Dataskydd och personuppgiftshantering

GDPR (General Data Protection Regulation) är EU:s dataskyddsförordning, som syftar till att skydda individers integritet och personuppgifter. Lagen trädde i kraft den 25 maj 2018 och gäller för alla organisationer som behandlar personuppgifter.

Vad är GDPR (dataskyddsförordningen)?

GDPR (General Data Protection Regulation) är EU:s dataskyddsförordning, som syftar till att skydda individers integritet och personuppgifter. I samhället finns stora intressen och behov av att kunna använda information om individer, så kallade personuppgifter. Behandling av personuppgifter regleras därför i en dataskyddslagstiftning som baseras på EUs Dataskyddsförordning (GDPR). För senaste nytt om praxis och tolkningen av lagstiftningen hänvisar vi till Integritetsskyddsmyndigheten. För fastighetsägare är GDPR särskilt relevant eftersom de ofta hanterar stora mängder personuppgifter kopplade till hyresgäster, anställda och entreprenörer. 

Vad är personuppgifter?

Personuppgifter är all slags information som direkt eller indirekt kan knytas till en person som är i livet. Det kan röra sig om namn, adress och personnummer och kameraövervakningsmaterial.

Dataskyddsförordningen skiljer mellan vanliga personuppgifter och känsliga personuppgifter. Exempel på känsliga personuppgifter är etniskt ursprung, politiska åsikter och hälsa. Normalt är det förbjudet att hantera känsliga personuppgifter, men det finns undantag från förbudet. Mer information om olika typer av personuppgifter hittar du på IMY hemsida.

I vår digitala tjänst Fastighetsägarna Dokument hittar du flera olika formulär och mallar som rör behandling av hyresgästers personuppgifter. Till exempel finns det informationsbilagor om personuppgiftsbehandling till bostadshyresavtal, lokalhyresavtal och arrendeavtal. Det finns också blankett för samtycke avseende behandling av känsliga personuppgifter.

För vägledning om behandling av personuppgifter vid kamerabevakning hänvisar vi till  Integritetsskyddsmyndigheten (IMY) som tagit fram särskild information om vad som gäller när hyresvärdar eller bostadsrättsföreningar kamerabevakar

Fastighetsägares ansvar enligt GDPR

Fastighetsägare som behandlar personuppgifter, såsom hyresgästers kontaktuppgifter eller uppgifter från kameraövervakning, är enligt Dataskyddsförordningen (GDPR) personuppgiftsansvariga. Det innebär att de har ett övergripande ansvar för att all behandling av personuppgifter sker i enlighet med GDPR:s bestämmelser.

Grundläggande ansvar för fastighetsägare:

  • Laglig grund för behandling: Varje behandling av personuppgifter måste ha en rättslig grund, exempelvis berättigat intresse, avtal, samtycke eller uppfyllande av en rättslig förpliktelse.
  • Information till de registrerade: Fastighetsägare är skyldiga att informera individer vars personuppgifter behandlas om bland annat syftet med behandlingen, vilken rättslig grund som stödjer den och vilka rättigheter de har.
  • Respekt för de registrerades rättigheter: Individer har rättigheter såsom tillgång till sina uppgifter, rättelse av felaktiga uppgifter och radering under vissa omständigheter. Fastighetsägare måste ha rutiner för att hantera sådana begäranden.
  • Säkerhet i behandlingen: Lämpliga tekniska och organisatoriska åtgärder ska vidtas för att skydda personuppgifter mot obehörig åtkomst. Information ska inte kunna hamna i orätta händer och missbrukas.
  • Personuppgiftsbiträden: Om fastighetsägaren anlitar externa parter för att behandla personuppgifter för deras räkning, måste det finnas ett skriftligt avtal som reglerar behandlingen och säkerställer att den sker i enlighet med GDPR.
  • Ansvarsskyldighet: Fastighetsägare måste kunna visa att de följer GDPR, exempelvis genom dokumentation av behandlingar, interna riktlinjer och utbildning av personal.

Genom att uppfylla dessa skyldigheter säkerställer fastighetsägare att de behandlar personuppgifter på ett lagligt, korrekt och transparent sätt, i enlighet med Dataskyddsförordningen.