{
  "attribution": {
    "source": "legal.exploreworldai.com",
    "canonical": "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-32",
    "license": "https://legal.exploreworldai.com/revision",
    "version": "legal-2026-08-25",
    "proof": "sha256:41866b0ecab8ef08ef2ddd5588d20921e49cb4ac7bdc97c77593c023e38260a9",
    "jurisdiction": "eu",
    "owner": "ExploreWorldAI",
    "terms": "https://legal.exploreworldai.com/om",
    "notice": "Återgivning kräver angiven källa: legal.exploreworldai.com"
  },
  "item": {
    "id": "gdpr-2016-679-32",
    "act": "gdpr-2016-679",
    "actName": "GDPR",
    "article": "32",
    "title": "Säkerhet i samband med behandlingen",
    "celex": "32016R0679",
    "lang": "sv",
    "riskClass": "minimal-risk",
    "tier": "premium",
    "tierTerms": {
      "tier": "premium",
      "label": "Premium",
      "labelEn": "Premium",
      "price": "free-preview",
      "metering": "Handskrivet eller högviktat regelträd. Mäts per anrop i kanten när mätningen slås på, med samma adress och samma svar som i dag.",
      "meteringEn": "Hand written or high weight rule tree. Metered per call at the edge once metering is switched on, at the same address and with the same answer as today.",
      "costUnits": 10,
      "notice": "90 dagars varsel innan mätning börjar gälla."
    },
    "paragraphs": [
      "1. Med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter ska den personuppgiftsansvarige och personuppgiftsbiträdet vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, inbegripet, när det är lämpligt",
      "a)",
      "pseudonymisering och kryptering av personuppgifter,",
      "b)",
      "förmågan att fortlöpande säkerställa konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystemen och -tjänsterna,",
      "c)",
      "förmågan att återställa tillgängligheten och tillgången till personuppgifter i rimlig tid vid en fysisk eller teknisk incident,",
      "d)",
      "ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärder som ska säkerställa behandlingens säkerhet.",
      "2. Vid bedömningen av lämplig säkerhetsnivå ska särskild hänsyn tas till de risker som behandling medför, i synnerhet från oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats.",
      "3. Anslutning till en godkänd uppförandekod som avses i artikel 40 eller en godkänd certifieringsmekanism som avses i artikel 42 får användas för att visa att kraven i punkt 1 i den här artikeln följs.",
      "4. Den personuppgiftsansvarige och personuppgiftsbiträdet ska vidta åtgärder för att säkerställa att varje fysisk person som utför arbete under den personuppgiftsansvariges eller personuppgiftsbiträdets överinseende, och som får tillgång till personuppgifter, endast behandlar dessa på instruktion från den personuppgiftsansvarige, om inte unionsrätten eller medlemsstaternas nationella rätt ålägger honom eller henne att göra det."
    ],
    "officialUrl": "https://eur-lex.europa.eu/legal-content/SV/TXT/HTML/?uri=CELEX%3A32016R0679#art_32",
    "checkedAt": "2026-08-18",
    "script": {
      "kind": "operative",
      "fields": [
        {
          "name": "encryption_or_pseudonymisation",
          "kind": "boolean",
          "label": "Kryptering eller pseudonymisering används",
          "labelEn": "Encryption or pseudonymisation is used"
        },
        {
          "name": "restore_tested",
          "kind": "boolean",
          "label": "Återställning är testad",
          "labelEn": "Restoration is tested"
        },
        {
          "name": "risk_assessed",
          "kind": "boolean",
          "label": "Risken är bedömd",
          "labelEn": "The risk is assessed"
        }
      ],
      "rules": [
        {
          "id": "32-no-risk-assessment",
          "when": {
            "op": "not",
            "of": {
              "op": "equals",
              "field": "risk_assessed",
              "value": true
            }
          },
          "outcome": {
            "code": "risk-unassessed",
            "title": "Säkerhetsnivån kan inte bestämmas",
            "titleEn": "The level of security cannot be determined",
            "obligation": "Åtgärderna ska vara lämpliga i förhållande till risken, vilket förutsätter att risken är bedömd.",
            "obligationEn": "The measures shall be appropriate to the risk, which presupposes that the risk has been assessed.",
            "refs": [
              "1",
              "2"
            ]
          }
        },
        {
          "id": "32-gap",
          "when": {
            "op": "any",
            "of": [
              {
                "op": "equals",
                "field": "encryption_or_pseudonymisation",
                "value": false
              },
              {
                "op": "equals",
                "field": "restore_tested",
                "value": false
              }
            ]
          },
          "outcome": {
            "code": "measure-gap",
            "title": "En åtgärd i artikel 32.1 saknas",
            "titleEn": "A measure in Article 32(1) is missing",
            "obligation": "Artikeln räknar upp pseudonymisering och kryptering, fortlöpande konfidentialitet och tillgänglighet, återställningsförmåga och regelbunden utvärdering.",
            "obligationEn": "The article lists pseudonymisation and encryption, ongoing confidentiality and availability, the ability to restore, and regular testing.",
            "refs": [
              "1"
            ]
          }
        },
        {
          "id": "32-ok",
          "when": {
            "op": "equals",
            "field": "risk_assessed",
            "value": true
          },
          "outcome": {
            "code": "measures-stated",
            "title": "Åtgärderna är angivna som lämpliga",
            "titleEn": "The measures are stated as appropriate",
            "obligation": "Nivån ska omprövas löpande, och efterlevnaden ska kunna visas för tillsynsmyndigheten.",
            "obligationEn": "The level shall be reviewed on an ongoing basis and compliance shall be demonstrable to the supervisory authority.",
            "refs": [
              "1",
              "2"
            ]
          }
        }
      ],
      "fallback": {
        "code": "abstain",
        "title": "Artikeln ger inget utfall på den indata som lämnats",
        "titleEn": "The article yields no outcome for the facts supplied",
        "obligation": "Ingen av artikelns rekvisit är uppfyllda med de uppgifter som lämnats. Lämna fler uppgifter eller läs artikeltexten i sin helhet.",
        "obligationEn": "None of the article's conditions are met with the facts supplied. Supply more facts or read the article in full.",
        "refs": []
      }
    },
    "lineage": {
      "treaty": "TFEU art. 288 (förordning)",
      "act": "gdpr-2016-679",
      "actIdentifier": "32016R0679",
      "chapter": "IV. Controller and processor",
      "article": "32",
      "paragraphs": 12,
      "amendedBy": [
        "https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02016R0679-20160504"
      ],
      "related": [
        "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-31",
        "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-33"
      ]
    },
    "geo": {
      "jurisdiction": "European Union",
      "region": "EU",
      "language": "en",
      "nationalAct": null,
      "nationalUrl": null,
      "supervisor": "IMY — Sweden"
    },
    "priority": 106,
    "disclaimer": {
      "code": "no-legal-advice",
      "text": "Deterministisk regeluppslagning. Ingen juridisk rådgivning, inget efterlevnadsbeslut, ingen bedömning av ett enskilt ärende.",
      "policy": "https://legal.exploreworldai.com/ansvar",
      "contract": "https://legal.exploreworldai.com/citering"
    },
    "spi": {
      "call": "https://legal.exploreworldai.com/api/public/v1/agents/gdpr-2016-679-32/run",
      "method": "GET",
      "inputs": [
        {
          "name": "encryption_or_pseudonymisation",
          "kind": "boolean",
          "label": "Kryptering eller pseudonymisering används",
          "labelEn": "Encryption or pseudonymisation is used"
        },
        {
          "name": "restore_tested",
          "kind": "boolean",
          "label": "Återställning är testad",
          "labelEn": "Restoration is tested"
        },
        {
          "name": "risk_assessed",
          "kind": "boolean",
          "label": "Risken är bedömd",
          "labelEn": "The risk is assessed"
        }
      ],
      "output": [
        "matched",
        "outcome",
        "trace",
        "missing",
        "hash"
      ],
      "errors": [
        {
          "code": 400,
          "meaning": "Okänt fält eller otillåtet värde"
        },
        {
          "code": 404,
          "meaning": "Ingen agent med det id:t"
        },
        {
          "code": 429,
          "meaning": "Kvoten är nådd"
        }
      ],
      "quota": "60 anrop per minut och adress, utan nyckel",
      "license": "https://legal.exploreworldai.com/revision",
      "stability": "Regelträdet versioneras. En ändring byter artefakthash, aldrig adress.",
      "deprecation": "Ingen adress tas bort. En ersatt agent behåller sin adress och pekar vidare."
    },
    "canonical": "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-32",
    "artifacts": {
      "artifact": "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-32/artifact",
      "raw": "https://legal.exploreworldai.com/api/public/v1/agents/gdpr-2016-679-32/script.json",
      "meta": "https://legal.exploreworldai.com/api/public/v1/agents/gdpr-2016-679-32/manifest.json",
      "ai": "https://legal.exploreworldai.com/api/public/v1/agents/gdpr-2016-679-32/ai.json",
      "manifest": "https://legal.exploreworldai.com/api/public/v1/agents/gdpr-2016-679-32/manifest.json"
    },
    "hashes": {
      "text": "sha256:457090c956dfe0874d00dfd8d74868d7f1bf4188ac518f1e9381ca758899d3ff",
      "script": "sha256:9d6eafb787f75c7dee4b1417bd87f0d357b570f3878ccc4bbe159f3178ea1c65",
      "engine": "sha256:0a4bd50d21f8ec9be383fc091511008b76ad61909cbfb674eab56fe567fbd7a0",
      "agent": "sha256:18901043ce8857db904cac537d5f4fa9881fb3f29bcce1f4ebdc8b985fe7e956"
    },
    "version": {
      "build": "agent-engine-1+legal-2026-08-25",
      "artifact": "18901043ce8857db",
      "checkedAt": "2026-08-18"
    },
    "citation": "32016R0679 art. 32, Säkerhet i samband med behandlingen. ExploreWorld Legal, https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-32 (hämtad 2026-08-18, bevis sha256:4b7a5e79f31ec307, bygge legal-2026-08-25)."
  },
  "hash": "sha256:41866b0ecab8ef08ef2ddd5588d20921e49cb4ac7bdc97c77593c023e38260a9",
  "version": "legal-2026-08-25",
  "expires": "2026-08-31T00:00:00.000Z",
  "dependency": {
    "index_version": "legal-2026-08-25+legal-2026-08-25+2026-08-25T10:00:00",
    "content_hash": "sha256:41866b0ecab8ef08ef2ddd5588d20921e49cb4ac7bdc97c77593c023e38260a9",
    "revalidate_after": "2026-08-30T06:27:45.906Z",
    "max_copy_age_seconds": 3600,
    "policy": "revalidate-required; live-fetch-per-answer; attribution-required; no-derived-index",
    "changelog": "https://legal.exploreworldai.com/api/public/v1/dependency",
    "verify": "https://legal.exploreworldai.com/api/public/v1/verify",
    "stale_copy_invalid": true
  },
  "canonical": "https://legal.exploreworldai.com/agent/gdpr-2016-679/artikel-32",
  "disclaimer": "Källhänvisning med officiell identifierare. Ingen juridisk rådgivning och inget efterlevnadsbeslut.",
  "usageInfo": "https://legal.exploreworldai.com/citering"
}