En av de största utmaningarna i GDPR är den ostrukturerade datan, och allra svårast är kanske hanteringen av organisationers e-post. När det gäller e-post är det svårt, eller näst intill omöjligt, att styra över vilken information som tas emot. Man kan försöka styra in kunder och medborgare att använda kontaktformulär som styr mot olika verksamhetssystem, men det är svårt att hindra människor att använda e-postadresser till anställda som därtill är enkla att lista ut. I vården har man under flera år försökt styra in medborgare att använda ”mina vårdkontakter”, men trots detta förekommer fortfarande att individer istället väljer att skicka e-post till bl a läkare genom att ange adress enligt principen förnamn.efternamn@vårdinrättning.se. Detta gör att känsliga uppgifter skickas delvis okrypterade med risk att uppgifter hamnar i orätta händer.

En djärv lösning på detta skulle kunna vara att man som organisation slutar skapa e-postadresser per default vid anställningar. Behöver alla anställda en e-postadress, eller kan den interna kommunikationen ske genom ett internt verksamhetssystem? Kan e-postadresserna utformas på ett sätt som gör att de inte enkelt går att lista ut för externa? Går det att ersätta publicering av e-postadresser på externa webbsidor med formulär som styr direkt mot verksamhetssystem som utifrån exempelvis ämne slussas rätt i organisationen? Beroende på hur behoven och förutsättningarna ser ut är detta frågor som behöver ses över.
När e-posten väl tagits emot uppkommer ytterligare frågor. Hur länge måste jag spara e-posten, och vad gör jag med information som behöver bevaras eller information som kan vara ”bra att ha”? Rekommendationen är att man flyttar över nödvändig information till ett internt system, där man kan ange utifrån vilken grund informationen sparas. Det system man använder bör vara uppsatt på ett sätt som gör att datan lätt kan tas bort när den inte längre behövs, och naturligtvis behöver åtkomsten behörighetsstyras och loggas.
En stark rekommendation och ett minimum när det gäller att uppfylla kraven i GDPR är att en organisations e-post inte tillåts användas privat. Privat användning innebär nästan alltid att personuppgifter tas emot i onödan, vilket inte är önskvärt. Sätt istället upp rutiner för hur e-posten får användas, och styr så långt det är möjligt in kommunikationen i system som satts upp enligt ”Privacy-by-design”.
