GDPR (General Data Protection Regulation, dataskyddsförordningen) är EU:s regelverk för hur personuppgifter får behandlas. Förordningen trädde i kraft 25 maj 2018 och gäller varje företag som hanterar uppgifter om identifierbara personer inom EU, oavsett bolagsstorlek. Sanktionerna, upp till 4 procent av global omsättning eller 20 miljoner euro, gör regelverket till en av de största compliance-riskerna för svenska SME.
Så fungerar GDPR
GDPR reglerar all behandling av personuppgifter – alltså all information som direkt eller indirekt kan kopplas till en fysisk person. Exempel: namn, e-post, IP-adress, personnummer, köphistorik, kundnummer och till och med bilder där personer syns. Även B2B-kontakter räknas när det handlar om individuell e-post (anna@bolaget.se), inte bara info@-adresser.
Förordningen bygger på sju principer: laglighet, ändamålsbegränsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet och ansvarsskyldighet. Varje behandling kräver en rättslig grund, vilket är en av sex möjliga: samtycke, avtal, rättslig förpliktelse, skydd av vitala intressen, allmänt intresse eller berättigat intresse.
Skillnaden mot äldre personuppgiftslagen (PUL) är väsentlig. PUL krävde anmälan till Datainspektionen vid viss behandling, GDPR kräver istället löpande dokumentation internt, så kallad accountability. Ansvaret flyttades från myndighet till företag. Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet i Sverige.
Två roller definieras: personuppgiftsansvarig bestämmer syfte och medel för behandlingen, medan personuppgiftsbiträde utför behandling på uppdrag. Mellan dessa måste ett personuppgiftsbiträdesavtal (DPA) finnas. Det är därför din bokföringsbyrå, ditt CRM-verktyg och din e-postleverantör alla kräver DPA-avtal, inte av artighet utan enligt lag.
Vem berörs av GDPR?
Alla företag berörs, från enskild firma till börsnoterat bolag. Storleken påverkar dock omfattningen av kraven. Ett konsultbolag med tre anställda som hanterar kundregister, löner och nyhetsbrev har betydligt lättare compliance än en e-handel med 50 000 kunder och marketing automation.
Triggerpunkter där GDPR blir akut:
| Situation | Vad som triggas | Typisk kostnad |
|---|---|---|
| Första anställda | HR-register, lönehantering, DPA med lönebyrå | 5 000-15 000 kr |
| Lansering av e-handel | Cookie-policy, integritetspolicy, samtyckeshantering | 15 000-40 000 kr |
| Marknadsföring till privatpersoner | Samtycke för nyhetsbrev, opt-out-funktion | 10 000-25 000 kr |
| Behandling av känsliga uppgifter | Konsekvensbedömning (DPIA), eventuellt dataskyddsombud | 30 000-100 000 kr |
| Personuppgiftsincident | Anmälan till IMY inom 72 timmar | Bötesrisk 0-4 % oms |
Ett dataskyddsombud (DPO) är obligatoriskt för myndigheter och bolag som systematiskt övervakar personer i stor skala eller behandlar känsliga uppgifter som kärnverksamhet. De flesta svenska SME behöver därför inget DPO, men måste ändå dokumentera sina behandlingar i ett register, så kallat behandlingsregister.
Branschskillnader spelar roll. Vårdbolag, advokatbyråer och försäkringsförmedlare hanterar känsliga uppgifter och har skärpta krav. E-handel och SaaS har utmaningen med tredjelandsöverföringar, exempelvis när servrar finns i USA. Efter Schrems II-domen 2020 krävs extra skyddsåtgärder vid överföring utanför EES.
Ett konkret case
Nordisk Redovisning AB, 12 anställda, omsätter 18 MSEK. Bolaget hanterar ekonomidata för cirka 400 kundföretag, vilket inkluderar löneuppgifter för kundernas anställda.
Rollfördelning: Nordisk Redovisning är personuppgiftsbiträde åt sina kunder (som är personuppgiftsansvariga för sina anställdas data), men personuppgiftsansvarig för sina egna anställda och kontaktpersoner hos kund.
Compliance-åtgärder som krävdes:
- DPA-avtal med alla 400 kunder: mallavtal togs fram, juristkostnad 35 000 kr
- DPA-avtal med underbiträden: Fortnox, Visma, Microsoft 365, nätverksleverantör
- Behandlingsregister: internt dokument som listar 14 behandlingar, från löneutbetalningar till CRM
- Teknisk säkerhet: tvåfaktorsautentisering, krypterad kommunikation, loggning, cirka 80 000 kr i IT-investering
- Incidentrutin: 72-timmarsflöde för att anmäla dataläckor till IMY
- Utbildning av personal: 2 timmar per anställd årligen
Total uppstartskostnad år 1: cirka 180 000 kr. Löpande kostnad år 2 och framåt: cirka 45 000 kr per år för uppdateringar, utbildning och interna granskningar. För ett bolag som omsätter 18 MSEK innebär det 0,25 procent av omsättningen, vilket ska jämföras med sanktionsrisken på upp till 720 000 kr (4 procent).
Vanliga misstag och fallgropar
- Saknar rättslig grund för nyhetsbrev: Många tror att ”berättigat intresse” räcker för marknadsföring till privatpersoner. Fel. Kräver samtycke enligt marknadsföringslagen, och opt-in måste vara aktivt, inte förkryssad ruta.
- Ingen DPA med konsulter: Freelancande redovisningskonsult, extern säljare eller byrån som sköter sociala medier är ofta biträden. Utan avtal är behandlingen olaglig.
- Lagrar CV:n för länge: Rekryteringsdata ska raderas när rekryteringen avslutats, senast efter 2 år om det finns diskrimineringsrättslig motivering. Att spara ”för framtida behov” utan samtycke är ett vanligt brott.
- Missar 72-timmarsregeln: Personuppgiftsincident (stulen laptop, phishing, felaktigt skickad e-post) ska anmälas till IMY inom 72 timmar efter upptäckt. Många sitter tysta av rädsla, vilket ökar sanktionsrisken betydligt.
- Kopierar integritetspolicy från konkurrent: Policyn måste spegla just era behandlingar. Generisk text från nätet är ofta både vilseledande och juridiskt otillräcklig.
- Överför data till USA utan skyddsåtgärder: Google Analytics, Mailchimp och vissa CRM-system kräver idag kompletterande åtgärder eller EU-baserade alternativ efter Schrems II.
Vanliga frågor
Måste jag ha dataskyddsombud som småföretagare?
Nej, inte om ni inte systematiskt övervakar personer i stor skala eller behandlar känsliga uppgifter som kärnverksamhet. En bilverkstad, konsultbyrå eller restaurang behöver inget DPO. Däremot måste någon i bolaget ha ansvaret för dataskyddsfrågor, vanligtvis VD eller ekonomichef.
Vad kostar det om jag struntar i GDPR?
Sanktionsavgifter delas in i två nivåer: upp till 10 miljoner euro eller 2 procent av global omsättning för mindre överträdelser, och upp till 20 miljoner euro eller 4 procent för grova. IMY har dock utdömt betydligt lägre belopp för svenska SME, ofta 50 000-500 000 kr. Men skadeståndskrav från enskilda tillkommer.
Räcker det med en cookie-banner på hemsidan?
Nej. Cookie-banner hanterar bara en liten del av GDPR, nämligen samtycke för icke-nödvändiga cookies. Ni behöver också integritetspolicy, behandlingsregister, DPA med leverantörer, rutiner för registrerades rättigheter och teknisk säkerhet. Banner utan resten är compliance-teater.
Hur länge får jag spara kunduppgifter?
Så länge det finns laglig grund. Bokföringslagen kräver 7 år för underlag. Garantiåtaganden motiverar längre tid. Marknadsföringsdata utan aktivt kundförhållande bör raderas efter 2-3 år. Principen om lagringsminimering kräver att ni aktivt motiverar varje lagringsperiod i behandlingsregistret.
Kan jag använda Google Analytics och Mailchimp?
Ja, men med förbehåll. Efter Schrems II-domen krävs kompletterande skyddsåtgärder vid överföring till USA, exempelvis IP-anonymisering, krypteringsnycklar som ni själva kontrollerar, eller EU-baserade alternativ som Matomo och Rule. IMY har granskat Google Analytics-användning och flera nordiska bolag har fått anmärkningar.
Se fler förklaringar i vår fullständiga ordlista över affärstermer.

Erik Söderberg
Tidigare CFO på två svenska bolag som sålts. Civilekonom från Handelshögskolan i Stockholm med bakgrund som revisor. Skriver om tillväxt, finansiering, värdering och exit. Har byggt alla åtta kalkylatorer på sajten.



