Gå till innehållet
Legiscope
Meny
Dataskydd

Personnummer och samordningsnummer: dokumentera behov och exponering

Fältbeslut enligt 3 kap. 10 § dataskyddslagen. Praktisk vägledning med exempel, ansvar och kontroller.

Personnummer och samordningsnummer behöver ett särskilt beslut i svenska formulär, register och integrationer. Frågan är både om numret behövs för behandlingen och om det måste visas i varje vy där det förekommer. Ett nummer som behövs i löneadministrationen kan vara överflödigt i personalschemat, supportärendet och filnamnet på en exporterad rapport.

Den här guiden hjälper verksamhetsansvarig och systemägare att dokumentera behovet, välja en mindre exponerande lösning och kontrollera resultatet. Arbetsprodukten är ett fältbeslut med motivering, mottagare, behörighet och uppföljning. Exemplen är fiktiva och beskriver tänkta beslut, inte en viss organisations efterlevnad.

1. Tillämpa den svenska regeln utöver GDPR

Enligt 3 kap. 10 § dataskyddslagen får personnummer och samordningsnummer behandlas utan samtycke endast när det är klart motiverat med hänsyn till behandlingens ändamål, vikten av säker identifiering eller något annat beaktansvärt skäl. Särskilda regler kan också påverka en viss verksamhet. Börja därför med att identifiera både den konkreta uppgiften och tillämplig reglering. Se dataskyddslagen, 3 kap. 10–11 §§.

Personnummer är inte i sig en känslig personuppgift enligt kategorierna i artikel 9 GDPR. Det svenska förstärkta skyddet ska alltså inte beskrivas som om varje behandling av personnummer kräver ett undantag enligt artikel 9. Sammanhanget kan däremot innehålla exempelvis hälsouppgifter, som behöver bedömas enligt sina egna regler.

Ni behöver fortfarande en rättslig grund enligt artikel 6 och ska följa GDPR:s övriga krav. Skriv därför två separata svar i bedömningen: vilket stöd har själva behandlingen och varför får det svenska identitetsnumret användas? Ett fält med texten ”GDPR: godkänt” gör det svårt att förstå vilken prövning som faktiskt har genomförts.

IMY betonar restriktiv användning, alternativ till numret och begränsad exponering. Myndigheten anger också att personnummer som utgångspunkt inte bör användas som användarnamn. Vägledningen skiljer personaladministrativa behov från onödiga tjänstgöringslistor och adressetiketter. Se IMY:s vägledning om personnummer och samordningsnummer.

2. Skriv problemet innan ni väljer identifierare

Be den som beställer fältet beskriva ett konkret fel som numret ska förhindra. ”Vi behöver veta vem kunden är” kan avse allt från att skicka en bokningsbekräftelse till att säkert koppla en rättsligt reglerad rapport till rätt person. Behoven är olika och kräver olika information.

Pröva först om ett kundnummer, ärendenummer, namn i kombination med annan nödvändig uppgift eller en verifierad inloggning räcker. Bedöm både risken för sammanblandning och konsekvensen om den inträffar. Ett namnbyte bör exempelvis inte skapa ett nytt kundkonto om verksamheten redan använder en stabil intern identifierare.

Dokumentera också när numret behövs. En tjänst kan behöva en säker identitetskontroll vid anslutning men sakna behov av att visa personnumret vid varje besök. En uppgift som behövs senare i processen ska inte automatiskt krävas för att någon ska kunna ställa en första fråga. Använd fältmatrisen för uppgiftsminimering för att jämföra alternativen i varje steg.

Begränsa bedömningen till den faktiskt planerade behandlingen. Ett möjligt framtida samarbete eller en tänkbar analys är inte ett färdigt ändamål. Om någon senare vill använda numret för att koppla ihop tidigare åtskilda register behöver ni pröva den förändringen innan samkörningen startar. Arbetsgången för ändamålsbegränsning och vidareanvändning hjälper er skilja en nödvändig uppdatering från ett nytt användningsområde.

3. Fyll i ett beslut för ett enkelt anmälningsformulär

En fiktiv privat utbildningsanordnare erbjuder en fristående kvällskurs utan myndighetsrapportering eller formell examination. Webbformuläret har obligatoriskt personnummer eftersom den gamla systemmallen innehöll fältet. Administratören uppger att numret används för att skilja deltagare med samma namn, men samma kontroll kan göras med bokningsnummer och den kontaktväg deltagaren lämnat.

Bedömningen blir följande: behandlingen av nödvändiga bokningsuppgifter stöds på att administrera deltagarens kursavtal. Något tillräckligt konkret behov av personnumret har inte visats. Anordnaren väljer därför att ta bort fältet, i stället för att lägga till en obligatorisk samtyckesruta för att bevara den gamla utformningen. Beslutet gäller denna kurs och ska inte återanvändas okritiskt för en utbildning med andra rättsliga krav.

Beslutsfält Ifyllt exempel
Behandling Bokning och deltagaradministration för kvällskurs
Ursprungligt skäl Skilja deltagare med samma namn
Prövat alternativ Slumpmässigt bokningsnummer, namn och nödvändig kontaktväg
Resultat Alternativet löser det beskrivna behovet
Personnummer Tas bort från insamling, listor och bokningsbekräftelser
Ansvar Kursadministratör beställer ändringen; systemägare verifierar flödet
Uppföljning Kontrollera nästa kursstart och hantering av eventuella sammanblandningar

Administratören granskar även äldre bokningar. Numret får inte ligga kvar slentrianmässigt bara för att det tidigare samlats in. Samtidigt ska befintliga uppgifter hanteras med hänsyn till tillämpliga bevarandekrav och pågående ärenden. Beslutet om radering dokumenterar vilka kopior som omfattas och hur man undviker att en gammal integration återför uppgiften.

4. Separera tillåten lagring från tillåten visning

Ett annat fiktivt företag använder personnummer i löneadministrationen där behovet har bedömts och dokumenterats. Lönesystemet exporterar dessutom en bemanningslista till chefer. Där finns namn, arbetspass, arbetsställe och fullständigt personnummer, trots att cheferna bara behöver fördela arbetet.

Företaget behåller den motiverade användningen i löneprocessen men ändrar bemanningslistan till namn och intern medarbetaridentitet. Chefernas behörighet ger inte längre åtkomst till personnummerkolumnen i den vyn. Lönefunktionen kontrollerar att kopplingen till rätt person fortfarande fungerar när någon byter namn eller avdelning.

Beslutet bör alltså ange mer än ”lagras i lönesystemet”. Beskriv vilka roller som kan se numret, i vilka arbetsmoment det visas och vilka exporter som får innehålla det. En exportbehörighet kan annars kringgå en omsorgsfullt maskerad skärmbild. Samma uppgift kan också läcka genom sökförslag, utskrifter, felsökningsloggar och automatiska notifieringar.

Uppdatera informationen till anställda när den dokumenterade behandlingen kräver det. Informationen ska hjälpa den anställde förstå användningen och mottagarna; en formulering om att ”alla uppgifter behövs för administration” förklarar inte varför numret används i ett visst system.

5. Hantera samtycke som ett verkligt val

Samtycke är inte en bekväm ersättning för att förstå behovet. Om ni vill stödja behandlingen av numret på samtycke behöver ni kunna beskriva vad personen säger ja till och hur valet fungerar i praktiken. Ett formulär där användaren måste godkänna all extra datainsamling för att få en enkel tjänst kan kräva en helt annan utformning.

Kontrollera särskilt relationen mellan parterna. På en arbetsplats kan beroendeställningen göra samtycke olämpligt som grund för behandling. För nödvändig personaladministration ska arbetsgivaren i stället identifiera det faktiska rättsliga stödet och dokumentera varför användningen av personnumret är klart motiverad. Blanda inte ihop en kvittens på att information har lämnats med ett samtycke till behandlingen.

Spara en begriplig version av bedömningen. Om formulärets funktion ändras ska den gamla motiveringen inte stå kvar av vana. Den som ansvarar för förändringen behöver fånga upp nya mottagare, obligatoriska fält och ändrade användningsområden. Det gäller även när leverantören inför en ny funktion utan att ni själva har beställt den.

6. Kontrollera identitet utan att samla in mer än nödvändigt

Ett korrekt skrivet personnummer visar inte ensamt att den som uppger det är rätt person. Skilj därför identifiering, där ni kopplar en post till en person, från autentisering, där ni bedömer vem som faktiskt begär åtkomst. Att fråga efter fler kända uppgifter kan ge en falsk känsla av säkerhet om dessa uppgifter är lätt tillgängliga för andra.

Välj kontrollmetod efter risken och det aktuella ärendet. En enkel fråga om öppettider kräver inte samma kontroll som en begäran om att ändra utbetalningskonto. Behandla inte en kopia av en identitetshandling som ett självklart standardkrav. Beskriv vilken osäkerhet ytterligare information ska lösa och hur länge den behöver finnas kvar.

Säkerställ samtidigt en fungerande väg för personer som saknar det nummer eller den elektroniska identifiering som standardflödet förutsätter. Handläggaren behöver kunna eskalera ärendet till en beslutsfattare och använda ett kontrollerat alternativ. Systemet ska inte uppmuntra personalen att skriva in påhittade personnummer för att komma vidare i ett obligatoriskt fält.

7. Följ numret genom systemen och rätta fel vid källan

Kartlägg insamling, huvudregister, integrationer, rapporter och mottagare. Lägg särskild vikt vid fritext och bilagor: användare kan ha kopierat numret till en anteckning även när det strukturerade fältet är begränsat. Beskriv dessa spridningsvägar i system- och dataflödeskartan, så att en ändring kan genomföras i hela kedjan.

Om en person hör av sig om ett felkopplat nummer ska ni inte bara korrigera den synliga kundvyn. Kontrollera vilken källa som äger uppgiften, vilka poster som kopplats samman och om mottagare behöver underrättas. Följ rutinen för rättelse enligt artikel 16. Ett felaktigt nummer kan påverka beslut och kommunikation även efter att en enskild skärmbild har blivit korrekt.

Lägg in en kontroll som fångar återimport. I ett fiktivt ärende återför den nattliga integrationen det gamla numret efter att supporten har rättat posten. Systemägaren stoppar därför överskrivningen, rättar källsystemet och granskar vilka uppdateringar som hunnit skickas vidare. Ärendet avslutas först när rättelsen består och följdverkningarna är hanterade.

8. Avsluta med en konkret exponeringskontroll

Gå igenom ett representativt ärende från start till slut med lämpliga testuppgifter. Kontrollera skärm, e-postämne, bilaga, filnamn, kuvertfönster och utskrift. Granska även vad en användare med begränsad behörighet ser. Ett beslut om maskering är inte genomfört om en vanlig export fortfarande innehåller hela numret.

Spara kontrollens datum, utförare, omfattning och kvarstående avvikelser. En lämplig avslutsanteckning är: ”Personnummer borttaget från kursbokningens formulär, bekräftelse och deltagarlista. Äldre aktiva bokningar granskade. Rapportexport kontrollerad med administratörs- och lärarbehörighet. Ingen fortsatt användning motiverad i detta flöde.” Ange separat sådant som ännu återstår, exempelvis en kopia hos ett biträde som behöver bekräfta utförd åtgärd.

Om kontrollen visar en obehörig exponering behöver ni dessutom bedöma om en personuppgiftsincident har inträffat. Behovsbeslutet och incidentbedömningen har olika syften. Att ta bort ett onödigt fält förbättrar framtida behandling, men förklarar inte i sig vilka personer som kan ha påverkats av en tidigare felaktig spridning.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026