Kontexta · Lagar & regelverk
GDPR
GDPR gjord till en fråga du kan ställa. Välj din roll, vad du behandlar och vad du behöver — få en färdig kontext att ta till din egen AI. Inte juridisk rådgivning.
Begrepp i lagen — klicka för fördjupning
Läs inte förordningen — fråga ut den om dig
GDPR är 99 artiklar. En generell sammanfattning svarar ändå inte på din fråga: vad gäller för just vår behandling? En lag kontextar man som en struktur.
Använd Kontextaren här bredvid. Välj din situation, så byggs en kontext du tar med till din egen AI:
- Välj din roll — ansvarig, biträde, DPO… skyldigheterna skiljer sig helt.
- Vad behandlar du — vanliga eller känsliga uppgifter, barn, överföring, profilering.
- Vad du behöver — rättslig grund, rättigheter, incident, DPIA, biträdesavtal.
- Ta med din verksamhet — låt AI:n ställa frågor först och skräddarsy.
Du läser inte förordningen. Du frågar ut den om dig.
GDPR i korthet — den verifierade ryggraden
Det här är strukturen Kontextaren bygger på. Kontrollerad mot primärkälla — men se den som en karta, inte som juridisk rådgivning.
Grundprinciper (Art 5)
- Laglighet, korrekthet och öppenhet
- Ändamålsbegränsning — samla bara för bestämda ändamål
- Uppgiftsminimering — inte mer än som behövs
- Korrekthet, lagringsminimering, integritet och konfidentialitet
- Ansvarsskyldighet — du måste kunna visa att du följer reglerna
Rättslig grund (Art 6) — minst en krävs
Samtycke, avtal, rättslig förpliktelse, skydd av grundläggande intressen, allmänt intresse/myndighetsutövning, eller berättigat intresse. Känsliga uppgifter (Art 9 — hälsa, etnicitet, politik, religion, facklig tillhörighet, sexualliv m.m.) är som utgångspunkt förbjudna och kräver dessutom ett särskilt undantag.
Roller — dina skyldigheter beror på vilken du har
Personuppgiftsansvarig bestämmer ändamål och medel — bär huvudansvaret. Personuppgiftsbiträde behandlar för den ansvariges räkning och kräver ett biträdesavtal (Art 28). Dessutom finns gemensamt ansvariga och dataskyddsombud (DPO, krävs i vissa fall, Art 37).
De registrerades rättigheter
- Information och tillgång (registerutdrag)
- Rättelse och radering (”rätten att bli bortglömd”)
- Begränsning, dataportabilitet och invändning
- Skydd mot enbart automatiserat beslut inkl. profilering (Art 22)
Kärnskyldigheter
- Registerförteckning över behandlingar (Art 30)
- Inbyggt och standardiserat dataskydd (Art 25)
- Konsekvensbedömning (DPIA) vid hög risk (Art 35)
- Personuppgiftsincident — anmäl inom 72 timmar (Art 33), informera registrerade vid hög risk (Art 34)
Överföring utanför EU/EES (kap V)
Kräver adekvat skyddsnivå — beslut om adekvat nivå, standardavtalsklausuler (SCC) eller bindande företagsbestämmelser (BCR). Schrems II skärpte kravet på att faktiskt bedöma mottagarlandet.
Sanktioner (Art 83)
Två nivåer: upp till 10 miljoner euro eller 2 % av global årsomsättning (lägre), och upp till 20 miljoner euro eller 4 % (allvarligare, t.ex. brott mot grundprinciper och registrerades rättigheter). Svensk tillsyn: IMY.
Under förändring — Digital Omnibus
EU:s Digital Omnibus (kommissionens förslag 19 nov 2025) föreslår ändringar i GDPR — bl.a. definitionen av personuppgift, behandling för AI-utveckling under berättigat intresse och förenklad dokumentation. Omdiskuterat (EDPB/EDPS har rest invändningar) och ännu inte antaget — behandla som förslag.
Källan, öppet
Bygger på EU:s dataskyddsförordning (2016/679, i kraft 25 maj 2018), med Digital Omnibus-förslaget (nov 2025) noterat som pågående. Kontrollerat mot primärkälla — men detta är inte juridisk rådgivning. Inför beslut: kontrollera mot officiell text (EUR-Lex), IMY:s vägledning och en jurist.
Förordningens verifierade struktur — kontexta din situation ↓