GDPR står för General Data Protection Regulation och heter på svenska dataskyddsförordningen. Det är EU-förordning (EU) 2016/679, som reglerar hur personuppgifter får behandlas. Den tillämpas sedan den 25 maj 2018 och gäller direkt i alla EU-länder, alltså även i Sverige.
Direkt gällande, men kompletterad
Eftersom GDPR är en förordning behöver den inte "översättas" till svensk lag, den gäller som den är. Sverige har dock en kompletteringslag, dataskyddslagen (2018:218), som gör vissa anpassningar till svensk rätt. Vid en konflikt har EU-rätten företräde. Tillsynsmyndighet i Sverige är IMY.
Grundprinciperna
GDPR bygger på ett antal principer: att behandlingen ska vara laglig och begriplig, bunden till ett bestämt ändamål, korrekt, säker och inte mer omfattande än nödvändigt. Just den sista, dataminimering, är särskilt relevant vid identitets- och åldersverifiering, där det är lätt att samla in mer än man behöver.
Vad det betyder i praktiken
För en webbutik innebär GDPR att varje personuppgift man samlar in ska ha ett tydligt syfte och ett stöd i lagen, och att uppgifterna ska skyddas. Anlitar man ett personuppgiftsbiträde för att behandla uppgifter, ska det finnas ett avtal som reglerar det. Ett bra sätt att minska risken är att helt enkelt behandla så få känsliga uppgifter som möjligt.