Kort svar: Privacy by design innebär att du bygger in skydd för personuppgifter från projektets allra första beslut – i arkitektur, databas och gränssnitt – istället för att lägga till det i efterhand. Det är ett lagkrav i GDPR (artikel 25) och gör tjänsten både säkrare och enklare att underhålla.

Vad betyder privacy by design?

Begreppet myntades långt innan GDPR, men förordningen gjorde det till ett krav. På svenska används ofta termen inbyggt dataskydd. Tanken är enkel: det är alltid billigare och säkrare att tänka på integritet från början än att försöka rätta till en läcka eller en felbyggd databas i efterhand.

En närbesläktad princip är privacy by default – inbyggt som standard. Den säger att den mest integritetsvänliga inställningen ska vara förvald. En användare ska inte behöva leta i menyer för att skydda sig; skyddet ska vara på från start.

Vilka principer ska jag följa?

Här är de bärande principerna, översatta till sånt du faktiskt gör i ett projekt:

  • Samla in minst möjligt (dataminimering). Fråga dig för varje fält i ett formulär: behöver vi verkligen detta? Telefonnummer du aldrig ringer är en risk utan nytta.
  • Bestäm ändamål och behåll inte längre än nödvändigt. Ha en tydlig anledning till varför du sparar något, och rensa när anledningen försvinner.
  • Skydda i alla led. Kryptering vid överföring (HTTPS) och vid lagring, plus behörighetsstyrning så att bara rätt personer kommer åt rätt data.
  • Pseudonymisera där det går. Ersätt direkta identifierare med koder, så att en läcka blir mindre känslig.
  • Ge användaren kontroll. Gör det enkelt att se, rätta och radera sina uppgifter.
  • Var öppen. Förklara i klartext vad du samlar in och varför.

Hur ser det ut i praktiken?

Principer är fina, men det är besluten i koden som räknas. Några konkreta exempel:

I databasen

Lagra inte personnummer i fält där de inte behövs. Separera känsliga uppgifter från övriga. Sätt upp åtkomstregler (i Supabase till exempel med Row Level Security) så att en användare bara kan läsa sin egen data – inte alla andras.

I formulär och gränssnitt

Ha bara de fält du verkligen använder. Låt kryssrutor för marknadsföring vara omarkerade som standard. Visa en tydlig och kort förklaring av vad som händer med uppgifterna.

I loggar och spårning

Logga inte mer än du behöver för felsökning. Undvik att skicka personuppgifter till tredjepartsverktyg för statistik utan att ha tänkt igenom det.

En bra tumregel: data du aldrig samlade in kan aldrig läcka. Det enklaste skyddet är ofta att helt enkelt inte fråga efter uppgifter du inte behöver.

Varför lönar det sig?

Förutom att det är ett lagkrav som Integritetsskyddsmyndigheten (IMY) kan granska, så vinner du på det rent praktiskt. Mindre data betyder mindre att skydda, mindre att läcka och mindre att städa upp. Tydliga åtkomstregler gör systemet enklare att felsöka. Och användare litar mer på företag som uppenbart respekterar deras integritet.

Så kommer du igång

  1. Inventera. Vilka personuppgifter samlar din tjänst in idag – och varför?
  2. Skala bort. Ta bort fält och insamling du inte använder.
  3. Sätt skydd som standard. Kryptering, behörigheter och integritetsvänliga förval.
  4. Bygg in det i nästa projekt från dag ett. Det är då det blir riktigt billigt.

Vill du bygga rätt från start?

På ZORC bygger vi webbplatser, e-handel, appar och AI-lösningar – och vi har dataskydd inbyggt i hur vi jobbar, inte som en eftertanke. Ska du bygga något nytt eller känner du dig osäker på om din nuvarande lösning hanterar personuppgifter rätt? Hör av dig till ZORC, så hjälper vi dig göra det säkert från första kodraden.