Vad är Privacy by Design?
Bygga in dataskydd från start istället för att fixa det sen. GDPR Art. 25 kräver det. Vi gör det automatiskt.
Privacy by Design betyder att man bygger in dataskydd från allra första början, istället för att försöka klistra på det i efterhand. En bra liknelse är att bygga ett hus: det är mycket enklare och säkrare att rita in lås, larm och brandvarnare redan i ritningen än att borra in dem i väggarna efter att huset står klart. På samma sätt med data — skyddet ska sitta i grunden.
I praktiken innebär det att man redan när ett system planeras tänker igenom frågor som: vilka personuppgifter behöver vi verkligen samla in? Hur skyddar vi dem? Vem ska ha tillgång? Grundprincipen är att samla in så lite som möjligt och skydda det man samlar in så bra som möjligt, per automatik.
Det här är inte bara en god idé, det är ett krav. GDPR artikel 25 säger uttryckligen att dataskydd ska byggas in i systemen och vara standardinställningen.
Varför är Privacy by Design viktigt för ditt företag?
Att fixa dataskydd i efterhand är dyrt, krångligt och riskabelt. Bygger du in det från start slipper du kostsamma ombyggnationer och minskar risken för läckor och böter.
Det signalerar också att du tar kunders integritet på allvar, vilket bygger förtroende — särskilt viktigt i branscher där kunder delar känslig information.
Privacy by Design i praktiken
När ett svenskt vårdföretag ska bygga en ny bokningsplattform kan Privacy by Design betyda att systemet bara frågar efter de uppgifter som verkligen behövs, krypterar dem automatiskt och raderar dem när de inte längre används.
På ZORC arbetar vi med Privacy by Design som standard. Vi tänker igenom dataskyddet redan på ritbordet, så att du får ett tryggt system utan dyra efterlagningar.
Vanliga frågor om Privacy by Design
Vad betyder Privacy by Design?
Privacy by Design betyder att dataskydd byggs in i ett system från början istället för att läggas till i efterhand. Grundtanken är att samla in så lite data som möjligt och skydda den automatiskt.
Är Privacy by Design ett lagkrav?
Ja, GDPR artikel 25 kräver att dataskydd byggs in i system som standard. Det är alltså inte frivilligt om du hanterar personuppgifter.
Vad är skillnaden mot att fixa dataskydd i efterhand?
Att bygga in skyddet från start är billigare, säkrare och enklare. Att laga i efterhand är ofta dyrt, krångligt och lämnar större risk för luckor och läckor.
Relaterade termer
GDPR
EU:s dataskyddsförordning. Reglerar hur företag får behandla personuppgifter. Bryt mot den och böterna landar i miljonklassen.
DPA
Data Processing Agreement (personuppgiftsbiträdesavtal). Krävs när någon annan behandlar personuppgifter åt dig — t.ex. molnleverantörer.
Consent Mode
Googles standard för hur du skickar samtycke till deras tjänster. Consent Mode v2 är obligatoriskt sedan mars 2024.
Schrems II
EU-dom från 2020 som slog ut Privacy Shield. Påverkar all dataöverföring till USA. Lös med SCC eller DPF.
DPF
EU-US Data Privacy Framework. Ersättaren till Privacy Shield. Tillåter datatransfer till certifierade amerikanska företag.
DPIA
Data Protection Impact Assessment. Konsekvensbedömning som krävs vid hög risk-behandling enligt GDPR Art. 35.