1. Grunderna
Kapitel 1 av 6 · 3 min
Grundläggande GDPR-regelverk och dess påverkan på bolag.
10x-insikt
GDPR (General Data Protection Regulation) trädde i kraft i maj 2018 och gäller alla bolag som hanterar personuppgifter om EU-medborgare.
GDPR (General Data Protection Regulation) trädde i kraft i maj 2018 och gäller alla bolag som hanterar personuppgifter om EU-medborgare. De sex grundprinciperna — laglighet, ändamålsbegränsning, dataminimering, riktighet, lagringstid och integritet — skapar en ram som bolag måste följa.
Maxböten är 20 miljoner EUR eller 4% av den globala omsättningen, beroende på vilket som är högst. För svenska tech-bolag som Spotify (omsättning ~13 mdr EUR) skulle maxböten vara 520 miljoner EUR. Även om böterna sällan är maximala, är de tillräckligt stora för att påverka resultatet märkbart.
För investerare är det centrala att förstå vilken data bolaget samlar, var den lagras, och vilka tredje parter som har tillgång. Bolag med 'data lake'-strategi (samla allt, fråga senare) har högre risk än de med 'data minimization'-strategi.
Svenska bolag måste anmäla dataintrång till IMY inom 72 timmar. Om ett bolag dröjer med anmälan ökar böterna markant. För investerare är tidpunkten för anmälan en signal — snabb anmälan visar mognad, sen anmälan indikerar dolt problem.
Många svenska tech-bolag har intrångsberedskap, men få testar den regelbundet. En fråga att ställa till investerarrelationer: 'När övade ni senast intrångsrespons?' Om svaret är vagt eller mer än 12 månader sedan, är det en varningssignal.