EXCELKONTROLL · PRAKTISK GUIDE

Registerförteckning enligt GDPR: ifyllt exempel för ett litet företag

Fyra behandlingar i ett städföretag med tolv anställda – med rättslig grund, mottagare, en överföring till USA, gallringsfrister och bedömning av konsekvensbedömning.

Granskad 1 oktober 2026 · Av ExcelKontroll

En registerförteckning enligt GDPR behöver inte vara ett juridiskt dokument på tjugo sidor. För ett litet företag handlar den om att beskriva varje behandling av personuppgifter så att det går att se varför uppgifterna finns, vilka som får dem och när de ska raderas. Här fyller vi i ett register för ett fiktivt städföretag med fyra behandlingar: kunder, lön, rekrytering och nyhetsbrev – och en öppen fråga om en e-posttjänst i USA.

Vad registret ska innehålla enligt artikel 30

En registerförteckning är en skriftlig sammanställning av de behandlingar av personuppgifter som företaget ansvarar för. Den ska enligt IMY vara skriftlig, finnas i elektroniskt format, hållas uppdaterad och kunna lämnas till IMY på begäran. Innehållet styrs av artikel 30.1 i dataskyddsförordningen. Registret beskriver behandlingarna på kategorinivå – det är inte en lista över enskilda kunder eller anställda.

Artikel 30.1 – vad som ska finnas med
PunktVad det betyderVar i exemplet
a) Ansvarig och kontaktFöretagets namn och kontaktuppgifter, eventuell företrädare och dataskyddsombudOrganisation
b) ÄndamålVarför uppgifterna behandlas, en rad per avgränsat ändamålBehandlingar
c) KategorierVilka personer det gäller och vilka typer av uppgifterBehandlingar
d) MottagareVilka som får del av uppgifterna, även myndigheter och leverantörerBehandlingar, Parter, Delningar
e) ÖverföringarÖverföringar till tredjeland och vilka skyddsåtgärder som användsÖverföringar
f) GallringNär uppgifterna ska raderas, om det är möjligtSkydd och gallring
g) SäkerhetEn allmän beskrivning av tekniska och organisatoriska åtgärder, om det är möjligtSkydd och gallring

Rättslig grund är inte uppräknad i artikel 30.1, men de flesta företag dokumenterar den i samma register. Det är praktiskt, eftersom ni ändå måste kunna visa vilken grund som gäller för varje behandling och informera de registrerade om den.

Gäller det oss med färre än 250 anställda? Huvudregeln i artikel 30.5 är att företag med färre än 250 anställda undantas, men inte om behandlingen är annat än tillfällig, sannolikt medför en risk eller omfattar känsliga uppgifter eller uppgifter om lagöverträdelser. IMY anser att varje behandling ska bedömas för sig och nämner löneadministration som exempel på en behandling som måste registreras eftersom den inte är tillfällig. I praktiken omfattas alltså nästan alla företag med anställda av skyldigheten för åtminstone en del av sina behandlingar. IMY rekommenderar dessutom ett register oavsett undantaget.

EU har förhandlat om förenklingar av registerkravet för små och medelstora företag. Den här guiden utgår från artikel 30 i den lydelse som gällde när vi granskade texten den 1 oktober 2026. Kontrollera IMY:s webbplats om du läser senare.

Ifyllt exempel: fyra behandlingar i ett städföretag

Exemplet är fiktivt. Klarsikt Städservice AB i Västerås har tolv anställda och städar hos privatpersoner, med rutavdrag på fakturan. Företaget har inget dataskyddsombud och har gjort en dokumenterad bedömning av att det inte krävs. Kontorschefen Maria Ek är registerägare, och ekonomiansvarige Johan Lind ansvarar för lön och nyhetsbrev. Den 1 oktober 2026 går de igenom verksamheten och landar i fyra behandlingar.

Registerförteckning 2026-10-01 – Klarsikt Städservice AB (fiktivt exempel)
IDBehandlingÄndamålRegistreradePersonuppgifterMottagare
B001Kundregister och bokningBoka, utföra och fakturera städtjänster enligt avtalPrivatkunderNamn, kontakt, adress, nyckel- och portinformation, beställning, personnummer för rutavdragBokningssystem, Skatteverket
B002LöneadministrationBeräkna och betala lön, redovisa skatt och avgifterAnställdaIdentitet, personnummer, bankkonto, arbetstid, lön, frånvaroLönebyrå, bank, Skatteverket
B003RekryteringBedöma ansökningar till utannonserade tjänsterArbetssökandeKontakt, CV, intyg, intervjuanteckningarInga externa
B004NyhetsbrevSkicka tips och erbjudanden till prenumeranterPrenumeranterE-postadress, förnamn, tidpunkt för samtyckeE-posttjänst i USA
Resultat: 4 behandlingar, alla med status Aktiv. 3 av dem delar uppgifter med externa parter och 1 innebär en överföring till ett land utanför EU/EES.

Lägg märke till att kundsupport, offertförfrågningar och nyckelhantering ingår i kundregistret i stället för att få egna rader. Det fungerar när ändamålet och uppgifterna är desamma. Om nyckelhanteringen hade skötts i ett separat system med egna rutiner hade den varit värd en egen behandling. Tumregeln är en rad per avgränsat ändamål: blanda inte ihop marknadsföring med avtalsuppfyllelse, även om det är samma kunder.

Beskriv uppgifterna så konkret att någon utanför företaget förstår dem. ”Kunddata” säger ingenting. ”Namn, kontakt, adress, nyckel- och portinformation” visar att registret också omfattar uppgifter som kräver extra skydd, även om de inte är känsliga i dataskyddsförordningens mening.

Bladet Behandlingar i GDPR Register Excel med fyra ifyllda behandlingar för ett fiktivt städföretag
Bladet Behandlingar: ändamål, registrerade, kategorier, mottagare, ansvarig och granskningsdatum per behandling. Fältstatus OK betyder att de inbyggda kontrollerna passerar, inte att behandlingen är laglig. Fiktiva uppgifter.

Rättslig grund per behandling

Varje behandling behöver en rättslig grund enligt artikel 6.1. Valet är en bedömning som företaget ska kunna motivera – registret dokumenterar beslutet, men fattar det inte. Så här resonerade Klarsikt:

Rättslig grund i exemplet
BehandlingGrundMotivering och tillägg
B001 Kundregister6.1 b AvtalUppgifterna behövs för att utföra städavtalet med kunden själv. Personnummer behövs för att begära utbetalning av rutavdraget hos Skatteverket.
B002 Lön6.1 c Rättslig förpliktelseSkatteavdrag, arbetsgivardeklaration och bokföring följer av lag. Själva lönebetalningen följer av anställningsavtalet (6.1 b). Sjukfrånvaro är hälsouppgifter: artikel 9.2 b och 3 kap. 2 § dataskyddslagen.
B003 Rekrytering6.1 f IntresseavvägningFöretagets intresse av att bedöma sökande väger tyngre än intrånget, när bara relevanta uppgifter samlas in. Avvägningen dokumenteras separat.
B004 Nyhetsbrev6.1 a SamtyckeFrivillig anmälan med eget val, och avregistrering i varje utskick. Samtycket ska kunna återkallas lika enkelt som det lämnades.

Tre misstag är vanliga. Det första är att använda avtal som grund för uppgifter om andra än avtalsparten – avtalsgrunden gäller den registrerade som är part i avtalet, inte till exempel en granne som har en extranyckel. Det andra är att be anställda om samtycke till lönehantering. Samtycke ska vara frivilligt, och i ett anställningsförhållande är det sällan det; dessutom finns det en bättre grund i lag och avtal. Det tredje är att lägga till samtycke ”för säkerhets skull”. Då lovar ni att sluta behandla uppgifterna när samtycket återkallas, vilket ni inte kan för lön eller bokföring.

Personnummer får enligt 3 kap. 10 § dataskyddslagen behandlas utan samtycke bara när det är klart motiverat med hänsyn till ändamålet, vikten av säker identifiering eller något annat beaktansvärt skäl. I exemplet motiveras det i lönen och för rutavdraget, men inte i nyhetsbrevet eller rekryteringen.

Mottagare, biträden och överföringar utanför EU/EES

Registret ska ange vilka kategorier av mottagare som får uppgifterna. Skilj på två roller. Ett personuppgiftsbiträde behandlar uppgifterna för er räkning och enligt era instruktioner – här bokningssystemet, lönebyrån och e-posttjänsten. Med dem behövs ett personuppgiftsbiträdesavtal enligt artikel 28. En mottagare som Skatteverket eller banken behandlar uppgifterna för egna ändamål och är inte biträde, så där behövs inget biträdesavtal.

Parter och kopplingar i exemplet
PartRollBehandlingarUnderlag
Bokningsportalen AB (Sverige)BiträdeB001PUB-01 med instruktion
Lönekontoret Mälardalen AB (Sverige)BiträdeB002PUB-02 med instruktion
Skatteverket och bankMottagareB001, B002Mottagarroll dokumenterad
MailFlow Inc. (USA)BiträdeB004PUB-04 med standardavtalsklausuler

Nyhetsbrevet skickas via en e-posttjänst med servrar i USA. Det är en överföring till tredjeland och ska ha stöd i kapitel V i dataskyddsförordningen. Den 10 juli 2023 fattade EU-kommissionen ett beslut om adekvat skyddsnivå för USA, men det gäller bara om mottagaren omfattas av EU–U.S. Data Privacy Framework, enligt IMY:s sida om överföringar till USA. Annars behövs lämpliga skyddsåtgärder enligt artikel 46, till exempel EU:s standardavtalsklausuler, och en bedömning av om kompletterande skydd behövs.

Klarsikt har standardavtalsklausuler i biträdesavtalet men har inte kontrollerat om leverantören är certifierad eller vilka underbiträden som används. Därför registreras överföringen med mekanismen ”Skydd enligt artikel 46” och en öppen åtgärd: A001 – kontrollera leverantörens överföringsunderlag och underbiträdeslista senast 2026-11-30, ansvarig Johan Lind. Registret säger alltså inte att överföringen är godkänd, bara vad den bygger på och vad som återstår att kontrollera.

Gallring: lagkrav eller egen rutin?

Artikel 30.1 f kräver att registret anger när uppgifterna ska raderas, om det är möjligt. Skilj noga på frister som följer av lag och frister som företaget själv har bestämt. Båda är legitima, men de ska motiveras olika.

Gallringsfrister i exemplet
BehandlingFristTyp
B001 KundregisterKunduppgifter 24 månader efter sista uppdraget; fakturor sparas som räkenskapsinformationEgen rutin + lag för fakturorna
B002 LönRäkenskapsinformation t.o.m. det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutadesLag (bokföringslagen 7 kap. 2 §)
B003 Rekrytering6 månader efter avslutad rekryteringEgen rutin
B004 NyhetsbrevTills prenumeranten avregistrerar sig; inaktiva adresser rensas efter 24 månaderEgen rutin

Bevarandetiden i bokföringslagen 7 kap. 2 § brukar förkortas till ”sju år”, men regeln är mer exakt: till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Den gäller räkenskapsinformation som lönespecifikationer och verifikationer, inte allt som finns i lönesystemet. Anteckningar om ett utvecklingssamtal är till exempel inte räkenskapsinformation och behöver en egen frist.

Rekryteringsfristen på sex månader är Klarsikts eget beslut. Motiveringen är att kunna besvara frågor om hur en rekrytering gick till, utan att spara ansökningar längre än det behövs. Skriv motiveringen i rutinen. När fristen löper ut ska raderingen faktiskt göras – i exemplet är åtgärd A002 ”radera ansökningar från vårens rekrytering” markerad som klar med datum och en hänvisning till raderingsloggen.

När behövs en konsekvensbedömning?

En konsekvensbedömning (DPIA) enligt artikel 35 krävs när en behandling sannolikt leder till hög risk för de registrerades rättigheter och friheter. IMY:s förteckning bygger på nio kriterier. Som huvudregel ska en konsekvensbedömning göras om en planerad behandling uppfyller minst två av dem, men ibland räcker ett. Exempel på kriterier är att människor utvärderas eller poängsätts, att de övervakas systematiskt, att känsliga uppgifter behandlas i stor omfattning eller att de registrerade är sårbara, till exempel anställda.

Klarsikt har bedömt att ingen av de fyra behandlingarna kräver en konsekvensbedömning och skrivit motiveringen i fältet för DPIA-underlag. Lönen innehåller visserligen hälsouppgifter om anställda, men i begränsad omfattning och som en rutinmässig del av löneadministrationen. Bedömningen skulle ändras om företaget till exempel började spåra servicebilarnas position för att följa upp de anställdas arbetstid, eller införde kamerabevakning i lokalerna. Då är både systematisk övervakning och anställda som registrerade aktuella, och en konsekvensbedömning ska normalt göras innan behandlingen startar.

Dokumentera även bedömningen ”inte nödvändig”. Den visar att frågan har prövats, och den gör det lättare att se när förutsättningarna har ändrats.

Håll registerförteckningen aktuell

Ett register som stämde för ett år sedan är ett register som inte stämmer i dag. Ge varje behandling ett datum för nästa interna granskning och uppdatera registret när något ändras – inte bara vid den planerade genomgången.

  • Nytt system eller ny leverantör – nytt bokningssystem, ny lönebyrå eller ny e-posttjänst.
  • Nytt ändamål – till exempel att börja skicka kundundersökningar eller använda bilder från uppdrag i marknadsföring.
  • Ändrade underbiträden eller länder – leverantörens lista över underbiträden ändras oftare än många tror.
  • Avslutad behandling – markera den som avslutad i stället för att radera raden, så att historiken finns kvar.

Granskningsdatumen är en intern rutin, inte en lagstadgad frist. Klarsikt valde sex månader för kunder och rekrytering, tolv månader för lön och en kortare tid för nyhetsbrevet tills överföringsfrågan är utredd. Spara en daterad kopia av registret när ni gör större ändringar, och för en kort ändringslogg med vad som ändrats och av vem.

Panelen i GDPR Register Excel visar fyra behandlingar, inga fält att rätta, inga förfallna granskningar och en öppen åtgärd
Panelen efter genomgången: fyra aktiva behandlingar, inga behandlingar att rätta, inga förfallna granskningar och en öppen åtgärd (A001). Fiktiva uppgifter.

Så gör du i GDPR Register Excel

  1. Organisation: fyll i företaget som personuppgiftsansvarig, kontaktuppgifter, bedömningen om dataskyddsombud, intern registerägare och uppföljningsdatum.
  2. Behandlingar: en rad per ändamål med ID, registrerade, uppgiftskategorier, mottagarkategorier, ansvarig, status och granskningsdatum. Ange om externa parter och tredjeland förekommer.
  3. Rättsligt stöd: välj grund enligt artikel 6, precisera underlaget och fyll i artikel 9, artikel 10 och personnummer när de är aktuella.
  4. Skydd och gallring: system, gallringsfrist och startpunkt, metod, skyddsåtgärder och DPIA-bedömning med motivering.
  5. Parter och Delningar: registrera leverantörer och mottagare med roll och avtal, och koppla dem till rätt behandling.
  6. Överföringar: land, mottagare, mekanism och hänvisning till underlaget för varje flöde utanför EU/EES.
  7. Åtgärder och Historik: följ upp öppna uppgifter. En åtgärd räknas som klar först när slutdatum och verifiering är ifyllda.
  8. Panel, Att göra och Behandlingsblad: se vad som saknas, vad som ska granskas härnäst och hela bilden för en vald behandling.

Fältkontrollerna visar ofullständiga eller motstridiga uppgifter, till exempel en behandling som har externa parter men ingen koppling, eller en överföring utan mekanism. De bedömer inte om behandlingen är laglig. Den juridiska bedömningen gör ni själva, eventuellt med hjälp av en rådgivare.

Är ni en förening snarare än ett företag kan medlemsregistret vara den viktigaste behandlingen. Se då vårt exempel på medlemsregister med avgifter för en förening, eller Medlemsregister Excel med en enkel registerförteckning för medlemsuppgifter. För bostadsrättsföreningar finns fler tips i checklistan för nya i BRF-styrelsen, och personalfrågorna i ett litet företag sammanfattas i vår guide om HR-mallar för småföretag.

Källor och underlag

Källorna kontrollerade 1 oktober 2026. Företaget, personerna, leverantörerna och bedömningarna är fiktiva och visar arbetssättet. Artikeln är inte juridisk rådgivning.

Gör registret till ett arbetsverktyg

Börja med de behandlingar ni redan vet om, fyll i rättslig grund, mottagare och gallring och låt panelen visa vad som behöver kompletteras. Se bladen och skärmbilderna i produktbeskrivningen.

Dokumentera behandlingar och följ upp öppna frågor

Vanliga frågor

Vad är en registerförteckning?

En skriftlig sammanställning av de behandlingar av personuppgifter som en organisation ansvarar för, med bland annat ändamål, kategorier av registrerade och uppgifter, mottagare, överföringar till tredjeland, gallringsfrister och säkerhetsåtgärder enligt artikel 30 i GDPR.

Måste små företag ha en registerförteckning?

Undantaget för företag med färre än 250 anställda gäller inte när behandlingen är annat än tillfällig, sannolikt medför risk eller omfattar känsliga uppgifter. IMY nämner löneadministration som exempel på en behandling som ska registreras, så de flesta företag med anställda behöver ett register för åtminstone en del av behandlingarna.

Vad ska en registerförteckning innehålla?

Företagets namn och kontaktuppgifter, ändamålen, kategorier av registrerade och personuppgifter, kategorier av mottagare, eventuella överföringar till tredjeland, gallringsfrister om möjligt och en allmän beskrivning av säkerhetsåtgärderna. Många lägger också till rättslig grund.

Vem ska föra registret – vi eller vår leverantör?

Den personuppgiftsansvarige för register över sina behandlingar. Ett personuppgiftsbiträde, till exempel en lönebyrå, ska föra ett eget register över de behandlingar som det utför för sina kunders räkning.

Hur ofta ska registerförteckningen uppdateras?

Det finns ingen fast frist. Registret ska hållas uppdaterat, så ändra det när ni byter system eller leverantör, startar en ny behandling eller avslutar en gammal, och planera in en regelbunden genomgång.

Behöver vi göra en konsekvensbedömning?

Bara om en behandling sannolikt leder till hög risk. IMY:s förteckning anger nio kriterier, och som huvudregel ska en konsekvensbedömning göras när minst två är uppfyllda. Dokumentera även bedömningen när ni kommer fram till att den inte behövs.