Gå till innehållet
Legiscope
Meny
Dataskydd

Dataportabilitet: bygg en användbar export enligt artikel 20

Urval, format och kontroll av överföring till ny mottagare. Praktisk vägledning med exempel, ansvar och kontroller.

Finns även på:Deutsch

Dataportabilitet innebär att en person under vissa förutsättningar kan få ut sina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format och föra dem vidare till en annan personuppgiftsansvarig. Uppgifterna ska gå att använda igen. En skärmbild av kontosidan eller en utskrift som skannats till PDF löser normalt inte den uppgiften.

Artikel 20 GDPR har ett mer avgränsat tillämpningsområde än rätten till tillgång. Börja därför med att bestämma vilka behandlingar och uppgifter som omfattas, och bygg sedan en export som bevarar deras betydelse. Här får ni ett ifyllt exportunderlag och en arbetsgång för säker leverans.

1. Pröva villkoren innan ni väljer exportformat

Rätten gäller personuppgifter som rör den registrerade och som personen har tillhandahållit, när behandlingen sker automatiserat och grundar sig på samtycke enligt artikel 6.1 a eller 9.2 a eller avtal enligt artikel 6.1 b. Artikel 20 omfattar inte automatiskt varje post som finns i samma system.

Behandling på annan grund, exempelvis rättslig förpliktelse eller berättigat intresse, får bedömas separat. Artikel 20.3 anger också att rätten inte gäller behandling som är nödvändig för en uppgift av allmänt intresse eller myndighetsutövning. Att organisationen är ett privat företag avgör inte ensamt grunden för varje behandling. Se IMY om rätten att flytta uppgifter.

Gör en lista över begärda kategorier, ändamål och rättslig grund. Om en kund också vill veta vilka interna bedömningar ni gjort kan begäran omfatta tillgång enligt artikel 15. Hjälp personen att få sin begäran hanterad; avvisa inte hela meddelandet därför att rubriken använder fel artikelnummer. Se guiden till registerutdrag enligt artikel 15.

2. Skilj tillhandahållna, observerade och härledda uppgifter

Tillhandahållna uppgifter omfattar mer än vad personen uttryckligen skrivit i ett formulär. Riktlinjerna WP242 rev.01, som EDPB ställt sig bakom, omfattar även vissa observerade uppgifter som uppkommer genom personens användning av en tjänst. Härledda slutsatser och analyser som organisationen själv skapat omfattas däremot inte av artikel 20 på samma sätt. Se de svenska riktlinjerna om dataportabilitet.

För en fiktiv musiktjänst kan användarens angivna profil, spellistor och lyssningshistorik omfattas när övriga villkor är uppfyllda. Tjänstens egen slutsats om användarens musiksmak är en annan kategori. Det betyder inte att slutsatsen saknar personuppgiftskaraktär eller alltid kan undantas från tillgång enligt artikel 15.

Skriv gränsdragningen på fältnivå. Ett fält som heter ”aktivitet” kan innehålla antingen en observerad händelse eller en beräknad poäng. Använd definitioner och exempel på personuppgifter för klassificeringen och ange datakällan så att teknikerna exporterar rätt material.

3. Ifyllt exportbeslut för en fiktiv abonnemangstjänst

En kund vill flytta sin profil och användningshistorik till en annan tjänst. I exemplet behandlas dessa uppgifter automatiserat för att fullgöra kundens abonnemangsavtal. Tjänstens separat beräknade marknadsföringssegment bygger på en annan behandling och har inte tillhandahållits av kunden.

Datamängd Beslut i exemplet Leverans
Profilfält som kunden fyllt i Ingår Kontotabell med beskrivna fält
Sparade inställningar Ingår Inställningstabell med kodförklaring
Observerade användningshändelser Ingår Händelsetabell med tidszon och händelsetyp
Eget beräknat marknadssegment Ingår inte i denna portabilitet Avgränsningen förklaras; eventuell tillgång hanteras separat
Andra hushållsmedlemmars egna konton Ingår inte bara för att betalare är samma person Behörighet och berörda personers rättigheter bedöms
Bokföringsunderlag på lagstadgad grund Bedöms separat från avtalsflödet Ingen automatisk fullständig ekonomiexport

Beslutet ska ge utvecklaren en tydlig beställning. ”Exportera användaren” lämnar viktiga frågor obesvarade: omfattar det gamla konton, delade mappar, borttagna inställningar eller poster som bara rör andra personer? Koppla beställningen till systemkartan och namnge de system som behöver sökas.

4. Bygg ett användbart paket med förklarade samband

CSV kan vara lämpligt för tabeller, JSON för sammanhängande strukturer och XML när det passar det aktuella utbytet. GDPR föreskriver inte en viss filändelse. Formatet behöver vara strukturerat, allmänt använt och maskinläsbart i sammanhanget.

För exemplet innehåller paketet en kontotabell, en händelsetabell och en kort fältförklaring. Kontots identifierare binder ihop tabellerna. Händelsetiden använder samma tydligt angivna tidszon i hela paketet. Tomma värden skiljs från noll och från uppgifter som inte är tillämpliga.

Fält Exempelvärde Förklaring
account_ref demo-482 Gemensam kontoreferens i exporten
event_time 2026-09-01T10:30:00Z Tidpunkt angiven i UTC
event_type playback_started Händelsekod, förklarad i medföljande ordlista
duration_seconds 180 Varaktighet i sekunder
user_label Morgonlista Text som kunden själv angivit

Värdena är påhittade och visar bara struktur. I en verklig export behöver ni kontrollera specialtecken, stora datamängder, bilagors koppling och att en identifierare inte av misstag pekar på någon annan. En korrekt filändelse gör inte ett ofullständigt eller sammanblandat paket användbart.

5. Hantera andra personers uppgifter utan ett automatiskt totalavslag

Delade meddelanden, foton eller transaktioner kan röra flera personer samtidigt. Artikel 20.4 kräver att andras rättigheter och friheter inte påverkas negativt. Det innebär en konkret bedömning, inte att varje blandad post alltid måste utelämnas.

Avgör vilken information den begärande personen har tillhandahållit, i vilket sammanhang den används och vilka skydd som behövs vid överföringen. En kontaktlista kan innehålla andra personers uppgifter utan att mottagande verksamhet därmed får använda dem för egna marknadsföringsändamål. Den mottagande ansvariga måste bedöma sin behandling.

Om ni begränsar exporten ska ni förklara berörda kategorier och skälen. Ta inte bort så mycket sammanhang att kvarvarande poster blir oanvändbara. Samtidigt ska felaktigt sammanslagna konton rättas; portabilitet är inte ett skäl att skicka ut kända fel. Följ arbetsgången för rättelse när utredningen visar en sådan sammanblandning.

6. Kontrollera mottagare och direktöverföring

Personen har enligt artikel 20.2 rätt till direktöverföring mellan ansvariga när det är tekniskt möjligt. En API-koppling kan vara en lösning, men varje verksamhet måste inte bygga ett universellt kompatibelt system. Utred den faktiska möjligheten och undvik att avfärda den enbart för att det saknas en färdig knapp.

Verifiera mottagande verksamhet och destination innan ett komplett paket skickas. Ett felstavat e-postkonto i begäran kan ge någon annan tillgång till hela historiken. Vid behov använder ni en kontrollerad kontakt för att bekräfta instruktionen. Kräv inte mer identitetsunderlag än vad situationen motiverar.

Om direktöverföring inte är tekniskt möjlig, förklara det konkreta skälet och tillhandahåll de omfattade uppgifterna säkert till personen. Bestäm hur hämtning autentiseras, hur länge en tillfällig leveransfil finns och vad som händer om länken inte används. Kontrollera dessa skydd enligt mallen för tekniska och organisatoriska åtgärder.

7. Kontrollera innehållet innan ni stänger ärendet

Låt en behörig granskare kontrollera att rätt konto och period ingår och att tabellerna hänger ihop. Använd ett syntetiskt provpaket för att kontrollera import och format; granska därefter det verkliga urvalet med begränsad åtkomst. En leveranskvittens visar att något skickades, inte att rätt uppgifter kom med.

I abonnemangsexemplet upptäcker granskaren att den första exporten saknar en äldre spellista efter ett systembyte. Ärendet återförs då till systemägaren innan slutligt besked lämnas. Det är en meningsfull kontroll av fullständighet, inte bara en kontroll att filen går att öppna.

Spara mottagningsdatum, avgränsningsbeslut, sökta system, valt format, destinationskontroll och leveransresultat. Undvik att behålla en full export på obestämd tid som bevis på handläggningen. Använd ansvarsskyldighetens dokumentation för ett proportionerligt ärendeunderlag.

8. Ge besked i tid och skilj flytt från radering

Artikel 12.3 kräver information om vidtagna åtgärder utan onödigt dröjsmål och senast inom en månad. En nödvändig förlängning med upp till två ytterligare månader ska motiveras och meddelas inom den första månaden. Komplexitet och antalet begäranden är relevanta; intern kö utan ansvarig är inte ett färdigt rättsligt skäl.

Ett slutbesked kan ange vilka kategorier som levererats, vilket format som används och vilka avgränsningar som gjorts. Lämna relevant information om klagomål och rättslig prövning när en åtgärd inte vidtas enligt artikel 12.4.

Att kunden flyttar uppgifter avslutar inte automatiskt avtalet och utlöser inte automatiskt radering. Artikel 20 påverkar inte rätten till radering enligt artikel 17, som behöver bedömas för sig. Skilj därför flytt, avtalsavslut och fortsatt lagring i arbetsflödet så att kunden får ett tydligt och korrekt resultat.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026