Ingen startar företag för att arkivera DPA-avtal. Men om du hanterar webbplatsdata i EU är det fyra små dokument som håller hela verksamheten upprätt. Här är de, utan den juridiska dimman.
De fyra dokumenten
| Dokument | Vad det är | När du behöver det |
|---|---|---|
| Data Processing Agreement (DPA) | Avtal med leverantören som hanterar personuppgifter för din räkning | När du använder någon form av spårnings- eller analysverktyg |
| Behandlingsregister (Art. 30) | Intern lista över vilken data ni behandlar och varför | Om ni har anställda eller systematisk behandling – i praktiken de flesta bolag |
| Incidentplan vid dataintrång | Kort internt dok: vem gör vad om data läcker | Innan du behöver det, inte efter |
| Faktura + lagringsregler | Standardfakturering, plus hur länge ni sparar besöksdata | Löpande |
1. DPA i ett stycke
Ett DPA är ett kontrakt som säger: "ni behandlar denna data endast för de ändamål vi kommit överens om, ni säljer den inte, ni raderar den när jag ber om det och ni berättar för mig om något går fel." Seriösa leverantörer publicerar ett som du kan ladda ner med två klick. Om en leverantör gör det krångligt är det en varningssignal.
Spara den signerade kopian där ditt team snabbt kan hitta den. Om en kunds inköpsansvarig frågar vill du ha en länk redo, inte starta en skattjakt.
2. Behandlingsregister (Art. 30)
En ensidig lista över vad ditt företag gör med personuppgifter: nyhetsbrev, CRM, webbanalys, lönehantering. För varje punkt anger du syfte, datakategorier, mottagare och hur länge ni behåller den. Tråkigt, men det enskilt viktigaste dokumentet om en tillsynsmyndighet någonsin ställer frågor.
3. Incidentplan – skriv den innan den behövs
Om personuppgifter läcker är den gyllene regeln inom EU 72 timmar för att meddela tillsynsmyndigheten. Du vill inte uppfinna processen under timme 71. Ett ark med "vem ringer vem" räcker gott för ett litet team.
- Vem upptäcker → vem bekräftar → vem meddelar (namn + telefon)
- Var DPA-kopiorna förvaras
- En kort mall för incidentbeskrivning – ifylld i förväg
Ej juridisk rådgivning
Regler och tröskelvärden skiljer sig åt per land och situation. Detta är en utgångspunkt, inte en ersättning för en diskussion med din DPO eller jurist.
4. Fakturering och lagring – det tråkiga men viktiga
Fakturering är standard: VAT ID, specificerad prenumeration, valuta. Lagring är där många snubblar: de sätter upp spårning men bestämmer aldrig hur länge besöksdatan ska leva. Välj en siffra (12 månader är en vanlig standard), skriv ner den och berätta för teamet.
Sammanfattat på en rad
Signera DPA, håll ordning på Art. 30-listan, skriv en enkel incidentplan och bestäm lagringstid. Då försvinner 90 % av all oro kring compliance.
- Relaterat: [Är besöksidentifiering GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relaterat: [CFO:ns frågor om compliance – besvarade](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Relaterat: [Vad din integritetspolicy måste innehålla](/blog/privacy-policy-paragraph-when-you-identify-companies)
Publicerat av
lead.box Team
Fler artiklar
Se lead.box på din egen trafik
Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.
