GDPR, eller dataskyddsförordningen, trädde i kraft 2018 och har gällt alla företag i EU sedan dess. För många småföretag är reglerna fortfarande förvirrande: vad räknas egentligen som personuppgifter, när får man spara dem och vad händer om något går snett? Här går vi igenom det praktiska minimikravet för ett mindre företag, hur du undviker vanliga fel och vilka sanktioner som faktiskt förekommer i Sverige.

Det här är grunden

GDPR gäller för alla företag som hanterar personuppgifter, oavsett storlek. Du måste ha en rättslig grund för varje behandling, informera de personer vars uppgifter du samlar in, skydda uppgifterna med lämpliga säkerhetsåtgärder och anmäla allvarliga incidenter till IMY (Integritetsskyddsmyndigheten) inom 72 timmar. Sanktionsavgifterna kan gå upp till 20 miljoner euro eller 4 procent av årsomsättningen.

Vad som räknas som personuppgift

Personuppgifter är all information som kan kopplas till en identifierbar levande person. Det är bredare än många tror. Följande räknas som personuppgifter:

  • Uppenbara uppgifter: Namn, personnummer, telefonnummer, postadress och mejladress.
  • Digitala identifierare: IP-adresser, cookies och enhets-ID som kan kopplas till en person.
  • Bilder och ljud: Foton och röstinspelningar där någon kan identifieras.
  • Ekonomisk information: Kontouppgifter, fakturainformation och lönedata.
  • Beteendedata: Surfmönster, köpbeteenden och platsdata kopplade till en person.

Känsliga personuppgifter är en särskild kategori med extra strikta regler. Dit räknas uppgifter om etniskt ursprung, politiska åsikter, religion, fackföreningstillhörighet, hälsa, sexuell läggning och biometriska data. Dessa får som huvudregel bara hanteras med uttryckligt samtycke eller särskilt lagstöd.

Rättslig grund för varje behandling

Ingen behandling av personuppgifter är laglig utan en rättslig grund. GDPR listar sex grunder, och du måste välja rätt grund för rätt ändamål:

  • Samtycke: Personen har aktivt gett sitt medgivande. Ska vara frivilligt, specifikt och möjligt att återkalla.
  • Avtal: Uppgifterna behövs för att fullgöra ett avtal, till exempel att skicka en beställd vara.
  • Rättslig förpliktelse: Lagen kräver behandlingen, till exempel bokföringslagen som kräver att kundfakturor sparas i sju år.
  • Skydd av intressen: Nödsituation där någons liv eller hälsa är i fara.
  • Allmänt intresse: Gäller främst myndigheter och offentliga aktörer.
  • Berättigat intresse: Företagets intresse väger tyngre än individens integritet. Kräver ofta en intresseavvägning dokumenterad skriftligt.

För ett småföretag är avtal, rättslig förpliktelse och berättigat intresse de vanligaste grunderna. Samtycke används främst vid marknadsföring och nyhetsbrev.

Minimikraven för ett småföretag

Du behöver inte vara expert för att sköta GDPR korrekt. Fokusera på dessa områden:

  • Registerförteckning: En intern dokumentation över vilka personuppgifter du behandlar, för vilket syfte, hur länge och med vilken rättslig grund.
  • Integritetspolicy: Information på hemsidan om hur du hanterar personuppgifter, synlig och lättbegriplig.
  • Säkra rutiner: Lösenord, tvåfaktorsinloggning, säker backup och kryptering vid behov.
  • Avtal med biträden: Personuppgiftsbiträdesavtal (PUB-avtal) med leverantörer som hanterar data åt dig, till exempel molntjänster.
  • Rutiner för rättigheter: Förmåga att besvara önskemål om registerutdrag, rättelse eller radering inom en månad.
  • Incidenthantering: En plan för vad som händer om uppgifter läcker, inklusive anmälan till IMY inom 72 timmar.

Dataskyddsombud: när krävs det?

Ett dataskyddsombud (DSO) är bara obligatoriskt i tre situationer: när du är en myndighet, när din kärnverksamhet innebär systematisk övervakning av personer i stor skala, eller när du hanterar känsliga personuppgifter i stor skala. För de flesta småföretag behövs alltså inget DSO.

Det kan ändå vara klokt att utse en person som har ansvar för dataskyddsfrågor internt. Det räcker ofta med att en av er håller sig uppdaterad och ansvarar för de interna rutinerna.

Incidentanmälan inom 72 timmar

Om personuppgifter läcker eller kommer i fel händer måste du göra en riskbedömning. Är risken för den drabbade personen låg behöver du normalt inte anmäla. Innebär läckan en risk för individens rättigheter ska incidenten anmälas till IMY inom 72 timmar. Är risken hög måste du dessutom informera den drabbade personen utan onödigt dröjsmål.

Exempel på incidenter som ska anmälas: stulen laptop med kunddata, mejl skickat till fel mottagare med känsligt innehåll, ransomware-angrepp eller läckta inloggningsuppgifter. Anmälan görs via IMY:s webbplats med ett formulär som också kan användas för kompletteringar.

Sanktioner och vanliga fel i Sverige

IMY har befogenhet att utdela sanktionsavgifter upp till 20 miljoner euro eller 4 procent av företagets globala årsomsättning, beroende på vilket som är högst. I verkligheten är svenska avgifter betydligt lägre, men de kan fortfarande bli kännbara. Några exempel på vad IMY har granskat och prioriterat:

  • Kameraövervakning: Företag som filmar anställda eller kunder utan tillräcklig grund eller information.
  • Arbetslivet: Övervakning av anställda, bakgrundskontroller och hantering av lagöverträdelser.
  • AI-system: Användning av AI som behandlar personuppgifter, särskilt i känsliga miljöer som vård.
  • Barns uppgifter: Särskild uppmärksamhet mot digitala tjänster som riktar sig till barn och unga.
  • Bristande säkerhetsåtgärder: Dåligt skyddade databaser, svaga lösenord och avsaknad av kryptering.

Mindre företag får oftast en reprimand (varning) eller ett föreläggande om att åtgärda bristerna, snarare än direkta böter. Men upprepade fel eller grov oaktsamhet leder till sanktionsavgifter.

Mallar och praktiska verktyg

Du behöver inte uppfinna hjulet. IMY har egna mallar och kostnadsfria vägledningar för småföretag. Europeiska dataskyddsstyrelsen (EDPB) har också en GDPR-guide särskilt för små och medelstora företag med videor och flödesscheman. För en komplett integritetspolicy och registerförteckning räcker det ofta med en halv dags arbete om du följer mallarna.

Juridisk granskning av dina rutiner kostar mellan 5 000 och 15 000 kronor hos de flesta affärsjurister, beroende på omfattning. Det kan vara en bra investering om du hanterar känsliga uppgifter eller har många kunder.

Vanliga frågor om GDPR i småföretag

Måste jag ha en integritetspolicy på hemsidan?
Ja, om du samlar in personuppgifter via hemsidan (kontaktformulär, e-handel, cookies eller liknande) måste det finnas tydlig information om hur du hanterar uppgifterna.

Hur länge får jag spara kunduppgifter?
Bara så länge det är nödvändigt för det ursprungliga ändamålet. Bokföringsunderlag måste sparas sju år enligt bokföringslagen, men marknadsföringsdata bör gallras när de inte längre används.

Behöver jag personuppgiftsbiträdesavtal med Google och Microsoft?
Ja. De flesta molntjänster har standardavtal (DPA) som du accepterar automatiskt vid registrering, men kontrollera att avtalet finns och är tillgängligt.

Vad händer om en kund ber mig radera sina uppgifter?
Du måste radera dem inom en månad, förutsatt att du inte har en laglig skyldighet att behålla dem (till exempel bokföringslagens sjuårskrav).

Vilken sanktion riskerar jag som småföretagare?
För mindre förseelser brukar det bli en reprimand eller ett föreläggande om rättelse. Grova överträdelser kan ge böter upp till 20 miljoner euro eller 4 procent av årsomsättningen, men för småföretag i Sverige är det ovanligt med höga belopp.

Erik Söderberg
Grundare och chefredaktör

Erik Söderberg

Erik Söderberg är grundare och chefredaktör på alltomforetagande.se. Civilekonom från Handelshögskolan i Stockholm med tidigare CFO-roller på två svenska bolag som sålts. Har arbetat som auktoriserad revisor, driver i dag styrelseuppdrag och rådgivning till växande ägarledda bolag. Skriver om tillväxt, finansiering, värdering och exit. Har byggt alla åtta kalkylatorer på sajten.

Läs mer om Erik →

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Relaterad artikel som kan vara intressant för dig

Swish för företag – vad det kostar och hur du tar betalt

Senast uppdaterad: 22 april 2026Swish är i dag ett av de mest…

Företag till salu – så hittar du rätt verksamhet att köpa

Senast uppdaterad: 22 april 2026Att köpa ett företag innebär att du tar…

Starta eget företag 2026: komplett guide från idé till registrerat bolag

Senast uppdaterad: 20 augusti 2026Att starta eget företag är ett av de…

Vad ungt företagande handlar om

Unga som startar företag befinner sig i en fas där idéer utvecklas…