Personlig integritet i praktiken

Personlig integritet i praktiken

Personlig integritet ska integreras i de operativa processerna — inte låsas in på huvudkontoret.

Sorter: Nyaste / Äldste

Ingen inlägg i denna kategori än.

6 juni 2026
konst. 17, 5(1)(e)
Vad händer med e-posten till den som slutade hos er?

Någon slutade hos er. Vad hände med e-postkontot, behörigheterna och kunddata? Har ni en checklista — eller blir det ad…

Läs mer
6 juni 2026
konst. 28
Du kan si nei til Microsofts AI-leverantör – men då förlorar du e-posten

Microsofts avtal ger dig rätt att avvisa en ny AI-underleverantör. Men alternativet är att säga upp e-post, Teams och…

Läs mer
6 juni 2026
konst. 28, 25, 35
Bankappen skickade data till ett företag du aldrig hört talas om

Bankappen skickade data om din telefon till ett tredjepartsföretag som du aldrig hört talas om. Ingen informerades.

Läs mer
5 juni 2026
Art. 6
Företagets egna presentationsbilder sa att grunden var fel

Företagets egna presentationsbilder sa att berättigat intresse var en felaktig grund. Datainspektionen höll med.

Läs mer
4 juni 2026
konst. 9, 25
De sa data var anonyma — datainspektionen höll inte med

IQVIA hävdade att hälsodata var anonym. CNIL fann att de var pseudonymiserade — och att GDPR gällde fullt ut.

Läs mer
1 juni 2026
artikel 6, 5(1)(e)
Entreprenören slutade för sex månader sedan — e-posten var fortfarande aktiv

Kontraktörens e-postkonto, som slutade för sex månader sedan, var fortfarande aktiv. Belgiens dataskyddsmyndighet bötfällde företaget...

Läs mer
1 juni 2026
konst. 28
Microsoft kürzte die Vorlaufzeit für neue KI-Anbieter — von sechs Monaten auf 30 Tage

Microsoft sänkte varseltiden för nya AI-underleverantörer i ditt avtal – från sex månader till 30 dagar. Har någon i företaget…

Läs mer
31 maj 2026
artikel 5(1)(e), 17
DPO:s anmälan om utebliven radering – ingen lyssnade

DPO:n skrev det i årsrapporten – kommunen raderade inte det den borde. Ledningen följde inte upp. Datainspektionen ingrep.

Läs mer
31 maj 2026
5(1)(c), 6, 25
Bankappen skannade allt på telefonen — och spärrade ditt konto

303 880 bankkunder blev utestängda eftersom de vägrade att låta appen skanna allt på telefonen. Böterna uppgick till 12,5...

Läs mer
30 maj 2026
artikel 14, 6
Bokningssystemet byggde kundprofiler med tre år gamla resedata

Ett bokningssystem använde tre år gamla reisedata för profilering. Flygbolaget visste inte om det. De resande inte heller.

Läs mer
29 maj 2026
artikel 14, 25
Apotekssystemet skickade hälsodata vidare — även när kunden sa nej

14 000 apotek skickade hälsodata vidare utan att kunderna visste om det. Programvaran skickade data även när kunden sa nej.

Läs mer
29 maj 2026
28, 44
SEAL-skalan — det språk svenska inköpare saknar

Servrarna finns i EU. Men vem har nyckeln? EU har nu en ram som ger exakta svar – fem nivåer...

Läs mer
28 maj 2026
artikel. 32, 5(1)(f)
Vem kan se vad i ditt system?

Systemet var byggt för att ge tillgång. Ingen hade byggt det för att begränsa den. Det kostade 31,8 miljoner euro.

Läs mer
26 maj 2026
artikel 5.1 c, 25
Dina formulär bryter mot reglerna — redan innan någon fyller i dem

Sjukfrånvaroschema, introduktionsscheman, kundscheman — frågar du efter mer än du behöver? GDPR gäller redan när du designar schemat.

Läs mer
26 maj 2026
artikel 28, 32
Vad vet du egentligen om IT-leverantörens säkerhet?

Du har ett databehandlingsavtal med din IT-leverantör. Men vet du om de faktiskt uppdaterar servrarna, hanterar åtkomsten och säkerhetskopierar korrekt?

Läs mer
25 maj 2026
artikel 31
Datainspektionen skickar dig ett brev — har du en plan?

Du får e-post från Datatilsynet. De frågar om din behandlingsprotokoll. Vem i organisationen svarar — och inom när?

Läs mer
22 maj 2026
artikel 5.1(f), 32
En anställd kontrollerade 3 573 kunders bankdata – i två och ett halvt år

En anställd kontrollerade 3 573 kundernas bankdata under två och ett halvt år. Bankens eget system slog inte larm.

Läs mer
22 maj 2026
artikel 5(1)(e), 17, 28
Kan ditt system radera? Om inte – vad gör du då?

Ditt CRM lagrar allt. Men kan det radera? Många IT-system saknar grundläggande funktionalitet för att följa integritetspolicys.

Läs mer
21 maj 2026
artikel 13, 14, 44
Chaufförerna visste inte vart deras data hamnade

Chaufförerna uppgav personnummer och körkort. Allt hamnade på servrar i Ryssland – utan att någon informerades.

Läs mer
20 maj 2026
art. 33
En läcka hos leverantören – en sak per kund hos Datainspektionen.

Tre kommuner använder samma leverantör. Leverantören blir hackad. Datainspektionen inleder tre ärenden — ett per kommun. Inte ett ärende mot…

Läs mer
20 maj 2026
konst. 28, 33, 34
När din SaaS-leverantör blir hackad är det du som ringer kunderna.

Ditt bokföringssystem hackas. CRM-systemet hackas. Bokningslösningen hackas. Vem ringer dina kunder? Det gör du.

Läs mer
20 maj 2026
konst. 28, 33, 34
Leverantören blev hackad. Det var kommunen som fick ringa 23 000 medborgare.

En leverantör till tandvården blev hackad. 23 000 medborgare fick brev hem. Brevet var från kommunen. Inte från leverantören.

Läs mer
20 maj 2026
artikel 5(1)(c), 9, 25
Chefen krävde diagnosen — anställda vägrade, och fick rätt

En anställd lämnade in ett läkarintyg för tre dagars frånvaro. Arbetsgivaren krävde diagnos och behandlingsdetaljer också. Domstolens svar var tydligt.

Läs mer
20 maj 2026
artikel. 9, 5(1)(f)
Tänk om avsändaren var en klinik?

Brevbäraren behöver inte öppna brevet för att lära sig något om dig. Avsändarfältet räcker.

Läs mer
19 maj 2026
artikel 28, 32
Tillsynsledaren kontrollerar din IT-leverantör – innan något händer

Det nederländska dataskyddsverket inspekterar IT-leverantörers säkerhet – förebyggande, innan något har inträffat. Ett brott hos leverantören drabbar alla.

Läs mer
19 maj 2026
artikel 31, 83
Ingen svarade när tillsynsmyndigheten tog kontakt

CNIL gav 83 sanktioner år 2025. En av de vanligaste orsakerna? Företag som helt enkelt inte svarade då tillsynsmyndigheten…

Läs mer
19 maj 2026
konst. 13, 14
Vad står i ditt avtal om personuppgifter?

Klientavtalen innehöll ingenting om integritetsskydd. Företaget sa att de «inte såg värdet» av det. Datainspektionen höll inte med.

Läs mer
19 maj 2026
artikel 32, 33, 34
4,1 terabyte kunddata på dark web — för att ingen kontrollerade loggarna

633 887 människor fick bankdetaljer och hälsouppgifter publicerade på dark web. Företaget övervakade bara 5 procent av sin IT-miljö.

Läs mer
16 maj 2026
artikel 5(1)(e), 17
Kommunen visste i årevis — systemene slettet ingenting

Sju förvaltningar i Ålborg visste att systemen inte raderade personuppgifter. Ingen tog tag i det. Datainspektionen gav föreläggande.

Läs mer
15 maj 2026
art. 44, 46
Norske data havnet i Russland — bøter på 100 millioner euro

Norske brukerdata havnet på russiske servere. Gebyret ble på 100 millioner euro — Datatilsynet anbefaler å slette appen.

Läs mer
15 maj 2026
artikel 5, 6, 28, 32
Vet du vad de anställda klistrade in i ChatGPT igår?

Anställda klistrar in kundnamn, kontrakt och hälsouppgifter i AI-verktyg. De flesta företag har aldrig kontrollerat vad som händer med data...

Läs mer
14 maj 2026
artikel. 9, 5(1)(f)
Kuvertet sa allt om mottagaren

Kuvertet sa inget om vad som var inuti. Men det sa allt om vem som skickade det.

Läs mer
14 maj 2026
konst. 12, 15
Advokatfirman som «inte såg värdet» av personlig integritet

En advokatfirma sa att de «inte såg värdet» av att dokumentera integritetspraxis. Datatillsynet visade dem värdet — 4 920 €.

Läs mer
14 maj 2026
konst. 15, 12
Säljer du tillbaka kundernas egna data till dem?

Profilbesök, användningsstatistik, köphistorik. Allt som handlar om kunden har kunden rätt att se. Frågan är om du tar dig...

Läs mer
13 maj 2026
artikel. 32, 5(1)(f)
Hackerne var inne i två år — ingen märkte det

Ett vattenbolag hade hackare i sitt nätverk i nästan två år. Endast 5 procent av IT-miljön övervakades. Det kostade nästan…

Läs mer
12 maj 2026
artikel 5 punkt 1 led c, artikel 6 punkt 1 led f, artikel 13
Jobbappen på privattelefonen — vem bestämmer vad den samlar in?

Jobbappen har tillgång till kameran, positionen och kontaktlistan. Arbetsgivaren säger att det är nödvändigt. Den anställde undrar om det stämmer.

Läs mer
9 maj 2026
konst. 6, 5, 13
ChatGPT tränades på personuppgifter — utan att fråga någon

Fyra kanadensiska tillsynsmyndigheter granskade OpenAI. ChatGPT tränades på personuppgifter som aldrig borde ha använts – inklusive barns data.

Läs mer
9 maj 2026
artikel 15
LinkedIn säljer dina insikters rättigheter tillbaka till dig

LinkedIn spårar vem som ser din profil. Vill du veta vem? Det kostar 300 kronor i månaden. Integritetsorganisationen noyb anser…

Läs mer
5 maj 2026
artikel 5(1)(c), 6(1), 13
Appar på privattelefonen spår anställda dygnet runt

Chaufförerna var tvungna att installera fyra appar på sina privata telefoner. Apparna spårade dem dygnet runt. Det kostade företaget 200 000 euro.

Läs mer
5 maj 2026
artikel 6, 7
Ger du dina kunder ett reellt val?

Nedlastingsformuläret begär e-post för guiden. Appen begär positionen för att fungera. Är det samtycke — eller betalning i…

Läs mer
5 maj 2026
artikel 5.1.f, 5.2, 32
Vem äger systemet som ingen använder?

Boten handlade inte bara om bristfällig säkerhet. Den handlade om att ingen hade ansvar för systemet.

Läs mer
4 maj 2026
ePrivacy, konst. 12-14
Vad vet ditt nyhetsbrevsverktyg om dina prenumeranter?

Mailchimp visar dig vem som öppnade ditt nyhetsbrev klockan 09:14 på en iPhone. Har du berättat för prenumeranterna att du ser…

Läs mer
2 maj 2026
konst. 15, 12
Vad gör du när någon begär insyn?

Skicka en begäran om insyn till er själva – som om ni vore en kund. Kan ni svara inom 30 dagar, med...

Läs mer
2 maj 2026
artikel 6, 7
«Acceptera villkor» är inte ett samtycke

«Acceptera villkor» är inte ett giltigt samtycke – åtminstone inte när alternativet är att förlora tillgången till tjänsten.

Läs mer
2 maj 2026
konst. 6, 14
Lojalitetskortet användes för att spåra dig på sociala medier

Lojalitetskortet samlade poäng. Din e-postadress skickades vidare till ett socialt nätverk – utan att någon berättade det för dig.

Läs mer
2 maj 2026
konst. 5, 17
750 000 var inte ens medlemmar längre

750 000 av dem exponerade var inte ens aktiva medlemmar längre. Föreningen hade aldrig strukit dem.

Läs mer
1 maj 2026
artikel 6, 7
När personvern blir ett abonnemang

Schibsted vill ha 39 kronor. Facebook fick två miljarder i böter. Frågan är inte storleken på priset — utan om...

Läs mer
30 april 2026
artikel 6, 7
Schibsted tar betalt för personlig integritet — Datainspektionen reagerar

VG, Aftenposten och BT ger dig ett val — dela data med annonsörerna, eller betala 39 kronor extra i månaden.…

Läs mer
29 april 2026
artikel 28, 32
Idrottsföreningen valde systemet. Ansvaret är deras.

När 2,1 miljoner människors data publicerades på Darknet efter SportAdmin-intrånget, var det inte bara mjukvaruföretaget som hade ett problem. Varje idrottsförening som använde systemet drabbades också.

Läs mer
29 april 2026
artikel 5.1 f, 32, 33, 34
Gammalt system var online — ingen upptäckte det

Nätbutiken hackades genom ett system ingen använde längre. Boten uppgick till över tio miljoner kronor.

Läs mer
29 april 2026
konst. 5, 17
Hur länge behåller ditt prospekteringsverktyg kontaktuppgifterna?

Utforskningsverktyget lagrade kontaktuppgifter i fem år – och nollställde tidsfristen automatiskt varje gång personen bytte jobb. I praktiken raderades aldrig uppgifterna.

Läs mer
28 april 2026
ePrivacy, artikel 5
Nyhetsbrevet ditt spårar vem som öppnar det — nu kräver CNIL samtycke

Nyhetsbrevet ditt vet vem som öppnar det, när det öppnas och på vilken enhet. CNIL säger att du behöver samtycke för det.

Läs mer
27 april 2026
konst. 15, 12
83 procent svarar inte rätt när någon begär insyn

83,5 procent av insynsförfrågningarna som noyb har skickat till företag de senaste åtta åren fick inget svar i enlighet med...

Läs mer
27 april 2026
konst. 6, 9
Appen delade att du var användare. Det räckte.

Bara att använda appen avslöjade användarens sexuella läggning. Datainspektionen gav 65 miljoner i böter. Hovrätten höll med.

Läs mer
27 april 2026
konst. 6, 13
10,5 miljoner kunders data — användes för annonser som ingen begärde

Butikskedjan delade kundlistan med ett socialt nätverk. 10,5 miljoner människors e-postadresser och telefonnummer — användes för att visa dem annonser.…

Läs mer
27 april 2026
konst. 32, 5
Hackerne använde medlemslistan som en inköpslista

Två maskerade män knackade på dörren mitt i natten. De kände till hans namn, adress och att han hade skjutvapen hemma.

Läs mer
24 april 2026
konst. 5
Bankappen visste alt du hade installerat — €12,5M böter

Bankappen krävde åtkomst till listan över alla installerade appar på din telefon. Garante sa: det är för mycket.

Läs mer
23 april 2026
Konst. 32
Idrottsappen hackades — barns data på Darknet

Idrottsapplikationen blev hackad. 2,1 miljoner barns data — personnummer, hälsoinformation, klubbtillhörighet — hamnade på Darknet.

Läs mer
23 april 2026
konst. 6, 14, 5
Försäljningsverktyget hämtade kontakter från LinkedIn utan tillåtelse — 240 000 €

160 miljoner kontaktprofiler. Hämtade från LinkedIn utan någons medgivande. Lagrade i fem år. CNIL bötfällde KASPR med 240 000 € .

Läs mer
17 april 2026
artikel 32, 28
Leverantören visste om säkerhetsbristen – och gjorde ingenting

Leverantören hade genomfört en säkerhetsrevision. Fel dokumenterades. Inga åtgärdades. När intrånget skedde läckte data om personer med funktionsnedsättning. Böterna blev 1,7 miljoner euro.

Läs mer
16 april 2026
konst. 35
EDPB-teamet skapade en kostnadsfri DPIA-mall — vet du om du behöver en?

De flesta företag vet att de bör överväga riskerna innan de implementerar nya system. Få vet vad denna bedömning bör innehålla. Nu har EDPB skapat mallen — gratis.

Läs mer
16 april 2026
konst. 28, 44
Chromebook-fallet: du är ansvarig för vad leverantörens leverantör gör

51 kommuner använde Google i skolan. Danska Datatilsynet fann att de inte visste vem som faktiskt behandlade data – och sade att det var kommunernas fel, inte Googles.

Läs mer
16 april 2026
art. 33
443 brott per dag i Europa — har ni en plan för när det händer hos er?

År 2025 rapporterades 443 integritetsbrott per dag i Europa — en ökning med 22 procent från året innan. De flesta drabbade företagen hade ingen plan.

Läs mer
15 april 2026
art. 44, 46
Avtalen som gör dina molntjänster lagliga är under press igen

Nästan all molntjänstanvändning inom norska verksamheter baseras på ett enda avtal mellan EU och USA. Det avtalet är under press – igen.

Läs mer
14 april 2026
konst. 5, 32
Vem i din verksamhet ser mer än de borde?

Då CNIL utredde France Travails dataintrång, var ett av fynden detta: åtkomsträttigheterna hade definierats för brett. Det är inte sabotage. Det är så systemet var uppbyggt.

Läs mer
10 april 2026
konst. 32, 5
France Travail: 43 miljoner drabbade eftersom anställda hade för mycket åtkomst

France Travail blev inte hackat. Angriparen bad bara om hjälp. När han var inne hade han tillgång till data om 43 miljoner människor.

Läs mer
23 hav 2026
konst. 13, 14
Vad ska egentligen stå i en integritetspolicy?

De flesta integritetspolicys är skrivna för jurister. GDPR säger att de ska skrivas för människor. Vad ska egentligen stå där?

Läs mer
19 hav 2026
art. 12–14
25 tillsynsmyndigheter kontrollerar din integritetspolicy

25 Europeiska tillsynsmyndigheter kontrollerar nu om er integritetspolicy ger människor vad de har rätt att veta.

Läs mer

Äldre än 90 dagar

24 februari 2026
konst. 35, 25
Reddit — ingen DPIA, 14 miljoner pund bot

Reddit hade inte gjort en enda riskanalys innan de släppte in barn. Det kostade 14 miljoner pund.

Läs mer
22 februari 2026
artikel 17, 5
Vad gör du med data i backupsystemet?

Du raderade kunden från CRM:et. Men backup-systemet kommer ihåg allt. Är du faktiskt i efterlevnad — eller bara i produktionsmiljön?

Läs mer
18 februari 2026
art. 17, 5, 30
De flesta vet inte vad de har sparat — eller när de ska radera det

32 tillsynsmyndigheter kontrollerade 764 företag. De flesta vet inte vad de har lagrat, varför, eller när de ska radera det.

Läs mer
6 februari 2026
Konst. 32
NSM Risk 2026 — svag autentisering om och om igen

NSM har sagt det samma i tio år — svag inloggning är den största risken.

Läs mer
24 januari 2026
konst. 28, 15
Vad händer med data när du byter system?

Du byter HR-system. De anställdas data ligger kvar hos den gamla leverantören. Vem har ansvaret — och vem har åtkomsten?

Läs mer
20 januari 2026
artikel 15
Affären gick i konkurs — leverantören behöll datan

Affären gick i konkurs. Anställda ville ha ut sina löneavier. Leverantören sa nej. Det kostade 250 000 kronor.

Läs mer
17 januari 2026
konst. 5, 32
Lagrar du uppgifter om tidigare kunder under längre tid än nödvändigt?

Gratis beholdt personopplysninger om kunder som hadde sluttet for lenge siden. Da dataene ble stjålet, var skaden mye større enn den trengte å være.

Läs mer
13 januari 2026
art. 32-34
MFA saknades — 24 miljoner prenumeranter läckte, 42 miljoner euro i böter

De hade inte MFA på VPN:en. En angripare loggade bara in. 24 miljoner abonnenter fick IBAN-data läckt.

Läs mer
5 januari 2026
art. 33
72 timmar — det är allt du har

Någon skickade fel bilaga på torsdag efter lunch. Sista dag för rapportering till norska datainspektionen? På söndag. Har du en plan för de kommande 72 timmarna?

Läs mer
5 januari 2026
Konst. 32
Vad är egentligen ett ledningssystem för informationssäkerhet?

«Styrningssystem för informationssäkerhet» låter som något bara storbolag har. Men för ett SMB handlar det om fyra konkreta saker.

Läs mer
1 januari 2026
Konst. 32
Datainspektionen kontrollerar alla 357 norska kommuner

Datainspektionen kontrollerar nu alla 357 norska kommuner. Det de letar efter saknas hos de flesta företag också.

Läs mer
1 januari 2026
artikel 33, 5
3 191 anmälan om brott — det vanligaste? E-post till fel person

3 191 incidentrapporter till Datatilsynet under 2024. Vad var vanligast? Någon skickade ett mejl till fel person.

Läs mer
4 december 2025
konst. 6, 5
Du kan inte tvinga kunder att skapa ett konto för att handla

EDPB slår fast — du kan inte tvinga kunder att skapa ett konto för att handla. Gästkassa är inte en nice-to-have — det är en rättighet.

Läs mer
1 september 2025
eIntegritet
Google €325 miljoner — annonser i Gmail utan samtycke

325 miljoner euro. Inte för att hacka någon. För att visa annonser utan samtycke och göra det svårare att avvisa än att acceptera.

Läs mer
1 september 2025
eIntegritet
SHEIN: avvisningsknappen avvisade ingenting — 150 miljoner euro

SHEIN fick 150 miljoner euro i böter. Inte för att samla in för mycket — utan för att avvisa-knappen faktiskt inte avvisade något.

Läs mer

Nyhetsbrev

Håll dig uppdaterad

Integritetspraktikern — vårt nyhetsbrev om integritet och GDPR i praktiken. 1–2 gånger i månaden, ingen spårning, lätt att avanmäla sig.

Anmäl dig