Hur länge får ett företag spara mina uppgifter?

Principen om lagringsminimering innebär att personuppgifter inte får sparas längre än vad som är nödvändigt för ändamålen. I policyn ska lagringstiden anges — eller de kriterier som används för att bestämma den.

Senast uppdaterad 2026-08-15. Allmän information, inte juridisk rådgivning.

Utgå från ändamålet, inte från systemet

Lagringstiden bestäms av varför uppgiften behövs. Samma e-postadress kan behöva sparas kort tid för ett kontaktformulär, längre för ett kundkonto och tills vidare för ett nyhetsbrev där samtycket kvarstår. Beskriv därför tiden per ändamål eller uppgiftskategori.

När andra regler styr tiden

Vissa uppgifter måste sparas på grund av andra lagar. Bokföringsunderlag omfattas av bokföringslagens arkiveringstid, och uppgifter som behövs för att hantera reklamationer eller rättsliga anspråk kan behöva sparas under motsvarande tid. Ange grunden när ni hänvisar till en sådan tid.

Skriv kriterier när exakt tid inte går att ange

  • ”Kunduppgifter raderas 36 månader efter senaste köp.” — tid.
  • ”Supportärenden raderas 24 månader efter avslutat ärende.” — tid.
  • ”Uppgifter i en pågående tvist sparas tills ärendet är slutligt avgjort.” — kriterium.
  • ”Nyhetsbrevsprenumeration sparas tills prenumeranten avregistrerar sig.” — kriterium.

Gallringen måste också ske

En lagringstid i policyn som inte motsvaras av en faktisk gallringsrutin är en brist som inte syns i texten. Besluta vem som ansvarar för gallringen, hur ofta den körs och hur den dokumenteras — inklusive säkerhetskopior och exporter i andra system.

  • Gallringsregeln är beslutad och dokumenterad.
  • Det finns en ansvarig funktion.
  • Rutinen körs regelbundet och lämnar spår.
  • Även exporter, kalkylblad och backuper omfattas.
  • Policyns text stämmer med den beslutade regeln.

Se hur din policy står sig

Ladda upp policyn som PDF eller länk och få en gratis sammanfattning. I den fullständiga rapporten ingår förbättringsförslag, åtgärdsplan och verifieringsplan.

Läs vidare