Gå till innehållet
Legiscope
Meny
Dataskydd

Rätta personuppgifter: hantera begäran enligt artikel 16

Ärendeflöde för kontroll, komplettering och mottagaravisering. Praktisk vägledning med exempel, ansvar och kontroller.

När någon säger att ni har fel adress, fel anställningsdatum eller en missvisande uppgift i ett ärende behöver ni hantera både själva rättelsen och de kopior som fortsätter användas. Att ändra ett fält i kundregistret räcker inte om nästa import skriver tillbaka felet eller om leveranssystemet fortfarande skickar till den gamla adressen.

Artikel 16 GDPR ger rätt till rättelse av felaktiga personuppgifter utan onödigt dröjsmål och till komplettering av ofullständiga uppgifter med hänsyn till behandlingens ändamål. Här följer en arbetsgång från mottagen begäran till verifierad uppdatering, med ett ifyllt rättelseärende.

1. Ta emot begäran utan att kräva en viss rubrik

En person behöver inte hänvisa till artikel 16 för att uppmärksamma en felaktighet. Kundservice kan exempelvis få meddelandet ”ni har kopplat min betalning till fel person”. Se till att sådana uppgifter når den funktion som kan utreda felet och hindra fortsatt felanvändning.

Registrera mottagningsdatum, vad personen bestrider och vilken ändring eller komplettering som begärs. Skilj mellan kontaktuppgift för svaret och uppgiften som ska rättas. Skicka inte känslig ärendeinformation till den adress som just har ifrågasatts utan att först kontrollera kontaktvägen.

Behöver ni ytterligare identitetskontroll ska den vara proportionerlig. Artikel 12.6 medger ytterligare uppgifter vid rimliga tvivel om identiteten; det är inget generellt krav att samla passkopior från alla. En redan verifierad kundinloggning eller etablerad kontaktväg kan vara tillräcklig beroende på ärendet.

För den bredare skyldigheten att hålla uppgifter korrekta även utan begäran, använd rutinen för riktiga personuppgifter enligt artikel 5. Rättelseärendet är ett sätt att upptäcka brister i den löpande uppdateringen.

2. Avgör vad som är fel i förhållande till ändamålet

En gammal adress kan vara fel som aktuell leveransadress men korrekt i historiken över vart ett tidigare paket skickades. Rättelsen ska därför knytas till fältets funktion. Skriv inte över historiska händelser utan att bedöma vad dokumentationen ska visa.

Ofullständighet kan också göra uppgiften missvisande. Uppgiften ”faktura obetald” kan behöva kompletteras med att betalningen har mottagits men ännu inte matchats, om det är den verkliga situationen. Ett sakligt bestridande bör utredas innan uppgiften fortsätter styra påminnelser eller andra åtgärder.

Bedömningar och omdömen kan vara personuppgifter och är inte generellt undantagna från rättelse. Samtidigt innebär rätten inte att varje ogynnsamt omdöme måste ersättas av personens egen version. Kontrollera underlaget, vem bedömningen avser, hur den har återgetts och om kompletterande information behövs för det aktuella ändamålet. IMY beskriver rätten till rättelse som både korrigering och komplettering.

3. Förhindra att den omtvistade uppgiften fortsätter skada

Om riktigheten bestrids kan personen enligt artikel 18.1 a ha rätt till begränsning under den tid ni behöver kontrollera den. Det är en särskild rättighet med egna villkor. Den ska inte förväxlas med att ni internt markerar ett ärende som ”under utredning” men låter alla automatiska processer fortsätta som förut.

En faktisk begränsning behöver nå de berörda funktionerna. Det kan exempelvis innebära att en bestridd markering inte används i ett urval medan kontrollen pågår. Lagring kan fortsätta, men annan behandling av begränsade uppgifter omfattas av villkoren i artikel 18.2. Informera personen innan en begränsning upphör enligt artikel 18.3. Se IMY om begränsning.

Om feluppgiften används i ett automatiserat beslut behöver ni även bedöma den processens konsekvenser. Att rätta indata och sedan behålla en gammal beräkning utan kontroll kan lämna samma praktiska problem kvar. Följ vid behov guiden om automatiserade beslut enligt artikel 22.

4. Ifyllt ärende: leveransadress som återkommer efter rättelse

Exemplet gäller en fiktiv webbutik. Kunden uppger den 8 september att en gammal adress återkommer trots att kundservice ändrade den föregående vecka. Utredningen visar att en schemalagd import från ett äldre kundsystem har företräde framför den nya uppgiften.

Ärendefält Dokumenterat resultat
Begäran Rätta aktuell leveransadress och hindra återimport
Identitet Begäran lämnad i kundens redan verifierade konto
Berörda system Kundprofil, orderkö och äldre importkälla
Omedelbar åtgärd Nästa leverans stoppad för adresskontroll
Beslut Ny adress används för framtida leveranser; tidigare leveranshistorik ändras inte
Teknisk åtgärd Importens fältprioritet ändrad för verifierade adressuppdateringar
Mottagare Transportpartner underrättad om den aktuella orderns rättelse
Verifiering Ny testimport bevarar rätt adress; orderkö kontrollerad
Svar Kunden får besked om ändringen, omfattningen och berörd mottagare

Ärendet stängs först när importen har körts med det korrigerade beteendet. En skärmbild av rätt adress före nästa import visar bara ett tillfälligt läge. Spara ett begränsat kontrollresultat och ansvarig funktion, inte hela kunddatabasen som bilaga till rättelseärendet.

Använd IT-systemkartan för att hitta integrationsägaren. Om kunden samtidigt ändrar en annan persons kontaktuppgift i samma konto behöver den förändringen bedömas separat; en säker inloggning visar inte automatiskt rätt att begära varje ändring.

5. Underrätta mottagare och kontrollera egna kopior

Artikel 19 kräver att rättelser meddelas varje mottagare som uppgifterna har lämnats till, om detta inte visar sig omöjligt eller medför en oproportionell ansträngning. På begäran ska den registrerade få information om dessa mottagare. Undantaget ska bedömas i det faktiska fallet och kan inte ersättas av en standardtext om att ”externa system ligger utanför vårt ansvar”.

För egna system behöver rättelsen genomföras där uppgiften fortfarande används. För biträden används de avtalade instruktionerna och kontaktvägarna. För andra mottagare lämnas en tydlig underrättelse med tillräcklig information för att identifiera den rättade uppgiften, utan onödiga nya personuppgifter.

En användbar underrättelse kan lyda: ”Aktuell leveransadress för order Exempel-482 har rättats. Använd den nya adressen i den skyddade orderkanalen för denna leverans. Bekräfta att den tidigare adressen inte längre styr pågående leverans.” Exemplet ersätter inte mottagarens egen bedömning av eventuell historik eller andra lagringsändamål.

Har uppgiften hämtats från en extern källa ska ni inte bara skicka personen vidare och lämna ert eget fel orört. Utred vad ni själva använder och hur felet kan återinföras. Informationsplikten enligt artikel 14 hjälper er att tydliggöra ursprung och mottagare redan före ett sådant ärende.

6. Skicka ett konkret svar inom rätt tidsram

Åtgärder och besked ska hanteras utan onödigt dröjsmål. Artikel 12.3 anger senast en månad för information om vidtagna åtgärder. Fristen kan vid behov förlängas med ytterligare två månader med hänsyn till begärans komplexitet och antalet begäranden. Personen ska då informeras om förlängningen och skälen inom den första månaden. Den ordinarie månaden är inte en väntetid för en enkel, klar rättelse. IMY:s vägledning om tidsfrister beskriver beräkningen.

Ett svar i webbutiksexemplet kan vara: ”Vi har rättat adressen för kommande leveranser och ändrat den import som återställde den gamla adressen. Transportpartnern har underrättats för den pågående ordern. Historiken över redan genomförda leveranser visar fortfarande den adress som användes då. Hör av dig om även den historiska uppgiften är felaktig.”

Om ni inte vidtar den begärda åtgärden behöver svaret förklara varför och informera om möjligheten att klaga till IMY och begära rättslig prövning enligt artikel 12.4. Skriv vad ni har undersökt och vilket underlag bedömningen bygger på. ”Vårt system tillåter inte ändring” är ett tekniskt problem att lösa, inte i sig ett rättsligt skäl att avvisa begäran.

7. Spara ett proportionerligt bevis på hanteringen

Dokumentera begäran, avgränsning, beslut, genomförande, mottagarunderrättelser och svar. Begränsa tillgången och bestäm lagring utifrån det konkreta behovet av att visa hanteringen och eventuella andra tillämpliga krav. GDPR kräver inte en särskild namngiven rättelsedatabas eller att varje ärende ska behållas för alltid.

Se över grundorsaken när samma fel återkommer. Det kan röra sig om dubbla kundposter, otydlig fältägare eller en leverantör som återanvänder gamla exporter. Koppla förbättringen till dokumentationen av ansvarsskyldighet, så att ett avslutat ärende också leder till en kontrollerbar förbättring av behandlingen.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026