Har du kontaktformulär, nyhetsbrev eller webbanalys samlar du redan in personuppgifter, och då tvingar GDPR dig att berätta hur. Integritetspolicyn är dokumentet som löser den plikten. Saknar du den, eller har en som inte stämmer med din faktiska behandling, bryter du mot artikel 13 och 14 och riskerar tillsyn och sanktionsavgift från Integritetsskyddsmyndigheten.
En företagare jag känner sålde inte en enda persons data, lade ut ett kontaktformulär och en knapp för nyhetsbrev, och trodde sig vara långt utanför GDPR. Fram tills en besökare bad om ett registerutdrag och hon insåg att hon inte hade någon aning om vad hon faktiskt lagrade, var det lagrades eller hur länge. Hennes integritetspolicy var nedladdad från en konkurrent och bytt på företagsnamnet. Den beskrev behandlingar hon aldrig gjorde och missade dem hon faktiskt gjorde. Det är inte slarvet att strunta i policyn som fäller folk, utan tron att en främmande text räcker så fort namnet är utbytt.
På den här sidan
- Kontaktformuläret och nyhetsbrevet har redan gjort dig ansvarig
- Åtta saker artikel 13 kräver, och en enda lucka underkänner hela texten
- Samma mejladress, tre rättsliga grunder beroende på ändamål
- Sju rättigheter du måste förklara, och klockan tickar i en månad
- Den kopierade policyn är dekoration, inte skydd
- När data lämnar EU, hälsouppgifter dyker upp eller någon kräver personnummer
Kontaktformuläret och nyhetsbrevet har redan gjort dig ansvarig
Plikten slår till så snart du behandlar personuppgifter. Det är information som direkt eller indirekt kan kopplas till en levande person.
Det här räknas som personuppgifter
- Namn
- Mejladress
- IP adress
- Köphistorik
- Telefonnummer
- Uppgifter som samlas in via cookies
Tröskeln är låg och de flesta passerar den utan att märka det.
Gör ett snabbt svep över din verksamhet
- Ett kontaktformulär
- Ett nyhetsbrev
- En näthandel
- Ett bokningssystem
- En kunddatabas
- Ett verktyg för webbanalys som Google Analytics
Detsamma gäller uppgifter om dina anställda, dina leverantörer och dina medlemmar.
Vem GDPR gäller för
- Organisationer etablerade inom EU
- Företag utanför EU som riktar sig till personer i EU
- Företag utanför EU som övervakar beteendet hos personer i EU
Bolagsformen saknar betydelse. Aktiebolag, enskild firma, ideell förening och en hobbyblogg omfattas på exakt samma villkor.
- Vem som är personuppgiftsansvarig och kontaktuppgifter, samt eventuellt dataskyddsombud
- Vilka kategorier av personuppgifter som behandlas
- Ändamål och rättslig grund för varje behandling
- Lagringstid eller kriterierna för hur länge uppgifterna sparas
- Mottagare eller kategorier av mottagare som tar del av uppgifterna
- Eventuell överföring till tredjeland och tillämpliga skyddsåtgärder
- De registrerades rättigheter, hur de utövas, och rätten att klaga till Integritetsskyddsmyndigheten
Åtta saker artikel 13 kräver, och en enda lucka underkänner hela texten
Artiklarna 13 och 14 i GDPR listar precis vad de registrerade har rätt att få veta.
Det här ska policyn ange
- Vem som är personuppgiftsansvarig och hur man når er, samt eventuellt dataskyddsombud
- Vilka kategorier av personuppgifter ni behandlar
- För vilka ändamål varje behandling sker
- Med vilken rättslig grund varje behandling sker
- Hur länge uppgifterna sparas, eller kriterierna för det
- Vilka mottagare eller kategorier av mottagare som kan ta del av uppgifterna
- Om uppgifter förs över till tredjeland utanför EU och EES, och vilka skyddsåtgärder som gäller
- Vilka rättigheter den registrerade har och hur de utövas
Skriv i klarspråk
GDPR kräver uttryckligen att informationen är klar och tydlig. Den får inte lindas in i juridiska formuleringar som ingen läsare begriper.
Policyn är inte ett avtal
Policyn är ensidig information, ett sätt att uppfylla transparenskravet.
Du kan därför inte gömma villkor i den och hävda att kunden godkänt dem genom att besöka sajten.

Samma mejladress, tre rättsliga grunder beroende på ändamål
Varje behandling måste vila på minst en rättslig grund, och i policyn ska du ange vilken som gäller för vilket ändamål.
Fyra grunder täcker de flesta situationer
| Rättslig grund | Vad den betyder |
|---|---|
| Samtycke | Personen har aktivt sagt ja |
| Fullgörande av avtal | Du behöver uppgifterna för att leverera det kunden köpt, exempelvis en leveransadress |
| Rättslig förpliktelse | Lagen tvingar dig, som bokföringslagens krav på att spara underlag i sju år |
| Intresseavvägning | Ditt berättigade intresse väger tyngre än integriteten, ofta använt för bedrägeriskydd |
Valet är inte kosmetiskt
Grundar du ett nyhetsbrev på samtycke har personen rätt att när som helst återkalla det, och då måste du sluta.
Lutar du dig i stället felaktigt mot intresseavvägning för marknadsföring till någon som aldrig handlat av dig står du svagt.
Tre ändamål, tre grunder, en uppgift
| Ändamål | Rättslig grund |
|---|---|
| Leveransbekräftelsen | Avtal |
| Nyhetsbrevet | Samtycke |
| Sparandet av kvittot | Rättslig förpliktelse |
Sju rättigheter du måste förklara, och klockan tickar i en månad
En central del av policyn är att beskriva vad den registrerade kan begära av dig och hur.
De sju rättigheterna
- Tillgång, alltså att få ett registerutdrag över vad ni behandlar
- Rättelse av felaktiga uppgifter
- Radering, som ofta kallas rätten att bli bortglömd
- Begränsning av behandlingen
- Invändning mot viss behandling
- Dataportabilitet, att i vissa fall få ut sina uppgifter i ett maskinläsbart format
- Återkalla ett samtycke när som helst
Vilar en behandling på samtycke kan personen alltid dra tillbaka det. Det påverkar inte lagligheten av det som redan hänt.
Policyn ska också upplysa om
- Hur man kontaktar er för att utöva rättigheterna
- Rätten att klaga hos Integritetsskyddsmyndigheten
Frister du måste hålla
| Situation | Frist |
|---|---|
| Svar på en begäran | Utan onödigt dröjsmål, senast inom en månad från det att begäran kom in |
| Särskilt komplicerade ärenden | Förlängning med ytterligare två månader |
| Vid förlängning | Meddela personen inom den första månaden och förklara varför |

Den kopierade policyn är dekoration, inte skydd
Den kopierade policyn är värst av alla.
Återkommande fel följer ett mönster
- Fel eller saknad rättslig grund
- Krångligt juridiskt språk i stället för det klarspråk lagen kräver
- Bortglömda cookies och webbanalys, fastän de samlar in mest data av allt på sajten
- En policy som skrevs en gång och aldrig uppdaterades när verksamheten ändrades
Det sista händer när du byter nyhetsbrevsverktyg, lägger till en ny betalleverantör eller börjar spela in supportsamtal.
Samtycke till cookies
Samtycke till cookies som inte är strikt nödvändiga ska vara aktivt och frivilligt. Förkryssade rutor godtas inte.
Biträdesavtalet glöms nästan alltid
| Dokument | Vad det gör |
|---|---|
| Policyn | Berättar utåt vad du gör |
| Biträdesavtalet | Binder leverantören att göra rätt |
Anlitar du ett webbhotell, nyhetsbrevsverktyg eller bokföringstjänst som behandlar uppgifter åt dig krävs ett separat biträdesavtal. Det ena ersätter aldrig det andra.
När data lämnar EU, hälsouppgifter dyker upp eller någon kräver personnummer
Vissa situationer höjer kraven rejält. Tre sticker ut.
1. Överföring till tredjeland
Lagrar molntjänst, analysverktyg eller mejlplattform data utanför EU och EES måste policyn ange det och beskriva skyddsåtgärderna.
- Oftast standardavtalsklausuler
- Eller en certifiering under det aktuella ramverket mellan EU och USA
2. Känsliga personuppgifter
Vissa uppgifter har ett särskilt starkt skydd i artikel 9.
- Hälsa
- Etniskt ursprung
- Religion
- Politiska åsikter
- Sexuell läggning
- Fackligt medlemskap
- Biometri
Behandlar du sådant, vilket vårdgivare, kliniker och vissa föreningar gör, räcker det sällan med en standardgrund. Kraven på dokumentation och säkerhet stiger.
3. Personnummer
Svensk dataskyddslag tillåter behandling av personnummer bara när det är klart motiverat med hänsyn till ändamålet, vikten av säker identifiering eller något annat beaktansvärt skäl.
Vanliga frågor om integritetspolicy (GDPR)
Är det obligatoriskt att ha en integritetspolicy?
I praktiken ja. GDPR kräver att du informerar de registrerade om hur deras personuppgifter behandlas, och en integritetspolicy är det normala sättet att uppfylla den plikten. Behandlar din verksamhet personuppgifter, vilket nästan alla företag och webbplatser gör, måste informationen finnas tillgänglig på ett tydligt och lättillgängligt sätt. Själva ordet integritetspolicy är inte lagstadgat, men innehållet i artikel 13 och 14 är det, och det är innehållet som granskas.
Vad är skillnaden mellan en integritetspolicy och en cookiepolicy?
Integritetspolicyn beskriver hela din behandling av personuppgifter enligt GDPR. En cookiepolicy fokuserar specifikt på vilka cookies webbplatsen använder och varför. De hänger ihop, eftersom cookies ofta innebär att personuppgifter behandlas, och du kan antingen samla allt i ett dokument eller dela upp det. Själva samtycket till cookies som inte är strikt nödvändiga hanteras dessutom oftast separat via en samtyckesruta, skild från policytexten. Texten informerar, rutan frågar.
Måste integritetspolicyn registreras hos någon myndighet?
Nej. Du behöver varken skicka in eller registrera din integritetspolicy hos Integritetsskyddsmyndigheten eller någon annan myndighet. Den ska i stället göras tillgänglig för de registrerade, normalt genom att publiceras på webbplatsen med en länk i sidfoten. Integritetsskyddsmyndigheten är dock tillsynsmyndighet och kan på eget initiativ eller efter ett klagomål granska hur du behandlar personuppgifter.
Vad räknas som en rättslig grund enligt GDPR?
All behandling måste vila på minst en rättslig grund. De vanligaste är samtycke, att behandlingen är nödvändig för att fullgöra ett avtal, att den krävs för att uppfylla en rättslig förpliktelse, och en intresseavvägning där ditt berättigade intresse väger tyngre än den registrerades. I policyn bör du ange vilken grund som gäller för respektive ändamål, eftersom samma uppgift kan ha olika grund beroende på vad du använder den till. En leveransadress vilar på avtal, samma adress i ett reklamutskick kan kräva samtycke.
Vad händer om jag inte har en korrekt integritetspolicy?
Att sakna eller ha en bristfällig policy kan innebära att du bryter mot GDPR informationskrav. Integritetsskyddsmyndigheten kan utöva tillsyn och vid överträdelser besluta om åtgärder, förelägganden och i allvarliga fall sanktionsavgifter, som för de grövsta bristerna kan nå tjugo miljoner euro eller fyra procent av den globala årsomsättningen. Minst lika kännbart är förtroendet, eftersom en otydlig hantering av personuppgifter skadar relationen till kunder och besökare snabbare än de flesta tror.
Kan jag använda en mall jag hittat på nätet?
Som utgångspunkt, men aldrig rakt av. En mall ger struktur, men den måste anpassas till din faktiska behandling: dina ändamål, dina rättsliga grunder, dina lagringstider och de leverantörer du anlitar. En policy som beskriver behandlingar du inte gör, eller missar dem du faktiskt gör, uppfyller inte plikten. Det är just den oanpassade kopian som är det vanligaste felet av alla, och det fel som syns tydligast om någon faktiskt läser texten mot din verklighet.

