Gratis mall för integritetspolicy (GDPR)
En korrekt integritetspolicy är ett lagkrav enligt GDPR för alla verksamheter som behandlar personuppgifter. Skapa en transparant och lagstadgad integritetspolicy anpassad för din verksamhet och ladda ned som PDF.
| Företag | Digitala Lösningar AB |
| Organisationsnummer | 556345-6789 |
| Adress | Vasagatan 15, 111 20 Stockholm |
| E-post för dataskyddsfrågor | dataskydd@digitallosningar.se |
| Telefon | 08-555 67 89 |
| Webbplats | www.digitallosningar.se |
| Dataskyddsombud (DPO) | Lisa Andersson · dpo@digitallosningar.se |
| Giltig från | 1 mars 2026 |
1. Identitetsuppgifter (namn, personnummer)
2. Kontaktuppgifter (e-post, telefon, adress)
3. Finansiella uppgifter (betalningsinformation, fakturadata)
4. Tekniska uppgifter (IP-adress, enhetsinformation, webbläsartyp)
5. Användningsdata (surfhistorik, klickdata, sessionsdata)
6. Marknadsföringspreferenser (samtycken, intresseområden)
Personuppgifter samlas in på följande sätt:
(a) Direkt från dig — när du registrerar ett konto, gör en beställning, kontaktar vår kundtjänst, anmäler dig till nyhetsbrev, fyller i formulär eller på annat sätt lämnar uppgifter till oss;
(b) Automatiskt — när du besöker vår webbplats samlas tekniska uppgifter in genom cookies och liknande spårningstekniker (se klausulen om cookies nedan);
(c) Från tredje part — vi kan ta emot uppgifter från betalningsleverantörer, sociala medieplattformar (om du använder social inloggning), offentliga register och våra samarbetspartners.
Vi tillämpar principen om uppgiftsminimering enligt GDPR Art. 5.1(c) och samlar aldrig in fler personuppgifter än vad som är nödvändigt för det angivna ändamålet.
1. Att fullgöra avtal och leverera beställda tjänster
2. Att uppfylla rättsliga förpliktelser (bokföring, skatt, rapportering)
3. Direktmarknadsföring (med samtycke)
4. Analys, statistik och tjänsteförbättring
5. Kundtjänst och support
6. Säkerhet, bedrägeriförebyggande och systemövervakning
Rättslig grund enligt GDPR Art. 6:
(a) Avtal (Art. 6.1 b): Behandling som är nödvändig för att fullgöra ett avtal med dig eller för att vidta åtgärder på begäran av dig innan ett sådant avtal ingås.
(b) Rättslig förpliktelse (Art. 6.1 c): Behandling som krävs för att uppfylla en rättslig förpliktelse (t.ex. Bokföringslagen 1999:1078, Skatteförfarandelagen 2011:1244, Penningtvättslagen 2017:630).
(c) Samtycke (Art. 6.1 a): För marknadsföring och icke-nödvändiga cookies. Samtycket är frivilligt, specifikt, informerat och otvetydigt enligt Art. 7 GDPR. Du kan när som helst återkalla ditt samtycke utan att det påverkar lagligheten av behandlingen före återkallandet.
(d) Berättigat intresse (Art. 6.1 f): För analys, tjänsteförbättring och säkerhet, under förutsättning att våra intressen inte överkörs av dina rättigheter och friheter. Vi genomför intresseavvägning för varje sådan behandling.
(e) Skydd av vitala intressen (Art. 6.1 d) och uppgift av allmänt intresse (Art. 6.1 e) kan undantagsvis utgöra grund i nödsituationer respektive för myndighetsutövning.
Vid behandling av särskilda kategorier av personuppgifter enligt Art. 9 GDPR krävs dessutom särskilt stöd, t.ex. uttryckligt samtycke (Art. 9.2 a) eller annan tillämplig grund i nämnda artikel.
Generella lagringstider:
| Kunduppgifter efter senaste aktivitet | 24 månader |
| Bokföringsunderlag (Bokföringslagen 1999:1078, 7 kap. 2 §) | 7 år |
| Avtalsdokumentation | Avtalstiden + 10 år (preskriptionstid enligt Preskriptionslagen 1981:130) |
| Samtyckesloggar | Så länge samtycket är aktivt + 12 månader |
| Kundtjänstärenden | 24 månader efter avslutat ärende |
| Marknadsföringslistor | Tills samtycket återkallas |
| Rekryteringsunderlag för ej anställda | 24 månader (GDPR, i linje med DO/DI-praxis) |
| Inspelade samtal (om tillämpligt) | 3 månader om inget särskilt behov föreligger |
Rätt till tillgång (Art. 15): Du har rätt att få besked om huruvida vi behandlar personuppgifter om dig och i så fall få en kopia av uppgifterna samt information om behandlingen.
Rätt till rättelse (Art. 16): Du har rätt att få felaktiga personuppgifter rättade och att komplettera ofullständiga uppgifter.
Rätt till radering — "rätten att bli glömd" (Art. 17): Du har rätt att få dina personuppgifter raderade om (a) de inte längre behövs för ändamålet, (b) du återkallar ditt samtycke och ingen annan rättslig grund finns, (c) du invänder mot behandlingen och berättigat skäl saknas, (d) uppgifterna behandlats olagligt, eller (e) radering krävs enligt lag.
Rätt till begränsning (Art. 18): Du har rätt att begära att behandlingen begränsas under vissa omständigheter, t.ex. medan vi utreder din invändning.
Rätt till dataportabilitet (Art. 20): Du har rätt att få ut de personuppgifter du lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format och att överföra dem till en annan personuppgiftsansvarig, när behandlingen grundas på samtycke eller avtal och sker automatiserat.
Rätt att göra invändning (Art. 21): Du har rätt att invända mot behandling som grundas på berättigat intresse eller allmänt intresse. Vid direktmarknadsföring har du alltid en ovillkorlig rätt att invända.
Rätt att återkalla samtycke (Art. 7.3): När behandlingen grundas på samtycke kan du när som helst återkalla det utan att det påverkar lagligheten av tidigare behandling.
Automatiserat beslutsfattande och profilering (Art. 22): Du har rätt att inte bli föremål för beslut som uteslutande grundas på automatiserad behandling, inklusive profilering, som har rättsliga följder eller på liknande sätt i betydande grad påverkar dig. Vi informerar särskilt om sådan behandling om den förekommer, och du har rätt till mänsklig inblandning, att framföra din ståndpunkt och att överklaga beslutet.
Svarstid: Vi besvarar din begäran utan onödigt dröjsmål och senast inom 30 dagar från mottagandet (Art. 12.3). Vid komplicerade eller många begäranden kan tiden förlängas med ytterligare två månader — i sådant fall informerar vi dig inom en månad. Identitetsverifiering sker genom e-postverifiering från den registrerade adressen samt vid behov kompletterande kontrollfrågor för att motverka missbruk.
Rätt att klaga hos tillsynsmyndighet (Art. 77): Du har alltid rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, e-post: imy@imy.se, www.imy.se. Du har också rätt att väcka talan i domstol enligt Art. 79 GDPR.
Typer av cookies vi använder:
- Nödvändiga cookies (sessionhantering, säkerhet, autentisering) — alltid aktiva och kräver inte samtycke
- Analyscookies (t.ex. Google Analytics, Matomo) — används för att förstå hur besökare använder webbplatsen; kräver samtycke
- Marknadsföringscookies (t.ex. Facebook Pixel, Google Ads) — används för riktad reklam och mätning; kräver samtycke
- Funktionella cookies (språkval, preferenser, inloggningsminne) — förbättrar användarupplevelsen; kräver samtycke
Samtycke: För alla icke-nödvändiga cookies inhämtar vi ditt uttryckliga samtycke via en cookie-banner när du först besöker webbplatsen. Du kan när som helst ändra dina preferenser genom att klicka på "Cookie-inställningar" i sidfoten eller återkalla samtycket via din webbläsares inställningar.
Tredjepartscookies: Vissa cookies sätts av tredje parter som vi samarbetar med. Dessa tredje parter är självständigt personuppgiftsansvariga för sin behandling, och deras egna integritetspolicys gäller. Vi redovisar de huvudsakliga tredjeparterna i klausulen om delning nedan.
Blockering av cookies: Observera att blockering av nödvändiga cookies kan påverka webbplatsens grundläggande funktion. Detaljerad information om varje cookie (namn, syfte, lagringstid, leverantör) finns i vår separata cookie-policy, som nås via länken i cookie-bannern eller i sidfoten.
(a) Personuppgiftsbiträden — tjänsteleverantörer som behandlar uppgifter för vår räkning enligt skriftligt personuppgiftsbiträdesavtal (DPA) enligt GDPR Art. 28, t.ex. IT-leverantörer, hosting, e-posttjänster, CRM-system och bokföringssystem;
(b) Betalningsleverantörer — för att genomföra och säkra transaktioner (t.ex. kortbetalning, Swish, faktura);
(c) Myndigheter — när vi är skyldiga att lämna ut uppgifter enligt lag (t.ex. till Skatteverket, Polisen, Kronofogdemyndigheten);
(d) Rättsliga rådgivare och revisorer — inom ramen för sedvanlig affärsrådgivning;
(e) Förvärvare vid företagsöverlåtelse — vid försäljning, fusion eller omstrukturering av Företaget, varvid mottagaren blir bunden av minst samma skyddsnivå.
Specifika tredjeparter vi använder:
Google Analytics (USA), Mailchimp (USA), Klarna (Sverige), Stripe (USA), Facebook Pixel (USA)
Vi säljer aldrig dina personuppgifter till tredje part.
Överföring till tredje land (GDPR kap. V, Art. 44–49): Vissa av våra tjänsteleverantörer är baserade utanför EU/EES, främst i USA. Sådan överföring sker endast med lämpliga skyddsåtgärder enligt GDPR, exempelvis:
- EU-kommissionens standardavtalsklausuler (Standard Contractual Clauses, SCC) enligt Art. 46.2 c;
- EU-US Data Privacy Framework (DPF) för certifierade mottagare enligt Art. 45;
- bindande företagsbestämmelser (BCR) enligt Art. 47 där det är tillämpligt;
- kompletterande tekniska och organisatoriska åtgärder efter EU-domstolens Schrems II-dom (C-311/18).
Du har rätt att få en kopia av de skyddsåtgärder som gäller för överföringen genom att kontakta oss.
Våra huvudsakliga säkerhetsåtgärder:
- Kryptering av data vid överföring (SSL/TLS) och vid lagring där så är lämpligt
- Behörighetskontroll och principen om behov-att-veta (minsta nödvändiga åtkomst)
- Regelbunden säkerhetskopiering med återställningstest
- Regelbundna säkerhetsgranskningar, sårbarhetsanalyser och penetrationstester
- Kontinuerlig personalutbildning i dataskydd och informationssäkerhet
Vi granskar och uppdaterar regelbundet våra säkerhetsåtgärder i takt med teknisk utveckling och nya hot. Personuppgiftsbiträden förbinder sig i biträdesavtal att tillämpa minst motsvarande säkerhetsnivå (Art. 28.3 c). Vid omfattande behandling som kan innebära hög risk genomför vi konsekvensbedömning avseende dataskydd (DPIA) enligt Art. 35 GDPR innan behandlingen påbörjas.
Anmälan till tillsynsmyndighet (Art. 33): Om en incident inträffar som innebär en risk för de registrerades rättigheter och friheter anmäler vi detta till Integritetsskyddsmyndigheten (IMY) utan onödigt dröjsmål och senast inom 72 timmar från det att vi fått kännedom om incidenten. Vid försening motiveras denna i anmälan.
Information till dig (Art. 34): Om incidenten sannolikt medför en hög risk för dina fri- och rättigheter informerar vi dig utan onödigt dröjsmål, på ett klart och tydligt språk. Informationen omfattar:
(a) incidentens art;
(b) kontaktuppgifter till vårt dataskyddsombud eller annan kontaktpunkt;
(c) sannolika konsekvenser av incidenten;
(d) de åtgärder vi har vidtagit eller föreslår ska vidtas för att åtgärda och mildra incidenten.
Intern rutin: Vi upprätthåller en incidentlogg enligt Art. 33.5 GDPR där samtliga personuppgiftsincidenter dokumenteras oavsett om de anmäls till IMY. Incidenthanteringen omfattar utredning, bedömning, åtgärder, information och uppföljning. Vi genomför regelbundna övningar och utbildningar för att säkerställa att incidenter upptäcks och hanteras snabbt.
Väsentliga ändringar — såsom införande av nya ändamål, nya mottagare, ändrad rättslig grund eller förlängda lagringstider — meddelas dig minst 30 dagar i förväg via e-post (om du har lämnat e-postadress) eller genom en tydlig notis på vår webbplats. I vissa fall kan nytt samtycke behöva inhämtas.
Mindre redaktionella ändringar, rättelser eller förtydliganden som inte påverkar omfattningen eller innebörden av behandlingen sker löpande utan förvarning. Vi anger alltid datum för senaste uppdatering i Policyns sidfot.
Kontaktuppgifter:
Dataskyddsombud: Lisa Andersson
E-post: dpo@digitallosningar.se
Du kan kontakta dataskyddsombudet i alla frågor som rör behandlingen av dina personuppgifter och utövandet av dina rättigheter enligt GDPR. Dataskyddsombudet omfattas av tystnadsplikt avseende fullgörandet av sina arbetsuppgifter enligt Art. 38.5 GDPR.
Vi använder i regel endast anonymiserad statistik från sociala medieplattformar för att utvärdera och förbättra vårt innehåll. Vi delar aldrig kunduppgifter med sociala medieplattformar i marknadsföringssyfte utan ditt uttryckliga samtycke. För riktad annonsering som baseras på listor som vi överför ("custom audiences") inhämtar vi ditt samtycke och tillämpar lämpliga skyddsåtgärder.
Om det kommer till vår kännedom att vi oavsiktligt har samlat in personuppgifter från ett barn under 13 år utan giltigt samtycke från vårdnadshavare, raderar vi uppgifterna utan onödigt dröjsmål. Om du är vårdnadshavare och misstänker att ditt barn har lämnat personuppgifter till oss, kontakta oss på dataskydd@digitallosningar.se så vidtar vi omedelbara åtgärder.
Tillsynsmyndighet:
Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm
E-post: imy@imy.se · Webb: www.imy.se
Du har alltid rätt att lämna klagomål till IMY om du anser att vår behandling av dina personuppgifter strider mot GDPR eller annan tillämplig dataskyddslagstiftning (GDPR Art. 77).
Vad är en integritetspolicy?
En integritetspolicy (engelska: privacy policy) är ett dokument som informerar registrerade personer — kunder, användare, anställda och andra — om hur ett företag eller en organisation behandlar deras personuppgifter. GDPR (EU-förordning 2016/679) ålägger alla personuppgiftsansvariga att tillhandahålla denna information på ett klart och tydligt sätt (Art. 5 principerna om transparens och ändamålsbegränsning) vid insamling av personuppgifter. Informationskravet specificeras i Art. 13 (direktinsamling) och Art. 14 (indirekt insamling). Saknas integritetspolicyn, eller är den bristfällig, kan tillsynsmyndigheten — i Sverige Integritetsskyddsmyndigheten (IMY) — utfärda administrativa sanktionsavgifter på upp till 20 miljoner euro eller 4 % av global omsättning.
Integritetspolicyn ska innehålla ett antal obligatoriska uppgifter: den personuppgiftsansvariges identitet och kontaktuppgifter, kontaktuppgifter till dataskyddsombud (DPO) om ett sådant har utsetts, ändamålen med behandlingen, den rättsliga grunden (Art. 6 — berättigat intresse, avtalets fullgörande, samtycke, rättslig förpliktelse etc.), eventuella mottagare av personuppgifterna, information om överföring till tredjeland och de skyddsåtgärder som vidtas, hur länge uppgifterna lagras, och de registrerades rättigheter (tillgång, rättelse, radering, begränsning, dataportabilitet och invändning). För behandling av känsliga personuppgifter (Art. 9 — hälsouppgifter, politisk åsikt, religion) gäller strängare krav.
I Sverige kompletteras GDPR av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, som bland annat reglerar behandling av personnummer och IMY:s tillsynsbefogenheter. Dataskyddslagen 2018 ger IMY rätt att utföra inspektioner, utfärda föreskrifter och besluta om sanktionsavgifter. Utöver GDPR måste integritetspolicyn beakta sektorsspecifik lagstiftning — exempelvis e-dataskyddsdirektivet (ePrivacy/cookie-reglerna) för webbanalys och marknadsföring, lagen (2003:389) om elektronisk kommunikation för cookies, och branschspecifika krav inom hälso- och sjukvård, finans och försäkring.
Vad täcker mallen?
Doxunos GDPR-mall täcker alla obligatoriska informationskrav i Art. 13–14 GDPR och är anpassad för svenska verksamheter.
Personuppgiftsansvarig
Identifikation av organisationen, organisationsnummer och kontaktuppgifter.
Dataskyddsombud (DPO)
Kontaktuppgifter till DPO om sådant har utsetts enligt Art. 37.
Kategorier av personuppgifter
Vilka uppgifter som samlas in: namn, e-post, IP-adress, beteendedata etc.
Ändamål och rättslig grund
Varför uppgifterna behandlas och på vilken laglig grund (Art. 6 GDPR).
Mottagare och tredjeparter
Vilka som kan ta del av uppgifterna — leverantörer, partners, myndigheter.
Tredjelandsöverföringar
Överföringar utanför EU/EES och tillämpliga skyddsåtgärder (Art. 46).
Lagringstid
Hur länge uppgifterna bevaras och kriterierna för lagringstiden.
Registrerades rättigheter
Tillgång, rättelse, radering, begränsning, portabilitet och invändning (Art. 15–22).
Samtycke och återkallelse
Hur samtycke lämnas och hur det kan återkallas när som helst.
Cookies och spårningsteknik
Cookiepolicy och annan spårningsteknik i enlighet med ePrivacy.
Säkerhetsåtgärder
Tekniska och organisatoriska skyddsåtgärder (Art. 32 GDPR).
Klagomål till IMY
Rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).
Så skapar du din integritetspolicy
Skapa en GDPR-kompatibel integritetspolicy för din verksamhet med Doxunos steg-för-steg-guide.
- 1
Kartlägg dina personuppgiftsbehandlingar
Innan du fyller i mallen, inventera vilka kategorier av personuppgifter du samlar in och i vilket syfte. Vanliga behandlingar: kunduppgifter vid order och fakturering, e-postadresser för nyhetsbrev, IP-adresser via webbanalys (exvis Google Analytics), uppgifter om anställda i HR-system, och leverantörsuppgifter i bokföringen. Varje ändamål kräver en separat rättslig grund.
- 2
Ange ändamål och rättslig grund
GDPR Art. 6 listar sex rättsliga grunder: (a) samtycke, (b) avtalets fullgörande, (c) rättslig förpliktelse, (d) skydd av vitala intressen, (e) uppgift av allmänt intresse, och (f) berättigat intresse (intresseavvägning). Välj rätt grund för varje ändamål — exempelvis "avtalets fullgörande" för orderhantering och "berättigat intresse" för direktreklam till befintliga kunder. Samtycke ska vara frivilligt, specifikt och dokumenterbart.
- 3
Specificera lagringstider och mottagare
Ange hur länge varje kategori av personuppgifter lagras — exempelvis "kunduppgifter lagras i sju år efter räkenskapsårets slut i enlighet med bokföringslagen (BFL, 1999:1078) 4 kap." och "nyhetsbrevsprenumeranter lagras tills prenumerationen avslutas". Lista tredjeparter som tar del av uppgifterna: betalningsleverantörer, webbhotell, marknadsföringsplattformar.
- 4
Inkludera rättigheter och klagomålsväg
Förklara på ett tillgängligt sätt hur registrerade kan utöva sina rättigheter: rätten till tillgång (Art. 15), rättelse (Art. 16), radering (Art. 17 — "rätten att bli bortglömd"), begränsning (Art. 18), dataportabilitet (Art. 20) och invändning (Art. 21). Ange kontaktuppgifter för begäranden och informera om rätten att klaga till IMY (imy.se).
- 5
Publicera och underhåll policyn
Publicera integritetspolicyn på ett lättillgängligt ställe på din webbplats — exempelvis i sidfoten med länken "Integritetspolicy". Hänvisa till policyn i formulär, checkoutsidor och kontraktsmallar. Uppdatera policyn när du inför nya behandlingar eller när lagstiftningen förändras. Ladda ned det färdiga dokumentet som PDF från Doxuno.
Juridiska överväganden
GDPR ställer höga krav på transparens och dokumentation. Nedan redogörs för de viktigaste aspekterna för svenska verksamheter.
Denna mall tillhandahålls i informationssyfte och utgör inte juridisk rådgivning. För verksamheter som behandlar känsliga personuppgifter i stor skala, för myndigheter och för behandling som kräver konsekvensbedömning (DPIA) rekommenderas att ett dataskyddsombud eller en jurist med GDPR-kompetens anlitas.
Granskat av dataskyddsjurister. Mallens innehåll har granskats av svenska jurister med specialisering på GDPR och dataskyddsrätt för att säkerställa överensstämmelse med tillämplig lagstiftning.
IMY:s tillsyn och sanktionsavgifter
Integritetsskyddsmyndigheten (IMY) är Sveriges nationella dataskyddsmyndighet med befogenhet att utfärda sanktionsavgifter på upp till 20 miljoner euro eller 4 % av föregående räkenskapsårs globala omsättning (GDPR Art. 83). IMY genomför egna tillsynsärenden och hanterar klagomål från enskilda. Svenska företag har fått sanktionsavgifter för bristfällig information i integritetspolicyn, otillräckliga tekniska skyddsåtgärder och felaktig rättslig grund för behandling. En komplett och korrekt integritetspolicy reducerar risken avsevärt.
Berättigat intresse och intresseavvägning
Berättigat intresse (Art. 6.1 f) är den mest flexibla rättsliga grunden men kräver en dokumenterad intresseavvägning (Legitimate Interest Assessment, LIA): (1) identifiera det berättigade intresset, (2) kontrollera att behandlingen är nödvändig, (3) bedöm om den registrerades intressen väger tyngre. IMY kräver att intresseavvägningen dokumenteras internt. Berättigat intresse kan inte användas för behandling av känsliga uppgifter eller för myndigheter i myndighetsutövning.
Tredjelandsöverföringar efter Schrems II
EU-domstolens Schrems II-dom (C-311/18) ogiltigförklarade Privacy Shield och ökade kraven på överföringar till länder utanför EU/EES. Standardavtalsklausuler (SCC, Art. 46 GDPR) är det vanligaste skyddsmedlet men kräver en Transfer Impact Assessment (TIA) för varje tredjeland. US-tjänster som Google Analytics, Stripe och AWS kan innebära tredjelandsöverföring till USA. EU-US Data Privacy Framework (2023) möjliggör åter överföring till certifierade US-organisationer men bör kombineras med SCC tills rättsläget är stabilt.
Cookies och ePrivacy
Utöver GDPR regleras cookies och liknande tekniker av lagen (2003:389) om elektronisk kommunikation (LEK), som kräver aktivt samtycke för icke-nödvändiga cookies — exempelvis analytiska och marknadsföringscookies. IMY kräver att cookiesamtycket är frivilligt, specifikt och informerat, och att det är lika enkelt att avböja cookies som att acceptera dem. En cookie-banner med förkryssade rutor eller "Stäng"-knapp som enda alternativ uppfyller inte kraven.
Vanliga frågor
Kom i linje med GDPR idag
Fyll i dina uppgifter och ladda ned en professionell integritetspolicy anpassad för din verksamhet och GDPR:s krav. Gratis grundversion — ingen registrering krävs.
Free · Instant PDF · No account required