Personuppgifter är information som rör en fysisk person som är identifierad eller kan identifieras, direkt eller indirekt. Ett namn är ett tydligt exempel, men samma bedömning kan gälla en kontoreferens, en loggrad, en bild eller ett omdöme. Uppgiften behöver inte vara hemlig, känslig eller korrekt för att omfattas av definitionen.
När en verksamhet inventerar sina system behöver den därför granska sammanhanget och möjliga kopplingar, inte bara söka efter kolumner med namn och personnummer. Den här guiden ger en klassificeringsmatris och ett ifyllt beslut för en rapport. Resultatet kan föras vidare till registerförteckningen och till arbetet med rättslig grund och säkerhet.
Definitionen innehåller flera frågor
Artikel 4.1 GDPR omfattar information som rör identifierade eller identifierbara fysiska personer. Skäl 26 preciserar att rimligen användbara identifieringsmedel ska beaktas, bland annat med hänsyn till kostnad, tid och teknik. IMY beskriver både direkta identifierare och uppgifter som kan knytas till en person genom kombinationer. IMY: personuppgifter.
Pröva först vad informationen handlar om. En temperaturmätning i en fristående maskin behöver inte röra en person. Om samma mätning kopplas till en identifierbar medarbetares arbetsutförande kan användningen förändra bedömningen. Vem som kan koppla samman uppgifterna och vad resultatet används till behöver framgå.
Pröva sedan identifierbarheten. Att ni inte känner till namnet betyder inte automatiskt att personen är oidentifierbar. Ett konto, en återkommande enhetsidentifierare eller en unik kombination av arbetsplats och befattning kan göra det möjligt att knyta uppgiften till en individ. Samtidigt ska bedömningen inte bygga på varje teoretiskt tänkbar metod utan på den relevanta konkreta situationen.
1. Klassificera med exempel som visar sammanhanget
Tabellen nedan är en arbetsmodell. Den beskriver olika förutsättningar, inte universella beslut utifrån ett enskilt fältnamn.
| Uppgift eller underlag | Vad avgör bedömningen? | Praktisk hantering |
|---|---|---|
| Namngiven persons arbetsmejl | Identifierar en individ även i yrkesrollen | Behandla som personuppgift och ange kontaktändamålet |
| Funktionsadress till kundservice | Kan vara organisatorisk, men innehåll och loggar kan identifiera avsändare eller handläggare | Granska brevlådan och användningen, inte bara adressen |
| Anställdas interna ID | Kan kopplas till personalregistret | Dokumentera kopplingen och vem som får använda den |
| IP-adress med tidpunkt | Andra identifierare och rimligen tillgängliga identifieringsvägar kan göra personen identifierbar | Bedöm det fullständiga loggflödet |
| Omdöme om en sökande | Rör den sökande även när det uttrycker en bedömning | Ta med i datakartläggning och rättighetsrutiner |
| Foto från ett möte | Personer kan vara identifierbara genom ansikte eller sammanhang | Bedöm ändamål, mottagare och publicering separat |
| Företagets totala maskinförbrukning | Kan sakna koppling till individer om uppgiften bara avser den juridiska personen och dess utrustning | Dokumentera avgränsningen och kontrollera möjliga personkopplingar |
| Statistik om en liten arbetsgrupp | Kombinationer och lokalkännedom kan peka ut en person | Pröva anonymiteten innan delning eller publicering |
Använd IP-adressguiden för den särskilda frågan om nätverksidentifierare. För foton behöver ni också skilja identifierbarhet från frågan om biometrisk behandling: ett vanligt fotografi är inte automatiskt en särskild kategori av biometriska uppgifter.
2. Ta med bedömningar och felaktiga uppgifter
Fritext är ofta den del av ett system som inventeringen missar. En handläggares kommentar kan innehålla ett omdöme, uppgifter om en familjemedlem eller en felaktig slutsats om ekonomi. Att fältet heter ”intern notering” ändrar inte uppgiftens karaktär.
EU-domstolen slog i Nowak, C-434/16, den 20 december 2017 fast att en examinands skriftliga svar och examinatorns kommentarer kunde vara personuppgifter om examinanden. Domen avsåg det tidigare dataskyddsdirektivet och visar varför personuppgiftsbegreppet omfattar mer än kontaktfält. Den innebär inte att varje rättighetsbegäran automatiskt ger rätt att ändra ett underkänt svar till ett korrekt svar. EU-domstolen: Nowak.
Skriv därför vem en notering rör och hur den används. Samma dokument kan innehålla uppgifter om flera personer. Om innehållet bestrids behöver verksamheten bedöma riktighet och rättigheter, inte bara ta bort posten ur inventeringen för att den är en åsikt. Rutinen för riktiga personuppgifter beskriver hur uppgifter och bedömningar kan hanteras i sitt sammanhang.
3. Skilj personuppgifter från känsliga personuppgifter
Alla personuppgifter omfattas inte av artikel 9. De särskilda kategorierna innefattar bland annat hälsa, genetiska uppgifter, fackligt medlemskap, politiska åsikter, religiös eller filosofisk övertygelse, etniskt ursprung samt sexualliv eller sexuell läggning. Biometriska uppgifter omfattas när de behandlas för att entydigt identifiera en fysisk person. IMY: känsliga personuppgifter.
En uppgift om nationalitet är inte automatiskt detsamma som en uppgift om etniskt ursprung. Bedöm vad informationen faktiskt avslöjar i sitt sammanhang. På samma sätt kan till synes vardagliga uppgifter, ensamma eller i kombination, avslöja en särskild kategori. Undersök därför både rådata och de slutsatser systemet drar.
Behandling av känsliga personuppgifter behöver ett tillämpligt undantag enligt artikel 9 och rättslig grund enligt artikel 6, tillsammans med övriga tillämpliga krav. Brottsuppgifter har separata regler i artikel 10. Personnummer har särskilt svenskt skydd utan att enbart därför vara en känslig personuppgift enligt artikel 9. Använd guiden om känsliga personuppgifter och personnummerprövningen för nästa steg.
4. Bedöm kodade och anonyma uppgifter per situation
Om ett namn ersätts med en kod och organisationen har kvar kodnyckeln finns fortfarande en identifieringsmöjlighet. Beskriv separationen, åtkomsten och de återstående kopplingarna. Pseudonymisering kan minska risker, men en kod är inte i sig ett bevis på anonymitet.
EU-domstolens dom C-413/23 P den 4 september 2025 klargör att pseudonymiserade uppgifter inte alltid är personuppgifter för varje mottagare. Mottagarens rimligen användbara identifieringsmedel behöver bedömas. Den ursprungliga insamlarens informationsskyldighet ska samtidigt bedömas utifrån situationen vid insamlingen, där denne kan identifiera personerna. EU-domstolen: pseudonymiserade uppgifter hos mottagare.
Skriv därför inte ”anonymt för alla” när ni bara har granskat en viss mottagares fil. Bedöm ursprungsdata, bearbetningssteg och mottagarens underlag var för sig. Ta med andra register, behörigheter, rättsliga vägar och praktiska möjligheter som är relevanta. Använd anonymiseringsguiden om slutprodukten ska lämnas ut som anonym statistik.
5. Ifyllt beslut för en personalrapport
En fiktiv arbetsgivare vill dela en rapport med antal frånvarodagar per enhet, åldersgrupp och månad. Rapporten innehåller inga namn. I en enhet arbetar bara en person i den angivna åldersgruppen, och mottagaren känner till personalsammansättningen.
Klassificeringsbeslutet kan lyda: ”Rapporten bedöms innehålla personuppgifter i den avsedda delningen. Kombinationen av liten enhet och åldersgrupp gör en medarbetare identifierbar för mottagaren. Frånvarokategorin behöver dessutom granskas för att avgöra om uppgifter om hälsa framgår. Publicering pausas tills indelningen och uppgiftsinnehållet har omarbetats.”
Det nästa steget är att pröva större grupper, mindre detalj eller borttagna kategorier och sedan bedöma den nya rapporten igen. Kontrollera även om upprepade rapporter kan jämföras så att en borttagen uppgift ändå räknas fram. Det räcker inte att varje enskild tabell ser grov ut vid en snabb blick.
Spara version, mottagarkrets, antaganden och ansvarig bedömare. Om mottagarkretsen ändras från en begränsad funktion till offentlig publicering behöver bedömningen göras för den nya situationen. Ett tidigare godkännande får inte följa filen utan hänsyn till användningen.
6. Koppla klassificeringen till rätt följdfrågor
När personuppgifter identifierats behöver ni pröva om behandlingen omfattas av GDPR:s materiella och territoriella tillämpningsområde och vilka krav som gäller. Personuppgifter i ett digitalt verksamhetssystem kommer ofta att omfattas, men definitionen ensam betyder inte att varje artikel i förordningen kräver samma åtgärd för varje verksamhet.
Fastställ ändamål och rättslig grund, pröva nödvändigt omfång och lagringstid, ange ansvariga och mottagare samt planera information och rättigheter. Konsekvensbedömning och dataskyddsombud krävs när deras särskilda förutsättningar är uppfyllda. En personuppgiftsincident ska bedömas enligt de aktuella risktrösklarna; alla incidenter ska inte automatiskt anmälas enbart för att personuppgifter berörs.
En användbar inventeringsrad kan därför innehålla klassificering, motivering, kopplingsmöjligheter, särskilda kategorier, ansvarig och nästa bedömning. Markera osäkerhet uttryckligen. Det ger verksamheten en åtgärd att följa upp i stället för en etikett som ingen vet hur den uppkommit.
Vanliga frågor
Är offentligt tillgängliga uppgifter undantagna?
Nej, offentlig tillgänglighet tar inte bort personkopplingen. En namngiven yrkeskontakt kan vara en personuppgift även när den finns på en organisations webbplats. Hur uppgiften får återanvändas behöver prövas separat.
Är uppgifter om ett aktiebolag personuppgifter?
Uppgifter som enbart rör den juridiska personen omfattas inte av personuppgiftsdefinitionen. Ett dokument om bolaget kan däremot innehålla uppgifter om kontaktpersoner, ägare eller anställda. Enskild näringsverksamhet och personliga kontaktuppgifter kräver särskild uppmärksamhet vid klassificeringen.
Gäller GDPR avlidna personer?
GDPR gäller inte personuppgifter om avlidna. Annan lagstiftning kan ändå skydda uppgifterna eller reglera handlingarna. Information om en avliden kan dessutom samtidigt röra levande anhöriga, vars personuppgifter behöver bedömas i sitt eget sammanhang.