Integritetsinformation till anställda ska göra det möjligt att förstå hur arbetsgivaren använder personuppgifter i praktiken. Den behöver beskriva lön, personaladministration och IT-användning med tillräcklig precision för att en medarbetare ska kunna ställa frågor eller använda sina rättigheter. En underskrift om att informationen har mottagits är inte ett generellt samtycke till behandlingarna.
Här får HR och IT en arbetsgång och exempelavsnitt för att ta fram sådan information. Exemplen behöver anpassas till era beslutade behandlingar, verkliga mottagare och lagringstider. De är ett sätt att skriva efter att bedömningen är gjord; ett färdigt dokument gör inte en otillåten behandling tillåten. Börja med översikten över GDPR i HR och rekrytering om behandlingarna ännu inte är kartlagda.
Om informationen omfattar uppgifter från bakgrundskontroller behöver HR först ha prövat vilka rekryteringskontroller som får beställas. En informationstext om källorna ersätter inte stödet för att samla in brottsuppgifter.
När informationen ska lämnas
När uppgifter samlas in från den anställda ska information enligt artikel 13 lämnas när uppgifterna erhålls. Det kan vara före anställningsavtalet, när ett formulär fylls i eller när användning av en IT-tjänst börjar loggas. Vänta därför inte automatiskt till första arbetsdagen. IMY framhåller att även loggning kan innebära insamling direkt från den anställda. IMY: information till anställda.
Om uppgifterna kommer från andra källor gäller artikel 14. Där finns bland annat information om kategorier och källa samt en annan tidsordning: inom rimlig tid, högst en månad, men tidigare när den första kommunikationen med personen eller det första utlämnandet kräver det. Bedöm eventuella undantag separat. Använd arbetsgången för informationsplikt enligt artikel 14 för exempelvis uppgifter från en extern administratör.
Information som lämnas för sent behöver rättas till i processen. Spara inte problemet till nästa års personalhandbok. Identifiera först vilka personer som saknar information och vilka insamlingspunkter som behöver ändras.
1. Koppla varje informationsrad till en faktisk behandling
Samla HR, lön och IT kring arbetsgivarens registerförteckning. För varje behandling behöver författaren veta vad ni gör, varför, vilka uppgifter som används, varifrån de kommer och vem som tar emot dem. Ta även med överföringar och åtkomst från länder utanför EU/EES när de förekommer.
Skriv inte ”personaladministration” som enda ändamål för allt. Att beräkna lön, hantera en sjuklöneperiod och utreda en obehörig inloggning är skilda användningar. Skillnaden hjälper den anställda att förstå varför lönehandläggaren behöver vissa uppgifter medan en IT-administratör behöver andra.
Markera sådant som ännu inte är verifierat. Om IT inte vet om en supportleverantör kan läsa användarloggar från ett annat land måste den frågan utredas innan informationsavsnittet godkänns. Ett löfte om att ”alla uppgifter alltid stannar i Sverige” ska kunna styrkas för hela den aktuella behandlingen, inklusive support och underleverantörer.
2. Ange rättsligt stöd för varje ändamål
Bestäm vilken grund i artikel 6 som passar den nödvändiga behandlingen och vilka svenska bestämmelser eller kollektivavtal som har betydelse. Avtal kan stödja behandling som behövs för att fullgöra anställningsavtalet. Rättslig förpliktelse förutsätter en identifierad skyldighet; skriv vilken skyldighet som ligger bakom användningen.
Samtycke är normalt svårt att använda i anställningsförhållandet på grund av beroendeställningen. IMY beskriver ett begränsat utrymme för undantag där personen har ett verkligt fritt val utan nackdelar. Att lägga ordet ”frivilligt” bredvid en obligatorisk knapp räcker inte. IMY: rättslig grund i arbetslivet.
När ni använder intresseavvägning ska informationen också beskriva det berättigade intresset. Myndigheter kan inte stödja behandling som utförs som ett led i deras uppgifter på artikel 6.1 f. Använd guiden om rättslig grund för den bakomliggande bedömningen; informationsdokumentet ska återge resultatet på begriplig svenska.
3. Skriv en kort inledning och en tydlig tabell
En användbar inledning kan se ut så här. Organisationsnamnet och kontaktadresserna är uttryckligen fiktiva och ska ersättas före användning:
Verkstad Exempel AB ansvarar för behandlingen av personuppgifter som beskrivs här. Vi använder uppgifter för att administrera din anställning, fullgöra våra skyldigheter som arbetsgivare och skydda våra IT-system. Du kan kontakta HR om dina uppgifter via den kontaktväg som anges i personalportalen. Kontaktuppgifter till vårt dataskyddsombud, om ett sådant är utsett, finns i avsnittet Kontakt. Informationen gäller version 1, daterad den 8 september 2026.
Den slutliga versionen behöver arbetsgivarens faktiska identitet och kontaktuppgifter samt dataskyddsombudets kontaktuppgifter när ett ombud finns. Lämna inte kvar en formulering som tvingar medarbetaren att gissa vilken juridisk person i koncernen som ansvarar.
Följande ifyllda tabell visar nivån på beskrivningen. Den avser en fiktiv privat arbetsgivare och ersätter inte er egen rättsliga prövning.
| Behandling | Vad medarbetaren behöver förstå | Underlag som HR ska kontrollera |
|---|---|---|
| Utbetalning av avtalad lön | Vi använder identitets-, anställnings- och betalningsuppgifter för att beräkna och betala din lön. Behandlingen behövs för att fullgöra anställningsavtalet. | Verkliga lönefält, bankflöde och vem som administrerar lönen |
| Arbetsgivardeklaration | Vi lämnar de uppgifter som krävs till Skatteverket för att uppfylla våra skyldigheter som arbetsgivare. | Aktuell skyldighet, vilka uppgifter som ingår och hur länge underlagen ska bevaras |
| Säkerhetsloggning | Vi registrerar användaridentitet, tidpunkt och resultat av inloggningar för att upptäcka och utreda obehörig åtkomst. Vårt berättigade intresse är att skydda verksamhetens konton och information. | Dokumenterad intresseavvägning, verkliga loggfält, behörigheter och beslutad gallring |
Ange faktiska lagringstider eller begripliga kriterier per behandling. Tabellen ovan är ett skrivexempel där dessa uppgifter fortfarande måste fyllas i från ert fastställda underlag. ”Så länge lagen kräver” utan närmare förklaring hjälper sällan personen att förstå skillnaden mellan loggar, löneunderlag och kontaktuppgifter.
När löne- eller förhandlingsadministrationen behöver fackligt medlemskap ska informationen spegla det avgränsade behovet. Guiden om fackliga medlemsuppgifter i löneadministrationen visar hur intern åtkomst skiljs från Sveriges särskilda begränsning av utlämnande till tredje part.
4. Beskriv mottagare och överföringar konkret
Skilj mellan interna roller som har åtkomst och externa mottagare. Beskriv exempelvis behöriga lönehandläggare, löneadministrationsleverantör, bank och Skatteverket där det motsvarar verkligheten. Kategorier av mottagare får användas, men ska vara så specifika att beskrivningen blir meningsfull. Kontrollera om koncernbolag behandlar uppgifter som egna ansvariga eller utför en avgränsad uppgift åt arbetsgivaren.
Ett konkret avsnitt kan ange: ”Vår löneadministrationsleverantör behandlar uppgifter på vårt uppdrag för lönekörningen. Banken tar emot betalningsuppgifter för utbetalningen. Skatteverket tar emot de uppgifter som vi måste redovisa som arbetsgivare.” Anpassa formuleringen till avtalen och flödena; mottagarnas roller avgörs inte av vad informationsbladet kallar dem.
Om en relevant tredjelandsöverföring förekommer ska informationen beskriva det avsedda överföringsstödet och, där det krävs, hur en kopia av skyddsåtgärderna kan erhållas eller var de finns tillgängliga. En standardmening om att leverantören är ”GDPR-säker” fyller inte den funktionen. Samordna avsnittet med överföringsanalysen.
5. Lägg till de uppgifter som lätt faller bort
En komplett kontroll mot artiklarna 13 och 14 behöver även omfatta följande, i den utsträckning respektive bestämmelse gäller:
- Den anställdas rättigheter och hur en begäran lämnas.
- Rätt att klaga till en tillsynsmyndighet, exempelvis IMY.
- Rätt att återkalla samtycke när behandlingen bygger på samtycke, utan att återkallelsen påverkar lagligheten dessförinnan.
- Om tillhandahållandet är ett lag- eller avtalskrav eller nödvändigt för avtal, om personen måste lämna uppgifterna och möjliga följder om uppgifterna saknas.
- Förekomst av automatiserat beslutsfattande enligt artikel 22, med den information som då krävs om logik, betydelse och förutsedda följder.
Skriv rättighetsavsnittet utan att lova att alla uppgifter alltid raderas på begäran. Exempelvis beror radering, invändning och dataportabilitet på olika förutsättningar. Ge en tydlig kontaktväg och förklara att arbetsgivaren prövar begäran enligt de tillämpliga reglerna. GDPR: artiklarna 12–14 och rättigheterna.
Skilj på ett obligatoriskt löneunderlag och en frivillig kontaktuppgift för ett personalarrangemang. Skriv den konkreta följden för respektive uppgift. En generell mening om att anställningen inte kan fortsätta om personen vägrar lämna ”alla personuppgifter” blir både missvisande och onödigt pressande.
6. Hantera hälsa och övervakning i egna avsnitt
Uppgifter om hälsa kräver både en rättslig grund och ett tillämpligt undantag enligt artikel 9. IMY beskriver bland annat nödvändig behandling för sjuklön, frånvarorätt och vissa rehabiliteringsutredningar. Arbetsgivaren behöver normalt inte behandla diagnoser. Ange den verkliga begränsade användningen och vilka funktioner som behöver åtkomst. IMY: känsliga personuppgifter i arbetslivet.
För IT-kontroller ska personen kunna förstå vilka aktiviteter som kan granskas, varför, av vem och under vilka förhållanden. Beskriv inte omfattande användningsanalys som enbart ”teknisk drift” om materialet också används för att kontrollera prestationer. Koppla IT-policyn för anställda till den här informationen, men låt inte användningsreglerna ersätta information om behandlingen.
Kamerabevakning kräver sin egen konkreta information om bevakningen. Kontrollera även arbetsrättsliga skyldigheter inför införande eller förändring. Arbetsgången för kamerabevakning på arbetsplatsen hjälper till att hålla ändamål, alternativ och förhandling åtskilda från själva informationsutskicket.
7. Inför dokumentet där insamlingen sker
Gör en lista över kontaktpunkterna: ansökningsformulär, avtalshantering, löneformulär, aktivering av konto och användning av nya system. Ange vilken information personen ska få vid varje punkt. En länk i ett intranät som personen ännu inte har åtkomst till är en dålig lösning för ett formulär före anställningsstart.
Använd gärna flera nivåer: en kort förklaring vid insamlingen och lätt åtkomlig fullständig information. Språk och format ska fungera för mottagarna. Prova dokumentet med en medarbetare som inte varit med i arbetet: kan personen hitta varför inloggningar registreras och hur länge de sparas utan att fråga projektgruppen?
Spara versionsnummer, beslutsdatum och hur informationen gjordes tillgänglig. Ett mottagningskvitto kan styrka distributionen men får inte blandas ihop med samtycke. Be inte personalen att godkänna framtida okända behandlingar genom att skriva under informationsbladet.
Vanliga frågor
Räcker företagets vanliga integritetspolicy?
Bara om den faktiskt ger den fullständiga och begripliga information som behövs för anställdas behandlingar. En text om webbplatsbesök och kundkontakter gör normalt inte det. Det viktiga är innehåll och tillgänglighet, inte dokumentets namn.
Vad ändrar vi när ett nytt HR-system införs?
Kontrollera ändamål, uppgifter, mottagare, åtkomst, överföringar, lagring och kontaktvägar. Informera innan uppgifterna behandlas för ett nytt ändamål enligt de tillämpliga informationsreglerna. Beskriv väsentliga ändringar aktivt så att de som berörs förstår dem; en tyst filersättning är inte en robust distributionsrutin.
Vem godkänner texten?
Arbetsgivaren ansvarar för att informationen är riktig och fullständig. HR bör samordna innehållet med de verksamhets- och systemansvariga som kan bekräfta behandlingarna. Ett dataskyddsombud kan ge råd och följa upp, men övertar inte arbetsgivarens ansvar genom att läsa dokumentet.