Hoppa till innehåll

Guider

GDPR-ordlista: 50 termer förklarade på svenska 2026

Senast uppdaterad: 2026-07-05

15 min läsningAv Simon Forsell, grundare av Northverify

Snabbsvar

GDPR innehåller en rad specifika begrepp som är centrala för att förstå och tillämpa förordningen. Denna ordlista förklarar 50 av de viktigaste termerna på svenska — från anonymisering och berättigat intresse till underbiträde och ändamålsbegränsning. Varje term inkluderar källhänvisning till relevant GDPR-artikel eller IMY-riktlinje.

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Denna ordlista förklarar 50 centrala begrepp i GDPR och svensk dataskyddsrätt. Varje definition inkluderar källhänvisning till relevant artikel i förordningen eller IMY:s vägledning. Listan är alfabetiskt ordnad.

Granskad av Simon Forsell, grundare Northverify. Senast uppdaterad: juli 2026.


A


AI Act EU:s förordning om artificiell intelligens (Regulation (EU) 2024/1689) som trädde i kraft 2024 och börjar tillämpas fullt ut 2026-2027. AI Act klassificerar AI-system i riskklasser och ställer krav på transparens, mänsklig kontroll och riskhantering. AI Act och GDPR överlappar kraftigt för AI-system som behandlar personuppgifter — dubbla krav gäller. Källa: Förordning (EU) 2024/1689.


Anonymisering Processen att permanent ta bort eller förstöra all information som kan identifiera en fysisk person, på ett sätt som gör identifiering omöjlig — inklusive indirekt identifiering via kombinationer av uppgifter. Anonymiserad data är inte längre personuppgifter och faller utanför GDPR:s tillämpningsområde. Kräver teknisk expertis och kan aldrig vara 100 % garanterad för komplex data. Jämför med pseudonymisering. Källa: GDPR skäl 26; EDPB Opinion 05/2014.


Art. 9 (känsliga uppgifter) Artikel 9 i GDPR förbjuder i utgångspunkt behandling av särskilda kategorier av personuppgifter: ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, fackföreningsmedlemskap, genetiska uppgifter, biometriska uppgifter (för identifieringssyften), hälsouppgifter, uppgifter om sexualliv och sexuell läggning. Undantag kräver antingen explicit samtycke eller stöd i lag. Källa: GDPR Art. 9.


Avtal (som rättslig grund) En av de sex rättsliga grunderna i Art. 6.1.b. Behandling är laglig om den är nödvändig för att fullgöra ett avtal i vilket den registrerade är part, eller för att vidta åtgärder på begäran av den registrerade innan ett avtal ingås. Exempel: behandling av leveransadress för att skicka en beställning; behandling av e-post för att skicka orderbekräftelse. Kan inte användas för behandling som är "bekväm" för organisationen men inte nödvändig för avtalets fullgörelse. Källa: GDPR Art. 6.1.b.


Ändamål Det specifika syftet för vilket personuppgifter samlas in och behandlas. GDPR kräver att ändamål är specifika, uttryckliga och legitima (Art. 5.1.b). Vaga ändamål som "förbättra tjänsten" eller "marknadsföringsändamål" uppfyller inte kravet på specificitet. Ändamål måste kommuniceras till de registrerade vid insamlingstillfället (Art. 13-14). Källa: GDPR Art. 5.1.b, Art. 13.


Ändamålsbegränsning Principen att personuppgifter som samlats in för ett specifikt ändamål inte får behandlas på ett sätt som är oförenligt med det ursprungliga ändamålet (Art. 5.1.b). Om ett företag samlar in e-postadresser för orderbekräftelser får de inte använda samma adresser för marknadsföring utan separat rättslig grund (vanligtvis samtycke). Vidare behandling för arkivering, forskning eller statistik i allmänhetens intresse kan godkännas med lämpliga skyddsåtgärder. Källa: GDPR Art. 5.1.b, Art. 6.4.


B


Barnuppgifter Personuppgifter om barn (under 18 år, eller under 13-16 år beroende på tjänst och land) kräver särskild aktsamhet. För informationssamhällets tjänster (appar, sociala medier, webbplatser) som erbjuds direkt till barn kräver GDPR Art. 8 att samtycke inhämtas från barnets vårdnadshavare om barnet är under 16 år (Sverige har satt gränsen vid 13 år via kompletterande lagstiftning). Barnuppgifter i övrigt kräver bedömning av barnets bästa i enlighet med FN:s barnkonvention. Källa: GDPR Art. 8; lagen (2018:218).


Behandling Varje åtgärd eller serie av åtgärder som vidtas beträffande personuppgifter — med eller utan automatisering. Definitionen är extremt bred: insamling, registrering, organisering, strukturering, lagring, bearbetning, ändring, framtagning, läsning, användning, utlämning, spridning, radering och förstöring räknas alla som behandling. Att ta emot en e-post med personuppgifter är behandling. Att manuellt titta på en kundlista är behandling. Källa: GDPR Art. 4.2.


Berättigat intresse En av de sex rättsliga grunderna i Art. 6.1.f. Behandlingen är laglig om den är nödvändig för att tillgodose ett berättigat intresse hos den personuppgiftsansvarige eller en tredje part, förutsatt att den registrerades grundläggande rättigheter och friheter inte väger tyngre. Kräver en trestegstest: (1) finns ett berättigat intresse? (2) är behandlingen nödvändig? (3) är intresset proportionellt mot den registrerades intressen? Kan inte användas för känsliga uppgifter (Art. 9) eller myndighetsutövning. Källa: GDPR Art. 6.1.f; skäl 47.


Biometriska data Personuppgifter som erhållits genom specifik teknisk behandling av en fysisk persons fysiska, fysiologiska eller beteendemässiga egenskaper, och som möjliggör eller bekräftar entydig identifiering av den personen. Exempel: fingeravtryck, ansiktsigenkänning, irisigenkänning, röstavtryck, handvenskanningar och gångartsigenkänning. Biometriska uppgifter som används för identifieringssyften är känsliga uppgifter under Art. 9 och kräver stärkare skydd. Källa: GDPR Art. 4.14, Art. 9.


C


Cookie En liten datafil som en webbplats lagrar i besökarens webbläsare för att lagra information. Cookies som är nödvändiga för tjänstens funktion (sessionshantering, kundvagn, inloggning) kräver inte samtycke. Analytiska, marknadsförings- och tredjepartscookies kräver aktivt opt-in-samtycke enligt ePrivacy-direktivet och GDPR. Meta Pixel, Google Analytics och LinkedIn Insight Tag är tekniskt sett cookies eller likvärdiga sparningsteknik och kräver samtycke. Källa: ePrivacy-direktiv (2002/58/EG); GDPR Art. 6; IMY:s cookie-riktlinjer.


D


Dataminimering Principen att bara de personuppgifter som är adekvata, relevanta och begränsade till vad som är nödvändigt i förhållande till de ändamål för vilka de behandlas får samlas in (Art. 5.1.c). Konkret: samla inte in telefonnummer om det inte är nödvändigt, begär inte personnummer om ordernummer räcker, lagra inte analysdata på individnivå om aggregerad statistik räcker. Är en av de sju grundprinciperna och granskas aktivt av IMY. Källa: GDPR Art. 5.1.c.


Dataportabilitet Rätten för registrerade att erhålla de personuppgifter de lämnat till en personuppgiftsansvarig i ett strukturerat, allmänt använt och maskinläsbart format (Art. 20). Gäller vid automatiserad behandling baserad på samtycke eller avtal. Ger också rätt att överföra uppgifterna direkt till en annan personuppgiftsansvarig (t.ex. flytta musikbibliotek från en streamingtjänst till en annan). Måste tillhandahållas kostnadsfritt inom en månad. Källa: GDPR Art. 20.


DPF (EU-US Data Privacy Framework) EU-US Data Privacy Framework är ett ramverk antaget av EU-kommissionen i juli 2023 (Beslut 2023/1795) som möjliggör överföring av personuppgifter från EU till certifierade amerikanska organisationer utan kompletterande skyddsåtgärder. DPF är efterföljaren till Privacy Shield som EU-domstolen ogiltigförklarade i Schrems II-avgörandet (2020). Juridisk risk kvarstår — DPF kan utmanas i EU-domstolen på liknande sätt som Privacy Shield. Källa: Genomförandebeslut (EU) 2023/1795; EU-domstolen C-311/18 (Schrems II).


DPIA (Konsekvensbedömning) Data Protection Impact Assessment (på svenska konsekvensbedömning för dataskydd) är en dokumenterad riskbedömning som är obligatorisk när en planerad behandling sannolikt innebär hög risk för de registrerades rättigheter och friheter (Art. 35). Obligatorisk vid: systematisk profilering med automatiserade beslut, storskalig behandling av känsliga uppgifter (Art. 9), systematisk övervakning av allmänt tillgängliga platser. IMY har publicerat en lista över behandlingar som alltid kräver DPIA. Källa: GDPR Art. 35; IMY:s DPIA-riktlinjer.


DPO (Dataskyddsombud) Data Protection Officer (på svenska dataskyddsombud) är en utsedd person med ansvar att informera och rådgiva organisationen om GDPR-skyldigheter, övervaka efterlevnaden och vara kontaktpunkt mot tillsynsmyndigheten (Art. 37-39). Obligatoriskt för: offentliga myndigheter och organ, organisationer som i stor skala behandlar känsliga uppgifter (Art. 9), organisationer som systematiskt övervakar registrerade i stor skala. DPO kan vara intern eller extern. IMY ska underrättas om vem DPO är. Källa: GDPR Art. 37-39.


E


ePrivacy-direktivet Direktivet om integritet och elektronisk kommunikation (2002/58/EG, ändrat av 2009/136/EG) reglerar cookies, e-postmarknadsföring och annan elektronisk kommunikation och kompletterar GDPR. Cookies kräver informerat samtycke enligt ePrivacy. En ny ePrivacy-förordning har länge diskuterats i EU men är fortfarande under förhandling 2026. Tills den antas gäller direktivet, implementerat i Sverige via Lagen om elektronisk kommunikation (LEK). Källa: Direktiv 2002/58/EG; lagen (2022:482) om elektronisk kommunikation.


G


Gallring Strukturerad och systematisk radering av personuppgifter när de inte längre behövs för sitt ändamål, eller när den lagstadgade lagringstiden löpt ut. En del av lagringsminimeringsprincipen (Art. 5.1.e). Organisationer bör ha gallringsrutiner som automatiserar radering — t.ex. radering av kunddata 3 år efter senaste transaktion, radering av jobbansökningsdata 6 månader efter rekryteringsprocessen. Källa: GDPR Art. 5.1.e, Art. 17.


GDPR General Data Protection Regulation — på svenska Dataskyddsförordningen. EU-förordning 2016/679, antagen 27 april 2016, i kraft från 25 maj 2018. Reglerar behandling av personuppgifter om fysiska personer i EU och EES. Ersatte det tidigare EU-dataskyddsdirektivet (95/46/EG) och gäller direkt i alla EU:s 27 medlemsstater. Har 99 artiklar och 173 skäl. Läs den fullständiga definitionen i vår artikel Vad är GDPR?. Källa: Förordning (EU) 2016/679.


I


IMY (Integritetsskyddsmyndigheten) Sveriges nationella tillsynsmyndighet för GDPR och dataskyddslagstiftning, med säte i Stockholm. IMY (tidigare Datainspektionen) utreder klagomål, genomför tillsynsgranskningar, utfärdar sanktionsavgifter och publicerar riktlinjer. IMY är en del av EDPB (European Data Protection Board) som samordnar tillsynen inom EU. Kontakt och anmälan via imy.se. Källa: GDPR Art. 51-54; förordning (2018:218).


Incidentrapportering (72-timmarsanmälan) Vid en personuppgiftsincident — en säkerhetsbrist som leder till att personuppgifter förstörs, förloras, ändras, röjs eller görs tillgängliga av misstag eller olovligen — ska den personuppgiftsansvarige anmäla detta till IMY inom 72 timmar från det att incidenten upptäckts (Art. 33). Om incidenten sannolikt innebär hög risk för de registrerade ska de också informeras direkt (Art. 34). Underlåtenhet att anmäla är i sig ett GDPR-brott. Källa: GDPR Art. 33-34.


Integritetspolicy Det dokument eller den information som en organisation publicerar för att uppfylla informationskraven i Art. 13 (uppgifter som samlas in direkt) och Art. 14 (uppgifter som inte samlas in direkt). En GDPR-kompatibel integritetspolicy ska innehålla: organisationens identitet och kontaktuppgifter, ändamål och rättslig grund för varje behandling, mottagare av uppgifterna, lagringstider, de registrerades rättigheter och rätten att klaga till IMY. Generiska mallar uppfyller sällan kraven på specificitet. Källa: GDPR Art. 13-14.


Integritetsskydd by design (Privacy by Design) Principen att dataskydd och integritetsskydd ska integreras i system och processer från grunden — inte läggas till i efterhand (Art. 25.1). Innebär att tekniska och organisatoriska åtgärder för dataskydd ska implementeras när ett system designas, inte när det redan är driftsatt. Exempelprinciper: minsta möjliga datainsamling som standard, end-to-end-kryptering, pseudonymisering där det är möjligt. Källa: GDPR Art. 25.1.


K


Känsliga uppgifter Se Art. 9 (känsliga uppgifter) ovan. Termen "känsliga personuppgifter" används i dagligt tal om de särskilda kategorier av personuppgifter som Art. 9 förbjuder att behandla i normalfallet. Kräver antingen explicit samtycke (Art. 9.2.a), att den registrerade uppenbart offentliggjort uppgifterna (Art. 9.2.e), eller stöd i andra specifika undantagsgrunder. Behandling av känsliga uppgifter utlöser typiskt kravet på DPIA (Art. 35). Källa: GDPR Art. 9.


Klagomål En registrerad som anser att behandlingen av deras personuppgifter kränker GDPR har rätt att inge ett klagomål till en tillsynsmyndighet (Art. 77). I Sverige är detta IMY. Klagomålet kan göras anonymt. IMY bedömer varje klagomål och avgör om utredning ska inledas. Privatpersoner kan också söka rättslig prövning direkt i domstol (Art. 79). Organisationer ska ha en intern process för att hantera klagomål och ta kontakt med den klagande. Källa: GDPR Art. 77-79.


L


Lagringsminimering Principen att personuppgifter ska lagras i en form som möjliggör identifiering av de registrerade under en tid som inte överstiger vad som är nödvändigt för de ändamål för vilka uppgifterna behandlas (Art. 5.1.e). Konkret: sätt dokumenterade lagringstider för varje typ av data. Kund-e-post: 3 år från senaste köp. Jobbansökningar: 6 månader. Bokföringsunderlag: 7 år (per bokföringslagen). Vidare lagring kräver nytt ändamål (t.ex. forskning) och lämpliga skyddsåtgärder. Källa: GDPR Art. 5.1.e.


M


Marknadsföring + GDPR Direkt marknadsföring (e-post, SMS, push) kräver legal grund under både GDPR och ePrivacy-direktivet. För befintliga kunder: "soft opt-in" — marknadsföring om liknande egna produkter/tjänster till kunder som inte aktivt avböjt, under förutsättning att de informerades om marknadsföringen vid köptillfället. För nya kunder och känsliga kategorier: explicit samtycke krävs. Köpta e-postlistor är aldrig lagliga. Varje utskick måste erbjuda enkel avregistrering. Källa: GDPR Art. 6; lagen (2022:482) om elektronisk kommunikation; ePrivacy-direktiv Art. 13.


N


NIS2 NIS2-direktivet (direktiv 2022/2555) är EU:s uppdaterade lag om cybersäkerhet för samhällsviktiga tjänster och digitala infrastrukturleverantörer. Implementerades i Sverige via Cybersäkerhetslagen (CSL) 2025. NIS2 och GDPR överlappar för säkerhetsåtgärder och incidentrapportering: både GDPR (Art. 32-33) och NIS2 kräver lämpliga tekniska åtgärder och incidenthantering. För organisationer som faller under båda regelverken gäller kompletterande krav. Källa: Direktiv (EU) 2022/2555; Cybersäkerhetslagen (2025).


O


One-stop-shop En-stop-shop-principen (Art. 56) innebär att en personuppgiftsansvarig eller ett personuppgiftsbiträde som har verksamhet i flera EU-länder bara behöver hantera sin GDPR-tillsyn via en enda tillsynsmyndighet — den i landet där organisationens huvudsakliga verksamhet (eller enda verksamhet) bedrivs. För Meta är detta Irlands DPC. För en svensk organisation med säte i Sverige är IMY lead supervisory authority. Principen gäller bara för gränsöverskridande behandling; rent nationell behandling hanteras av det landets myndighet. Källa: GDPR Art. 56.


P


Personuppgifter Varje upplysning som avser en identifierad eller identifierbar fysisk person (en "registrerad"). En person är identifierbar om de kan identifieras, direkt eller indirekt, t.ex. med hänvisning till ett namn, ett identifikationsnummer (personnummer, IP-adress, kundnummer), en lokaliseringsuppgift, online-identifikatorer eller en eller flera faktorer som är specifika för den personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet. Källa: GDPR Art. 4.1.


Personuppgiftsansvarig Den fysiska eller juridiska person, offentliga myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter (Art. 4.7). Det är den personuppgiftsansvarige som bär det primära ansvaret för att GDPR efterlevs och som kan bötfällas av IMY. En organisation kan vara personuppgiftsansvarig för sina kunder, anställda och leverantörers kontaktpersoner. Källa: GDPR Art. 4.7, Art. 24.


Personuppgiftsbiträde En fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som behandlar personuppgifter för den personuppgiftsansvariges räkning (Art. 4.8). Exempel: molntjänstleverantörer (AWS, Google Cloud), e-postverktyg (Mailchimp, Brevo), CRM-system (HubSpot, Salesforce), löneadministrationssystem. Relationen med biträdet måste regleras av ett skriftligt PUB-avtal (Art. 28). Biträdet får inte anlita underbiträden utan tillstånd. Källa: GDPR Art. 4.8, Art. 28.


Personuppgiftsincident En säkerhetsbrist som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt utlämnande av eller obehörig åtkomst till överförda, lagrade eller på annat sätt behandlade personuppgifter (Art. 4.12). Inkluderar: dataintrång, hackningsattacker, felskickad e-post med kunduppgifter, förlorad okrypterad bärbar dator, accidentell publicering av kundlista, ransomware. Ska anmälas till IMY inom 72 timmar om det inte är osannolikt att det leder till risk för de registrerades rättigheter. Källa: GDPR Art. 4.12, Art. 33.


Privacy by Default Principen att personuppgiftsansvariga ska genomföra lämpliga tekniska och organisatoriska åtgärder för att som standard bara behandla de personuppgifter som är nödvändiga för varje specifikt ändamål (Art. 25.2). Konkret: standardinställningar i appar och webbplatser ska vara de minst dataintensiva — analytics-cookies ska vara avaktiverade som standard tills användaren aktivt väljer att aktivera dem. Motsatsen till "opt out"-design. Källa: GDPR Art. 25.2.


Profilering Varje form av automatiserad behandling av personuppgifter som består i att använda personuppgifterna till att bedöma vissa personliga aspekter hos en fysisk person, t.ex. för att analysera eller förutsäga aspekter avseende personens beteende, ekonomiska situation, hälsa, preferenser, intressen, pålitlighet, beteende, vistelseort eller rörelser (Art. 4.4). Kräver ofta uttryckligt samtycke eller annan tydlig rättslig grund. Automatiserade beslut enbart baserade på profilering ger den registrerade rätt att bestrida beslutet (Art. 22). Källa: GDPR Art. 4.4, Art. 22.


Pseudonymisering Behandling av personuppgifter på ett sätt som innebär att personuppgifterna inte längre kan tillskrivas en specifik registrerad utan att ytterligare information används, under förutsättning att denna ytterligare information förvaras separat och omfattas av tekniska och organisatoriska åtgärder som säkerställer att personuppgifterna inte tillskrivs en identifierad eller identifierbar fysisk person (Art. 4.5). En rekommenderad teknisk skyddsåtgärd men pseudonymiserade uppgifter är fortfarande personuppgifter. Källa: GDPR Art. 4.5, Art. 32.


PUB-avtal (Personuppgiftsbiträdesavtal) Skriftligt avtal som krävs när en personuppgiftsansvarig anlitar ett personuppgiftsbiträde för att behandla personuppgifter (Art. 28). Avtalet ska reglera: behandlingens ändamål, art och varaktighet; vilken typ av personuppgifter och kategorier av registrerade som berörs; biträdets skyldigheter och rättigheter; och specifika krav från Art. 28.3 (konfidentialitet, säkerhetsåtgärder, rätt till revision, krav att underrätta om incidenter). Avsaknad av PUB-avtal är en av de vanligaste GDPR-bristerna. Se vår PUB-avtalsgenerator. Källa: GDPR Art. 28.


R


Radering (rätten att bli bortglömd) Rätten för registrerade att begära att personuppgifter om dem raderas utan onödigt dröjsmål (Art. 17). Gäller när: uppgifterna inte längre är nödvändiga för ändamålet, samtycket återkallas (och ingen annan grund finns), den registrerade invänder mot behandlingen (och inga legitima skäl överväger), behandlingen är olaglig. Rätten kan avvisas om behandlingen är nödvändig för rättslig förpliktelse, allmänt intresse eller juridiska anspråk. Svar ska ges inom en månad. Källa: GDPR Art. 17.


Registerförteckning (Art. 30) En dokumentation över alla behandlingsaktiviteter som genomförs av en organisation, krävs av Art. 30. Ska innehålla: namn på och kontaktuppgifter till den personuppgiftsansvarige (och ev. DPO), ändamål med behandlingen, kategorier av registrerade och personuppgifter, eventuella mottagare, överföringar till tredjeländer, planerade lagringstider och en övergripande beskrivning av tekniska och organisatoriska säkerhetsåtgärder. Organisationer med färre än 250 anställda är undantagna om inte behandlingen är regelrätt, rör känsliga uppgifter eller innebär risk. Källa: GDPR Art. 30.


Registerutdrag En kopia av alla personuppgifter som en organisation behandlar om en specifik person, tillhandahållen på den registrerades begäran (Art. 15). Ska inkludera information om ändamål, kategorier av uppgifter, mottagare, lagringstider, källa för uppgifterna och uppgift om rättigheter. Ska tillhandahållas kostnadsfritt och senast inom en månad. Uppenbara orimliga eller alltför frekventa begäranden får debiteras med en rimlig avgift. Källa: GDPR Art. 15.


Rättelse Rätten för registrerade att utan onödigt dröjsmål få felaktiga personuppgifter om dem rättade, och att få ofullständiga personuppgifter kompletterade (Art. 16). Organisationer ska ha rutiner för att ta emot och hantera rättelseförfrågan. Svar ska ges inom en månad. Vid rättelse av uppgifter som delats med tredje parter ska dessa underrättas om rättelsen, om det inte är omöjligt eller innebär en oproportionerlig ansträngning. Källa: GDPR Art. 16.


Rättslig grund All behandling av personuppgifter måste ha stöd i en av de sex rättsliga grunderna i Art. 6.1: (a) samtycke, (b) avtal, (c) rättslig förpliktelse, (d) skydda vitala intressen, (e) uppgift av allmänt intresse eller myndighetsutövning, (f) berättigat intresse. Utan rättslig grund är behandlingen olaglig. Rättslig grund måste fastställas innan behandlingen påbörjas — det går inte att välja grund i efterhand. För känsliga uppgifter (Art. 9) krävs dessutom en av de specifika grunderna i Art. 9.2. Källa: GDPR Art. 6.


S


Samtycke En frivillig, specifik, informerad och otvetydig viljeyttring från den registrerade som, antingen genom ett uttalande eller en entydig aktiv handling, visar att han eller hon godkänner behandlingen av personuppgifterna (Art. 4.11). GDPR kräver att samtycket är fritt (inget tvång eller koppling till tjänst), specifikt (per ändamål), informerat (tydlig information om vad som händer) och otvetydigt (aktiv handling — förinbockade rutor, tystnad och passivitet duger inte). Samtycke kan återkallas när som helst. För känsliga uppgifter krävs "uttryckligt" samtycke. Källa: GDPR Art. 4.11, Art. 7.


SCC (Standardavtalsklausuler) Standard Contractual Clauses — standardiserade avtalsklausuler antagna av EU-kommissionen som kan användas som skyddsåtgärd vid överföring av personuppgifter till tredjeländer (länder utanför EU/EES) som inte har ett adekvansbeslut (Art. 46.2.c). Aktuella SCC antogs 2021 (Kommissionens beslut 2021/914) och inkluderar moduler för överföring mellan ansvariga, ansvarig till biträde, och biträde till biträde. SCC måste kompletteras med en riskbedömning (Transfer Impact Assessment, TIA) när data skickas till högriskländer. Källa: GDPR Art. 46; Kommissionsbeslut 2021/914.


Schrems II EU-domstolens avgörande i mål C-311/18 (Data Protection Commissioner mot Facebook Ireland och Maximillian Schrems), meddelat den 16 juli 2020. Domstolen ogiltigförklarade Privacy Shield (den dåvarande mekanismen för EU-US-dataöverföringar) och klargjorde att SCC kräver en kompletterande riskbedömning (TIA) när data överförs till länder där myndigheterna kan ha åtkomst till uppgifterna. Avgörandet har haft genomgripande effekt på hur europeiska organisationer hanterar dataöverföringar till USA och andra tredjeländer. Källa: EU-domstolen C-311/18 (16 juli 2020).


T


Tillsyn IMY:s (och övriga EU-dataskyddsmyndigheters) granskning av hur organisationer efterlever GDPR. Tillsyn kan utlösas av: klagomål från registrerade, proaktiva granskningar av IMY (publiceras som tillsynsteman), och anmälningar om personuppgiftsincidenter. IMY kan utfärda förelägganden (krav på åtgärder), förbud mot behandling och sanktionsavgifter. Tillsynsbeslut offentliggörs på imy.se. Se vår artikel om IMY-sanktioner 2025-2026. Källa: GDPR Art. 51, Art. 58, Art. 83.


Transparens En av GDPR:s grundprinciper (Art. 5.1.a) — uppgifter ska behandlas på ett öppet och transparent sätt i förhållande till den registrerade. Innebär att organisationen proaktivt informerar om sin behandling (via integritetspolicy och vid insamlingstillfället), svarar på registerutdrag och rättelseförfrågan, och inte döljer behandling i intetsägande formuleringar. IMY:s Spotify-beslut (58 MSEK, 2023) gällde just brist på transparens — Spotify informerade inte tillräckligt om hur uppgifterna användes och med vem de delades. Källa: GDPR Art. 5.1.a, Art. 12-14.


Tredje land Ett land utanför EU och EES som inte automatiskt säkerställer en adekvat skyddsnivå för personuppgifter (Art. 44). Överföring av personuppgifter till ett tredje land är tillåten om: (1) EU-kommissionen har beslutat att landet erbjuder adekvat skydd (adekvansbeslut, t.ex. för Japan, UK, Nya Zeeland), (2) organisationen har infört lämpliga skyddsåtgärder (SCC, bindande företagsbestämmelser), eller (3) ett specifikt undantag i Art. 49 gäller. USA har ett partiellt adekvansbeslut via DPF. Källa: GDPR Art. 44-49.


Tredjelandsöverföring Varje överföring av personuppgifter till en mottagare i ett tredje land (utanför EU/EES). Innefattar inte bara avsiktlig export av data — att använda en molntjänst vars servrar är placerade i USA räknas som en tredjelandsöverföring. Google Analytics, Salesforce, AWS och Mailchimp är exempel på tjänster som innebär tredjelandsöverföringar och kräver en laglig överföringsmekanism (adekvansbeslut, SCC eller undantag). Organisationer ska dokumentera alla tredjelandsöverföringar i sin registerförteckning. Källa: GDPR Art. 44-49.


U


Underbiträde En organisation som ett personuppgiftsbiträde i sin tur anlitar för att utföra viss behandling på uppdrag av den personuppgiftsansvarige (Art. 28.2). Biträdet får inte anlita ett underbiträde utan förhandstillstånd från den personuppgiftsansvarige — antingen specifikt tillstånd eller generellt tillstånd med rätt för den ansvarige att invända. Underbiträdet ska binda sig av samma skyldigheter som biträdet via ett eget PUB-avtal. Exempel: Mailchimp anlitar AWS som underbiträde för serverdrift. Källa: GDPR Art. 28.2-4.


Har du hittat ett begrepp som saknas? Kontakta oss på northverify.com.

Se också vår kompletta guide till GDPR för svenska företag och GDPR-statistik 2026.

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Relaterade artiklar