Gå till innehållet
Legiscope
Meny
Dataskydd

Vad är personuppgifter? Klassificera fält, loggar och bedömningar

Bedömning av direkta och indirekta identifierare. Praktisk vägledning med exempel, ansvar och kontroller.

Personuppgifter är information som rör en fysisk person som är identifierad eller kan identifieras, direkt eller indirekt. Ett namn är ett tydligt exempel, men samma bedömning kan gälla en kontoreferens, en loggrad, en bild eller ett omdöme. Uppgiften behöver inte vara hemlig, känslig eller korrekt för att omfattas av definitionen.

När en verksamhet inventerar sina system behöver den därför granska sammanhanget och möjliga kopplingar, inte bara söka efter kolumner med namn och personnummer. Den här guiden ger en klassificeringsmatris och ett ifyllt beslut för en rapport. Resultatet kan föras vidare till registerförteckningen och till arbetet med rättslig grund och säkerhet.

Definitionen innehåller flera frågor

Artikel 4.1 GDPR omfattar information som rör identifierade eller identifierbara fysiska personer. Skäl 26 preciserar att rimligen användbara identifieringsmedel ska beaktas, bland annat med hänsyn till kostnad, tid och teknik. IMY beskriver både direkta identifierare och uppgifter som kan knytas till en person genom kombinationer. IMY: personuppgifter.

Pröva först vad informationen handlar om. En temperaturmätning i en fristående maskin behöver inte röra en person. Om samma mätning kopplas till en identifierbar medarbetares arbetsutförande kan användningen förändra bedömningen. Vem som kan koppla samman uppgifterna och vad resultatet används till behöver framgå.

Pröva sedan identifierbarheten. Att ni inte känner till namnet betyder inte automatiskt att personen är oidentifierbar. Ett konto, en återkommande enhetsidentifierare eller en unik kombination av arbetsplats och befattning kan göra det möjligt att knyta uppgiften till en individ. Samtidigt ska bedömningen inte bygga på varje teoretiskt tänkbar metod utan på den relevanta konkreta situationen.

1. Klassificera med exempel som visar sammanhanget

Tabellen nedan är en arbetsmodell. Den beskriver olika förutsättningar, inte universella beslut utifrån ett enskilt fältnamn.

Uppgift eller underlag Vad avgör bedömningen? Praktisk hantering
Namngiven persons arbetsmejl Identifierar en individ även i yrkesrollen Behandla som personuppgift och ange kontaktändamålet
Funktionsadress till kundservice Kan vara organisatorisk, men innehåll och loggar kan identifiera avsändare eller handläggare Granska brevlådan och användningen, inte bara adressen
Anställdas interna ID Kan kopplas till personalregistret Dokumentera kopplingen och vem som får använda den
IP-adress med tidpunkt Andra identifierare och rimligen tillgängliga identifieringsvägar kan göra personen identifierbar Bedöm det fullständiga loggflödet
Omdöme om en sökande Rör den sökande även när det uttrycker en bedömning Ta med i datakartläggning och rättighetsrutiner
Foto från ett möte Personer kan vara identifierbara genom ansikte eller sammanhang Bedöm ändamål, mottagare och publicering separat
Företagets totala maskinförbrukning Kan sakna koppling till individer om uppgiften bara avser den juridiska personen och dess utrustning Dokumentera avgränsningen och kontrollera möjliga personkopplingar
Statistik om en liten arbetsgrupp Kombinationer och lokalkännedom kan peka ut en person Pröva anonymiteten innan delning eller publicering

Använd IP-adressguiden för den särskilda frågan om nätverksidentifierare. För foton behöver ni också skilja identifierbarhet från frågan om biometrisk behandling: ett vanligt fotografi är inte automatiskt en särskild kategori av biometriska uppgifter.

2. Ta med bedömningar och felaktiga uppgifter

Fritext är ofta den del av ett system som inventeringen missar. En handläggares kommentar kan innehålla ett omdöme, uppgifter om en familjemedlem eller en felaktig slutsats om ekonomi. Att fältet heter ”intern notering” ändrar inte uppgiftens karaktär.

EU-domstolen slog i Nowak, C-434/16, den 20 december 2017 fast att en examinands skriftliga svar och examinatorns kommentarer kunde vara personuppgifter om examinanden. Domen avsåg det tidigare dataskyddsdirektivet och visar varför personuppgiftsbegreppet omfattar mer än kontaktfält. Den innebär inte att varje rättighetsbegäran automatiskt ger rätt att ändra ett underkänt svar till ett korrekt svar. EU-domstolen: Nowak.

Skriv därför vem en notering rör och hur den används. Samma dokument kan innehålla uppgifter om flera personer. Om innehållet bestrids behöver verksamheten bedöma riktighet och rättigheter, inte bara ta bort posten ur inventeringen för att den är en åsikt. Rutinen för riktiga personuppgifter beskriver hur uppgifter och bedömningar kan hanteras i sitt sammanhang.

3. Skilj personuppgifter från känsliga personuppgifter

Alla personuppgifter omfattas inte av artikel 9. De särskilda kategorierna innefattar bland annat hälsa, genetiska uppgifter, fackligt medlemskap, politiska åsikter, religiös eller filosofisk övertygelse, etniskt ursprung samt sexualliv eller sexuell läggning. Biometriska uppgifter omfattas när de behandlas för att entydigt identifiera en fysisk person. IMY: känsliga personuppgifter.

En uppgift om nationalitet är inte automatiskt detsamma som en uppgift om etniskt ursprung. Bedöm vad informationen faktiskt avslöjar i sitt sammanhang. På samma sätt kan till synes vardagliga uppgifter, ensamma eller i kombination, avslöja en särskild kategori. Undersök därför både rådata och de slutsatser systemet drar.

Behandling av känsliga personuppgifter behöver ett tillämpligt undantag enligt artikel 9 och rättslig grund enligt artikel 6, tillsammans med övriga tillämpliga krav. Brottsuppgifter har separata regler i artikel 10. Personnummer har särskilt svenskt skydd utan att enbart därför vara en känslig personuppgift enligt artikel 9. Använd guiden om känsliga personuppgifter och personnummerprövningen för nästa steg.

4. Bedöm kodade och anonyma uppgifter per situation

Om ett namn ersätts med en kod och organisationen har kvar kodnyckeln finns fortfarande en identifieringsmöjlighet. Beskriv separationen, åtkomsten och de återstående kopplingarna. Pseudonymisering kan minska risker, men en kod är inte i sig ett bevis på anonymitet.

EU-domstolens dom C-413/23 P den 4 september 2025 klargör att pseudonymiserade uppgifter inte alltid är personuppgifter för varje mottagare. Mottagarens rimligen användbara identifieringsmedel behöver bedömas. Den ursprungliga insamlarens informationsskyldighet ska samtidigt bedömas utifrån situationen vid insamlingen, där denne kan identifiera personerna. EU-domstolen: pseudonymiserade uppgifter hos mottagare.

Skriv därför inte ”anonymt för alla” när ni bara har granskat en viss mottagares fil. Bedöm ursprungsdata, bearbetningssteg och mottagarens underlag var för sig. Ta med andra register, behörigheter, rättsliga vägar och praktiska möjligheter som är relevanta. Använd anonymiseringsguiden om slutprodukten ska lämnas ut som anonym statistik.

5. Ifyllt beslut för en personalrapport

En fiktiv arbetsgivare vill dela en rapport med antal frånvarodagar per enhet, åldersgrupp och månad. Rapporten innehåller inga namn. I en enhet arbetar bara en person i den angivna åldersgruppen, och mottagaren känner till personalsammansättningen.

Klassificeringsbeslutet kan lyda: ”Rapporten bedöms innehålla personuppgifter i den avsedda delningen. Kombinationen av liten enhet och åldersgrupp gör en medarbetare identifierbar för mottagaren. Frånvarokategorin behöver dessutom granskas för att avgöra om uppgifter om hälsa framgår. Publicering pausas tills indelningen och uppgiftsinnehållet har omarbetats.”

Det nästa steget är att pröva större grupper, mindre detalj eller borttagna kategorier och sedan bedöma den nya rapporten igen. Kontrollera även om upprepade rapporter kan jämföras så att en borttagen uppgift ändå räknas fram. Det räcker inte att varje enskild tabell ser grov ut vid en snabb blick.

Spara version, mottagarkrets, antaganden och ansvarig bedömare. Om mottagarkretsen ändras från en begränsad funktion till offentlig publicering behöver bedömningen göras för den nya situationen. Ett tidigare godkännande får inte följa filen utan hänsyn till användningen.

6. Koppla klassificeringen till rätt följdfrågor

När personuppgifter identifierats behöver ni pröva om behandlingen omfattas av GDPR:s materiella och territoriella tillämpningsområde och vilka krav som gäller. Personuppgifter i ett digitalt verksamhetssystem kommer ofta att omfattas, men definitionen ensam betyder inte att varje artikel i förordningen kräver samma åtgärd för varje verksamhet.

Fastställ ändamål och rättslig grund, pröva nödvändigt omfång och lagringstid, ange ansvariga och mottagare samt planera information och rättigheter. Konsekvensbedömning och dataskyddsombud krävs när deras särskilda förutsättningar är uppfyllda. En personuppgiftsincident ska bedömas enligt de aktuella risktrösklarna; alla incidenter ska inte automatiskt anmälas enbart för att personuppgifter berörs.

En användbar inventeringsrad kan därför innehålla klassificering, motivering, kopplingsmöjligheter, särskilda kategorier, ansvarig och nästa bedömning. Markera osäkerhet uttryckligen. Det ger verksamheten en åtgärd att följa upp i stället för en etikett som ingen vet hur den uppkommit.

Vanliga frågor

Är offentligt tillgängliga uppgifter undantagna?

Nej, offentlig tillgänglighet tar inte bort personkopplingen. En namngiven yrkeskontakt kan vara en personuppgift även när den finns på en organisations webbplats. Hur uppgiften får återanvändas behöver prövas separat.

Är uppgifter om ett aktiebolag personuppgifter?

Uppgifter som enbart rör den juridiska personen omfattas inte av personuppgiftsdefinitionen. Ett dokument om bolaget kan däremot innehålla uppgifter om kontaktpersoner, ägare eller anställda. Enskild näringsverksamhet och personliga kontaktuppgifter kräver särskild uppmärksamhet vid klassificeringen.

Gäller GDPR avlidna personer?

GDPR gäller inte personuppgifter om avlidna. Annan lagstiftning kan ändå skydda uppgifterna eller reglera handlingarna. Information om en avliden kan dessutom samtidigt röra levande anhöriga, vars personuppgifter behöver bedömas i sitt eget sammanhang.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026