GDPR gäller för varje organisation som samlar in personuppgifter, oavsett storlek. SYAGA CONSULTING hjälper er att formalisera ett register över behandlingar, reglera era personuppgiftsbiträden, besvara GDPR-frågeformulär från era kunder och försäkringsbolag, samt genomföra en konsekvensbedömning när det behövs.
GDPR har gällt sedan 2018, men förblir till stor del oformaliserat i mindre företag
Så snart en organisation samlar in personuppgifter (kunder, anställda, prospekt) omfattas den. Ett begränsat undantag finns för organisationer med färre än 250 anställda vars behandling är tillfällig, men det täcker inte en regelbunden affärsverksamhet.
Många mindre företag har aldrig formaliserat sitt register, eller skrev det en gång men uppdaterade det aldrig trots att deras behandlingar, personuppgiftsbiträden och verktyg har förändrats.
En kund, en bank eller ett cyberförsäkringsbolag ber allt oftare sina leverantörer att besvara ett frågeformulär om dataskydd (art. 28): personuppgiftsbiträden, kryptering, MFA, säkerhetskopiering, loggning, incidentplan.
Att skriva ett register, reglera personuppgiftsbiträden eller ta fram en konsekvensbedömning kräver en kombination av juridisk och teknisk expertis som få mindre företag har internt.
En strukturerad metod, anpassad efter er organisations verkliga storlek och sammanhang
Intervju med företagsledningen eller GDPR-ansvarig. Identifiering av behandlingar av personuppgifter (kunder, anställda, prospekt, leverantörer), använda verktyg och redan befintliga personuppgiftsbiträden.
Utformning av registret över behandlingar: ändamål, rättsliga grunder, kategorier av uppgifter och registrerade, mottagare, lagringstider, säkerhetsåtgärder.
Genomgång eller utformning av klausuler för personuppgiftsbiträden (art. 28) med era leverantörer, samt förberedelse av svar på de GDPR-frågeformulär som era kunder eller försäkringsbolag skickar (tekniska och organisatoriska åtgärder).
Överlämning av dokumenten och presentation för ledningen. Om er behandling omfattas av något av de fall som anges i art. 35.3 i GDPR (profilering med rättslig verkan, känsliga uppgifter i stor skala, systematisk övervakning av en offentlig plats), genomförs eller avgränsas en konsekvensbedömning (DPIA) tillsammans med er.
Dokument anpassade efter er verkliga organisation, inte generiska mallar
Fullständigt register i enlighet med artikel 30 i GDPR.
Avtalsmässig reglering av era leverantörer enligt artikel 28.
Genomförs endast när artikel 35.3 i GDPR kräver det, eller som en försiktighetsåtgärd på begäran.
Förberedelse av svar på frågeformulär från era kunder, banker eller cyberförsäkringsbolag.
Kartläggning av de åtgärder som krävs enligt artikel 32 i GDPR.
Leveranserna överlämnas i format som direkt går att använda.
GDPR (förordning (EU) 2016/679) strukturerar arbetssättet i GDPR-Express
Skyldighet att föra ett register, både som personuppgiftsansvarig och som personuppgiftsbiträde. Undantaget i 30.5 för organisationer med färre än 250 anställda gäller endast tillfälliga behandlingar.
Avtalsmässig reglering av varje personuppgiftsbiträde som behandlar uppgifter för er räkning: tillräckliga garantier, obligatoriska klausuler, underbiträden godkända skriftligen i förväg.
Lämpliga tekniska och organisatoriska åtgärder utifrån risken: pseudonymisering, kryptering, medel som säkerställer konfidentialitet och tillgänglighet, rutin för regelbunden testning och utvärdering.
Obligatorisk endast när behandlingen kan medföra en hög risk: systematisk bedömning med rättslig verkan, känsliga uppgifter i stor skala, eller systematisk övervakning av en allmänt tillgänglig plats.
Varje organisation har en egen omfattning av behandlingar: priset fastställs efter avgränsningen
Litet/medelstort företag, enkel omfattning av behandlingar
Mindre företag med flera personuppgiftsbiträden och återkommande frågeformulär
Organisation med känsliga behandlingar eller branschspecifik reglering
Vad lagtexten faktiskt säger, översatt till klarspråk. Varje punkt länkar till den officiella texten.
Det är den europeiska lagtext som reglerar insamling och användning av personuppgifter (kunder, anställda, prospekt...). Den antogs den 27 april 2016 och publicerades i Europeiska unionens officiella tidning den 4 maj 2016.
Förordningen trädde i kraft tjugo dagar efter publiceringen, men den har faktiskt tillämpats först sedan den 25 maj 2018. Det är det datumet som gäller för era konkreta skyldigheter.
Ni måste föra en lista över vad ni gör med personuppgifterna: för vilket syfte, med vem, hur länge ni behåller dem, hur ni skyddar dem. Ett undantag finns för organisationer med färre än 250 anställda, men bara om behandlingen är tillfällig - en regelbunden affärsverksamhet omfattas inte.
Det är bara obligatoriskt i tre specifika situationer: ni är en offentlig myndighet, eller er huvudsakliga verksamhet består i att regelbundet och i stor skala övervaka personer, eller i att i stor skala behandla känsliga uppgifter. Utanför dessa fall är det frivilligt att utse ett dataskyddsombud.
Om personuppgifter förloras, stjäls eller exponeras måste ni underrätta CNIL (eller den behöriga myndigheten) senast 72 timmar efter att ni fått kännedom om det, såvida inte risken för de registrerade är försumbar. Ni måste också föra ett skriftligt register över varje incident.
När en dataincident medför en hög risk för de registrerade måste ni informera dem direkt, i klart och enkelt språk. Ni kan undantas från denna information om uppgifterna var krypterade eller om ni redan har neutraliserat risken.
Vid en överträdelse kan böterna uppgå till 10 miljoner euro (eller 2 % av företagets globala omsättning) för de vanligaste överträdelserna, och upp till 20 miljoner euro (eller 4 % av den globala omsättningen) för de allvarligaste kränkningarna av de registrerades rättigheter - det är alltid det högsta beloppet som gäller. Det faktiska beloppet beror på allvarlighetsgraden, god tro och samarbete med myndigheten.
Den fråga vi får oftast: "Berör detta verkligen mig, som litet företag?" Kort och källbelagt svar: ja, nästan alltid.
GDPR gäller så snart en organisation behandlar, även delvis på automatiserad väg eller i en strukturerad fil, en uppgift som avser en identifierad eller identifierbar person: namn, e-post, telefon, IP-adress, platsdata...
Konkret omfattar detta ett kundregister, löneadministration för anställda, mottagna CV, en övervakningskamera, ett nyhetsbrev, ett CRM-system eller cookies för besöksstatistik.
GDPR gäller inte i fyra specifika fall:
GDPR gäller så snart ert företag har en etablering inom Europeiska unionen, eller så snart ni riktar er till personer som befinner sig där: genom att erbjuda dem varor eller tjänster (även kostnadsfria), eller genom att följa deras beteende (profilering, spårningscookies).
CNIL nämner två talande exempel: ett franskt företag som enbart exporterar till Marocko omfattas ändå av GDPR så snart det behandlar uppgifter om personer inom EU; en kinesisk e-handelssajt som levererar till Frankrike måste också följa regelverket.
Personuppgiftsansvarig: den organisation som bestämmer varför och hur uppgifterna används (ert företag, en kommun, en förening). Det är oftast ni.
Personuppgiftsbiträde: leverantören som behandlar dessa uppgifter enligt era instruktioner (webbhotell, lönesystem, marknadsföringsbyrå...). Även biträdet har egna skyldigheter, skilda från era.
Privata företag
från mikroföretag till stora koncerner, redan från det första kundregistret eller den första lönespecifikationen
Offentlig sektor
kommuner, regioner, myndigheter, vårdinrättningar
Föreningar, hantverkare, egenföretagare
fria yrken, handlare, startupbolag: ingen befrielse kopplad till bolagsform
Ingen juridisk jargong: de 7 vanligaste frågorna, ett enkelt svar, och den officiella texten bakom varje svar.
Klicka på en fråga för att se svaret och dess källa.
Nej. Samtycke är bara ett alternativ av sex. GDPR (artikel 6) tillåter också behandling när den är nödvändig för att fullgöra ett avtal, för att uppfylla en rättslig förpliktelse, för att skydda grundläggande intressen, för en uppgift av allmänt intresse, eller för ert företags berättigade intresse (till exempel att hantera relationen med en befintlig kund), så länge den registrerades rättigheter inte väger tyngre.
Det beror på vem ni kontaktar:
I samtliga fall: identifierbar avsändare och en enkel avregistreringslänk.
I allmänhet ja, särskilt om uppgifterna inte längre behövs, om personen återkallar sitt samtycke, eller om personen invänder utan att ni har ett berättigat skäl som väger tyngre. Ni kan däremot vägra om ni måste behålla uppgifterna på grund av en rättslig förpliktelse, till exempel en faktura som ska sparas i 10 år av bokföringsskäl, eller för att försvara er rättsligt.
1 månad från mottagandet av begäran. Denna frist kan förlängas med 2 månader om begäran är komplex eller om ni får många begäranden, men ni måste informera personen om förlängningen inom den första månaden.
Ja, men inte utan försiktighetsåtgärder. Tre möjliga fall: landet omfattas av ett officiellt beslut från Europeiska kommissionen som erkänner en adekvat skyddsnivå; om så inte är fallet måste er leverantör erbjuda lämpliga skyddsåtgärder (oftast standardavtalsklausuler); eller, endast för enstaka fall, gäller ett specifikt undantag (uttryckligt samtycke, fullgörande av ett avtal...).
Ja. De flesta cookies (personanpassad reklam, knappar för sociala medier...) kräver besökarens förhandsgodkännande, givet frivilligt, och lika lätt att återkalla som att ge. Att godkänna allmänna villkor räknas inte som ett giltigt godkännande. Vissa tekniska cookies (varukorg, autentisering, språkinställning) är undantagna från detta krav.
CNIL inleder i allmänhet med en kontroll (på plats eller online) och därefter ett föreläggande om att bli regelefterlevande inom en given frist. Ekonomiska sanktioner finns men står i proportion till organisationens storlek: CNIL har till exempel sanktionerat små företag med belopp mellan 2 000 och 20 000 euro för brister gällande säkerhet, cookies eller rätten till tillgång, långt under de maximala taken (upp till 20 miljoner euro eller 4% av den globala omsättningen för de allvarligaste överträdelserna).
GDPR föddes inte 2018 och har inte stått stilla sedan dess. Här är, i ordning, vad som redan har hänt (och som fortfarande är gällande regelverk idag) och vad som fortfarande diskuteras i Bryssel - med, för varje steg, den officiella text som styrker det.
Europaparlamentet och rådet antar förordning (EU) 2016/679, GDPR. källa EUR-Lex ↗
Texten publiceras i Europeiska unionens officiella tidning (JO L 119, sidorna 1 till 88). källa EUR-Lex ↗
Förordningen "träder i kraft den tjugonde dagen efter det att den har offentliggjorts" (art. 99). Den existerar rättsligt, men dess faktiska tillämpning på företag skjuts ändå upp två år - för att ge tid att förbereda sig. källa CNIL, art. 99 ↗
Från och med detta datum måste alla organisationer som behandlar personuppgifter om personer bosatta i Europa vara faktiskt regelefterlevande, inte bara "på papperet". Det är det datum man ska minnas. källa CNIL, art. 99 ↗
Lag nr 2018-493 anpassar den franska lagstiftningen till GDPR och införlivar direktivet "polis-rättsväsende" (2016/680), med utgångspunkt i lagen Informatique et Libertés från 1978. källa Légifrance ↗
Förordningen (ordonnance) nr 2018-1125 slutför anpassningen av lagen Informatique et Libertés till GDPR och direktiv 2016/680. källa Légifrance ↗
Två år efter att förordningen börjat tillämpas publicerar kommissionen sin första rapport: GDPR uppnår sina mål, men förbättringar behövs (harmonisering mellan länder, samarbete mellan myndigheter). källa EUR-Lex (COM 2020) ↗
EU-domstolen ogiltigförklarar "Privacy Shield" som reglerade dataöverföringar till USA: de amerikanska garantierna om myndigheters tillgång till uppgifter bedöms inte vara tillräckliga. källa EUR-Lex ↗
Nya standardklausuler för att reglera dataöverföringar utanför EU träder i kraft, med en övergångsperiod på 15 månader för att ersätta redan undertecknade avtal. källa EUR-Lex (2021/914) ↗
Kommissionen antar beslutet om adekvat skyddsnivå "EU-US Data Privacy Framework", som ersätter det Privacy Shield som ogiltigförklarades 2020 och på nytt möjliggör säkra överföringar till certifierade amerikanska företag. källa EUR-Lex (2023/1795) ↗
Tydlig ökning av sanktionerna mot stora teknikföretag, men skillnader kvarstår mellan nationella myndigheter. Kommissionen rekommenderar bättre stöd till SMF. källa EUR-Lex (COM 2024) ↗
Kommissionen föreslår, inom ramen för sitt paket för förenkling av den inre marknaden, att utöka undantaget från att föra ett fullständigt register över behandlingar (art. 30) till organisationer med upp till 750 anställda (istället för 250), begränsat till behandlingar med "hög risk". Det är ett förslag, ännu inte en gällande text. källa Europeiska kommissionen ↗
Rådet och Europaparlamentet når en politisk överenskommelse om ytterligare procedurregler för att harmonisera hur nationella tillsynsmyndigheter samarbetar vid gränsöverskridande utredningar. Det formella antagandet och publiceringen i den officiella tidningen återstår att bekräfta. källa Europeiska kommissionen ↗
Kalendern är sammanställd utifrån officiella källor (EUR-Lex, CNIL, Légifrance, Europeiska kommissionen) som konsulterades den 18 juillet 2026. De två sista stegen är förslag eller pågående politiska överenskommelser - vi uppdaterar dem så snart de formellt har antagits och publicerats i den officiella tidningen. Detta är en pedagogisk sammanfattning och utgör inte juridisk rådgivning.
Den skrämmande siffran - «20 miljoner euro» - cirkulerar överallt, men den säger inget om hur det egentligen fungerar. Här är, med stöd av officiella källor, vem som sanktionerar, hur, och för vilka verkliga belopp.
eller upp till 2 % av företagets globala årsomsättning (det högsta av de två beloppen gäller).
Nivå tillämplig på "vanliga" överträdelser: registret över behandlingar, datasäkerhet, personuppgiftsbiträdets skyldigheter, utebliven konsekvensbedömning...
eller upp till 4 % av den globala årsomsättningen (samma princip, det högsta av de två beloppen gäller).
Nivå tillämplig på de allvarligaste överträdelserna: avsaknad av rättslig grund, kränkning av registrerades rättigheter, olagliga överföringar utanför EU...
Det är inte CNIL i sin helhet som sanktionerar, utan ett separat och oberoende organ: formation restreinte, bestående av 5 ledamöter och en ordförande som skiljer sig från CNIL:s ordförande. Det är endast detta organ som utreder ärendena och beslutar om sanktioner. De viktigaste besluten offentliggörs.
Artikel 83 i GDPR ålägger CNIL att beakta flera kriterier innan böter fastställs, bland annat:
| Datum | Organisation | Belopp | Skäl |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Bristande transparens, avsaknad av giltigt samtycke för personanpassad reklam |
| 07/12/2020 | Amazon Europe Core | 35 M € | Cookies placerade utan förhandssamtycke |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Att neka cookies mer komplicerat än att acceptera dem |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Samma skäl: att neka cookies gjordes för svårt |
| 17/10/2022 | Clearview AI | 20 M € | Ansiktsigenkänning utan rättslig grund, vägran att samarbeta |
| 10/11/2022 | Discord Inc. | 800 000 € | Alltför lång lagring av uppgifter, otillräcklig säkerhet och information |
| 15/06/2023 | Criteo | 40 M € | Brister gällande cookiesamtycke och registrerades rättigheter |
CNIL sanktionerar även små och medelstora organisationer, men med belopp som inte alls går att jämföra med de internationella koncernerna. Enbart bland besluten från december 2025 finns till exempel: 5 000 € för ett hotellförvaltningsbolag (bristande videoövervakning), 7 000 € och 5 000 € för två tidningsutgivande bolag (ogiltiga cookies), 10 000 € för ett flygfraktbolag (olaglig videoövervakning), eller 20 000 € för ett universitet (uppgifter använda för andra ändamål än avsett). I andra änden av skalan sanktionerades ett tjänsteföretag med 3,5 M € samma månad för en anhopning av allvarliga brister (säkerhet, transparens, cookies). Beloppet följer allvarlighetsgraden och storleken, inte tvärtom.
I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna inom Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er GDPR-kontakt) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.
Källor: myndigheternas officiella webbplatser samt listan över EDPB:s medlemmar (edpb.europa.eu), konsulterade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Angivelserna « à confirmer » anger en officiell källa som ännu inte är fastställd.
Skriv till oss för en inledande avgränsning och en personlig offert, utan förpliktelser.
Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.
contact@syaga.eu