"Data är en dyrbar sak och kommer att hålla längre än själva systemen."
Tim Berners-Lee, uppfinnare av World Wide Web
Data är guld. Och när världen korsfärdar mot att utnyttja data på flera sätt (både etiska och oetiska), kommer GDPR till undsättning.
Effekten av ny lagstiftning från EU – General Data Protection Regulation (GDPR) på företag har visat sig vara en av de mest avgörande globala reglerna idag eftersom den är relaterad till datastyrning och datasekretess. Många människor är osäkra på vad GDPR är, hur det kan påverka deras företag, eller om de ens borde vara oroliga över det överhuvudtaget.
GDPR betydelse
GDPR- eller General Data Protection Regulation trädde i kraft den 25 maj 2018. Europeiska Unionen (EU) har legat i täten för regelutvecklingen inom dataintegritet och dataskydd under de senaste två decennierna. Brott mot GDPR kan resultera i böter på upp till 4 % av din årliga globala omsättning eller hela 20 miljoner euro – beroende på vilket som är högst. GDPR är till för att skydda EU-medborgarnas dataintegritetsrättigheter men det gäller nästan alla företag med ett globalt fotavtryck inklusive SaaS.
I den här artikeln kommer vi att diskutera GDPR-efterlevnaden för SaaS och konsekvenserna av detsamma.
Vad är behovet av GDPR?
Det finns två anledningar till att GDPR har kommit i form. För det första vill EU ha mer kontroll över sina invånares personuppgifter och kontrollera hur de används. Genom detta hoppas man förbättra förtroendet för den digitala ekonomin.
För det andra underlättar EU en enkel och transparent miljö för att driva företag, vilket gör den nästan enhetlig i hela EU.
Kommer GDPR att påverka dig även om du inte är baserad i EU?
Ja, om du –
- Sälja varor eller tjänster till EU-medborgare eller som övervakar deras beteende.
- Behandla personuppgifter för EU-individer på uppdrag av andra företag.
- Driv en webbplats som använder teknik som cookies för att övervaka människor baserade i EU
- Anställ alla invånare i EU
- Samla in alla typer av data som kan innehålla information om EU-medborgare
I ett nötskal är GDPR tillämplig på SaaS-leverantörer som har europeiska kunder eller konsumenter, oavsett organisationens geografiska plats.
GDPR för SaaS: Rollen för en datakontrollant
Är du en personuppgiftsansvarig?
En personuppgiftsansvarig är en individ eller organisation som kontrollerar och är ansvarig för förvaring och användning av personuppgifter. Att vara personuppgiftsansvarig medför ett allvarligt juridiskt ansvar, register över personuppgifter och behandlingsaktiviteter ska föras.
- Om din organisation kontrollerar och är ansvarig för de personuppgifter som den innehar, är din organisation en personuppgiftsansvarig. å andra sidan innehar du personuppgifterna, men någon annan organisation bestämmer och ansvarar för vad som händer med uppgifterna, då är den sistnämnda organisationen personuppgiftsansvarig, och din organisation är databehandlare.
- Personuppgiftsansvariga kan vara antingen individer eller företag, statliga myndigheter och frivilligorganisationer. Individer som allmänläkare, farmaceuter, politiker och enskild näringsidkare, där de förvarar personlig information om sina patienter, klienter, väljare, etc.
- Det kommer att vara den personuppgiftsansvariges ansvar att se till att avtalen med processorn överensstämmer med GDPR.
GDPR för SaaS-organisationer: Rollen för en databehandlare
Är du en databehandlare?
En personuppgiftsbiträde är ansvarig för behandlingen av personuppgifter för den personuppgiftsansvariges räkning. Exempel på databehandlare är löneföretag, revisorer och marknadsundersökningsföretag, som alla innehar eller behandlar personlig information för någon annans räkning. Molnleverantörer är också i allmänhet databehandlare.
Databehandlare är skyldiga att föra register över personuppgifter och behandlingsaktiviteter. De kommer att ha juridiskt ansvar om de är ansvariga för ett brott.
Ett företag eller en person kan vara både en personuppgiftsansvarig och en databehandlare för distinkta uppsättningar av personuppgifter. Till exempel, en löneföretag skulle vara personuppgiftsansvarig i fråga om uppgifterna om sin egen personal, men skulle också vara databehandlare i fråga om de personallöneuppgifter som den behandlar för sina kundföretag.
Innan vi förstår hur SaaS-företag måste börja förbereda sig för GDPR, låt oss först förstå vilka typer av data som GDPR gäller.
GDPR för SaaS-organisationer- Vilken data ansöks om?
Personuppgifter
All information som hänför sig till en identifierbar person som direkt eller indirekt kan identifieras, särskilt genom hänvisning till en identifierare som namn, identifikationsnummer, platsdata eller onlineidentifierare som är resultatet av teknikförändringarna. Det gäller både automatiserade personuppgifter och de manuella arkivsystemen. Pseudonymiserade personuppgifter, dvs till exempel ett namn ersätts med ett unikt nummer, beroende på hur svårt det är att karakterisera pseudonymen till en individ.
Känsliga personuppgifter
De känsliga personuppgifterna under GDPR-paraplyet betraktas som särskilda kategorier av personuppgifter som är mer känslig information om en individ och därför behöver mer skydd som ras, etniskt ursprung, politiska åsikter, religion, medlemskap i fackförening, genetiska data som DNA-sekvens, biometrisk fingeravtryck eller näthinnaskanningar som används i identifieringssyfte etc.
GDPR-efterlevnad för SaaS-företag: Hur förbereder man sig?
Det är viktigt att SaaS-kunder och SaaS-leverantörer är förberedda och operativa för efterlevnad av GDPR. Om du inte redan har gjort det, så här kan du göra det:
Ha medvetenhet
Organisationens beslutsfattare och nyckelpersoner bör ha medvetenhet om GDPR och analysera vilken effekt, identifiera riskerna och inkludera det i sin riskhanteringsprocess.
Korrekt dokumentation
För att vara ansvarig och säkerställa effektiv processdokumentation, bör du dokumentera vilka personuppgifter du har, var de kommer ifrån och vem du delar dem med. Du kan till och med kräva regelbundna revisioner av denna dokumentation. Det är viktigt, inte bara för att det är ett juridiskt krav, utan också för att det kan stödja god datastyrning och hjälpa dig att visa att du följer andra aspekter av GDPR.
Kommunicera sekretessinformation
Innan du samlar in några personuppgifter kräver gällande lagstiftning att du informerar dina kunder om din identitet, dina skäl för att samla in uppgifterna, användningen(erna) den kommer att användas till, vem den kommer att lämnas ut till och om den kommer att överföras utanför EU. Enligt GDPR måste ytterligare information kommuniceras till individer före behandling.
Individers rättigheter
Organisationer kommer att behöva tillhandahålla personuppgifter i en struktur som ofta används eller i ett e-format, kostnadsfritt. Och kommer också att behöva kontrollera sina rutiner för att säkerställa att de täcker alla rättigheter individer har. Hur skulle du till exempel reagera om någon ber om att få sina personuppgifter raderade? Skulle dina system hjälpa dig att hitta och radera data? Och vem ska fatta det beslutet?
Samtycke
Håll register för att bevisa samtycke – vem som samtyckte, när, hur och vad de fick höra. Gör det enkelt för människor att när som helst återkalla samtycke. Inkludera regelbundna samtyckesgranskningar i dina affärsprocesser eftersom GDPR är tydligt att registeransvariga tydligt måste kunna visa att samtycke gavs. Granska därför de system du har för att registrera samtycke för att säkerställa att du har ett effektivt revisionsspår.
GDPR och SaaS: Hur kommer subject Access Requests (SAR) att förändras?
Enligt GDPR kommer organisationer att behöva hantera Subject Access Request (SAR) snabbare, samt tillhandahålla ytterligare information. Individer har redan rätt att få tillgång till sina personuppgifter genom en SAR. Det kommer dock i allmänhet att vara fritt fram att göra dessa förfrågningar och enskilda kommer att ha rätt att få informationen i ett elektroniskt format.
Om en organisation hanterar ett stort antal SAR kan effekterna av förändringarna bli betydande. Att vidta åtgärder för att organisera inställningen till SAR kommer därför att hjälpa organisationer att följa GDPR.
Dataöverträdelser
Du bör se till att du har rätt rutiner på plats för att upptäcka, rapportera utan onödigt dröjsmål Om möjligt inom 72 timmar efter att du blivit medveten om och undersökt, ett personuppgiftsintrång.
Utse dataskyddsombud
En organisation behöver utse någon att ta ansvar för efterlevnad av dataskydd, du kan antingen utse utifrån eller någon från organisationen själv. Du kan behöva göra några förändringar i din organisationsstruktur.
Datareglering och framtida projekt
Ett (Data Privacy Impact Decision) DPIA är processen att systematiskt överväga den potentiella inverkan som ett projekt eller initiativ kan ha på individers integritet. Det tillåter organisationer att identifiera potentiella integritetsproblem innan de uppstår och komma på ett sätt att mildra dem. En DPIA kan innebära diskussioner med relevanta parter/intressenter. I slutändan kan en sådan bedömning visa sig vara ovärderlig för att bestämma lönsamheten för framtida projekt och initiativ. GDPR har ålagt DPIA:er för de organisationer som är involverade i högriskbehandling; till exempel där ny teknik tas i bruk, där en profileringsoperation sannolikt kommer att påverka individer avsevärt eller där det finns storskalig övervakning av ett allmänt tillgängligt område.
GDPR kan tyckas vara en ytterligare arena att arbeta på för SaaS-företag, men i det långa loppet är det helt logiskt att erkänna oron för datasekretess, med tanke på mängden data som genereras.
Referenser:


