4. Roller, ansvar och böter

Roller
Personuppgiftsansvarig
Personuppgiftsansvarig är den som bestämmer vilka personuppgifter som ska behandlas i verksamheten och vad de ska användas till. Det kan vara en fysisk eller en juridisk person. I ett företag är det inte VD:n eller medarbetarna som är personuppgiftsansvariga, utan det är företaget som juridisk person som bär ansvaret. Ofta tillförordnas en medarbetare på företaget rollen som personuppgiftsansvarig och i den rollen fattas beslut som rör företagets personuppgiftsansvar. I personuppgiftsansvaret ingår att kontrollera att medarbetare inte behandlar personuppgifter på ett otillåtet sätt. Det är dock aldrig den enskilde medarbetaren som har det yttersta ansvaret utan det är alltid företaget. Undantaget är enskilda firmor.
Personuppgiftsbiträde
Ett personuppgiftsbiträde (PUB) behandlar personuppgifter för den personuppgiftsansvariges räkning. Det kan vara en extern leverantör som exempelvis skriver ut den personuppgiftsansvariges kundfakturor. Parterna måste upprätta ett Personuppgiftsbiträdesavtal som reglerar hur leverantören (personuppgiftsbiträdet) får behandla personuppgifterna för att utföra tjänsten åt den personuppgiftsansvarige. Leverantören får inte behandla personuppgifterna för något eget syfte eller föra dem vidare på något sätt som inte är överenskommet i Personuppgiftsbiträdesavtalet.
Tips: se över avtal med externa leverantörer och se till att de uppfyller kraven för GDPR. Det gäller även avtal med leverantörer utanför EU. I GDPR finns en lista på länder vars säkerhet är godkänd av EU.
Dataskyddsombud
I GDPR införs en ny roll som dataskyddsombud (DSO), vilken får ett utökat arbetsområde jämfört med rollen personuppgiftsombud i den förra lagen (PUL). Dataskyddsombudet ska kontaktas innan en ny behandling av personuppgifter ska påbörjas och är också kontakt mot Integritetsskyddsmyndigheten (IMY). Dataskyddsombudet är enbart rådgivande och är inte personligen ansvarig. Det yttersta ansvaret för behandlingen av personuppgifter har alltid företaget eller organisationen.
GDPR kräver inte att alla personuppgiftsansvariga måste ha ett dataskyddsombud, men det kan ses som en kvalitetsstämpel att utse en.
Ansvar
Det är alltså alltid företaget eller organisationen som är ansvarig för hanteringen av personuppgifter. I praktiken blir det styrelsen eller ledningen som blir ytterst ansvariga för att säkerställa att GDPR efterlevs.
Böter
Integritetsskyddsmyndigheten (IMY) kan besluta att ett företag som bryter mot reglerna i GDPR ska betala en administrativ sanktionsavgift. Avgiften kan som mest vara 20 miljoner euro eller 4% av bolagets globala årsomsättning, beroende på vilket belopp som är högst. För de något mindre allvarliga överträdelserna gäller ett maxbelopp på 10 miljoner euro eller 2% av den globala årsomsättningen.
Myndigheter kan maximalt få 10 miljoner kronor i sanktionsavgift.