Vad ska stå i en integritetspolicy? Krav enligt GDPR-lagen

Informationskraven följer av dataskyddsförordningens artikel 13 och 14. Kraven gäller oavsett hur liten verksamheten är, och informationen ska vara koncis, lättillgänglig och skriven på ett klart och tydligt språk (artikel 12).

Senast uppdaterad 2026-08-15. Allmän information, inte juridisk rådgivning.

Grundprincipen: kunden ska förstå vad som händer med uppgifterna

En integritetspolicy är inte ett juridiskt skyddsdokument för företaget, utan information till den vars uppgifter behandlas. Utgångspunkten i artikel 12 är att informationen ska vara begriplig för mottagaren — en text som bara upprepar lagtexten uppfyller sällan kravet.

Två situationer regleras separat: artikel 13 gäller när uppgifterna samlas in direkt från personen, artikel 14 när de kommer från någon annan källa, till exempel en dataleverantör eller ett offentligt register. Samlar ni in uppgifter på båda sätten behöver båda situationerna beskrivas.

Uppgifter som ska framgå

  • Vem som är personuppgiftsansvarig, med fullständigt namn, organisationsnummer och kontaktuppgifter.
  • Kontaktuppgifter till dataskyddsombud, om ett sådant finns.
  • Ändamålen med behandlingen — varför uppgifterna behandlas.
  • Den rättsliga grunden för varje ändamål, och vid berättigat intresse vilket intresset är.
  • Kategorier av personuppgifter (särskilt viktigt när uppgifterna inte samlats in från personen själv).
  • Mottagare eller kategorier av mottagare, till exempel betalleverantör, fraktbolag, e-postverktyg och analysverktyg.
  • Om uppgifter överförs till tredjeland, och i så fall vilken skyddsmekanism som används.
  • Lagringstid, eller de kriterier som används för att fastställa den.
  • Den registrerades rättigheter och hur de utövas i praktiken.
  • Rätten att när som helst återkalla ett samtycke, när behandlingen bygger på samtycke.
  • Rätten att lämna klagomål till en tillsynsmyndighet — i Sverige IMY.
  • Om uppgiftslämnandet är ett lagkrav eller avtalskrav, och konsekvenserna av att inte lämna uppgifterna.
  • Om automatiserat beslutsfattande eller profilering förekommer, och vad det innebär.

Vanliga fällor

Den vanligaste bristen är inte att information saknas helt, utan att den är för allmänt hållen för att fylla sitt syfte. ”Vi sparar uppgifterna så länge det behövs” och ”vi kan dela uppgifter med samarbetspartners” beskriver ingenting som den registrerade kan förhålla sig till.

En annan vanlig fälla är att policyn beskriver en behandling som inte längre stämmer med verkligheten, till exempel efter ett byte av analysverktyg eller e-postplattform. Informationen ska spegla den faktiska behandlingen, inte en tidigare version av den.

Checklista innan du publicerar

  • Varje ändamål har en angiven rättslig grund.
  • Lagringstider anges per kategori, i tid eller med tydliga kriterier.
  • Mottagarkategorier är listade, inte bara ”samarbetspartners”.
  • Tredjelandsöverföring är antingen beskriven med skyddsmekanism, eller uttryckligen utesluten.
  • Rättigheterna har en praktisk väg: e-postadress, svarstid och identitetskontroll.
  • Policyn har ett datum för senaste uppdatering.
  • Cookieinformationen hänger ihop med det som faktiskt sätts på sajten.

Vanliga frågor

Måste ett litet företag ha en integritetspolicy?
Informationsskyldigheten i artikel 13 och 14 gäller alla personuppgiftsansvariga, oavsett storlek. Behandlar ni personuppgifter — kunduppgifter, nyhetsbrev, kontaktformulär — ska den registrerade få informationen.
Räcker en mall?
En mall kan ge strukturen, men uppgifterna om ändamål, mottagare, lagringstider och rättslig grund måste spegla er faktiska behandling. En mall som inte anpassats blir ofta både för allmän och delvis felaktig.

Se hur din policy står sig

Ladda upp policyn som PDF eller länk och få en gratis sammanfattning. I den fullständiga rapporten ingår förbättringsförslag, åtgärdsplan och verifieringsplan.

Läs vidare