Vad betyder GDPR för din kommunikation?

GDPR – vad betyder det i praktiken för din kommunikation?

GDPR är EU:s dataskyddsförordning och gäller alla företag, föreningar och organisationer som hanterar personuppgifter. GDPR betyder att personuppgifter måste hanteras lagligt, säkert och transparent: du behöver en rättslig grund, tydlig information till de registrerade, säker lagring och en enkel väg att avregistrera sig eller bli raderad.

Har du och ditt företag grepp om GDPR och vad det innebär för er kundkommunikation och marknadsföring? I den här guiden får du svar på vad GDPR betyder, vilka grundprinciperna är, vad som gäller vid e-postutskick och annan digital marknadsföring, när du får mejla kunder utan samtycke, och vilka fördelar ett bra dataskydd faktiskt ger ditt företag.

Vill du arbeta strukturerat och GDPR-säkert med e-post? Läs mer om Palomas verktyg för nyhetsbrev.

Avsnitt:

Vad betyder GDPR?

GDPR ersätter personuppgiftslagen, PUL

GDPR står för General Data Protection Regulation och är en EU-förordning som trädde i kraft den 25 maj 2018. Förordningen kallas också allmänna dataskyddsförordningen eller europeiska dataskyddslagen. Den ersätter PUL, personuppgiftslagen.

Skapa GDPR-säkra nyhetsbrev

Vad innebär GDPR?

GDPR innebär ett stärkt skydd för den enskilde individen genom betydligt hårdare krav på hanteringen av personuppgifter.

  • Det ska finnas stöd i lagen för att samla in uppgifterna.
  • Företag ska inte samla in fler personuppgifter än nödvändigt – och enbart för ett i förväg bestämt ändamål.
  • Uppgifterna ska inte sparas längre än nödvändigt.
  • Varje enskild individ har större insyn i hur dennes uppgifter hanteras och lagras.

GDPR omfattar i grova drag:

  • Krav på nya rutiner och processer för hantering av personregister.
  • Det är otillåtet att samla in personuppgifter och sälja till tredje part.
  • Den som samlar in eller använder personuppgifter måste ha en giltig rättslig grund, till exempel ett korrekt samtycke.
  • Det ska framgå varför personuppgifter samlas in, om det är nödvändigt att samla in dem och vad de ska användas till.
  • Den enskilde individen ska när som helst kunna dra tillbaka sitt samtycke.
  • Varje enskild individ ska när som helst kunna få information om vilka uppgifter respektive företag har om denne.
  • Varje enskild individ har rätt att få sina uppgifter korrigerade och flyttade.
  • Varje enskild individ har rätt att bli glömd, det vill säga att få sina uppgifter raderade ur ett företags register.

Vad är skillnaden mellan PUL och GDPR?

Skillnaden mellan PUL (personuppgiftslagen) och GDPR är betydande och har lett till en starkare och mer omfattande skyddsnivå för personuppgifter. Här är de främsta skillnaderna:

  1. Strängare regler om samtycke: GDPR ställer striktare krav på att erhålla och kunna bevisa samtycke. Organisationer måste kunna visa att samtycke har givits på ett tydligt sätt och att det kan återkallas när som helst. Det räcker inte längre med underförstått samtycke eller förifyllda kryssrutor.
  2. Ansvarsskyldighet: GDPR kräver att företag tydligt beskriver syftet med datainsamling och behandling, och vad de avser att göra med uppgifterna. Transparens i hur personuppgifter används står i fokus.
  3. Anmälningsplikt till Integritetsskyddsmyndigheten (IMY): Organisationer måste rapportera dataintrång eller förlust av personuppgifter till IMY senast inom 72 timmar, och vid behov även informera de berörda individerna.
  4. Ökad kontroll och sanktionsavgifter: IMY kan utfärda betydande sanktionsavgifter vid överträdelser. De högsta beloppen kan uppgå till 20 miljoner euro eller 4 procent av den globala omsättningen, beroende på vilket som är högst.
  5. Dataskyddsombud: Större organisationer, myndigheter och organisationer som hanterar känsliga personuppgifter ska utse ett dataskyddsombud som övervakar efterlevnaden och fungerar som kontaktperson.
  6. Dataportabilitet: Enskilda kan begära ut sina personuppgifter och överföra dem till en annan tjänst, vilket ger individen större kontroll.
  7. Missbruksregeln borttagen: PUL tillät hantering av ostrukturerade personuppgifter så länge den inte var kränkande. GDPR kräver att all behandling dokumenteras och har ett tydligt ändamål.

Vad är fördelarna med stärkt dataskydd för ditt företag?

Det stärkta dataskyddet enligt GDPR har faktiska fördelar för din verksamhet:

  1. Ordning och reda: dokumenterad och organiserad behandling av personuppgifter effektiviserar processer och ger en mer strukturerad verksamhet.
  2. Uppdaterade register: regelbunden granskning ger aktuella kund- och leverantörsdata, vilket förbättrar både marknadsföring och affärsbeslut.
  3. Skyddade uppgifter: rätt tekniska och organisatoriska åtgärder skyddar både kundernas integritet och dina affärshemligheter.
  4. Ökat förtroende: kunder och leverantörer som ser att du tar dataskydd på allvar litar mer på dig, vilket ger lojalare kunder och starkare affärsrelationer.
  5. Goodwill och konkurrensfördel: att tydligt följa GDPR bygger gott rykte och kan vara avgörande vid upphandlingar och samarbeten.

Vad definieras som en personuppgift?

En personuppgift är all slags information som direkt eller indirekt kan kopplas till en identifierad eller identifierbar fysisk person som är i livet: namn, bilder, e-postadresser, telefonnummer, IP-adresser, DNA, bostadsadresser med mera.

Vad räknas som insamling av personuppgifter?

Se över din verksamhet: hur sparas namn och e-postadresser på din server och webbplats? När du vet vilken information du samlar in behöver du också kunna svara på varför du gör det. Ett bra ställe att börja är hur du bygger din e-postlista – där avgörs det mesta av din samtyckeshantering.

Vad är rättslig grund?

För att hantera personuppgifter behöver du stöd i förordningen. Det finns flera rättsliga grunder att luta sig mot. Längre ned går vi närmare in på de två vanligaste vid marknadsföring: samtycke och intresseavvägning.

Vilken roll har en personuppgiftsansvarig?

Du som samlar in personuppgifter kallas personuppgiftsansvarig. Du ansvarar för:

  • Att förstå att persondata är personens rättighet. Du äger den inte, varken som företag eller organisation. Det gör privatpersonen.
  • Att leva upp till "privacy by default". Samla inte data som du inte behöver.
  • Att bestämma ändamålen och syftet med behandlingen.
  • Att följa principen att tystnad inte räknas som samtycke. Inte heller förikryssade boxar eller inaktivitet.

Vad betyder personuppgiftsbiträde?

Paloma in Sweden AB är ett exempel på ett personuppgiftsbiträde: den part som behandlar personuppgifter för den personuppgiftsansvariges räkning. Personuppgiftsansvarig och personuppgiftsbiträde måste upprätta ett biträdesavtal. Enligt dataskyddsförordningen ska det innehålla:

  • Processer för eventuella dataintrång.
  • Processer för hur eventuella dataintrång anmäls till Integritetsskyddsmyndigheten (IMY).
  • Att vi som personuppgiftsbiträde har högsta säkerhet på våra servrar.
  • Dokumentation över vilka personuppgifter vi lagrar, hur vi lagrar dem och varför.

Överföring av personuppgifter till tredje land

När personuppgifter görs tillgängliga för någon utanför EU/EES kallas det överföring av personuppgifter till tredje land. Det är endast tillåtet under vissa förutsättningar enligt GDPR.

Vad räknas som överföring till tredje land?

Att publicera något på en webbplats räknas inte som tredjelandsöverföring om webbplatsen lagras hos en internetleverantör inom EU/EES. Däremot räknas det som överföring om ni:

  • Skickar dokument med personuppgifter via e-post till en mottagare utanför EU/EES.
  • Anlitar ett personuppgiftsbiträde utanför EU/EES.
  • Ger någon utanför EU/EES tillgång, exempelvis läsbehörighet, till personuppgifter lagrade inom EU/EES.
  • Lagrar personuppgifter i en molntjänst baserad utanför EU/EES.

När kan överföring till tredje land vara tillåtet?

  • När landet enligt EU-kommissionen säkerställer adekvat skyddsnivå.
  • När ni vidtagit lämpliga skyddsåtgärder, som BCR (Binding Corporate Rules) eller SCC (Standard Contractual Clauses).
  • I särskilda situationer och enstaka fall.

Vilka länder har adekvat skyddsnivå?

Se Integritetsskyddsmyndighetens lista över länder med adekvat skyddsnivå. Ett exempel är USA, där skyddsnivån är adekvat förutsatt att den mottagande organisationen omfattas av EU-U.S. Data Privacy Framework. Läs mer om överföringar till USA hos IMY.

Vad innebär GDPR för e-post och mejlutskick?

Att skicka e-post, nyhetsbrev eller annan kommunikation via mejl innebär att du hanterar personuppgifter i form av mejladresser och ofta namn eller annan identifierande information. Därför omfattas alla mejlutskick av GDPR. Med rätt rutiner, och respekt för mottagarens integritet, kan du göra lagliga och effektiva utskick som bygger förtroende.

Vad säger GDPR om att skicka mejl?

Att skicka e-post till kunder eller prenumeranter är helt okej, så länge du följer några grundläggande regler. Enligt GDPR måste du ha ett tydligt syfte och en laglig grund, till exempel samtycke eller berättigat intresse.

Kom ihåg: en mejladress räknas som en personuppgift även om den inte innehåller ett namn. Exempelvis kan info@företag.se vara en personuppgift om den går att koppla till en individ.

Vad gäller för mejllistor?

För att en mejllista ska vara GDPR-säker behöver du:

  • Veta exakt var adresserna kommer ifrån
  • Ha dokumentation över hur du fick samtycke (eller annan rättslig grund)
  • Erbjuda en enkel väg att uppdatera eller radera uppgifter

Använder du köpta eller gamla listor utan tydlig källa och samtycke? Då är det dags att rensa, och börja om med metoderna i vår guide om att bygga e-postlista.

Vad krävs för ett lagligt mejlutskick?

  • Ett tydligt syfte (t.ex. information, nyheter, erbjudanden)
  • Samtycke som är frivilligt, informerat och aktivt, eller en annan rättslig grund
  • Möjlighet att enkelt avregistrera sig i varje utskick
  • Säker hantering av e-postadresser och annan känslig data

Tips: använd double opt-in för att styrka att samtycket är äkta. GDPR handlar inte om att stoppa mejl utan om att skapa trygga och relevanta utskick. Har du ordning på grunderna kan du kommunicera effektivt utan att tumma på integriteten.

GDPR vid e-postutskick och nyhetsbrev

Checklista med åtgärder för att uppfylla GDPR

  • Se till att alla i din organisation har kunskap om GDPR och dess övergripande innebörd.
  • Granska systematiskt vilka personuppgifter ditt företag hanterar och lagrar.
  • Kartlägg noggrant vilka personuppgifter ditt företag faktiskt samlar in i dag.
  • Säkerställ tydlig dokumentation över varför ni lagrar varje personuppgift och på vilket sätt. Var transparent i arbetet.
  • Ta bort all onödig personuppgiftsinformation och oanvända adresslistor.
  • Etablera en process för att anmäla intrång eller säkerhetsrisker till Integritetsskyddsmyndigheten (IMY) inom tidsramen 72 timmar.
  • Utse en ansvarig person för ärenden som rör rätten att bli bortglömd.
  • Kontrollera att du kan påvisa mottagarnas samtycke för ditt nyhetsbrev. Saknas det behöver du aktivt inhämta det.
  • Bedöm om det finns berättigat intresse för att skicka nyhetsbrev eller om du behöver förnya processen för aktivt samtycke. Ett verktyg för nyhetsbrev gör det enklare att hantera samtycke, avregistrering och dokumentation.
  • Säkerställ förståelse för vad samtycke enligt GDPR innebär och att mottagaren alltid har rätt att återkalla sitt samtycke.
  • Var specifik och tydlig när du begär samtycke till olika ändamål.
  • Inkludera en lättillgänglig avregistreringslänk i alla dina nyhetsbrev – mer om det i guiden skapa nyhetsbrev steg för steg.

För att uppfylla GDPR har vi på Paloma genomfört en grundlig granskning av vår hantering av personuppgifter och etablerat stabila processer, rutiner och kvalitetssäkringssystem. Vi har också vidareutvecklat vår plattform så att våra kunder enkelt kan efterleva GDPR, oavsett om de arbetar med event, nyhetsbrev eller andra kommunikationsverktyg.

Vad betyder GDPR för företag och organisationer

Exempel på praktiska åtgärder Paloma har vidtagit

  • Infört ett användarvänligt prenumerationsformulär för insamling av e-postadresser till nyhetsbrevet. Samtyckestexten kan anpassas efter dina behov, och inga kryssrutor är förifyllda.
  • Integrerat samtyckesfunktioner vid biljettköp och platsbokning i vår eventplattform. När deltagare köper biljetter eller bokar platser ger de enkelt sitt samtycke till nödvändig lagring.
  • Implementerat automatisk och tidsinställd radering av adresslistor för att eliminera onödig lagring och minimera risker.
  • Infört restriktioner för SMS-utskick för att säkerställa efterlevnad av de striktare samtyckeskraven för den kanalen.
  • Utvecklat en användarvänlig funktion för begäran om att bli bortglömd.

Som svenskt företag och molntjänst (SaaS) lagrar vi all data i Sverige hos vår hostingpartner Cygate, en del av Telia-koncernen. Det ger dig trygghet genom att risken för dataöverföring till tredje land elimineras.

På Paloma tar vi GDPR på största allvar och arbetar kontinuerligt för att du ska känna dig trygg när du använder våra verktyg för event, nyhetsbrev, e-postmarknadsföring och enkäter. Mer detaljer om Paloma och GDPR hittar du i vårt hjälpcenter.

När det gäller sociala medier bär företag numera ansvar för både egna inlägg och andra användares inlägg på plattformar som Facebook, YouTube, Instagram och LinkedIn. Din möjlighet att moderera innehåll påverkar graden av ansvar. Är ditt företag aktivt i sociala medier med en större följarskara, fördjupa dig i vad som gäller där.

Samtycke enligt GDPR i praktiken

Fördjupning: samtycke enligt GDPR

Enligt GDPR innebär samtycke ett frivilligt, specifikt, informerat och otvetydigt godkännande från den registrerade när det gäller behandlingen av personuppgifter. Samtycket kan ges skriftligt, elektroniskt eller muntligt. Förifyllda kryssrutor eller liknande lösningar är inte tillåtna.

Vad menas med att samtycket ska vara frivilligt?

Den registrerade måste ha en tydlig och uppenbar möjlighet att vägra ge sitt samtycke. Om samtycket inte är frivilligt betraktas det som ogiltigt. Därför är förifyllda rutor inte tillåtna.

Hur fungerar samtycke som täcker flera ändamål?

Samlar du in personuppgifter för vitt skilda ändamål måste samtycke inhämtas för varje specifikt ändamål. Om du samlar in e-postadresser för ett nyhetsbrev om löpning och senare startar ett nyhetsbrev om segling, måste du få nytt samtycke för seglingsbrevet. Var därför tydlig med vad kunden samtycker till, även i samtyckesbekräftelsen.

Vilka uppgifter måste ingå för ett giltigt samtycke?

Samtycket måste vara tydligt specificerat: vilken behandling som utförs och i vilket syfte. Den som samlar in uppgifterna måste också identifiera sig för den registrerade. Följande ska ingå när du begär samtycke:

  • Syftet eller syftena med behandlingen av personuppgifterna.
  • Vilka personuppgifter som behandlas.
  • Ditt företags namn, adress, telefonnummer, organisationsnummer och e-postadress, samt eventuella mottagare eller parter med tillgång till uppgifterna.
  • Kontaktuppgifter till eventuellt dataskyddsombud.
  • Information om skyldigheten att lämna ut personuppgifterna om den registrerade begär det.
  • Rätten att begära rättelse av sina personuppgifter.
  • Rätten att återkalla sitt samtycke och hur det görs.
  • Rätten att bli bortglömd och hur den begärs.
  • Vilka skyddsåtgärder som vidtas vid eventuell överföring utanför EU och hur den registrerade kan få information om detta.
  • När samtycket upphör att gälla.

Det är bättre att fråga en gång för mycket än en gång för lite. Har behandlingen flera ändamål måste varje ändamål specificeras och samtycke inhämtas för vart och ett.

Kan man ge samtycke för andra personer, till exempel som vårdnadshavare?

Undantagsvis kan en person ge samtycke för någon annan, till exempel som vårdnadshavare för omyndiga som inte kan ge eget lagligt samtycke.

Hur ser ett otvetydigt samtycke ut?

Du får inte använda personuppgifter för ändamål som de registrerade inte samtyckt till. Bedriver du verksamhet inom flera produktområden måste du veta vad kunderna samtyckt till: adresser från nyhetsbrevet om hästsport får inte användas för utskick om golfklubbor. Där behövs nya samtycken.

Vilka är skillnaderna mellan PUL och GDPR när det gäller samtycke?

GDPR ställer betydligt högre krav på dokumentation: samtycket måste kunna bevisas i efterhand. Förifyllda rutor är inte giltigt samtycke. Insynen ökar: den registrerade har rätt att när som helst få veta vilka uppgifter ett företag har, få dem rättade och bli bortglömd. Dessutom finns sanktionsavgifter vid överträdelser.

Hur skapar jag samtyckestexter?

För att underlätta insamlingen av samtycken har Paloma utvecklat en samtyckesblankett och en mall för samtyckestexter. I vår guide om GDPR och nyhetsbrev hittar du dessutom ett färdigt exempel på korrekt samtyckestext och GDPR-säkra formulär.

Är det möjligt att samla in personuppgifter utan samtycke?

Ja, om det finns en annan rättslig grund. Vid marknadsföring av företag, produkter, tjänster eller aktiviteter kan intresseavvägning vara en möjlig grund. Det kräver en noggrann bedömning av att det finns ett berättigat intresse.

Vad räknas som ett berättigat intresse?

Enligt marknadsföringslagen innebär intresseavvägning att du i vissa fall kan spara personuppgifter utan samtycke när du marknadsför specifika produkter. Inom GDPR görs i princip samma bedömning, och direktmarknadsföring kan vara ett berättigat intresse. Bedömningen görs individuellt i varje fall och efter en avvägning av intressen.

Behandlingen är endast laglig om den är nödvändig för din verksamhet och den registrerades intressen, rättigheter och friheter inte väger tyngre, exempelvis om den registrerade är ett barn. Du måste tydligt formulera det berättigade intresset, veta varför du behandlar uppgifterna innan du samlar in dem, och alltid upphöra med direktmarknadsföring om den registrerade invänder.

Får du mejla dina kunder utan samtycke?

Ja, i många fall. Befintliga kunder får du skicka e-postmarknadsföring till utan föregående samtycke, om adressen samlades in vid köp, innehållet gäller dina egna liknande produkter och varje utskick har en enkel avregistrering. Det kallas ibland soft opt-in och följer av marknadsföringslagen, med berättigat intresse som rättslig grund enligt GDPR.

Det här är en av de vanligaste frågorna vi får, och osäkerheten gör att många företag låter bli att mejla sina kunder helt i onödan. Så här hänger det ihop.

Två lagar samspelar

Marknadsföringslagen styr själva utskicket: när du får skicka reklam via e-post och vad det måste innehålla. GDPR styr personuppgifterna bakom: på vilken rättslig grund du sparar och använder adressen. Du behöver stöd i båda, men gör du rätt enligt den ena brukar den andra följa med.

Kundundantaget: tre villkor som alla måste vara uppfyllda

  1. Adressen kom från personen själv i samband med köp av en vara eller tjänst hos dig.
  2. Du marknadsför egna, liknande produkter som det personen köpte. Inte andras erbjudanden, och inte ett helt annat affärsområde.
  3. Det är enkelt att tacka nej, både när adressen samlas in och i varje utskick, i praktiken en tydlig avregistreringslänk.

Uppfyller du alla tre går din befintliga kundbas i de flesta fall att mejla redan i dag. Det du inte får göra är att sträcka undantaget för långt: en kund som köpt en biljett har inte tackat ja till reklam för något helt annat.

Vad gäller för e-post till företag?

Utgångsläget för B2B är mjukare. Reklam till en juridisk person, som info@ eller en funktionsadress, kräver inte samtycke. En personlig jobbadress tillhör däremot en fysisk person, och där lutar sig seriösa avsändare på en intresseavvägning: utskicket ska vara relevant för mottagarens yrkesroll, avsändaren tydlig och avregistreringen enkel. Var extra försiktig med enskilda firmor, där företagsadressen och privatpersonen är samma sak. Testfrågan för varje B2B-utskick: varför är det här relevant för just den här rollen?

Berättigat intresse i praktiken

På GDPR-sidan är den rättsliga grunden vid kundutskick normalt berättigat intresse. Dataskyddsförordningen nämner själv direktmarknadsföring som exempel på ett intresse som kan vara berättigat. Tre saker krävs av dig: en dokumenterad intresseavvägning, information om behandlingen i din integritetspolicy, och att invändningar respekteras direkt. Den som motsätter sig direktmarknadsföring har en ovillkorlig rätt att slippa. Avregistrering är alltså inte en artighet utan en rättighet, och den ska slå igenom omedelbart.

Tre myter om samtycke och e-post

  • "Vi måste ha samtycke från alla." Nej. Kundundantaget och berättigat intresse finns just för befintliga relationer. Många avstår från utskick helt i onödan.
  • "Har de inte avregistrerat sig är det fritt fram." Nej. Tystnad är inte samtycke för nya kontakter. Undantaget gäller kunder, inte vem som helst som inte protesterat.
  • "B2B är oreglerat." Nej. Personliga jobbadresser är personuppgifter, och relevans plus enkel avregistrering gäller även där.

Snabbtest innan du trycker på skicka

  • Varje adress har antingen samtycke eller en kundrelation som täcks av undantaget
  • Innehållet gäller egna, liknande produkter (för kundundantaget)
  • Tydlig avsändare och avregistreringslänk i varje utskick, avregistreringar slår igenom direkt
  • Intresseavvägningen finns dokumenterad
  • Köpta eller lånade listor: aldrig

Vill du hellre bygga listan med aktiva samtycken från start? Läs guiden om att bygga e-postlista. Och ett bra första utskick till nya prenumeranter är ett automatiskt välkomstmejl.

Hur svarar juristen på frågor om GDPR?

Vad är konsekvenserna av att inte följa förordningen?

Ett företag som bryter mot lagkraven kan få sanktionsavgifter på upp till 20 miljoner euro eller 4 procent av moderbolagets globala omsättning, beroende på vilket belopp som är högst. Den svenska tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY) utövar betydligt skarpare tillsyn än vad som gällde under PUL, och har utfärdat kännbara sanktionsavgifter mot både företag och myndigheter.

Förordningen syftar till att säkerställa en hög skyddsnivå för medborgarna, anpassad till den tekniska utvecklingen, och att skydda integriteten enligt Europakonventionens rätt till respekt för privatlivet.

Vad är definitionen av personuppgifter?

En personuppgift är information som direkt eller indirekt kan kopplas till en identifierad eller identifierbar fysisk person som lever: namn, bilder, IP-adresser, DNA och liknande.

Vad är de stora förändringarna?

Ökad insyn för medborgarna: rätten att när som helst få veta vilka uppgifter ett företag har, få dem rättade och bli bortglömd, det vill säga raderad ur företagets register.

Hur lyder formuleringen av samtycke enligt förordningen?

Samtycke definieras som "frivilligt, specifikt, informerat och otvetydigt medgivande från den registrerades sida om att denne godkänner behandlingen av personuppgifter som rör honom eller henne, exempelvis genom en skriftlig, elektronisk eller muntlig förklaring."

Hur hanteras behandling av kunder med flera syften?

All behandling av personuppgifter måste ha en rättslig grund. För aktiva kunder i både B2B- och B2C-relationer kan avtalsrelationen vara den rättsliga grunden, och som huvudregel kan relevanta utskick till personer i B2B-relationer göras med grunden berättigat intresse. Det säkraste är dock att använda samtycke så mycket som möjligt. Samtycke är också förenligt med principen om inbound marketing: personer som godkänt att ta emot information är intresserade och öppna för budskapet. Ge alltid den obligatoriska informationen om behandlingen i samband med att samtycket inhämtas. De som lyckas bäst med sin marknadsföring inom ramen för GDPR är de som integrerar informationen i sin normala kundkommunikation.

Varför är den rättsliga grunden berättigat intresse komplicerad?

Användningen av berättigat intresse för e-postmarknadsföring kan vara komplicerad, särskilt i B2B-relationer. Integritetsskyddsmyndigheten (IMY) har tidigare godkänt riktlinjer från branschorganisationen SWEDMA för att avgöra vad som utgör ett berättigat intresse (riktlinjerna kan vara föremål för uppdateringar). Som huvudregel förbjuds insamling av e-postadresser i B2C-relationer utan samtycke, men undantag görs för soft opt-in där insamling och utskick kan ske under vissa villkor i samband med en försäljningsdiskussion. Bedömningen är mer flexibel i B2B-relationer, där det normalt anses berättigat att skicka marknadsföring via e-post till personer i deras yrkesroll. Var dock medveten om begränsningarna, särskilt när det gäller enskilda firmor. Ett strukturerat svar på när du får mejla utan samtycke hittar du i avsnittet ovan.

Hur länge får man spara personuppgifter baserade på berättigat intresse?

Det finns inga specifika tidsramar. Ha rutiner för att gallra och ta bort uppgifter när de inte längre är relevanta eller kan anses föråldrade. Överväg om möjligt att konvertera uppgifter baserade på berättigat intresse till samtycken, för en starkare grund att spara uppgifterna längre.

Varför bör man vara extra uppmärksam vid kundprofilering?

Tekniska verktyg för kundprofilering blir alltmer sofistikerade, och GDPR har tvingat stora datainsamlare som Google och Facebook att förändra sin datainsamling och profilering. GDPR ställer strikta krav på företag som ägnar sig åt profilering. Använder du egna analysverktyg för profilering, oavsett nivå, behöver du vara insatt i hur du efterlever förordningen.

Vad gäller nu med missbruksregeln?

Det tidigare undantaget för ostrukturerade personuppgifter, missbruksregeln, försvann med GDPR. För att publicera en bild på en person i sociala medier på en kanal som ditt företag kontrollerar måste företaget säkerställa ett giltigt samtycke för publiceringen.

Vilka överväganden bör göras vid lagring av data på servrar utanför EU?

Frågan regleras i biträdesavtalet. Skickas personuppgifter utanför EU/EES måste mottagarlandet ha adekvat skyddsnivå enligt GDPR, annars krävs tilläggsavtal baserat på EU:s standardavtalsklausuler. För USA gäller att mottagande organisation ska vara ansluten till EU-U.S. Data Privacy Framework. Det är företagets ansvar att undersöka om leverantörerna uppfyller GDPR:s krav.

20 snabba tips om GDPR

  1. Utse en ansvarig för dataskyddsfrågor, även om ni inte måste ha ett formellt dataskyddsombud.
  2. Kartlägg alla ställen där personuppgifter finns: mejllistor, CRM, event, formulär, kalkylblad.
  3. Radera det ni inte behöver. Minsta möjliga data är bästa möjliga skydd.
  4. Dokumentera den rättsliga grunden för varje register.
  5. Använd double opt-in för alla nya prenumeranter.
  6. Ha aldrig förifyllda samtyckesrutor.
  7. Skriv samtyckestexter på begriplig svenska, inte juridiska.
  8. Köp aldrig adresslistor.
  9. Se till att avregistreringslänken finns i varje utskick och fungerar direkt.
  10. Dokumentera intresseavvägningen om ni mejlar kunder med berättigat intresse som grund.
  11. Håll register uppdaterade: rensa studsande adresser och inaktiva kontakter regelbundet.
  12. Välj leverantörer som lagrar data inom EU/EES, gärna i Sverige.
  13. Teckna biträdesavtal med alla leverantörer som hanterar era personuppgifter.
  14. Ha en rutin för rätten att bli bortglömd, och testa att den fungerar.
  15. Ha en process för att anmäla dataintrång till IMY inom 72 timmar.
  16. Utbilda alla som arbetar med utskick, event eller kunddata i grunderna.
  17. Begär bara de uppgifter ni behöver i formulär: ofta räcker mejladressen.
  18. Se över samtyckena när ni breddar verksamheten till nya produktområden.
  19. Var extra försiktig med barn och känsliga personuppgifter.
  20. Gör en årlig GDPR-genomgång med checklistan ovan, det räcker långt.

Vanliga frågor om GDPR

Vad betyder GDPR?

GDPR står för General Data Protection Regulation, på svenska dataskyddsförordningen. Det är EU:s gemensamma regelverk för hantering av personuppgifter, i kraft sedan 25 maj 2018, och det ersatte den svenska personuppgiftslagen PUL.

Vilka omfattas av GDPR?

Alla företag, föreningar, myndigheter och organisationer som hanterar personuppgifter om personer inom EU/EES, oavsett storlek. Även en liten förenings medlemslista omfattas.

Vad räknas som en personuppgift?

All information som direkt eller indirekt kan kopplas till en levande fysisk person: namn, e-postadress, telefonnummer, bild, IP-adress, kund- eller medlemsnummer med mera.

Får jag skicka nyhetsbrev enligt GDPR?

Ja, med en rättslig grund: oftast samtycke, eller berättigat intresse vid en befintlig kundrelation. Varje utskick ska ha en enkel avregistrering, och du ska kunna visa varifrån varje adress kommer.

Får jag mejla mina kunder utan samtycke?

I många fall ja. Marknadsföringslagens kundundantag tillåter e-postmarknadsföring till befintliga kunder om adressen samlades in vid köp, innehållet gäller egna liknande produkter och avregistrering är enkel. Läs hela resonemanget i avsnittet om att mejla utan samtycke ovan.

Vad är skillnaden mellan samtycke och berättigat intresse?

Samtycke är ett aktivt ja från den registrerade och den säkraste grunden. Berättigat intresse bygger på en dokumenterad intresseavvägning och passar främst befintliga kundrelationer och B2B. Är du osäker: välj samtycke.

Vad är double opt-in?

Att prenumeranten bekräftar sin e-postadress via ett mejl efter anmälan. Det ger dokumenterat samtycke, renare listor och bättre leveransbarhet, och är branschstandard för nyhetsbrev.

Vad händer om man bryter mot GDPR?

Integritetsskyddsmyndigheten (IMY) kan utfärda sanktionsavgifter på upp till 20 miljoner euro eller 4 procent av den globala omsättningen. Vanligare kostnader är dock skadat förtroende och försämrat avsändarrykte.

Måste data lagras i Sverige?

Nej, men inom EU/EES är huvudregeln. Överföring till tredje land kräver adekvat skyddsnivå eller särskilda skyddsåtgärder. Svensk lagring, som Palomas hos Telia Cygate, gör frågan enkel: den uppstår aldrig.

Behöver mitt företag ett dataskyddsombud?

Bara om ni är en myndighet, ägnar er åt omfattande övervakning eller hanterar känsliga personuppgifter i stor skala. De flesta små och medelstora företag behöver inget, men bör ändå utse en ansvarig person internt.

Kommunicera tryggt och GDPR-säkert

Med grunderna på plats är GDPR ingen bromskloss utan en kvalitetsstämpel på din kommunikation. Skapa ett gratis konto och skicka nyhetsbrev med double opt-in, samtyckeshantering, automatisk avregistrering och svensk lagring inbyggt från start.

Skapa gratis konto

Den här guiden är allmän vägledning, inte juridisk rådgivning. Är du osäker i ett konkret fall, stäm av med en jurist.

Paloma

Håll dig uppdaterad

Få tips som hjälper dig nå fler kunder

Praktiska guider om nyhetsbrev, SMS och event – direkt till din inkorg. Inga onödiga mail, bara sådant som faktiskt hjälper.

Plattformen

Nyhetsbrev SMS-utskick Event & biljetter Marketing automation Våra tjänster Priser

Populära guider

E-postmarknadsföring SMS-marknadsföring Event & eventplanering Marketing automation Email marketing SMS-påminnelse Alla guider →

Kontakt & support

+46 225 410 22 Mån–fre 08.30–16.30
Åsgatan 30, 776 32 Hedemora
Kontakta oss → Bli partner →
Skapa gratis konto Inget kreditkort. Ingen bindningstid.

Paloma är en svensk plattform för nyhetsbrev, SMS-utskick till kunder, eventplattform med biljettförsäljning och marketing automation – samlat i ett verktyg. GDPR-säkert med svenska servrar och personlig support. Passar små och medelstora företag. Starta gratis.

© 2026 Paloma in Sweden AB

Facebook Avtalsvillkor Integritetspolicy