Hoppa till innehåll

GDPR för företag

Personuppgifter är allt som går att koppla till en person: namn, mejladress, telefonnummer, en beställning. Ni hanterar dem redan, så här gör ni det rätt utan att det blir krångligt.

Det här är vår tolkning av GDPR och reglerna om e-postreklam, inte juridisk rådgivning. Vi är inte jurister. Läs på hos Integritetsskyddsmyndigheten, IMY, och ta hjälp av en jurist om ni behandlar känsliga uppgifter eller många kunders data.

Vad GDPR är, och när den gäller er

GDPR, dataskyddsförordningen, är EU:s lag som skyddar privatpersoners personuppgifter. Samlar ni in namn, mejladresser, telefonnummer eller adresser från kunder, och det gör nästan alla företag, gäller den er. Den gäller också uppgifter om anställda och om kontaktpersoner hos era företagskunder. Företaget är personuppgiftsansvarigt, och i ett aktiebolag är det ytterst styrelsen som svarar för att reglerna följs.

Varje behandling behöver en rättslig grund. De vanligaste för ett litet företag är avtal (ni behöver adressen för att leverera beställningen), rättslig förpliktelse (bokföringen kräver att kvitton och fakturor sparas), berättigat intresse och samtycke. Skriv ner vilken grund ni använder för vad.

Får vi spara kundlistan i ett kalkylark?

Ja. Ett kalkylark på den egna datorn, till exempel i LibreOffice Calc, är ett helt okej ställe för en kundlista. Samla bara in det ni behöver: namn, mejl och vad personen beställt räcker ofta, adress när ni ska leverera eller fakturera, och personnummer bara om ni verkligen måste. Dela listan bara inom företaget, aldrig som en öppen länk. Skydda datorn med lösenord, kryptera disken och ta säkerhetskopior, så att listan varken försvinner eller hamnar hos fel person. Vill ni arbeta i listan flera samtidigt fungerar CryptPad, som lagrar allt krypterat.

Nyhetsbrev och reklam via mejl

Här gäller marknadsföringslagen vid sidan av GDPR. Reklam via mejl eller sms till en privatperson kräver att personen har sagt ja i förväg, till exempel genom att bocka i en ruta i kassan eller anmäla sig på er lista. En enskild firma räknas som privatperson här.

Det finns ett undantag för befintliga kunder. Har ni fått kundens mejladress när den köpte något av er får ni skicka reklam för era egna, liknande produkter, om kunden fick en tydlig möjlighet att tacka nej när adressen samlades in och får det igen i varje utskick. Till företag och andra juridiska personer får ni skicka reklam utan samtycke, men mottagaren ska alltid kunna avsäga sig fler utskick.

Varje utskick ska visa vem som skickar och ha en länk för att avbryta som faktiskt fungerar. Mejl om kundens egen beställning, leverans eller kvitto är inte reklam och kräver inget separat ja.

Tjänster som hanterar uppgifterna åt er

Mejlverktyget, webbutiken, bokföringsprogrammet och molnlagringen behandlar era kunders uppgifter åt er. Med var och en behövs ett personuppgiftsbiträdesavtal; hos de flesta seriösa leverantörer ingår det i villkoren eller går att godkänna i kontrollpanelen. Kontrollera också var uppgifterna lagras. Ligger de utanför EU ska det framgå av er integritetspolicy.

Hur länge får ni spara uppgifterna?

Så länge ni behöver dem för det ni sa att de skulle användas till, och inte längre. Gör en enkel gallringsplan: vilka listor som finns, hur länge varje lista sparas och vem som rensar. En fast dag i kalendern, gärna samma dag som bokslutet, gör att det blir av.

Kvitton och fakturor är ett undantag. Bokföringen ska sparas i sju år, och så länge kan ni neka en kund som vill få just de uppgifterna raderade. Men undantaget gäller bara bokföringen: samma kund ska ändå bort ur nyhetslistan och kundregistret om den ber om det.

För UF-företag

När UF-året tar slut ska ni göra upp med era personuppgifter. Radera kundlistor, mejllistor och konton som inte behövs längre. Gå igenom allt med guiden Avslut i juni och checklistan för juni-avslut, så att inget glöms kvar.

Vad en integritetspolicy ska innehålla

Den behöver inte vara lång, men den ska svara på det här, i klarspråk:

  1. Vem som är personuppgiftsansvarig, med företagets namn och kontaktuppgifter.
  2. Vilka uppgifter ni samlar in, varför, och vilken rättslig grund ni stödjer er på.
  3. Vem som får ta del av dem, till exempel er webbutik, ert mejlverktyg eller fraktbolaget, och om de förs utanför EU.
  4. Hur länge ni sparar dem, till exempel två år efter senaste köpet, och sju år för det som hör till bokföringen.
  5. Kundens rättigheter: att få veta vilka uppgifter ni har, få dem rättade eller raderade, invända och ta tillbaka ett samtycke.
  6. Att kunden kan klaga hos IMY om den tycker att ni gör fel.

Lägg texten som en egen sida i webbutiken eller länka till den längst ner på hemsidan. Juridisk checklista går igenom resten av det juridiska.

Förteckning, frågor från kunder och incidenter

Ett litet företag behöver i praktiken en förteckning över sina behandlingar. Undantaget för företag med färre än 250 anställda gäller inte behandling som pågår hela tiden, som ett kundregister eller löner. Ett kalkylark med en rad per lista räcker: vad, varför, grund, hur länge och vilka tjänster som är inblandade.

Ber en kund om ett utdrag över sina uppgifter, eller om att få dem raderade, ska ni svara inom en månad. Och om något går fel, till exempel en dator med kundlistan blir stulen eller ett mejl går till fel mottagare, ska det anmälas till IMY inom 72 timmar om det kan innebära en risk för de drabbade. Skriv ner vad som hänt även om ni inte anmäler.

Vad händer om ni gör fel?

Sanktionsavgifterna kan i teorin bli mycket stora. För ett litet företag handlar det i praktiken om att kunna visa att ni tar reglerna på allvar: att ni vet vilka uppgifter ni har och varför, att ni har en policy som stämmer och att ni rättar fel när ni hittar dem.

Vill ni fördjupa er är Integritetsskyddsmyndigheten, IMY den svenska myndighet som förklarar GDPR på vanlig svenska, med svar riktade till små företag.

Vill ni ha hjälp att göra rätt?

Vi hjälper er skriva en kort integritetspolicy och rensa era listor. UF-företag får kostnadsfri rådgivning av oss; alla andra är välkomna att kontakta oss.

Kontakta oss Verktyg med integritet