Gå till innehållet
Legiscope
Meny
Dataskydd

GDPR i enkäter: granska frågor, verktyg och anonymitet

Genomförandeplan med ifyllt enkäturval och datakontroll. Praktisk vägledning med exempel, ansvar och kontroller.

En enkät behöver granskas både som frågeformulär och som dataflöde. Även utan namnfråga kan svaren kopplas till inbjudningslänkar, konton, IP-adresser eller små grupper. Fritext kan dessutom innehålla uppgifter om hälsa, arbetskamrater eller familjemedlemmar som arrangören aldrig avsett att samla in.

Den här arbetsgången hjälper den enkätansvarige att besluta vilka frågor som behövs, vad verktyget får registrera och hur resultatet ska användas. Du får ett ifyllt exempel för en kundundersökning och en kontroll inför publicering. Målet är ett formulär vars information och inställningar stämmer med den faktiska behandlingen.

1. Bestäm vilken fråga undersökningen ska besvara

Skriv ett konkret ändamål innan ni väljer verktyg. ”Förbättra verksamheten” räcker inte som styrning av vilka uppgifter som behövs. Ett tydligare exempel är att jämföra kundernas upplevelse av punktlighet och utförande mellan större serviceområden för att planera förbättringar.

Skilj statistisk uppföljning från att lösa ett individuellt klagomål. Den första uppgiften kan ofta genomföras utan att analysgruppen får kundens kontaktuppgifter. Den andra kan kräva en separat kontaktväg och ärendehantering. Om samma fritextruta ska göra båda sakerna ökar risken för onödigt detaljerade svar.

Koppla upplägget till ändamålsbegränsning. Beslut om att senare använda svar för försäljning, personalbedömning eller en annan analys behöver sin egen prövning. Gör inte ett brett informationsavsnitt som på förhand försöker täcka all tänkbar framtida användning.

2. Bedöm personuppgifter i hela kedjan

Kartlägg inbjudningslistan, individuella länkar, svaren, tekniska loggar och exporter. Undersök om plattformen sparar en kod som kopplar svaret till inbjudan. En administratör kan ha en sådan koppling även om rapportvyn döljer den.

Bedöm också vilka personer svaren handlar om. En kundbedömning av en städinsats kan röra en identifierbar anställd om området, tiden eller uppdraget gör personen känd. ”Vi frågar inte vem som svarar” är därför inte en fullständig personuppgiftsanalys.

IMY skiljer anonym information från behandlingen som leder fram till anonymisering. Den ursprungliga hanteringen kan omfattas av GDPR även om slutrapporten är anonym. IMY: anonymiserade personuppgifter.

Om ni använder koder eller tar bort identifierare inför en delning behöver mottagarnas förutsättningar bedömas konkret. Anonymiseringsguiden beskriver bland annat risken med små grupper och kombinationer. Kontrollera separat IP-adressernas roll i loggflödet.

3. Välj rättslig grund utan att likställa frivillighet med samtycke

En enkät som behandlar personuppgifter behöver en rättslig grund. Att deltagandet är valfritt betyder inte automatiskt att behandlingen bygger på samtycke. Om samtycke väljs måste dess villkor kunna uppfyllas, inklusive information, frivillighet och möjlighet att återkalla.

Att undersökningen rör en köpt tjänst innebär inte heller att den är nödvändig för att fullgöra avtalet. Pröva vad som verkligen krävs för den avtalsenliga prestationen. Berättigat intresse kan vara relevant i vissa sammanhang, men kräver en egen bedömning av ändamål, nödvändighet och personens intressen och förväntningar. GDPR: artiklarna 5 och 6.

För personalenkäter är beroendeställningen särskilt relevant. IMY beskriver att samtycke bara kan användas i undantagsfall i arbetslivet när det finns ett verkligt fritt val utan nackdelar. En enkät blir inte frivillig i GDPR:s mening enbart genom att en chef skriver det i ett mejl. IMY: rättslig grund i arbetslivet.

4. Ifyllt frågeurval för en kundundersökning

Ett fiktivt företag som utför hemtjänstnära servicetjänster vill följa kundernas upplevelse av punktlighet och utförande på övergripande nivå. Exemplet gäller vanlig serviceutvärdering, inte myndighetsutövning, journalföring eller en vårdundersökning. Företaget skiljer enkäten från individuella klagomål.

Föreslagen fråga Beslut för undersökningen Motivering
Hur nöjd var du med utförandet, på en skala 1–5? Behåll och erbjud ”kan inte bedöma” Ger avsedd återkoppling utan krav på en detaljerad berättelse
Kom tjänsten vid avtalad tid? Behåll med avgränsade svarsalternativ Besvarar det beslutade ändamålet om punktlighet
Vilket större serviceområde gäller svaret? Behåll endast om gruppindelningen inte blir för detaljerad Gör områdesjämförelse möjlig men behöver granskas mot identifieringsrisk
Ditt namn och kundnummer Ta bort från analysformuläret Behövs inte för den planerade sammanställningen
Namn på personen som utförde arbetet Ta bort Undersökningen ska inte bli en individuell personalbedömning
Beskriv allt som hände i bostaden Ersätt med hänvisning till separat klagomålskanal Minskar oavsiktlig insamling av privata eller känsliga detaljer
Vill du bli kontaktad? Erbjud separat kontaktformulär Kontaktuppgifter behöver inte ingå i analysmaterialet

Att använda fasta svarsalternativ gör inte uppgifterna automatiskt anonyma eller ofarliga. Kombinationen av område, datum och ett sällsynt svar kan fortfarande vara identifierande. Granska därför hela uppsättningen med fältmatrisen för uppgiftsminimering.

5. Hantera fritext och känsliga uppgifter med en bestämd rutin

Om fritext behövs ska frågan avgränsas tydligt. Förklara att deltagaren inte ska ange onödiga namn eller känsliga detaljer. Bestäm också vem som granskar inkomna svar och hur överskottsinformation hanteras innan materialet sprids vidare till analys eller en bred mottagarkrets.

En instruktion ovanför rutan hindrar inte tekniskt att en person skriver hälsouppgifter. Behandling av känsliga personuppgifter behöver ett tillämpligt undantag enligt artikel 9 och en grund enligt artikel 6. Undersökningen måste ha förutsättningar att hantera det innehåll som faktiskt samlas in. IMY: känsliga personuppgifter.

Skriv en praktisk instruktion för granskaren: avskilj ovidkommande uppgifter, begränsa åtkomsten och låt ansvarig avgöra fortsatt hantering enligt rutinen. Publicera inte citat direkt från råsvaren. Ett citat kan identifiera författaren eller en annan person även efter att namn har tagits bort.

6. Granska enkätverktyget före utskicket

Kontrollera vilka uppgifter leverantören tar emot och om den behandlar något för egna ändamål. Fastställ roll och avtal för den faktiska tjänsten. Vid behandling på ert uppdrag behöver biträdesavtalet och säkerhetsbeskrivningen motsvara användningen.

Undersök var svar och loggar lagras, vem som kan läsa dem och om support eller underleverantörer ger upphov till tredjelandsöverföring. Ta med automatiska sammanfattningar eller andra tilläggsfunktioner om de aktiveras. En funktion som analyserar svarens innehåll kan ändra både uppgiftsflödet och mottagarkretsen.

Stäng av insamling som inte behövs när verktyget medger det och kontrollera resultatet. Skicka ett syntetiskt svar och följ det genom rådata, export och rapport. Om plattformen fortfarande registrerar en individuell länk ska informationen inte säga att inga identifierare förekommer.

7. Informera före insamling och ge en användbar rättighetsväg

Information enligt artikel 13 ska lämnas när uppgifterna samlas in från personen. Beskriv ansvarig, ändamål, rättslig grund, relevanta mottagare och överföringar, lagringstid eller kriterier samt rättigheter och kontaktvägar. Anpassa texten till enkäten i stället för att enbart länka till en allmän policy om webbplatsbesök.

En kort inledning i det fiktiva serviceföretaget kan lyda: ”Vi använder svaren för att följa hur våra kunder upplever utförande och punktlighet i större serviceområden. Deltagandet påverkar inte din tjänst. Lämna inte namn eller privata detaljer i svaren. Om du vill att vi kontaktar dig om ett enskilt ärende använder du den separata kontaktvägen.” Komplettera med fullständig och korrekt information om den verkliga behandlingen före användning.

Lova inte att ett svar kan tas fram efter fullständig anonymisering om det saknas möjlighet att identifiera det. Samtidigt ska ni inte avvisa en rättighetsbegäran med hänvisning till anonymitet medan ni fortfarande har en användbar kodnyckel. Beskriv möjligheterna vid olika steg korrekt i integritetspolicyn.

8. Avsluta insamlingen och kontrollera rapporten

Bestäm när insamlingen stängs, vad som händer med inbjudningslistan och hur länge råsvar behövs. Svar, kontaktönskemål och tekniska loggar kan ha olika ändamål och olika gallringsregler. Samordna dem i gallringsplanen utan att använda den längsta tiden för allt material.

Före delning behöver rapporten kontrolleras mot små grupper, fritext och möjligheten att jämföra flera tabeller. En chefs kännedom om gruppen kan spela roll även när samma tabell verkar anonym för en extern läsare. Dokumentera den avsedda mottagarkretsen.

Ett ifyllt avslut kan ange: ”Enkäten stängd. Kontaktönskemål hanteras separat. Rapportens små serviceområden har slagits samman efter identifieringsbedömning. Råexporter omfattas av beslutad gallring och åtkomst är begränsad till analysansvariga. Nästa undersökning ska pröva om områdesfältet fortfarande behövs.” Spara kontrollen bland bevisen för ansvarsskyldighet.

Vanliga frågor

Är en enkät anonym om vi inte frågar efter namn?

Inte nödvändigtvis. Individuella länkar, loggar, fritext och små grupper kan göra personer identifierbara. Granska varje steg och mottagare innan anonymitet utlovas.

Kan vi använda svaren för att kontakta missnöjda kunder?

Det behöver ingå i ett prövat ändamål med rättsligt stöd och tydlig information. En separat kontaktmöjlighet kan ge personen ett begripligt val och hålla kontaktuppgifterna utanför analysen. Beskriv om och hur koppling till svaret sker.

Måste varje enkät ha en konsekvensbedömning?

Det avgörs av den planerade behandlingens risker och tillämpliga kriterier, inte av att verktyget kallas enkät. Dokumentera bedömningen, särskilt vid känsliga uppgifter, systematisk personalbedömning eller andra omständigheter som kan medföra hög risk.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026