap för personuppgiftsincidenter inbyggd i styrning och rapportering.
Kartlägger ert nuläge mot de fyra säkerhetsåtgärderna i artikel 32 och er anmälningsberedskap enligt artikel 33. Tar cirka 20 minuter. Resultatet går direkt till styrelsen.
Utan förpliktelser · data inom EU · resultatet gås igenom på 30 minuter.
Se var ni står på säkerhet vid behandling och anmälan av personuppgiftsincidenter, bedömt på klarspråk.
Ingen spam. EU-dataresidens.
Vi är inget globalt bolag som anpassat generiskt material för EU. IMY:s förväntningar, datalagring inom EU och Schrems II är det vi bygger våra tjänster kring.
Se hela täckningen av artikel 32Analytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.
Branschens svarstider ligger i snitt på 1–24 timmar. Vi mäter våra i minuter och eskalerar hot snabbt nog för att göra skillnad.
Signerat på måndag. MDR live på torsdag.
Cybersäkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.
Oberoende granskade och certifierade mot ISO 27001 för informationssäkerhet i vårt SOC.
Alla tjänster mappade mot säkerhetsåtgärderna i GDPR artikel 32.
All övervakningsdata, alla loggar och alla incidentunderlag stannar inom EU, inget förs över till tredjeland utan adekvat skyddsnivå.
Frågor som en styrelse eller IT-chef faktiskt ställer inför GDPR, besvarade på två till tre meningar.
Ja. GDPR gäller utifrån vilka personuppgifter ni behandlar, inte er storlek eller bransch. Ett litet bolag med kund- eller personaluppgifter är personuppgiftsansvarigt på samma sätt som ett stort företag, och omfattningen på era åtgärder ska följa risken, inte antalet anställda.
Varje säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av, eller åtkomst till, personuppgifter, inte bara stöld av data. Ett felkonfigurerat system som exponerar uppgifter eller en anställd som tappar en okrypterad laptop kan räknas.
Från det ögonblick ni med rimlig säkerhet vet att en incident som rör personuppgifter har inträffat, inte från när intrånget skedde och inte från när er utredning är klar.
Ingen enskild tjänst kan göra en organisation GDPR-efterlevande, eftersom efterlevnaden också hänger på er rättsliga grund, era rutiner, era avtal och er styrning. MDR täcker säkerheten vid behandling och upptäckten av incidenter i artikel 32 och 33, medan de juridiska och organisatoriska delarna ligger hos ert dataskyddsombud eller er jurist.
Det beror på er specifika behandling enligt artikel 37, och det är en juridisk fråga som vi inte avgör åt er. Det vi hjälper till med är det tekniska säkerhetsarbetet och incidentberedskapen som stöttar den styrning ni väljer.
Ja, daterade och återkommande bevis på tester och åtgärder är precis vad artikel 32(1)(d) efterfrågar. Båda tjänsterna ger rapporter och verifierade stängningar som dokumenterar löpande test av era tekniska åtgärder.
Boka en kostnadsfri genomgång på 30 minuter med en rådgivare i Sverige. Vi säger exakt hur era åtgärder enligt artikel 32 och er anmälningsberedskap ligger till, utan förpliktelser.
Boka en säkerhetsgenomgång på 30 minuter