Ny personuppgiftslag på väg
Datumet den 1 oktober medför en hel del aktiviteter hos de flesta företag och organisationer, detta tack vare att PuL, personuppgiftslagen kommer att ersätta nuvarande datalag i de allra flesta fall. Detta innebär bland annat att det inte krävs några licenser eller tillstånd från Datainspektionen längre. Däremot har ansvaret för behandlingen av personuppgifter delegerats till den personuppgiftsansvarige (normalt en juridisk person) och Datainspektionen agerar som tillsynsmyndighet och övervakar att den personuppgiftsansvarige följer lagen. PuL medför en hel del osäkerhet kring tolkning av lagen samtidigt som organisationens hanteringsprocess kring personuppgifter kommer att genomgå omfattande förändringar. Detta kan illustreras med svaren från enkäten från Justitiedepartementet för en offentlig utvärdering av EG-direktivet om personuppgifter där hela 90 procent av svaren var negativa till tillämpningsområdet, 70 provent till definitioner och majoriteten av positiva svar avsåg säkerhet och tillsynsmyndighet. Den personuppgiftsansvarige har det yttersta ansvaret samtidigt som detta ansvar är straff- och skadeståndssanktionerat. För att underlätta det praktiska arbetet med tillämpningen av lagen och för att kunna åstadkomma ett gott skydd för personuppgifter är det en fördel att utse ett personuppgiftsombud, PUO och därmed undgå anmälningsskyldigheten till Datainspektionen. PUO skall självständigt se till att den personuppgiftsansvarige följer sitt åtagande gentemot PuL. Vad som gäller på Internet och publiceringen till länder utanför EU och EES kan uppfattas som ”luddigt”. Huvudregeln är att ha samtycke från den registrerade och att man har vidtagit säkerhetsåtgärder vilka rekommenderas i PuL för att kunna skydda personuppgifterna. Här skall man tänka på att även bilder, cookies, krypterad information, elektroniska identiteter och personuppgifter i löpande text omfattas av lagen. Det är högst viktigt att företaget har klara instruktioner till anställda och avtal med till exempel servicebyråer så kallade personuppgiftsbiträden där säkerhetskravet står klart definierat. Sammanfattningsvis kan jag konstatera att det finns en hel del arbete kvar att göra och rekommendationen är att i steg ett göra en inventering av befintliga register och system som behandlar personuppgifter, steg två att verifiera om man uppfyller kraven enligt PuL samt ta fram en handlingsplan för åtgärder vilka måste vidtas för att kunna säkerställa processen kring hantering av personuppgifter. Heidi Holm Dagaz AB