Gå till innehållet
Legiscope
Meny
Dataskydd

Uppgiftsminimering: granska formulär och systemfält

Ifylld fältmatris med nödvändighet och alternativ. Praktisk vägledning med exempel, ansvar och kontroller.

Uppgiftsminimering blir konkret när varje formulärfält får en motivering, en ansvarig och ett beslut. Fråga vad verksamheten behöver åstadkomma och om samma resultat kan nås med färre eller mindre detaljerade personuppgifter. Att ett standardsystem har ett fält betyder inte att ni behöver fylla det.

Den här arbetsgången ger produktägare, administratörer och dataskyddsansvariga en ifylld fältmatris och ett sätt att kontrollera genomförandet. Börja med ett avgränsat flöde, exempelvis anmälan till ett digitalt seminarium. Följ sedan uppgifterna genom formulär, integrationer, exporter och rapporter så att ändringen får effekt även utanför den synliga sidan.

Vad principen betyder i en fältgranskning

Artikel 5.1 c GDPR kräver att personuppgifter är adekvata, relevanta och inte för omfattande i förhållande till ändamålen. IMY framhåller att uppgifter inte får samlas in för obestämda framtida behov bara för att de kan vara bra att ha. IMY: grundläggande principer.

Adekvata uppgifter ska räcka för uppgiften. Minimering betyder därför inte att alltid ta bort så mycket som tekniskt är möjligt. Om underlaget blir så ofullständigt att verksamheten fattar beslut om fel person eller inte kan ge rätt stöd har ni skapat ett annat problem. Den relevanta frågan är vilken information som behövs för ett tydligt bestämt ändamål och vilken detaljnivå som kan motiveras.

Pröva tre frågor i ordning. Ändamålsbegränsning gäller varför behandlingen sker. Uppgiftsminimering gäller vilka uppgifter och vilket omfång som behövs. Lagringsminimering gäller bland annat hur länge uppgifterna ska finnas kvar. En kort lagringstid gör inte en onödig insamling tillåten.

1. Välj ett riktigt flöde och inventera alla fält

Öppna formuläret som en vanlig användare och anteckna synliga frågor, obligatoriska fält och fritextrutor. Be systemägaren lägga till dolda värden, automatiskt insamlade identifierare och uppgifter som hämtas från andra register. Om ett personnummer automatiskt fyller i namn och adress ingår även den hämtningen i granskningen.

Ta fram ett exempel på vad som faktiskt når databasen eller mottagande system. Använd syntetiska uppgifter när det räcker för att visa funktionen. Kontrollera också bekräftelsemejl, administratörsnotiser och analysverktyg. En borttagen fråga i webbformuläret kan fortfarande skickas med ett gammalt standardvärde i integrationen.

Be den verksamhetsansvarige ange vad varje fält används till idag. ”Rapportering” är för vagt; skriv vilken rapport, vem som använder den och vilket beslut den stödjer. Om ingen kan beskriva användningen ska fältet markeras för utredning och inte automatiskt godkännas.

2. Använd en matris som jämför verkliga alternativ

Följande exempel avser ett fiktivt kostnadsfritt digitalt seminarium. Arrangören behöver skicka anslutningslänk, ge deltagaren tillgång och hantera praktiska frågor. Exemplet avser inte fakturering, behörighetskrav eller en utbildning där deltagarens identitet måste styrkas.

Fält Nuvarande motivering Beslut för detta flöde Kontroll efter ändringen
E-postadress Skicka personlig anslutningslänk Behåll, med tydlig förklaring av användningen Bekräftelse och länk når den angivna adressen
Personnummer Skilja deltagare åt Ta bort; använd en intern anmälningsreferens Dubbletter kan hanteras utan nationell identifierare
Hemadress Ingår i leverantörens standardformulär Ta bort; inget fysiskt utskick sker Adressen finns varken i formulär eller export
Telefonnummer Kan vara bra om mejlet studsar Ta bort i detta flöde; erbjud en separat supportkontakt Felaktig e-postadress kan rättas via tydlig rutin
Befattning Eventuell framtida marknadsanalys Samla inte in för detta obestämda behov Marknadsrapporten tar inte emot fältet
Önskemål om tillgänglighet Kunna ordna deltagandet Erbjud avgränsad kontaktväg där behov kan beskrivas utan onödiga detaljer Uppgifter når bara den funktion som ordnar stödet

Besluten gäller förutsättningarna i exemplet. Telefonnummer kan behövas i ett annat flöde, och identitetskontroll kan kräva andra uppgifter i en reglerad verksamhet. Poängen är att motiveringen ska vara specifik för användningen. Undvik en generell lista där vissa fältnamn alltid godkänns och andra alltid förbjuds.

3. Pröva mindre detalj innan ni kräver en identifierare

Om ni bara behöver veta att ett åldersvillkor är uppfyllt bör ni pröva en lösning som lämnar ett verifierat svar på det villkoret. Fullständigt födelsedatum eller en ID-kopia kan ge mer information än ändamålet kräver. Samtidigt räcker inte en enkel självangiven kryssruta för varje lagstadgat eller riskfyllt ålderskrav. Utvärdera både tillförlitlighet och uppgiftsomfång.

På samma sätt kan en region ersätta en exakt adress i en statistisk rapport, och en intern kundreferens kan räcka när ett system ska hitta en redan identifierad post. Om personnummer övervägs i Sverige behövs också den särskilda behovsprövningen för personnummer och samordningsnummer.

Skriv varför det mindre detaljerade alternativet fungerar eller varför det inte räcker. En sådan jämförelse gör det möjligt att granska beslutet senare. ”Systemet kräver fältet” beskriver ett tekniskt hinder, inte en färdig bedömning av nödvändigheten. Be leverantören visa inställning, alternativt arbetsflöde eller ändringsmöjlighet.

4. Låt inte valfrihet ersätta prövningen

Ett valfritt fält behöver också ett ändamål, rättsligt stöd och relevant information. Att ta bort markeringen ”obligatoriskt” är därför inte alltid tillräckligt. Om användaren lämnar hälsouppgifter i ett fritextfält finns dessutom frågor om känsliga personuppgifter och åtkomst, även när uppgifterna inte efterfrågats tydligt.

Formulera frågor så att de leder till det nödvändiga svaret. Vid ett praktiskt tillgänglighetsbehov kan frågan handla om vilken anpassning som behövs, i stället för att efterfråga diagnos. Komplettera med instruktion om att inte lämna onödiga känsliga detaljer och en rutin för att hantera sådant som ändå kommer in.

Undersök också hur valfriheten fungerar i nästa steg. Om systemet accepterar tomt telefonfält men supporten sedan alltid kräver telefonnummer innan anmälan bekräftas är det verkliga flödet fortfarande obligatoriskt. Testa hela vägen och låt användarstödets instruktioner följa samma beslut.

5. Använd rättspraxis som fråga, inte som mekanisk fältlista

I Mousse, C-394/23, den 9 januari 2025, prövade EU-domstolen att SNCF Connect krävde tilltal som Monsieur eller Madame vid biljettköp. Personalisering av kommunikationen efter antagen könsidentitet framstod inte som objektivt nödvändig för transportavtalet. Domstolen pekade på neutrala tilltal som ett fungerande mindre ingripande alternativ. EU-domstolen: Mousse.

Den praktiska lärdomen är att även ett litet fält behöver klara prövningen. Fråga om en hälsning, en segmentering eller en rapport faktiskt kräver uppgiften. Domen ska inte omvandlas till en generell regel att all information om kön eller tilltal är förbjuden i varje sammanhang; bedöm den aktuella behandlingen och dess stöd.

Undvik också att byta till en bredare ändamålsbeskrivning enbart för att rädda ett överflödigt fält. Om verksamheten verkligen vill införa en ny användning behöver den prövas som en sådan förändring, med nödvändighet, rättslig grund och transparens.

6. Genomför ändringen i system och befintliga kopior

För varje beslut behöver ni en åtgärd som går att verifiera. Ta bort eller begränsa insamlingen, ändra integrationsmappningen och hantera redan sparade uppgifter som inte längre får eller behöver behållas. Skilj mellan uppgifter som samlats in utan stöd och sådant som först behövdes men nu omfattas av en beslutad gallringsregel.

Dokumentera var kopior finns. Systemkartläggningen visar vilka integrationer som kan återinföra ett borttaget fält. Kontrollera att en exportmall eller automatisk berikning inte återskapar samma information nästa natt. Om data behöver bevaras enligt en särskild rättslig skyldighet ska omfattning och åtkomst anpassas till den skyldigheten.

Artikel 25 innebär att dataskydd ska byggas in i utformning och standardinställningar. Gör därför granskningen till en del av formulärändringar och nya integrationer. EDPB:s slutliga riktlinjer 4/2019 ger stöd för att omsätta principerna i åtgärder som faktiskt fungerar. EDPB: dataskydd genom teknik och standardinställningar.

7. Spara ett avslut som visar vad som blev bättre

Ett ifyllt avslut för seminarieexemplet kan lyda: ”Personnummer, hemadress och befattning har tagits bort från anmälan och exporten. Ett syntetiskt deltagarärende kunde anmälas, få länk och avbokas utan fälten. Äldre uppgifter har hanterats enligt beslutad åtgärdslista. Produktägaren ansvarar för att nästa leverantörsuppdatering inte återställer standardfälten.”

Lägg till vem som kontrollerade resultatet och vilket underlag som granskades. Om ett fält ännu inte är borttaget ska ärendet visa kvarstående risk, ansvarig och åtgärd. Att granskningen har hållits som ett möte är inte samma sak som att förändringen är genomförd.

Koppla resultatet till bevis för ansvarsskyldighet och uppdatera informationen till de registrerade. Behåll tillräckligt underlag för att förstå beslutet, utan att dokumentationsärendet blir en ny samling fullständiga deltagaruppgifter.

Vanliga frågor

Är kryptering samma sak som minimering?

Nej. Kryptering kan skydda uppgifter men avgör inte om de behöver samlas in. Pröva om uppgiften behövs först och välj sedan lämpligt skydd för den behandling som återstår.

Hur undviker vi att minimeringen försämrar riktigheten?

Kontrollera att den kvarvarande informationen räcker för ändamålet och att personer inte sammanblandas. Använd rutinen för riktiga personuppgifter för källansvar, verifiering och hantering av motstridiga uppgifter. Lös ett konkret identifieringsproblem med en proportionerlig kontroll, inte med att samla in allt som finns.

När behöver matrisen granskas igen?

När ändamål, formulär, mottagare eller integrationer förändras, och när avvikelser visar att beslutet inte fungerar. Lägg även in en återkommande kontroll som passar förändringstakten. Något gemensamt lagstadgat intervall för alla formulär finns inte.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026