Juristgranskade mallar Säker & konfidentiell Digitalt & tillgängligt Nöjd-kund-garanti📞 010-555 21 00 Sveriges ledande avtalstjänst
30%Kampanjpris · −30 % på alla avtal online t.o.m. 31 juli. Betala först i slutet, inget abonnemang.Se alla avtal

Kunskapsbanken

Integritetspolicy som faktiskt håller vid en granskning från IMY

Integritetspolicy (GDPR), juridiskt granskad artikel från Avtalsfrid

Har du kontaktformulär, nyhetsbrev eller webbanalys samlar du redan in personuppgifter, och då tvingar GDPR dig att berätta hur. Integritetspolicyn är dokumentet som löser den plikten. Saknar du den, eller har en som inte stämmer med din faktiska behandling, bryter du mot artikel 13 och 14 och riskerar tillsyn och sanktionsavgift från Integritetsskyddsmyndigheten.

En företagare jag känner sålde inte en enda persons data, lade ut ett kontaktformulär och en knapp för nyhetsbrev, och trodde sig vara långt utanför GDPR. Fram tills en besökare bad om ett registerutdrag och hon insåg att hon inte hade någon aning om vad hon faktiskt lagrade, var det lagrades eller hur länge. Hennes integritetspolicy var nedladdad från en konkurrent och bytt på företagsnamnet. Den beskrev behandlingar hon aldrig gjorde och missade dem hon faktiskt gjorde. Det är inte slarvet att strunta i policyn som fäller folk, utan tron att en främmande text räcker så fort namnet är utbytt.

På den här sidan
  1. Kontaktformuläret och nyhetsbrevet har redan gjort dig ansvarig
  2. Åtta saker artikel 13 kräver, och en enda lucka underkänner hela texten
  3. Samma mejladress, tre rättsliga grunder beroende på ändamål
  4. Sju rättigheter du måste förklara, och klockan tickar i en månad
  5. Den kopierade policyn är dekoration, inte skydd
  6. När data lämnar EU, hälsouppgifter dyker upp eller någon kräver personnummer

Kontaktformuläret och nyhetsbrevet har redan gjort dig ansvarig

Plikten slår till så snart du behandlar personuppgifter. Det är information som direkt eller indirekt kan kopplas till en levande person.

Det här räknas som personuppgifter

  • Namn
  • Mejladress
  • IP adress
  • Köphistorik
  • Telefonnummer
  • Uppgifter som samlas in via cookies

Tröskeln är låg och de flesta passerar den utan att märka det.

Gör ett snabbt svep över din verksamhet

  • Ett kontaktformulär
  • Ett nyhetsbrev
  • En näthandel
  • Ett bokningssystem
  • En kunddatabas
  • Ett verktyg för webbanalys som Google Analytics

Detsamma gäller uppgifter om dina anställda, dina leverantörer och dina medlemmar.

Vem GDPR gäller för

  • Organisationer etablerade inom EU
  • Företag utanför EU som riktar sig till personer i EU
  • Företag utanför EU som övervakar beteendet hos personer i EU

Bolagsformen saknar betydelse. Aktiebolag, enskild firma, ideell förening och en hobbyblogg omfattas på exakt samma villkor.

Det här måste din integritetspolicy innehålla enligt GDPR artikel 13 och 14
  • Vem som är personuppgiftsansvarig och kontaktuppgifter, samt eventuellt dataskyddsombud
  • Vilka kategorier av personuppgifter som behandlas
  • Ändamål och rättslig grund för varje behandling
  • Lagringstid eller kriterierna för hur länge uppgifterna sparas
  • Mottagare eller kategorier av mottagare som tar del av uppgifterna
  • Eventuell överföring till tredjeland och tillämpliga skyddsåtgärder
  • De registrerades rättigheter, hur de utövas, och rätten att klaga till Integritetsskyddsmyndigheten
Avtalsfrid

Åtta saker artikel 13 kräver, och en enda lucka underkänner hela texten

Artiklarna 13 och 14 i GDPR listar precis vad de registrerade har rätt att få veta.

Det här ska policyn ange

  • Vem som är personuppgiftsansvarig och hur man når er, samt eventuellt dataskyddsombud
  • Vilka kategorier av personuppgifter ni behandlar
  • För vilka ändamål varje behandling sker
  • Med vilken rättslig grund varje behandling sker
  • Hur länge uppgifterna sparas, eller kriterierna för det
  • Vilka mottagare eller kategorier av mottagare som kan ta del av uppgifterna
  • Om uppgifter förs över till tredjeland utanför EU och EES, och vilka skyddsåtgärder som gäller
  • Vilka rättigheter den registrerade har och hur de utövas

Skriv i klarspråk

GDPR kräver uttryckligen att informationen är klar och tydlig. Den får inte lindas in i juridiska formuleringar som ingen läsare begriper.

Policyn är inte ett avtal

Policyn är ensidig information, ett sätt att uppfylla transparenskravet.

Du kan därför inte gömma villkor i den och hävda att kunden godkänt dem genom att besöka sajten.

Integritetspolicy som faktiskt håller vid en granskning från IMY

Samma mejladress, tre rättsliga grunder beroende på ändamål

Varje behandling måste vila på minst en rättslig grund, och i policyn ska du ange vilken som gäller för vilket ändamål.

Fyra grunder täcker de flesta situationer

Rättslig grundVad den betyder
SamtyckePersonen har aktivt sagt ja
Fullgörande av avtalDu behöver uppgifterna för att leverera det kunden köpt, exempelvis en leveransadress
Rättslig förpliktelseLagen tvingar dig, som bokföringslagens krav på att spara underlag i sju år
IntresseavvägningDitt berättigade intresse väger tyngre än integriteten, ofta använt för bedrägeriskydd

Valet är inte kosmetiskt

Grundar du ett nyhetsbrev på samtycke har personen rätt att när som helst återkalla det, och då måste du sluta.

Lutar du dig i stället felaktigt mot intresseavvägning för marknadsföring till någon som aldrig handlat av dig står du svagt.

Tre ändamål, tre grunder, en uppgift

ÄndamålRättslig grund
LeveransbekräftelsenAvtal
NyhetsbrevetSamtycke
Sparandet av kvittotRättslig förpliktelse
Kopierad policy mot anpassad policy
Kopierad rakt avAnpassad till din verksamhet
Speglar din faktiska behandlingNej, beskriver fel behandlingarJa
Rättslig grund per ändamålGenerisk eller saknasKorrekt angiven
Uppfyller informationspliktenNejJa
Risk vid tillsyn från IMYFöreläggande och sanktionsavgiftLåg
Förtroende hos kunderSkadas om det upptäcksStärks
Avtalsfrid

Sju rättigheter du måste förklara, och klockan tickar i en månad

En central del av policyn är att beskriva vad den registrerade kan begära av dig och hur.

De sju rättigheterna

  • Tillgång, alltså att få ett registerutdrag över vad ni behandlar
  • Rättelse av felaktiga uppgifter
  • Radering, som ofta kallas rätten att bli bortglömd
  • Begränsning av behandlingen
  • Invändning mot viss behandling
  • Dataportabilitet, att i vissa fall få ut sina uppgifter i ett maskinläsbart format
  • Återkalla ett samtycke när som helst

Vilar en behandling på samtycke kan personen alltid dra tillbaka det. Det påverkar inte lagligheten av det som redan hänt.

Policyn ska också upplysa om

  • Hur man kontaktar er för att utöva rättigheterna
  • Rätten att klaga hos Integritetsskyddsmyndigheten

Frister du måste hålla

SituationFrist
Svar på en begäranUtan onödigt dröjsmål, senast inom en månad från det att begäran kom in
Särskilt komplicerade ärendenFörlängning med ytterligare två månader
Vid förlängningMeddela personen inom den första månaden och förklara varför
Integritetspolicy (GDPR)

Den kopierade policyn är dekoration, inte skydd

Den kopierade policyn är värst av alla.

Återkommande fel följer ett mönster

  • Fel eller saknad rättslig grund
  • Krångligt juridiskt språk i stället för det klarspråk lagen kräver
  • Bortglömda cookies och webbanalys, fastän de samlar in mest data av allt på sajten
  • En policy som skrevs en gång och aldrig uppdaterades när verksamheten ändrades

Det sista händer när du byter nyhetsbrevsverktyg, lägger till en ny betalleverantör eller börjar spela in supportsamtal.

Samtycke till cookies

Samtycke till cookies som inte är strikt nödvändiga ska vara aktivt och frivilligt. Förkryssade rutor godtas inte.

Biträdesavtalet glöms nästan alltid

DokumentVad det gör
PolicynBerättar utåt vad du gör
BiträdesavtaletBinder leverantören att göra rätt

Anlitar du ett webbhotell, nyhetsbrevsverktyg eller bokföringstjänst som behandlar uppgifter åt dig krävs ett separat biträdesavtal. Det ena ersätter aldrig det andra.

När data lämnar EU, hälsouppgifter dyker upp eller någon kräver personnummer

Vissa situationer höjer kraven rejält. Tre sticker ut.

1. Överföring till tredjeland

Lagrar molntjänst, analysverktyg eller mejlplattform data utanför EU och EES måste policyn ange det och beskriva skyddsåtgärderna.

  • Oftast standardavtalsklausuler
  • Eller en certifiering under det aktuella ramverket mellan EU och USA

2. Känsliga personuppgifter

Vissa uppgifter har ett särskilt starkt skydd i artikel 9.

  • Hälsa
  • Etniskt ursprung
  • Religion
  • Politiska åsikter
  • Sexuell läggning
  • Fackligt medlemskap
  • Biometri

Behandlar du sådant, vilket vårdgivare, kliniker och vissa föreningar gör, räcker det sällan med en standardgrund. Kraven på dokumentation och säkerhet stiger.

3. Personnummer

Svensk dataskyddslag tillåter behandling av personnummer bara när det är klart motiverat med hänsyn till ändamålet, vikten av säker identifiering eller något annat beaktansvärt skäl.

Skapa ditt integritetspolicy (GDPR) onlineJuristgranskat innehåll, klart på minuter. Från 700 kr inkl. moms.
Skapa integritetspolicy (GDPR)

Vanliga frågor om integritetspolicy (GDPR)

Är det obligatoriskt att ha en integritetspolicy?

I praktiken ja. GDPR kräver att du informerar de registrerade om hur deras personuppgifter behandlas, och en integritetspolicy är det normala sättet att uppfylla den plikten. Behandlar din verksamhet personuppgifter, vilket nästan alla företag och webbplatser gör, måste informationen finnas tillgänglig på ett tydligt och lättillgängligt sätt. Själva ordet integritetspolicy är inte lagstadgat, men innehållet i artikel 13 och 14 är det, och det är innehållet som granskas.

Vad är skillnaden mellan en integritetspolicy och en cookiepolicy?

Integritetspolicyn beskriver hela din behandling av personuppgifter enligt GDPR. En cookiepolicy fokuserar specifikt på vilka cookies webbplatsen använder och varför. De hänger ihop, eftersom cookies ofta innebär att personuppgifter behandlas, och du kan antingen samla allt i ett dokument eller dela upp det. Själva samtycket till cookies som inte är strikt nödvändiga hanteras dessutom oftast separat via en samtyckesruta, skild från policytexten. Texten informerar, rutan frågar.

Måste integritetspolicyn registreras hos någon myndighet?

Nej. Du behöver varken skicka in eller registrera din integritetspolicy hos Integritetsskyddsmyndigheten eller någon annan myndighet. Den ska i stället göras tillgänglig för de registrerade, normalt genom att publiceras på webbplatsen med en länk i sidfoten. Integritetsskyddsmyndigheten är dock tillsynsmyndighet och kan på eget initiativ eller efter ett klagomål granska hur du behandlar personuppgifter.

Vad räknas som en rättslig grund enligt GDPR?

All behandling måste vila på minst en rättslig grund. De vanligaste är samtycke, att behandlingen är nödvändig för att fullgöra ett avtal, att den krävs för att uppfylla en rättslig förpliktelse, och en intresseavvägning där ditt berättigade intresse väger tyngre än den registrerades. I policyn bör du ange vilken grund som gäller för respektive ändamål, eftersom samma uppgift kan ha olika grund beroende på vad du använder den till. En leveransadress vilar på avtal, samma adress i ett reklamutskick kan kräva samtycke.

Vad händer om jag inte har en korrekt integritetspolicy?

Att sakna eller ha en bristfällig policy kan innebära att du bryter mot GDPR informationskrav. Integritetsskyddsmyndigheten kan utöva tillsyn och vid överträdelser besluta om åtgärder, förelägganden och i allvarliga fall sanktionsavgifter, som för de grövsta bristerna kan nå tjugo miljoner euro eller fyra procent av den globala årsomsättningen. Minst lika kännbart är förtroendet, eftersom en otydlig hantering av personuppgifter skadar relationen till kunder och besökare snabbare än de flesta tror.

Kan jag använda en mall jag hittat på nätet?

Som utgångspunkt, men aldrig rakt av. En mall ger struktur, men den måste anpassas till din faktiska behandling: dina ändamål, dina rättsliga grunder, dina lagringstider och de leverantörer du anlitar. En policy som beskriver behandlingar du inte gör, eller missar dem du faktiskt gör, uppfyller inte plikten. Det är just den oanpassade kopian som är det vanligaste felet av alla, och det fel som syns tydligast om någon faktiskt läser texten mot din verklighet.

Redo att skapa ditt avtal?

Du svarar på frågorna, vi bygger avtalet. Du betalar först när det är klart att signera.

Gratis att börja · betala först när avtalet är klart

★ 4,9/530% kampanjprisFrån 140 krNöjd-kund-garanti

700 krfast pris · integritetspolicy (GDPR)
Skapa integritetspolicy (GDPR)