Hoppa till innehållet

Dataskydd och säkerhet

Publicerat av Resly AB

Personnummer och GDPR vid digital signering

När ni samlar in namn, personnummer eller andra personuppgifter för signering gäller GDPR. Bestäm varför uppgifterna behövs, vem som får se dem och hur länge ni ska spara dem.[1]

Sverige och EUKällor kontrollerade

Grundregler för verksamheters signeringsflöden som omfattas av GDPR. Särregler för exempelvis vård, myndighetsarkiv och brottsuppgifter behöver bedömas separat.

Ha en laglig grund för uppgifterna

Ni behöver ett tillåtet skäl, en rättslig grund, för att använda personuppgifter. Det ska vara klart innan ni samlar in dem.

Att uppgifterna behövs för ett avtal kan vara en sådan grund när personen själv är part i avtalet. Det gäller inte automatiskt en anställd som skriver under för sitt företag. Andra grunder har andra villkor.

[1][4]

En underskrift är inte ett allmänt samtycke

Att någon skriver under ett avtal betyder inte att ni får använda personuppgifterna till vad som helst. Samtycke enligt GDPR måste bland annat vara frivilligt, tydligt och möjligt att ta tillbaka.

[1][4]

Var försiktig med personnummer

Personnummer och samordningsnummer har ett särskilt skydd i Sverige. Utan samtycke får ni bara använda dem när det är tydligt motiverat av ändamålet, behovet av säker identifiering eller något annat beaktansvärt skäl. Ni behöver dessutom en rättslig grund enligt GDPR. Visa inte numren för fler än nödvändigt.

Personnummer räknas inte i sig som känsliga personuppgifter enligt GDPR. Uppgifter om till exempel hälsa har ytterligare regler.

[2][3][1]

Förklara, skydda och fördela ansvaret

Informera personerna om hur ni använder deras uppgifter. Begränsa åtkomsten och välj ett skydd som passar riskerna.

Den som bestämmer varför och hur uppgifterna används har ansvar för behandlingen. Om en leverantör hanterar uppgifter på era instruktioner kan ni behöva ett personuppgiftsbiträdesavtal. Det avtalet ersätter inte kravet på rättslig grund. Överföring utanför EU och EES kan kräva särskilda kontroller.

[1]

Bestäm när uppgifterna ska tas bort

GDPR har ingen gemensam lagringstid för alla signerade dokument. Spara personuppgifter så länge de behövs för ändamålet och det finns stöd för behandlingen.

Rätten att få uppgifter raderade har undantag. Uppgifter kan till exempel behövas för ett lagkrav eller ett rättsligt anspråk. Dokumentera varför ni sparar dem och se över behovet.

[1]

Källor

  1. Dataskyddsförordningen (EU) 2016/679, GDPREUR-Lex · Artiklarna 4–7, 9, 13–14, 17, 25, 28, 32, 35, 44 och 87
  2. Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordningSveriges riksdag · 3 kap. 10 §: personnummer och samordningsnummer
  3. Personnummer och samordningsnummerIntegritetsskyddsmyndigheten · Särskilt skydd, rättslig grund och begränsad exponering
  4. Behandling av personuppgifter vid tillhandahållande av onlinetjänsterIntegritetsskyddsmyndigheten · Avtal som rättslig grund och skillnaden mellan avtalsvillkor och samtycke