GDPR & Personvern

Slik lagrer foreningen personopplysninger lovlig – uten jurist og uten dyre systemer

Excelenium  |  20. mai 2026  |  Lesetid: ca. 11 min

Kari ble valgt inn i styret i idrettslaget sitt i Bergen en tirsdag i februar, og fredag samme uke oppdaget hun et Excel-ark med 180 navn, e-postadresser, telefonnumre og fødselsdatoer. Noen av radene hadde bankkontonummer. Under kolonnen «Merknad» stod det ting som «betaler alltid seint» og «problemer med naboen på treninger». Arket var delt med alle de fire i styret — og ble lagret i en ukryptert Dropbox-mappe som en av de tidligere styremedlemmene fortsatt hadde tilgang til.

Kari var ikke jurist. Men hun visste nok om GDPR til å forstå at noe ikke stemte. Hun sendte en forespørsel til et advokatfirma som tilbød GDPR-gjennomgang for foreninger. Svaret kom to dager senere: 14 800 kroner for en full vurdering, med mulighet for tilleggsarbeid om de fant mangler. Idrettslaget hadde 42 000 kroner i kassen og en stor sesong foran seg.

To uker etter at Kari startet i styret, kom det en e-post fra et tidligere medlem som hadde meldt seg ut for tre år siden. Han krevde å bli slettet fra alle registre, med henvisning til GDPR artikkel 17. Kari hadde 30 dager på å svare skriftlig. Det gamle Excel-arket hadde ingen slettedato, ingen versjonskontroll og ingen logg over hvem som hadde gjort hva.

Det som er litt paradoksalt er at det meste av dette er fullt håndterbart uten jurist og uten dyre systemer. GDPR krever ikke at foreninger bruker spesialprogramvare. Det krever at man har tenkt igjennom hva man lagrer, hvorfor man lagrer det og hvor lenge. Tre spørsmål. Og svarene på disse tre spørsmålene bestemmer om registeret er lovlig eller ikke.

De fleste artikler om GDPR for foreninger er enten for juridiske eller for generelle. Datatilsynets veiledning forklarer prinsippene, men ikke konkret hva et Excel-ark for et idrettslag faktisk skal inneholde. Idrettsforbundets materiell er laget for store klubber tilknyttet NIF, ikke for det lille koret eller velforeningen.

Denne artikkelen er det praktiske svaret. Du får vite hvilke felter som er lovlige, hvilket behandlingsgrunnlag foreningen din kan bruke, en 10-punkts sjekkliste du kan gå gjennom i dag — og hva du gjør når et medlem ber om innsyn eller sletting.

Medlemsregister Excel — GDPR-kompatibelt Kun nødvendige felter, automatisk slettingsfrist for utmeldte og samtykkesporing for nyhetsbrev.
Last ned →

Hva er egentlig problemet med «bare et Excel-ark»?

Excel-arket i seg selv er ikke problemet. Problemet er det som ofte ligger i det: for mange opplysninger, for mange folk med tilgang, ingen plan for sletting og ingen dokumentasjon på hvorfor man lagrer det man lagrer.

GDPR handler ikke om teknologi — det handler om praksis. Loven stiller krav til hva du lagrer, hvorfor du lagrer det, hvem som har tilgang og hvor lenge du beholder det. Et ryddig Excel-ark med de riktige kolonnene og en klar sletterutine oppfyller disse kravene like godt som et dyrt IT-system.

Hva er personopplysninger? Alt som kan knyttes til en identifiserbar person: navn, e-post, telefonnummer, fødselsdato, adresse, bilde, bankkontonummer og — viktig for foreninger — helseopplysninger (allergi, funksjonshemming). Sistnevnte er særlige kategorier (GDPR art. 9) og krever eksplisitt samtykke.

Hvilke opplysninger er lovlige å lagre i et medlemsregister?

Dataminimeringsprinsippet (GDPR art. 5(1)(c)) sier at du kun skal lagre opplysninger som er nødvendige for formålet. For et vanlig forening er dette typisk:

En tommelfingerregel: hvis du ikke kan svare «vi trenger dette for å administrere medlemskapet» på spørsmålet om hvorfor du lagrer et felt — slett det.

Behandlingsgrunnlag — tre muligheter for foreninger

Alle som behandler personopplysninger trenger et lovlig grunnlag (GDPR art. 6). For foreninger er det tre som er aktuelle:

Art. 6(1)(b)

Avtale

Medlemskapet er en avtale. Du kan lagre det som trengs for å administrere den — kontaktinfo, kontingent, rolle. Gjelder så lenge medlemskapet er aktivt.

Art. 6(1)(f)

Berettiget interesse

Kan brukes for f.eks. å kontakte tidligere medlemmer om sesongstart. Krever en interesseavveining — foreningens interesse vs. personens personvern.

Art. 6(1)(a)

Samtykke

Nødvendig for nyhetsbrev og frivillig kommunikasjon. Samtykket skal være frivillig, spesifikt og dokumenterbart — og kan trekkes tilbake når som helst.

For de fleste foreninger gjelder dette i praksis: avtale for selve registeret, samtykke for nyhetsbrevet. Du trenger ikke innhente nytt samtykke for å lagre et aktivt members kontaktinfo — det dekkes av avtaleforholdet.

10-punkts GDPR-sjekkliste for foreningens medlemsregister

Gå gjennom disse 10 punktene med styret. De dekker de viktigste kravene Datatilsynet ser etter. Bruk badges som veiledning — alt som er «Mangler» bør rettes før neste styremøte.

GDPR-sjekkliste — Forening og medlemsregister

Sletting og lagringsbegrensning — hva gjør dere med utmeldte?

Dette er det vanligste problemet Datatilsynet finner i foreningsregistre: data om utmeldte medlemmer som har ligget i ti år fordi ingen har tatt seg tid til å slette dem.

GDPR art. 5(1)(e) krever lagringsbegrensning — personopplysninger skal ikke lagres lenger enn nødvendig for formålet. Når et medlem melder seg ut, opphører avtaleforholdet. Det betyr at de fleste opplysningene ikke lenger har et lovlig grunnlag og skal slettes.

Unntak gjelder for:

En praktisk løsning: legg til en kolonne «Utmeldingsdato» og en kolumn «Slettefrist» i registeret. Sett slettfristen til 1 år etter utmelding (eller 5 år for de med utestående regnskapsposter). Gå gjennom listen én gang i året — det tar 20 minutter.

Nyhetsbrev og samtykke: Sender foreningen nyhetsbrev via Mailchimp, SendGrid eller lignende? Da er samtykke (art. 6(1)(a)) nødvendig — ikke avtaleforholdet. Tidligere medlemmer skal fjernes fra listen umiddelbart etter utmelding. Aktive medlemmer som ikke har gitt eksplisitt samtykke til nyhetsbrev bør få mulighet til å melde seg på frivillig.

5 vanlige feil i foreningers medlemsregistre

Lovkravene kort oppsummert

Vanlige spørsmål om GDPR og medlemsregistre

Gjelder GDPR for små foreninger med under 20 medlemmer?
Ja. GDPR og personopplysningsloven gjelder for alle som behandler personopplysninger, uavhengig av størrelse. En forening med 10 medlemmer som lagrer navn og e-post er underlagt de samme prinsippene som en bedrift med 500 ansatte.
Trenger foreningen samtykke fra alle medlemmer for å lagre kontaktinfo?
Ikke nødvendigvis. For ordinær medlemsadministrasjon kan foreningen bruke «avtale» (art. 6(1)(b)) eller «berettiget interesse» (art. 6(1)(f)) som behandlingsgrunnlag. Samtykke er nødvendig for frivillig kommunikasjon som nyhetsbrev som ikke er direkte knyttet til medlemskapet.
Hvor lenge kan foreningen lagre opplysninger om utmeldte medlemmer?
GDPR krever lagringsbegrensning. For utmeldte er det vanlig å slette innen 1–3 år. Unntak gjelder for opplysninger som må beholdes av regnskapsmessige årsaker (typisk 5 år etter bokføringsloven).
Hva gjør foreningen hvis et medlem krever innsyn eller sletting?
Foreningen har 30 dager på å svare på en innsynsforespørsel (GDPR art. 15) og en slettingsforespørsel (art. 17). Svaret skal gis skriftlig. Med et ryddig register er dette enkelt å håndtere.
Rydd opp i registeret i dag GDPR-kompatibelt medlemsregister med kun nødvendige felter, samtykkesporing og automatisk slettefrist for utmeldte.
Last ned →