GDPR · EU 2016/679 Dataskyddsförordningen

GDPR gäller redan er
Kan ni bevisa det på 72 timmar?

Alla som hanterar personuppgifter omfattas.
Artikel 32 kräver bevis, inte ambitioner.

Artikel 32: fyra säkerhetsåtgärder

Kryptering, motståndskraft, återställning och regelbundna tester. Anpassat till risken, inte en fast checklista.

Artikel 33: anmälan inom 72 timmar

Klockan startar vid kännedom, inte när utredningen är klar. Vid hög risk ska även de registrerade informeras.

Artikel 83: två sanktionsnivåer

Upp till 20 MEUR eller 4 % av omsättningen för de grova överträdelserna. Upp till 10 MEUR eller 2 % för brister i säkerhet och anmälan.

Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002

På spel

Därför går det inte att vänta

GDPR har gällt i hela EU sedan 25 maj 2018. Reglerna följer uppgifterna, inte bolagets hemvist, och ett intrång hos en enda leverantör kan utlösa anmälningsplikt i hela landet.

Omfattning

GDPR följer uppgifterna, inte branschen

Till skillnad från NIS2 är GDPR inte begränsat till kritisk infrastruktur. Era skyldigheter styrs av vilka personuppgifter ni har och vilken roll ni har med dem, oavsett bransch.

Personuppgiftsansvarig: ni bestämmer hur och varför

Bestämmer ni hur och varför personuppgifter behandlas är ni personuppgiftsansvariga. Här hamnar de flesta svenska kommuner, mindre bolag och större företag för sina kund-, invånar- och personaluppgifter, och där ligger också huvudansvaret enligt artikel 24.

Personuppgiftsbiträde: ni agerar för någon annan

Behandlar ni personuppgifter på en annan organisations instruktion är ni personuppgiftsbiträde, som ett lönekontor eller en marknadsbyrå som sköter en kunds kontaktlistor. Artikel 28 gör era säkerhetsskyldigheter bindande genom biträdesavtalet, inte till en fråga om god vilja.

Omfattas utan verksamhet i EU

GDPR sträcker sig utanför EU:s gränser. Enligt artikel 3(2) gäller reglerna så snart ni erbjuder varor eller tjänster till personer i EU eller kartlägger deras beteende online, utan krav på etablering i EU och utan att pengar behöver byta ägare.

GDPR · artikel 32–34

Vad lagen kräver och hur eBuilder hjälper

Varje krav i artikel 32 och 33, och tjänsten från eBuilder Security som uppfyller det direkt.

Art. 32(1)(b)

Löpande konfidentialitet, riktighet & tillgänglighet

Kontinuerligt skydd av de system och tjänster som behandlar personuppgifter.

Hanteras av MDR & SOC 24/7
Art. 32(1)(d)

Regelbunden test & utvärdering

Daterade, återkommande bevis på att era tekniska åtgärder faktiskt fungerar, inte bara finns.

Art. 33

Anmälan till IMY inom 72 timmar

Att upptäcka ett intrång snabbt nog och dokumentera det exakt nog för att hinna anmäla i tid.

Hanteras av MDR & SOC 24/7
Art. 32 & 33 (styrning)

Ett styrt program som styrelsen ser

Samordnade tekniska och organisatoriska åtgärder, med beredskap för personuppgiftsincidenter inbyggd i styrning och rapportering.

Hanteras av CISO som tjänst
GDPR · gratis mognadsanalys

Se exakt var ni står på artikel 32 och er incidentberedskap

Kartlägger ert nuläge mot de fyra säkerhetsåtgärderna i artikel 32 och er anmälningsberedskap enligt artikel 33. Tar cirka 20 minuter. Resultatet går direkt till styrelsen.

  • Ert resultat per åtgärd i artikel 32(1), inte mot en generisk checklista.
  • Er mest prioriterade brist, rangordnad efter hur den skulle se ut för IMY vid en granskning.
  • En sammanfattning för styrelsen, skriven i klartext utan juridiskt språk.

Utan förpliktelser · data inom EU · resultatet gås igenom på 30 minuter.

GDPR-mognadsanalys mot artikel 32

Se var ni står på säkerhet vid behandling och anmälan av personuppgiftsincidenter, bedömt på klarspråk.

Ingen spam. EU-dataresidens.

Varför eBuilder

Svensk säkerhet byggd för det här regelverket

Vi är inget globalt bolag som anpassat generiskt material för EU. IMY:s förväntningar, datalagring inom EU och Schrems II är det vi bygger våra tjänster kring.

Se hela täckningen av artikel 32

Svenskt
SOC dygnet runt

Analytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.

3 minuter
i mediansvarstid

Branschens svarstider ligger i snitt på 1–24 timmar. Vi mäter våra i minuter och eskalerar hot snabbt nog för att göra skillnad.

Igång på dagar,
inte kvartal

Signerat på måndag. MDR live på torsdag.

20+ år inom SaaS

Cybersäkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.

ISO 27001-certifierade

Oberoende granskade och certifierade mot ISO 27001 för informationssäkerhet i vårt SOC.

ISO 27001-certifieringsmärke

Artikel 32-anpassade

Alla tjänster mappade mot säkerhetsåtgärderna i GDPR artikel 32.

Schrems II
efterlevs

All övervakningsdata, alla loggar och alla incidentunderlag stannar inom EU, inget förs över till tredjeland utan adekvat skyddsnivå.

Frågor

GDPR-efterlevnad, besvarad

Frågor som en styrelse eller IT-chef faktiskt ställer inför GDPR, besvarade på två till tre meningar.

Gäller GDPR vår kommun eller vårt lilla bolag trots att vi är små?

Ja. GDPR gäller utifrån vilka personuppgifter ni behandlar, inte er storlek eller bransch. Ett litet bolag med kund- eller personaluppgifter är personuppgiftsansvarigt på samma sätt som ett stort företag, och omfattningen på era åtgärder ska följa risken, inte antalet anställda.

Vad räknas egentligen som en ”personuppgiftsincident”?

Varje säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av, eller åtkomst till, personuppgifter, inte bara stöld av data. Ett felkonfigurerat system som exponerar uppgifter eller en anställd som tappar en okrypterad laptop kan räknas.

När börjar 72-timmarsklockan gå?

Från det ögonblick ni med rimlig säkerhet vet att en incident som rör personuppgifter har inträffat, inte från när intrånget skedde och inte från när er utredning är klar.

Blir vi GDPR-efterlevande av att använda eBuilder Securitys MDR?

Ingen enskild tjänst kan göra en organisation GDPR-efterlevande, eftersom efterlevnaden också hänger på er rättsliga grund, era rutiner, era avtal och er styrning. MDR täcker säkerheten vid behandling och upptäckten av incidenter i artikel 32 och 33, medan de juridiska och organisatoriska delarna ligger hos ert dataskyddsombud eller er jurist.

Behöver vi ett dataskyddsombud?

Det beror på er specifika behandling enligt artikel 37, och det är en juridisk fråga som vi inte avgör åt er. Det vi hjälper till med är det tekniska säkerhetsarbetet och incidentberedskapen som stöttar den styrning ni väljer.

Kan ett pen test eller en rapport från sårbarhetshantering räknas som bevis för artikel 32(1)(d)?

Ja, daterade och återkommande bevis på tester och åtgärder är precis vad artikel 32(1)(d) efterfrågar. Båda tjänsterna ger rapporter och verifierade stängningar som dokumenterar löpande test av era tekniska åtgärder.

Agera nu

IMY:s 72-timmarsklocka väntar inte på ett bra tillfälle.
Se till att bevisen finns på plats.

Boka en kostnadsfri genomgång på 30 minuter med en rådgivare i Sverige. Vi säger exakt hur era åtgärder enligt artikel 32 och er anmälningsberedskap ligger till, utan förpliktelser.

Boka en säkerhetsgenomgång på 30 minuter
Ingen bindning krävs