GDPR (dataskyddsförordningen)
GDPR är EU:s dataskyddsförordning, som reglerar hur personuppgifter om identifierbara personer får samlas in, lagras och användas. Den gäller varje organisation som behandlar uppgifter om personer i EU, oavsett var organisationen finns, och kräver en dokumenterad rättslig grund för varje behandling.
Vad som räknas som personuppgifter
Bredare än de flesta tror. Inte bara namn och e-postadresser, utan IP-adresser, enhetsidentifierare, kak-id:n, positionsdata och användar-id – allt som kan identifiera någon direkt eller i kombination med andra uppgifter. Hälsouppgifter, biometri, etnicitet, politiska åsikter och sexuell läggning är särskilda kategorier med strängare regler ovanpå.
Varje behandling behöver en av sex rättsliga grunder. I praktiken är tre relevanta för de flesta appar: samtycke (frivilligt, specifikt och lika lätt att återkalla som att lämna), avtal (tjänsten går inte att leverera utan uppgifterna) och berättigat intresse (dokumenterat och avvägt mot den registrerades rättigheter). Att välja samtycke för något du egentligen behöver enligt avtal skapar problem, eftersom ett återkallat samtycke då tvingar dig att sluta.
Rättigheterna som formar hur du bygger
Den registrerade kan begära tillgång till sina uppgifter, rättelse, radering, begränsning, dataportabilitet i ett maskinläsbart format och invända mot viss behandling. Du har normalt en månad på dig att svara.
Två av dem får direkta arkitektoniska följder. Radering (artikel 17) innebär att borttagningen måste vara verklig, vilket utesluter en flagga för mjuk radering som enda mekanism och tvingar fram ett ställningstagande om säkerhetskopior. Portabilitet innebär att uppgifterna måste kunna lämna systemet i ett strukturerat format, inte bara synas på en skärm.
Det är därför en app byggd på NorthernGo som har inloggning måste innehålla en fungerande funktion för kontoradering. Det är inget trevligt tillägg, utan skyldigheten i artikel 17 uttryckt i kod.
Vad GDPR inte är
Det är ingen kaklagstiftning – det är e-privacydirektivet, som är skälet till att samtycke krävs innan icke nödvändiga kakor sätts. Det är inte ett förbud mot att lagra uppgifter utanför EU, även om överföringar kräver en giltig mekanism. Och det är inte uppfyllt med enbart en integritetspolicy: skyldigheterna handlar om vad du faktiskt gör, inklusive uppgiftsminimering, gallringstider, säkerhetsåtgärder, register över behandling och skriftliga avtal med varje personuppgiftsbiträde du anlitar.
Den här texten förklarar begreppen och är inte juridisk rådgivning. Vid verklig riskexponering, rådgör med en kvalificerad jurist.
Vanliga frågor
Gäller GDPR för en liten app med bara några användare?
Ja. Det finns ingen nedre storleksgräns. Vissa skyldigheter skalar – organisationer med färre än 250 anställda har lättare krav på registerföring i begränsade fall – men rättslig grund, den registrerades rättigheter och säkerhetskraven gäller från första användaren. Det här är en förklaring, inte juridisk rådgivning.
Bygg det själv
NorthernGo förvandlar en beskrivning i ren text till en fungerande webbapp med databas, inloggning och en live-adress. Lokal AI-generering körs på ditt eget grafikkort, är obegränsad och ingår gratis i alla prisplaner.