Gå till innehållet
Legiscope
Meny
Dataskydd

GDPR i ideella föreningar: medlemsregister och styrelsebyte

Ansvar, behörigheter och medlemsrutiner för frivillig verksamhet. Praktisk vägledning med exempel, ansvar och kontroller.

Finns även på:Lietuvių·Dansk·Suomi·Norsk

En ideell förening behöver kunna svara på vem som har medlemslistan, varför uppgifterna behövs och vad som händer när kassören eller en medlem slutar. GDPR gäller även när arbetet utförs utan lön och registret bara innehåller några tiotal personer. Arbetets omfattning ska anpassas till behandlingen och riskerna, men ett litet medlemsantal är inget allmänt undantag.

Börja med en medlemsrutin som styrelsen faktiskt kan använda: vilka uppgifter som samlas in, vem som får se dem, vilka utskick som görs och när kopior tas bort. Här finns ett ifyllt exempel för en vanlig fritidsförening och beslutspunkter för mer känsliga verksamheter.

1. Ta reda på vad föreningen ansvarar för

Föreningen är normalt personuppgiftsansvarig för medlemsadministration vars ändamål och arbetssätt den bestämmer. Kassören som arbetar på föreningens instruktioner blir inte en separat ansvarig bara för att registret ligger på kassörens dator. Styrelsen behöver organisera arbetet och ge berörda funktionärer begripliga instruktioner.

Samla de verkliga listorna: medlemsregister, deltagarlistor, bidragsunderlag, e-postgrupper, fotomappar och kontaktuppgifter till anhöriga. Fråga också tränare och projektledare om egna kopior. Uppgifterna finns ofta på fler ställen än det register som visas på styrelsemötet.

Skilj personuppgifter från administrativa uppgifter om föreningen. En funktionsadress behöver inte identifiera någon, medan kassörens namn och privata mobilnummer normalt gör det. Använd exemplen på vad som är personuppgifter när ni avgränsar inventeringen.

IMY:s vägledning för föreningar beskriver bland annat ansvar och möjliga rättsliga grunder. En mall för företag eller en utländsk föreningsform behöver anpassas; svenska ideella föreningar ska inte lägga in hänvisningar till andra länders föreningsregister eller bokföringsfrister.

2. Bestäm rättslig grund per användning

Nödvändig administration av ett medlemskap kan ha stöd i avtalet med medlemmen. Det betyder inte att allt föreningen vill göra med medlemsuppgifterna behövs för avtalet. En lagstadgad skyldighet kräver att ni identifierar vilken regel som faktiskt gäller. Stadgar är inte i sig en lagstadgad skyldighet enligt artikel 6.1 c.

En intresseavvägning kan vara aktuell för vissa berättigade behov, efter att nödvändigheten och medlemmens intressen har bedömts. Samtycke kan passa en avgränsad frivillig användning, men måste kunna lämnas och återkallas på ett fungerande sätt. Be inte medlemmen ”samtycka till GDPR” som villkor för att bli medlem.

Föreningens ordinarie information om avgift och årsmöte behöver skiljas från reklam åt en sponsor. Om ett utskick är direktmarknadsföring behöver även reglerna för den kommunikationskanalen bedömas. Läs arbetsgången för invändningar mot direktmarknadsföring innan medlemslistan används i en kampanj.

3. Ifylld medlemsrutin för en fiktiv friluftsförening

Föreningen i exemplet ordnar dagsturer för vuxna och har 85 medlemmar. Den bedriver inte vård, har inget politiskt eller religiöst ändamål och behöver inte fullständiga personnummer i den vanliga medlemsadministrationen. Tabellen beskriver val för detta exempel, inte färdiga beslut för alla föreningar.

Behandling Val i exemplet Ansvar och praktisk begränsning
Medlemskap Namn, kontaktväg, medlemsnummer och betalstatus; nödvändig avtalsadministration Kassören uppdaterar huvudregistret
Inbjudan till tur Kontaktuppgift och aktuellt medlemskap Utskicksansvarig får en avgränsad mottagargrupp
Anmälan till tur Namn och kontaktuppgift för just den turen Turledaren får deltagarlistan, inte hela medlemsregistret
Anhörigkontakt Samlas bara för turer där behovet har bedömts Information och lagring bedöms även för kontaktpersonen
Bilder till webbplats Separat frivilligt ställningstagande för identifierbara porträtt i den valda publiceringen Publiceringsansvarig kontrollerar omfattningen före uppladdning
Betalningsunderlag Avskilt underlag enligt den bokföringsskyldighet som faktiskt gäller Kassören anger regel och gallringsdatum separat

Styrelsens arbetsbeslut kan formuleras så här: ”Turledare får deltagarlistan för sin aktivitet i föreningens gemensamma arbetsyta. De får inte exportera hela medlemsregistret eller lägga deltagarnas kontaktuppgifter i en privat adressbok. Efter avslutad tur kontrollerar ledaren om en incident eller annan dokumenterad anledning kräver fortsatt hantering; annars tas arbetskopian bort enligt aktivitetsrutinen.”

Beslutet blir användbart först när någon kan visa hur delningen görs och hur åtkomsten avslutas. Välj ett system som föreningen klarar att administrera vid personbyten. Ett avancerat verktyg med en enda privat administratör kan vara svårare att förvalta än en enklare, gemensamt ägd lösning.

4. Hälsouppgifter och känsligt medlemskap behöver ett extra stöd

Allergier, diagnoser och funktionsnedsättningar kan vara hälsouppgifter. Medlemskap kan också avslöja exempelvis politisk eller religiös övertygelse. För särskilda kategorier behövs både rättslig grund enligt artikel 6 och ett tillämpligt undantag från förbudet i artikel 9.

Artikel 9.2 d gäller vissa ideella organisationer med politiskt, filosofiskt, religiöst eller fackligt syfte, inom deras berättigade verksamhet och med lämpliga skyddsåtgärder. Personkretsen är avgränsad till medlemmar, tidigare medlemmar och personer med regelbunden kontakt med hänsyn till ändamålet. Bestämmelsen är inte ett allmänt hälsodataundantag för idrottsklubbar eller alla välgörenhetsorganisationer. Den omfattar dessutom en begränsning för utlämnande utanför organisationen utan samtycke. Se IMY om undantagen för känsliga uppgifter.

Fråga först om uppgiften behövs. En turledare kan behöva veta vilken anpassning som ska göras utan att få en lång sjukdomshistorik. Skriv inte in privata förklaringar i medlemsregistrets fria anteckningsfält. Separera ett eventuellt känsligt underlag, begränsa åtkomsten och besluta när behovet upphör.

Om barn deltar behöver information, behörigheter och kontaktvägar anpassas. Bedöm den aktuella behandlingen och barnets förutsättningar; en enda generell åldersgräns löser inte alla frågor om medlemskap, fotografier och dataskydd. Skyddade kontaktuppgifter får inte hamna i en vanlig grupputskickslista.

5. Informera där uppgifterna lämnas

Medlemmen ska få begriplig information vid insamlingen, bland annat om föreningen, ändamål, rättsliga grunder, mottagare, lagring och rättigheter. Enbart en länk längst ned på en annan webbsida kan vara svår att upptäcka när medlemskapet tecknas på papper. Gör informationen tillgänglig i samma flöde och ange en kontaktväg som fungerar efter nästa årsmöte.

En inledning för exemplet kan vara: ”Friluftsföreningen Exempel behandlar dina kontaktuppgifter och uppgifter om medlemsavgiften för att administrera ditt medlemskap och skicka medlemsinformation. Turledare får de uppgifter som behövs för aktiviteter du anmäler dig till. Frågor om dina uppgifter skickas till föreningens medlemsansvariga.” Texten behöver kompletteras med den fullständiga information som gäller för föreningens behandlingar.

En anhörig som anges av medlemmen har inte nödvändigtvis fått informationen. Bedöm därför även informationsplikten när uppgifter kommer från någon annan. Kopiera inte automatiskt en gammal kontaktperson från förra årets anmälan utan att kontrollera behov och riktighet.

6. Håll isär medlemsregister, behandlingsregister och offentlig publicering

Medlemsregistret innehåller personer. Registerförteckningen enligt artikel 30 beskriver behandlingarna: varför de görs, kategorier, mottagare, gallring och skydd. Ett återkommande medlemsregister är inte tillfällig behandling bara för att föreningen saknar anställda. Bedöm undantaget i artikel 30.5 enligt dess villkor, inte enbart gränsen 250 anställda. Börja praktiskt med mallen för registerförteckning.

Att någon är medlem innebär inte att adress och telefonnummer får publiceras öppet. En intern funktionärslista, en deltagarlista och en publik presentation har olika mottagare och risker. IMY framhåller att internetpublicering av medlemsregister behöver rättsligt stöd och att många medlemmar inte vill ha sina kontaktuppgifter publicerade. Se IMY:s fråga om medlemsregister på internet.

I exemplet publiceras kontakt till en funktion, inte medlemmarnas privata nummer. För porträtt bestämmer föreningen i förväg kanal och användning och erbjuder deltagande utan publicering. Ett godkännande till föreningens webbplats används inte automatiskt för en sponsors annonskonto.

7. Ordna styrelsebyte och leverantörer

För en överlämningslista över konton, behörigheter, gallringsbeslut och pågående medlemsärenden. Byt administratör via tjänstens ordinarie funktion och ta bort den avgående funktionärens åtkomst. Be om bekräftelse på att lokala arbetskopior hanterats. Dela inte ett gammalt privat lösenord mellan nya styrelseledamöter.

Välj personliga konton där det går, stark autentisering och en dokumenterad återställningsväg. Grundläggande IT-säkerhet hjälper en liten förening att prioritera konton, säkerhetskopiering och uppdateringar utan att börja med ett stort dokumentprojekt.

Bedöm externa mottagares roller. En leverantör som behandlar medlemsuppgifter på föreningens instruktioner behöver ett personuppgiftsbiträdesavtal enligt artikel 28. Alla externa aktörer är däremot inte biträden; en självständig mottagare kan ha eget ansvar för sin behandling. Kontrollera var uppgifter och supportåtkomst finns samt om en överföring utanför EU/EES behöver bedömas.

8. Pröva en begäran om deltagaruppgifter innan ni skickar filen

Anta att en bidragsgivare ber om hela medlemsregistret för att kontrollera en aktivitet. Be först om precisering av vilken kontroll som ska göras, vilka fält som krävs och vilket stöd mottagaren åberopar. En begäran från en finansiär gör inte automatiskt varje uppgift nödvändig. I friluftsexemplet kan kontrollen kanske göras med antal deltagare och ett avgränsat närvarounderlag, medan privata kontaktvägar saknar betydelse.

Styrelsen dokumenterar därefter vad som lämnas ut, varför, till vem och genom vilken skyddad kanal. Kontrollera om medlemsinformationen behöver uppdateras och om känsliga uppgifter alls får lämnas ut på det valda stödet. Skicka en särskild export med de beslutade fälten i stället för en länk till hela arbetsytan. Spara beslutet, men behåll inte flera fullständiga exportkopior som ett allmänt bevis på att kontrollen har gjorts.

9. Avsluta medlemskapet utan att radera fel underlag

Ta bort den avgående medlemmen från aktiva utskick och aktivitetsgrupper när behovet upphör. Avgör separat om begränsade uppgifter måste finnas kvar för redovisning, en pågående tvist eller ett annat bestämt ändamål. Skriv vilket underlag som sparas och varför; ”vi kan behöva det” är inte en gallringsregel.

Kontrollera även listor hos turledare och utskicksleverantörer. Om en medlem påtalar fel kontaktuppgift ska rättelsen nå de system som fortfarande använder den. Följ arbetsgången för rättelse enligt artikel 16 och ge personen ett konkret besked om resultatet.

Vid nästa styrelsemöte kan föreningen följa upp tre faktiska saker: om gamla funktionärer saknar åtkomst, om avslutade deltagarlistor har tagits bort och om medlemmarnas frågor har besvarats. Resultatet säger mer om rutinen än att dokumentet har en aktuell rubrik.

Om föreningen vill fråga medlemmarna om aktiviteterna behöver även uppföljningens datainsamling avgränsas. Enkätguiden hjälper styrelsen välja nödvändiga frågor, begränsa fritext och bedöma om sammanställningar kan användas utan en ny namngiven medlemslista.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026