EXCELKONTROLL · PRAKTISK GUIDE
Registerförteckning enligt GDPR: ifyllt exempel för ett litet företag
Fyra behandlingar i ett städföretag med tolv anställda – med rättslig grund, mottagare, en överföring till USA, gallringsfrister och bedömning av konsekvensbedömning.
En registerförteckning enligt GDPR behöver inte vara ett juridiskt dokument på tjugo sidor. För ett litet företag handlar den om att beskriva varje behandling av personuppgifter så att det går att se varför uppgifterna finns, vilka som får dem och när de ska raderas. Här fyller vi i ett register för ett fiktivt städföretag med fyra behandlingar: kunder, lön, rekrytering och nyhetsbrev – och en öppen fråga om en e-posttjänst i USA.
Vad registret ska innehålla enligt artikel 30
En registerförteckning är en skriftlig sammanställning av de behandlingar av personuppgifter som företaget ansvarar för. Den ska enligt IMY vara skriftlig, finnas i elektroniskt format, hållas uppdaterad och kunna lämnas till IMY på begäran. Innehållet styrs av artikel 30.1 i dataskyddsförordningen. Registret beskriver behandlingarna på kategorinivå – det är inte en lista över enskilda kunder eller anställda.
| Punkt | Vad det betyder | Var i exemplet |
|---|---|---|
| a) Ansvarig och kontakt | Företagets namn och kontaktuppgifter, eventuell företrädare och dataskyddsombud | Organisation |
| b) Ändamål | Varför uppgifterna behandlas, en rad per avgränsat ändamål | Behandlingar |
| c) Kategorier | Vilka personer det gäller och vilka typer av uppgifter | Behandlingar |
| d) Mottagare | Vilka som får del av uppgifterna, även myndigheter och leverantörer | Behandlingar, Parter, Delningar |
| e) Överföringar | Överföringar till tredjeland och vilka skyddsåtgärder som används | Överföringar |
| f) Gallring | När uppgifterna ska raderas, om det är möjligt | Skydd och gallring |
| g) Säkerhet | En allmän beskrivning av tekniska och organisatoriska åtgärder, om det är möjligt | Skydd och gallring |
Rättslig grund är inte uppräknad i artikel 30.1, men de flesta företag dokumenterar den i samma register. Det är praktiskt, eftersom ni ändå måste kunna visa vilken grund som gäller för varje behandling och informera de registrerade om den.
Gäller det oss med färre än 250 anställda? Huvudregeln i artikel 30.5 är att företag med färre än 250 anställda undantas, men inte om behandlingen är annat än tillfällig, sannolikt medför en risk eller omfattar känsliga uppgifter eller uppgifter om lagöverträdelser. IMY anser att varje behandling ska bedömas för sig och nämner löneadministration som exempel på en behandling som måste registreras eftersom den inte är tillfällig. I praktiken omfattas alltså nästan alla företag med anställda av skyldigheten för åtminstone en del av sina behandlingar. IMY rekommenderar dessutom ett register oavsett undantaget.
EU har förhandlat om förenklingar av registerkravet för små och medelstora företag. Den här guiden utgår från artikel 30 i den lydelse som gällde när vi granskade texten den 1 oktober 2026. Kontrollera IMY:s webbplats om du läser senare.
Ifyllt exempel: fyra behandlingar i ett städföretag
Exemplet är fiktivt. Klarsikt Städservice AB i Västerås har tolv anställda och städar hos privatpersoner, med rutavdrag på fakturan. Företaget har inget dataskyddsombud och har gjort en dokumenterad bedömning av att det inte krävs. Kontorschefen Maria Ek är registerägare, och ekonomiansvarige Johan Lind ansvarar för lön och nyhetsbrev. Den 1 oktober 2026 går de igenom verksamheten och landar i fyra behandlingar.
| ID | Behandling | Ändamål | Registrerade | Personuppgifter | Mottagare |
|---|---|---|---|---|---|
| B001 | Kundregister och bokning | Boka, utföra och fakturera städtjänster enligt avtal | Privatkunder | Namn, kontakt, adress, nyckel- och portinformation, beställning, personnummer för rutavdrag | Bokningssystem, Skatteverket |
| B002 | Löneadministration | Beräkna och betala lön, redovisa skatt och avgifter | Anställda | Identitet, personnummer, bankkonto, arbetstid, lön, frånvaro | Lönebyrå, bank, Skatteverket |
| B003 | Rekrytering | Bedöma ansökningar till utannonserade tjänster | Arbetssökande | Kontakt, CV, intyg, intervjuanteckningar | Inga externa |
| B004 | Nyhetsbrev | Skicka tips och erbjudanden till prenumeranter | Prenumeranter | E-postadress, förnamn, tidpunkt för samtycke | E-posttjänst i USA |
Lägg märke till att kundsupport, offertförfrågningar och nyckelhantering ingår i kundregistret i stället för att få egna rader. Det fungerar när ändamålet och uppgifterna är desamma. Om nyckelhanteringen hade skötts i ett separat system med egna rutiner hade den varit värd en egen behandling. Tumregeln är en rad per avgränsat ändamål: blanda inte ihop marknadsföring med avtalsuppfyllelse, även om det är samma kunder.
Beskriv uppgifterna så konkret att någon utanför företaget förstår dem. ”Kunddata” säger ingenting. ”Namn, kontakt, adress, nyckel- och portinformation” visar att registret också omfattar uppgifter som kräver extra skydd, även om de inte är känsliga i dataskyddsförordningens mening.

Rättslig grund per behandling
Varje behandling behöver en rättslig grund enligt artikel 6.1. Valet är en bedömning som företaget ska kunna motivera – registret dokumenterar beslutet, men fattar det inte. Så här resonerade Klarsikt:
| Behandling | Grund | Motivering och tillägg |
|---|---|---|
| B001 Kundregister | 6.1 b Avtal | Uppgifterna behövs för att utföra städavtalet med kunden själv. Personnummer behövs för att begära utbetalning av rutavdraget hos Skatteverket. |
| B002 Lön | 6.1 c Rättslig förpliktelse | Skatteavdrag, arbetsgivardeklaration och bokföring följer av lag. Själva lönebetalningen följer av anställningsavtalet (6.1 b). Sjukfrånvaro är hälsouppgifter: artikel 9.2 b och 3 kap. 2 § dataskyddslagen. |
| B003 Rekrytering | 6.1 f Intresseavvägning | Företagets intresse av att bedöma sökande väger tyngre än intrånget, när bara relevanta uppgifter samlas in. Avvägningen dokumenteras separat. |
| B004 Nyhetsbrev | 6.1 a Samtycke | Frivillig anmälan med eget val, och avregistrering i varje utskick. Samtycket ska kunna återkallas lika enkelt som det lämnades. |
Tre misstag är vanliga. Det första är att använda avtal som grund för uppgifter om andra än avtalsparten – avtalsgrunden gäller den registrerade som är part i avtalet, inte till exempel en granne som har en extranyckel. Det andra är att be anställda om samtycke till lönehantering. Samtycke ska vara frivilligt, och i ett anställningsförhållande är det sällan det; dessutom finns det en bättre grund i lag och avtal. Det tredje är att lägga till samtycke ”för säkerhets skull”. Då lovar ni att sluta behandla uppgifterna när samtycket återkallas, vilket ni inte kan för lön eller bokföring.
Personnummer får enligt 3 kap. 10 § dataskyddslagen behandlas utan samtycke bara när det är klart motiverat med hänsyn till ändamålet, vikten av säker identifiering eller något annat beaktansvärt skäl. I exemplet motiveras det i lönen och för rutavdraget, men inte i nyhetsbrevet eller rekryteringen.
Mottagare, biträden och överföringar utanför EU/EES
Registret ska ange vilka kategorier av mottagare som får uppgifterna. Skilj på två roller. Ett personuppgiftsbiträde behandlar uppgifterna för er räkning och enligt era instruktioner – här bokningssystemet, lönebyrån och e-posttjänsten. Med dem behövs ett personuppgiftsbiträdesavtal enligt artikel 28. En mottagare som Skatteverket eller banken behandlar uppgifterna för egna ändamål och är inte biträde, så där behövs inget biträdesavtal.
| Part | Roll | Behandlingar | Underlag |
|---|---|---|---|
| Bokningsportalen AB (Sverige) | Biträde | B001 | PUB-01 med instruktion |
| Lönekontoret Mälardalen AB (Sverige) | Biträde | B002 | PUB-02 med instruktion |
| Skatteverket och bank | Mottagare | B001, B002 | Mottagarroll dokumenterad |
| MailFlow Inc. (USA) | Biträde | B004 | PUB-04 med standardavtalsklausuler |
Nyhetsbrevet skickas via en e-posttjänst med servrar i USA. Det är en överföring till tredjeland och ska ha stöd i kapitel V i dataskyddsförordningen. Den 10 juli 2023 fattade EU-kommissionen ett beslut om adekvat skyddsnivå för USA, men det gäller bara om mottagaren omfattas av EU–U.S. Data Privacy Framework, enligt IMY:s sida om överföringar till USA. Annars behövs lämpliga skyddsåtgärder enligt artikel 46, till exempel EU:s standardavtalsklausuler, och en bedömning av om kompletterande skydd behövs.
Klarsikt har standardavtalsklausuler i biträdesavtalet men har inte kontrollerat om leverantören är certifierad eller vilka underbiträden som används. Därför registreras överföringen med mekanismen ”Skydd enligt artikel 46” och en öppen åtgärd: A001 – kontrollera leverantörens överföringsunderlag och underbiträdeslista senast 2026-11-30, ansvarig Johan Lind. Registret säger alltså inte att överföringen är godkänd, bara vad den bygger på och vad som återstår att kontrollera.
Gallring: lagkrav eller egen rutin?
Artikel 30.1 f kräver att registret anger när uppgifterna ska raderas, om det är möjligt. Skilj noga på frister som följer av lag och frister som företaget själv har bestämt. Båda är legitima, men de ska motiveras olika.
| Behandling | Frist | Typ |
|---|---|---|
| B001 Kundregister | Kunduppgifter 24 månader efter sista uppdraget; fakturor sparas som räkenskapsinformation | Egen rutin + lag för fakturorna |
| B002 Lön | Räkenskapsinformation t.o.m. det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades | Lag (bokföringslagen 7 kap. 2 §) |
| B003 Rekrytering | 6 månader efter avslutad rekrytering | Egen rutin |
| B004 Nyhetsbrev | Tills prenumeranten avregistrerar sig; inaktiva adresser rensas efter 24 månader | Egen rutin |
Bevarandetiden i bokföringslagen 7 kap. 2 § brukar förkortas till ”sju år”, men regeln är mer exakt: till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Den gäller räkenskapsinformation som lönespecifikationer och verifikationer, inte allt som finns i lönesystemet. Anteckningar om ett utvecklingssamtal är till exempel inte räkenskapsinformation och behöver en egen frist.
Rekryteringsfristen på sex månader är Klarsikts eget beslut. Motiveringen är att kunna besvara frågor om hur en rekrytering gick till, utan att spara ansökningar längre än det behövs. Skriv motiveringen i rutinen. När fristen löper ut ska raderingen faktiskt göras – i exemplet är åtgärd A002 ”radera ansökningar från vårens rekrytering” markerad som klar med datum och en hänvisning till raderingsloggen.
När behövs en konsekvensbedömning?
En konsekvensbedömning (DPIA) enligt artikel 35 krävs när en behandling sannolikt leder till hög risk för de registrerades rättigheter och friheter. IMY:s förteckning bygger på nio kriterier. Som huvudregel ska en konsekvensbedömning göras om en planerad behandling uppfyller minst två av dem, men ibland räcker ett. Exempel på kriterier är att människor utvärderas eller poängsätts, att de övervakas systematiskt, att känsliga uppgifter behandlas i stor omfattning eller att de registrerade är sårbara, till exempel anställda.
Klarsikt har bedömt att ingen av de fyra behandlingarna kräver en konsekvensbedömning och skrivit motiveringen i fältet för DPIA-underlag. Lönen innehåller visserligen hälsouppgifter om anställda, men i begränsad omfattning och som en rutinmässig del av löneadministrationen. Bedömningen skulle ändras om företaget till exempel började spåra servicebilarnas position för att följa upp de anställdas arbetstid, eller införde kamerabevakning i lokalerna. Då är både systematisk övervakning och anställda som registrerade aktuella, och en konsekvensbedömning ska normalt göras innan behandlingen startar.
Dokumentera även bedömningen ”inte nödvändig”. Den visar att frågan har prövats, och den gör det lättare att se när förutsättningarna har ändrats.
Håll registerförteckningen aktuell
Ett register som stämde för ett år sedan är ett register som inte stämmer i dag. Ge varje behandling ett datum för nästa interna granskning och uppdatera registret när något ändras – inte bara vid den planerade genomgången.
- Nytt system eller ny leverantör – nytt bokningssystem, ny lönebyrå eller ny e-posttjänst.
- Nytt ändamål – till exempel att börja skicka kundundersökningar eller använda bilder från uppdrag i marknadsföring.
- Ändrade underbiträden eller länder – leverantörens lista över underbiträden ändras oftare än många tror.
- Avslutad behandling – markera den som avslutad i stället för att radera raden, så att historiken finns kvar.
Granskningsdatumen är en intern rutin, inte en lagstadgad frist. Klarsikt valde sex månader för kunder och rekrytering, tolv månader för lön och en kortare tid för nyhetsbrevet tills överföringsfrågan är utredd. Spara en daterad kopia av registret när ni gör större ändringar, och för en kort ändringslogg med vad som ändrats och av vem.

Så gör du i GDPR Register Excel
- Organisation: fyll i företaget som personuppgiftsansvarig, kontaktuppgifter, bedömningen om dataskyddsombud, intern registerägare och uppföljningsdatum.
- Behandlingar: en rad per ändamål med ID, registrerade, uppgiftskategorier, mottagarkategorier, ansvarig, status och granskningsdatum. Ange om externa parter och tredjeland förekommer.
- Rättsligt stöd: välj grund enligt artikel 6, precisera underlaget och fyll i artikel 9, artikel 10 och personnummer när de är aktuella.
- Skydd och gallring: system, gallringsfrist och startpunkt, metod, skyddsåtgärder och DPIA-bedömning med motivering.
- Parter och Delningar: registrera leverantörer och mottagare med roll och avtal, och koppla dem till rätt behandling.
- Överföringar: land, mottagare, mekanism och hänvisning till underlaget för varje flöde utanför EU/EES.
- Åtgärder och Historik: följ upp öppna uppgifter. En åtgärd räknas som klar först när slutdatum och verifiering är ifyllda.
- Panel, Att göra och Behandlingsblad: se vad som saknas, vad som ska granskas härnäst och hela bilden för en vald behandling.
Fältkontrollerna visar ofullständiga eller motstridiga uppgifter, till exempel en behandling som har externa parter men ingen koppling, eller en överföring utan mekanism. De bedömer inte om behandlingen är laglig. Den juridiska bedömningen gör ni själva, eventuellt med hjälp av en rådgivare.
Är ni en förening snarare än ett företag kan medlemsregistret vara den viktigaste behandlingen. Se då vårt exempel på medlemsregister med avgifter för en förening, eller Medlemsregister Excel med en enkel registerförteckning för medlemsuppgifter. För bostadsrättsföreningar finns fler tips i checklistan för nya i BRF-styrelsen, och personalfrågorna i ett litet företag sammanfattas i vår guide om HR-mallar för småföretag.
Källor och underlag
Källorna kontrollerade 1 oktober 2026. Företaget, personerna, leverantörerna och bedömningarna är fiktiva och visar arbetssättet. Artikeln är inte juridisk rådgivning.
- IMY: Föra register över behandling (senast uppdaterad 25 september 2025)
- EUR-Lex: Dataskyddsförordningen (EU) 2016/679, artiklarna 6, 9, 28, 30, 35 och 46
- IMY: När ska en konsekvensbedömning genomföras? (senast uppdaterad 15 juni 2026)
- IMY: Överföringar till USA (senast uppdaterad 15 juni 2026)
- Riksdagen: Bokföringslag (1999:1078), 7 kap. 2 §
- Riksdagen: Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 3 kap. 2 § och 10 §
Gör registret till ett arbetsverktyg
Börja med de behandlingar ni redan vet om, fyll i rättslig grund, mottagare och gallring och låt panelen visa vad som behöver kompletteras. Se bladen och skärmbilderna i produktbeskrivningen.
Dokumentera behandlingar och följ upp öppna frågorVanliga frågor
Vad är en registerförteckning?
En skriftlig sammanställning av de behandlingar av personuppgifter som en organisation ansvarar för, med bland annat ändamål, kategorier av registrerade och uppgifter, mottagare, överföringar till tredjeland, gallringsfrister och säkerhetsåtgärder enligt artikel 30 i GDPR.
Måste små företag ha en registerförteckning?
Undantaget för företag med färre än 250 anställda gäller inte när behandlingen är annat än tillfällig, sannolikt medför risk eller omfattar känsliga uppgifter. IMY nämner löneadministration som exempel på en behandling som ska registreras, så de flesta företag med anställda behöver ett register för åtminstone en del av behandlingarna.
Vad ska en registerförteckning innehålla?
Företagets namn och kontaktuppgifter, ändamålen, kategorier av registrerade och personuppgifter, kategorier av mottagare, eventuella överföringar till tredjeland, gallringsfrister om möjligt och en allmän beskrivning av säkerhetsåtgärderna. Många lägger också till rättslig grund.
Vem ska föra registret – vi eller vår leverantör?
Den personuppgiftsansvarige för register över sina behandlingar. Ett personuppgiftsbiträde, till exempel en lönebyrå, ska föra ett eget register över de behandlingar som det utför för sina kunders räkning.
Hur ofta ska registerförteckningen uppdateras?
Det finns ingen fast frist. Registret ska hållas uppdaterat, så ändra det när ni byter system eller leverantör, startar en ny behandling eller avslutar en gammal, och planera in en regelbunden genomgång.
Behöver vi göra en konsekvensbedömning?
Bara om en behandling sannolikt leder till hög risk. IMY:s förteckning anger nio kriterier, och som huvudregel ska en konsekvensbedömning göras när minst två är uppfyllda. Dokumentera även bedömningen när ni kommer fram till att den inte behövs.
