GDPR
For employees in Sweden
For employees in Sweden
GDPR Ă€r en gemensam EU-lagstiftning som reglerar hur personuppgifter fĂ„r behandlas. I Mathems dataskyddspolicy fĂ„r du som anstĂ€lld vĂ€gledning om hur du ska hantera personuppgifter. LĂ€s mer om GDPR och hur Mathem följer förordningen i vĂ„r dataskyddspolicy nedan.Â
Om du har funderingar kring integritetsskydd eller frÄgor om vÄr policy Àr du alltid vÀlkommen att kontakta oss pÄ dpo@mathem.se eller dpo@oda.com. Alla Àrenden och rapporteringar hanteras med strikt konfidentialitet.
Vid pĂ„gĂ„ende incidenter: Om du misstĂ€nker en akut sĂ€kerhetsrisk eller att personuppgifter har lĂ€ckt ut, ska du omedelbart anvĂ€nda vĂ„r Security Incident Playbook. Du hittar den direkt i vĂ„r Security portal.Â
GDPR is a common EU legislation that regulates how personal data may be processed. In Mathem's data protection policy, you as an employee receive guidance on how to process personal data. Read more about GDPR and how Mathem complies with the regulation in our Data Protection Policy down here.
If you have any concerns regarding privacy or questions about our policy, you are always welcome to contact us at dpo@mathem.se or dpo@oda.com. All matters and reports are handled with strict confidentiality.
In case of ongoing incidents: If you suspect an acute security risk or a personal data breach, please use our Security Incident Playbook immediately. You can find it directly in our Security portal.
Version: 2
FaststÀlld: 2020-12-02
Reviderad: October 2025
DokumentÀgare: Legal
GodkÀnd av Ledningen
1. Inledning
EU:s dataskyddsförordning, GDPR (General Data Protection Regulation) har som syfte att skapa enhetliga dataskyddsregler i hela Europa och skydda enskilda personer mot krÀnkning av den personliga integriteten vid behandling av personuppgifter. Förordningen innehÄller bestÀmmelser om nÀr personuppgifter fÄr samlas in, hur de fÄr behandlas, hur de registrerade ska informeras m.m. GDPR trÀdde i kraft den 25 maj 2018 och ersatte den svenska Personuppgiftslagen (PuL)
2. Syfte med policy
Detta dokument avser att ge dig som medarbetare nÀrmare vÀgledning om hur du ska behandla personuppgifter. Denna policy ska sÀkerstÀlla att Mathem:
Följer gÀllande dataskyddslagstiftning
Lagrar och hanterar personuppgifter pÄ ett korrekt och enhetligt sÀtt
Kommunicera tydligt och öppet gÀllande hur personuppgifter hanteras i verksamheten
Kan tillmötesgÄ anstÀlldas, medlemmars och andra intressenters rÀttigheter
Skyddar den egna verksamheten mot hot och dÀrmed minimerar integritetsrisker.
3. Definitioner
Behandling av personuppgifter: varje ÄtgÀrd eller serie av ÄtgÀrder som vidtas i frÄgor om personuppgifter. Det kan t.ex. vara insamling, registrering, lagring, bearbetning, anvÀndning.
Personuppgifter: Àr all information som kan anvÀndas för att identifiera en enskild person, direkt eller indirekt t.ex. namn, adress, e-post, telefonnummer, personnummer, bilder (pÄ person), ljudinspelningar, fordons registreringsnummer, IP adresser m.m.
Personuppgiftsansvarig: en fysisk eller juridisk person, myndigheter eller annat organ som bestÀmmer ÀndamÄlen och medlen för behandling av personuppgifter. Personuppgiftsansvarig har det yttersta ansvaret för att lagstiftningen följs och den registrerades uppgifter behandlas korrekt. Den faktiska behandlingen av personuppgifter kan överlÄtas till annan part men personuppgiftsansvaret kan aldrig överlÄtas.
PersonuppgiftsbitrÀde: en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som behandlar personuppgifter för den personuppgiftsansvariges rÀkning. Personuppgiftsansvarig ansvarar för att det finns ett skriftligt avtal (personuppgiftsbitrÀdesavtal) med personuppgiftsbitrÀdet som anger att bitrÀdet enbart fÄr behandla uppgifter i enlighet med personuppgiftsansvariges instruktioner.
Personuppgiftsincident: en sÀkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller Àndring eller till obehörigt röjande av eller obehörig Ätkomst till de personuppgifter som överförts, lagrats eller pÄ annat sÀtt behandlats.
Registrerade: Àr den person som en personuppgift avser.
KÀnsliga personuppgifter: Àr uppgifter om ras eller etniskt ursprung, politiska Äsikter, religiös eller filosofisk övertygelse, medlemskap i en fackförening, hÀlsa, en persons sexualliv eller sexuella lÀggning, genetiska uppgifter och biometriska uppgifter som anvÀnds för att entydigt identifiera en person.
4. Dataskyddsförordningens grundlÀggande principer för behandling av personuppgifter
Dataskyddsförordningens grundlÀggande principer Àr:
Laglighet, korrekthet och öppenhet
ĂndamĂ„lsbegrĂ€nsning
Uppgiftsminimering
Riktighet
Lagringsminimering
Integritet och konfidentialitet
Ansvarsskyldighet
4.1. Laglighet, korrekthet och öppenhet
Personuppgifter fÄr endast behandlas om det finns laglig grund för behandlingen. Den lagliga grunden ska faststÀllas innan behandling pÄbörjas.
Laglig grund
Behandlingen Àr nödvÀndig för att fullgöra ett avtal.
Behandlingen Àr nödvÀndig för att fullgöra en rÀttslig förpliktelse
Behandlingen Àr nödvÀndig för det aktuella ÀndamÄlet och personuppgiftsansvariges intresse vÀger tyngre Àn den registrerades (intresseavvÀgning)
Samtycke - ska vara informerat, frivilligt och specifikt samt kunna visas. Samtycke anvÀnds inte om nÄgon av ovanstÄende punkter Àr tillÀmplig.
Kan man inte identifiera nÄgon laglig grund som Àr tillÀmplig för behandlingen, enligt nÄgon av punkterna ovan, fÄr behandlingen inte utföras.
Korrekthet
Behandlingen av personuppgifter ska vara rÀttvis, skÀlig, rimlig och proportionerlig i förhÄllande till de registrerade.
Ăppenhet
Det ska vara klart och tydligt för de registrerade hur deras personuppgifter behandlas. De ska bl.a. fÄ veta för vilka ÀndamÄl personuppgifterna behandlas, om och hur personuppgifterna delas med andra, hur lÀnge personuppgifterna lagras. De registrerade ska ges tydlig och transparent information om behandling av deras personuppgifter.
4.2. ĂndamĂ„lsbegrĂ€nsning
Personuppgifter fĂ„r bara samlas in för specifika Ă€ndamĂ„l, i den utstrĂ€ckning det behövs och i enlighet med dataskyddslagstiftningen. ĂndamĂ„len sĂ€tter ramarna för vad man fĂ„r och inte fĂ„r göra, sĂ„som till exempel vilka uppgifter som fĂ„r behandlas och hur lĂ€nge de fĂ„r sparas.
4.3. Uppgiftsminimering
Endast sÄdana personuppgifter som faktiskt behövs fÄr samlas in och sparas. Inga uppgifter fÄr sparas med lösa motiveringar sÄsom att de "kan vara bra att ha".
4.4. Riktighet
Insamlade personuppgifter ska vara korrekta och uppdaterade. Alla rimliga ÄtgÀrder ska vidtas för att sÀkerstÀlla att felaktiga personuppgifter raderas eller rÀttas utan dröjsmÄl.
4.5. Lagringsminimering
Personuppgifter som inte lÀngre behövs (och som man inte heller Àr skyldig att spara) ska gallras eller avidentifieras löpande. Det kan finnas lagkrav pÄ att arkivera och spara uppgifter men det ska alltid finnas gallringsrutiner för varje process och varje system dÀr personuppgifter förekommer.
4.6. Integritet och konfidentialitet
Personuppgifterna ska skyddas sÄ att ingen obehörig kommer Ät dem och sÄ att de inte anvÀnds pÄ ett otillÄtet sÀtt. LÀmpliga tekniska och organisatoriska sÀkerhetsÄtgÀrder ska införas för att skydda uppgifterna.
4.7. Ansvarsskyldighet
Mathem ansvarar för att följa de grundlÀggande principerna och ska kunna visa hur och pÄ vilket sÀtt de följs.
5. Mathems riktlinjer för uppfyllande av dataskyddsförordningen
5.1. Utbildning
Alla anstÀllda ska fÄ grundlÀggande dataskyddsutbildning, för att sÀkerstÀlla förstÄelse för och vikten av att hantera personuppgifter korrekt. Varje avdelningschef ansvarar för att berörda medarbetare fÄr ta del av sÄdana instruktioner och rutiner som Àr relevanta för dem samt sÄdan information som behövs för att var och en ska kunna utföra sitt arbete i linje med dataskyddslagstiftningen. Varje ny medarbetar ska i sin on-boarding process fÄ information om denna dataskyddspolicy samt relevant utbildning. Alla medarbetare ska en gÄng per Är fÄ en grundlÀggande GDPR- utbildning. Utbildningsmaterial finns tillgÀngligt pÄ Mathems Checkout
5.2. Information till registrerade
5.2.1. AllmÀn information
Den registrerade har rÀtt att fÄ tydlig information om hur deras personuppgifter hanteras. De ska fÄ veta att vi samlar in personuppgifter, varför vi samlar in dem och hur vi sedan anvÀnder dem. De registrerade ska ocksÄ veta vad de har för rÀttigheter, t.ex. hur de kan begÀra registerutdrag, hur de kan fÄ fel rÀttade och hur de kan fÄ personuppgifter raderade. Detta gÀller sÄvÀl anstÀllda som medlemmar och andra grupper. Informationen ska vara lÀttillgÀnglig samt tillrÀckligt utförlig för att motsvara kraven i dataskyddsförordningen. Informationen ska lÀmnas pÄ ett klart och tydligt sÀtt. PÄ Mathems hemsida finns Integritets- och cookie-policy med information om Mathems behandling av personuppgifter. https://static.Mathem.se/shared/policy/Mathem\_integritetspolicy.pdf och https://static.Mathem.se/shared/policy/Mathem\_cookiepolicy.pdf
5.2.2. Registrerades rÀttigheter
Dataskyddsförordningen ger de registrerade ett flertal rÀttigheter vad gÀller behandling av personuppgifter. Det Àr Mathems uppgift att uppfylla dessa rÀttigheter och tillse att tillrÀckliga processer finns för att tillmötesgÄ de registrerade. De registrerades rÀttigheter omfattar ovan nÀmnda informationsskyldighet men ocksÄ rÀtten till tillgÄng (registerutdrag), rÀttelse, radering, invÀndning och dataportabilitet. Mathem har riktlinjer och rutiner pÄ plats för hur organisationen ska fullgöra sina skyldigheter gentemot de registrerade. LÀs mer om individens rÀttigheter pÄ Mathems Checkout.
5.3. Lagring och gallringsrutiner
Personuppgifter fÄr inte bevaras lÀngre Àn vad som Àr nödvÀndigt med hÀnsyn till ÀndamÄlet med behandlingen. Mathems gallringsrutiner framgÄr av Integritets- och cookie-policyn.
5.4. Information och IT-sÀkerhet
Personuppgifter som behandlas ska skyddas sÄ att ingen obehörig kommer Ät dem och sÄ att de inte anvÀnds pÄ ett otillÄtet sÀtt.
5.5. Registerförteckning
Mathem ska systematiskt dokumentera sina behandlingar av personuppgifter i enlighet med dataskyddsförordningen. En sÄdan dokumentation ska göras i form av en sÄ kallad registerförteckning. Registerförteckningen ska omfatta samtliga behandlingar av personuppgifter som Mathem utför. Systemansvarig (se punkt 6 nedan) ansvara för att DPOrganizer uppdateras med nya system och/eller förÀndrad anvÀndning av personuppgifter efter godkÀnnande av kategoriansvarig. Avtalsansvarig (se punkt 5.6 nedan) ansvarar för att lÀgga in och uppdatera personuppgiftsbitrÀdesavtalen. Registerförteckningen finns tillgÀnglig i DPOrganizer.
5.6. BitrÀdesavtal
Avtalsansvarig ansvarar för att personuppgiftsbitrÀdesavtal finns med de avtalsparter dÀr personuppgifter delas och behandlas. Vidare ansvarar avtalsansvarig för att uppdatera personuppgiftbitrÀdesavtalet nÀr detta kommunicerats frÄn kategoriansvarig. Avtalsansvarig ansvarar vidare för att lÀgga in personuppgiftsbitrÀdesavtal samt uppdatera registerförteckningen i DPOrganizer. Förteckningen ska kunna uppvisas för Datainspektionen pÄ begÀran. Mall för personuppgiftsbitrÀdesavtal finns tillgÀngligt pÄ Mathems Checkout.
5.7. Incident och incidentrapportering
Alla pÄ Mathem Àr ansvariga för att rapportera en misstÀnkt incident. Det Àr viktigt att alltid rapportera en misstÀnkt incident sÄ att en riskbedömning kan göras och beslut kan fattas om incidenten ska anmÀlas till Datainspektionen eller inte. Om incidenten ska rapporteras till Datainspektionen ska detta ske inom 72 timmar. Rapportering av en misstÀnkt incident görs via Security portal. En personuppgiftsincident Àr en sÀkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, Àndring, obehörigt röjande av eller obehörig Ätkomst till de personuppgifter som överförts, lagrats eller pÄ annat sÀtt behandlats. T.ex.
IntrÄng i ett IT-system dÀr personuppgifter t.ex. kopieras, förstörs eller förÀndras
Stulen eller borttappad utrustning som t.ex. dator eller mobiltelefon
Stulen borttappad dokumentation som t.ex. presentationer som innehÄller personuppgifter eller annan dokumentation
Inloggningsuppgifter till IT-system eller applikation som obehörig har fÄtt tillgÄng till
Riktlinjer för hantering av incidenter och rapporteringsmall hittar du pÄ Mathems Checkout.
5.8. Privacy by design/default
Inbyggt dataskydd (privacy by design) innebÀr att man tar hÀnsyn till integritetsreglerna redan nÀr man utformar IT-system och rutiner. Det Àr ett sÀtt att se till att kraven i dataskyddsförordningen uppfylls och att den registrerades rÀttigheter skyddas. Kraven pÄ dataskydd som standard (privacy by default) innebÀr i korthet att den som behandlar personuppgifter ska se till att personuppgifter i standardfallet inte behandlas i onödan.
5.9. Ăverföring till tredje land
För överföring till lÀnder utanför EU och EES (sÄ kallad tredjelandsöverföring) gÀller sÀrskilda regler. Dataskyddsförordningen innebÀr att alla EU:s medlemsstater samt EES-lÀnderna har ett likvÀrdigt skydd för personuppgifter och personlig integritet och dÀrför kan personuppgifter föras över fritt inom det omrÄdet utan begrÀsningar. För lÀnder utanför det omrÄdet finns dÀremot inte nÄgra generella regler som ger motsvarande garantier och dÀrför fÄr tredjelandsöverföring endast ske under sÀrskilda förutsÀttningar. Det hÀr berör varje form av överföring av information över grÀnserna, t.ex. mÄnga online IT-tjÀnster, molnbaserade tjÀnster m.m.
6. Mathems dataskyddsorganisation
Varje avdelning som hanterar personuppgifter i sin verksamhet mÄste sÀkerstÀlla att uppgifterna behandlas i enlighet med denna policy samt följer kompletterande riktlinjer och rutiner. Följande personer inom organisationen har sÀrskilt ansvar för dataskyddsarbetet.
6.1. Kategoriansvar
Varje kategori av personuppgifter har en kategoriansvarig som internt inom organisationen Àr ansvarig för behandlingen av personuppgifterna. Nedan framgÄr vem som Àr ansvarig för respektive kategori.
Kategoriansvar innebÀr att personen har ansvar för att:
Behandlingen av personuppgifter inte bryter mot dataskyddslagstiftningen
SÀkerstÀlla att all insamling av personuppgifter och behandling dÀrav har ett syfte oavsett var behandlingen sker i organisationen.
Bevaka förÀndrade behandlingar av personuppgifter
Vid överföringar av personuppgifter mellan olika system sÀkerstÀlla att behandling av personuppgifter i det mottagande systemet sker med godkÀnda syften
Bevaka huruvida förÀndrade behandlingarna av personuppgifter leder till informationsbehov gentemot registrerade. I sÄdana fall ska kategoriansvarige informera Dataskyddskommittén om förÀndring, samt se till att integritetspolicyn uppdateras alternativ ombesörja att samtycken inhÀmtas i de fall det inte redan finns.
Ansvarig för att uppdatera avtalsansvarig om förÀndrad insamling av personuppgifter som innebÀr att personuppgiftsbitrÀdesavtal behöver uppdateras.
6.2. Systemansvarig
Varje IT-system pÄ Mathem har en ansvarig systemÀgare ("Systemansvarig"). Denna person har Àven ett internt GDPR-ansvar för hur personuppgifterna behandlas i det egna systemet. Systemansvarig har ansvar för att:
Informera kategoriansvarig om förÀndrad behandling av personuppgifter i systemet.
Vid redan godkÀnda förÀndringar av behandlingar av personuppgifter i det egna systemet som sedan tidigare utförs i andra system och dÀrmed redan Àr tillÄten enligt Mathems integritetspolicys, behöver kategoriansvarig dock ej informeras.
Informera kategoriansvarig om nya inhÀmtade personuppgifter till systemet.
SÀkerstÀlla att all insamling av personuppgifter och behandling dÀrav som sker har ett syfte som Àr aktuellt.
Informera kategoriansvarig om överföringar av personuppgifter frÄn det egna systemet till ett annat.
Ansvara för att det finns ett giltigt och uppdaterad personuppgiftsbitrÀdesavtal med personuppgiftsbitrÀden som behandlar personuppgifterna för Mathems rÀkning.
Ansvara för att behandlingen av personuppgifter i systemet inte bryter mot dataskyddslagstiftningen. Det innefattar bl.a. att se till att IT-sÀkerhetspolicy följs och att tillbörlig IT-sÀkerhet finns pÄ plats (sÄsom t.ex. behörighetsstruktur).
Ansvara för behörighetsstrukturen i systemet sÄ att enbart auktoriserad personal har tillgÄng till den mÀngd information som behövs för utförande av sina arbetsuppgifter.
Ansvara för att DPOrganizer uppdateras med nya system och/eller förÀndrad anvÀndning av personuppgifter efter godkÀnnande av detta frÄn kategoriansvarig.
6.3. Chefsansvar
Chefer Àr ansvariga för att all behandling av personuppgifter som sker pÄ deras avdelning i enlighet med GDPR. DÀrmed innefattas ansvar för att anstÀllda följer policys och riktlinjer gÀllande dataskydd av personuppgifter, i strukturerad samt ostrukturerad form. Vid frÄgor om dataskydd ska kategoriansvariga konsulteras. Om kategoriansvarig eller systemansvarig avslutar sin anstÀllning eller byter arbetsuppgifter Àr chefen ansvarig för att ansvaret förs över till annan medarbetare.
6.4. AnstÀlldas ansvar
AnstĂ€llda i Mathem Ă€r ansvariga för att följa bolagets policys och riktlinjer gĂ€llande dataskydd och GDPR, samt rapportera förĂ€ndrad behandling till nĂ€rmaste chef. Ăven frĂ„gor om dataskydd ska i första hand tas med nĂ€rmaste chef.
7. Tillsynsmyndigheten och Dataskyddskommitté
Ansvarig tillsynsmyndighet Àr Datainspektionen. Enskilda personer som har klagomÄl gÀllande Mathems hantering av personuppgifter har rÀtt att kontakta Datainspektionen. Mathem har utsett en dataskyddskommitté.
Dataskyddskommittén ska bl.a.
Ge organisationen och anstÀllda som behandlar personuppgifter rÄd i dataskyddsfrÄgor,
Ăvervaka efterlevnaden av dataskyddsförordningen,
Sprida kunskap och hÄlla utbildning om dataskydd inom organisationen,
Fungera som kontaktpunkt för Datainspektionen och registrerade,
Kontrollera och följa upp att registret över all behandling av personuppgifter uppdateras och
BistÄ vid upprÀttande av riktlinjer och rutiner som rör dataskyddsfrÄgor.
Det Ă€r alltid den personuppgiftsansvarige och/eller personuppgiftsbitrĂ€det som har det yttersta ansvaret för att bestĂ€mmelser om dataskydd iakttas. DataskyddskommittĂ©n har endast en rĂ„dgivande och reviderande roll. För att DataskyddskommittĂ©ns arbetsuppgifter ska kunna utföras pĂ„ ett tillfredstĂ€llande sĂ€tt ansvarar ledningen och i punkt 6 utsedda ansvariga för att hĂ„lla DataskyddskommittĂ©n underrĂ€ttade om vilka personuppgiftsbehandlingar som sker inom enheten och de sĂ€kerhetsrutiner som skyddar personuppgifterna.Â