Hoppa till innehåll

Plattformen är under utveckling. Vissa delar kan tillfälligt upplevas som långsamma. Tack för ditt tålamod medan vi förbättrar tjänsten.

All kunskap
KunskapDigital rådgivning

GDPR för småföretag: börja med de här sju punkterna

GDPR-arbetet behöver inte börja med ett stort dokumentprojekt. Börja med att förstå vilka personuppgifter ni har, varför de behövs och vem som faktiskt kommer åt dem.

Adam Jammal29 juni 20262 min läsning
Illustration av dataskydd med en sköld, ett lås och säkerhetskontroller.

Gör arbetet konkret

Dataskydd handlar om hur verksamheten faktiskt samlar in, använder, delar och raderar personuppgifter. Policydokument är viktiga, men de måste motsvara verkliga system och arbetsrutiner. Guiden är generell information och ersätter inte juridisk rådgivning i ett specifikt ärende.

1. Inventera personuppgifterna

Lista vilka uppgifter ni hanterar om kunder, anställda, kandidater, leverantörer och webbplatsbesökare. Notera var uppgifterna kommer från och i vilka system, mappar eller e-postlådor de finns.

2. Dokumentera syfte och rättslig grund

Varje behandling behöver ett tydligt ändamål. Samtycke är inte alltid rätt grund. Avtal, rättslig förpliktelse eller berättigat intresse kan vara mer relevant beroende på situationen.

3. Samla inte in mer än ni behöver

Granska formulär, kundregister och interna mallar. Ta bort fält som inte används för ett definierat syfte. Mindre datamängd minskar både risk och administration.

4. Bestäm lagringstid och radering

Sätt praktiska regler för hur länge olika uppgifter sparas. Komplettera reglerna med ansvar och återkommande kontroller så att radering faktiskt sker.

5. Begränsa åtkomsten

Behörigheter ska följa arbetsuppgiften. Avsluta gamla konton, undvik delade inloggningar och använd multifaktorautentisering där det är möjligt.

6. Kontrollera leverantörerna

Kartlägg vilka externa tjänster som behandlar personuppgifter åt företaget. Kontrollera personuppgiftsbiträdesavtal, lagringsplats, underleverantörer och hur data kan exporteras eller raderas.

7. Förbered incidenthantering

Bestäm vem som tar emot rapporter om felaktiga utskick, förlorade enheter eller obehörig åtkomst. Dokumentera vad som hänt, vilka uppgifter som berörs och vilka åtgärder som vidtas.

Minsta fungerande kontroll

  • Register över behandlingar och system
  • Tydliga behörigheter och kontoavslut
  • Fastställda lagrings- och raderingsregler
  • Granskade leverantörer och avtal
  • En enkel rutin för personuppgiftsincidenter

Få en prioriterad åtgärdslista

Vi går igenom system, processer och risker och sammanställer konkreta nästa steg för IT-säkerhet och GDPR.

Boka behovsworkshop

Ansvar och underlag

Författare
Adam Jammal
Publicerad
29 juni 2026
Senast uppdaterad
2 sep. 2026
Underlag
Extern fakta

Ämneskluster

Rekommendationerna bygger på gemensamma kategorier och taggar.

Alla artiklar inom Digital rådgivning
Det finns ännu inga fler publicerade artiklar med samma kategori eller taggar.