GDPR och backup – allt du måste veta som svenskt företag

GDPR och säkerhetskopiering har en komplicerad relation. Du måste skydda personuppgifter, men samtidigt ska du kunna radera dem vid begäran. Här är de viktigaste GDPR-kraven för backup som varje svenskt företag måste hantera.
De fem GDPR-kraven på backup
1. Lämplig säkerhet (Art. 32)
Personuppgifter i backup ska skyddas med kryptering i vila och under transport, åtkomstkontroll och spårbarhet. AES-256 och TLS 1.2+ är dagens minimum.
2. Datalokalisering
Lagring inom EU/EES eller länder med adekvat skyddsnivå. Efter Schrems II är USA-baserade molntjänster i praktiken högrisk för känsliga personuppgifter. Svenska datacenter är säkraste valet.
3. Rätt till radering (Art. 17)
När en registrerad begär radering måste även backup-kopior hanteras. Dokumentera en rutin där radering verkställs när backupen rullas över i normal retention-cykel – och förklara detta i informationstexten till den registrerade.
4. Personuppgiftsbiträdesavtal (PUBA)
Backup-leverantören är personuppgiftsbiträde. Du behöver ett skriftligt PUBA som reglerar underbiträden, säkerhet, incidenthantering och radering.
5. Incidenthantering inom 72 timmar
Vid en personuppgiftsincident i backup-systemet måste IMY underrättas inom 72 timmar. Leverantören måste kunna stödja detta med loggar och rapport.
Vanliga GDPR-fällor i backup
- Backup till USA utan giltig överföringsmekanism
- Saknad eller bristfällig PUBA
- Oklar retention – sparar för länge "för säkerhets skull"
- Ingen rutin för radering ur backup
- Okrypterade band eller diskar som skickas off-site
Checklista för GDPR-säker backup
- Personuppgifter krypteras i vila och under transport
- Lagring i Sverige eller annat EU/EES-land
- Skriftligt PUBA med backup-leverantören
- Dokumenterad retention och raderingsrutin
- Loggar för åtkomst och förändringar
- Process för incidentrapportering inom 72 timmar
Läs även vår guide om NIS2-direktivet och dess krav på backup.