Företag/organisationer ska bygga in dataskydd som standard när man jobbar med digitala lösningar för att hantera personuppgifter. Det innebär att det finns en skyldighet att bygga in uppgiftsminimering i systemen. Systemen ska kunna rensa gamla uppgifter digitalt och byggas upp så att endast en begränsad del av personuppgifterna behöver finnas i de digitala systemen samt att endast den som har behörighet att se vissa personuppgifter har tillgång endast till dessa.
I ett kundregister ska det således endast finnas de uppgifter som krävs för att uppfylla det avtal ni har för att leverera en vara eller tjänst. Samma gäller ett medlemsregister, som endast ska innehålla de uppgifter ni behöver för att hantera medlemskapet i föreningen.
Dataskyddet ska också innehålla rutiner kring hur ni skickar eller behandlar personuppgifterna. Det är till exempel inte tillåtet att skicka känsliga eller skyddsvärda personuppgifter per e-post. Det kan handla om medlemskap i en fackförening, i en kyrka, medicinska rapporter eller löneuppgifter som inte kan skickas per e-post. Eller barns uppgifter (upp till tretton år), utan båda föräldrarnas tillåtelse.
Ni ska kunna uppdatera, rensa och underhålla era digitala system 365 dagar om året och år efter år. Redan när ett nytt IT-system ska köpas in ska ni se till att ni har byggt in kravet med uppgiftsminimering i systemet. I systemen ska det också garanteras sekretess och integritetsskydd. Ni måste också tillse att det inte sker personuppgiftsincidenter, det vill säga att personuppgifter ligger öppna i systemen för alla att ta del av eller att de kan skickas hur som helst till vem som helst.
Om ni hanterar känsliga personuppgifter är det förbjudet att skicka eller lämna dessa till någon annan att behandla, ifall ni inte har sett till att det finns säkerhet i behandlingen av uppgifterna. Har ni underleverantörer av era datasystem, måste ni teckna personuppgiftsbiträdesavtal, där det tydligt framgår vilket ansvar och vilka krav underleverantören har gällande behandlingen av personuppgifter. Ni kanske har ett CRM och ett lönesystem som administreras av något annat företag, revisionsfirma, bank osv. Alla måste ha ett biträdesavtal.
Organisationerna måste samarbeta med de personer som registreras och visa dem respekt gällande deras personuppgifter. Företag/organisationer äger inte personuppgifterna, det gör du och jag som individer och ingen ska kunna hantera dessa utan vårt samtycke eller kunskap om vad som görs med informationen.