Tobias hade suttit som styrelseordförande i fotbollsklubben i Malmö i tre månader när en förälder tog upp handen på ett medlemsmöte och frågade om klubben var GDPR-kompatibel. Tobias svarade att de hade ett Excel-ark. Föräldern följde upp: "Vad lagrar ni i det?" Tobias öppnade filen på sin laptop. 350 rader. Namn, personnummer, e-post, telefon, allergier för barn, anmärkningar om betalning. Allt i ett enda Google-kalkylark som åtta styrelsemedlemmar hade åtkomst till — inklusive tre som lämnat styret förra säsongen.
Veckan efter kom ett mejl från IMY, Integritetsskyddsmyndigheten. Inte en formell granskning — än. Det var ett klagomål som registrerats från en annan förälder, den här gången om ett foto publicerat på föreningens Instagram utan samtycke. Fotot visade ett barn i en match. Föräldern hade aldrig fått frågan och krävde nu att bilden togs bort och att klubben redogjorde för sin personuppgiftshantering skriftligen.
Tobias ringde en konsult som specialiserat sig på dataskydd för ideell sektor. Offerten kom samma dag: 18 500 kronor för en genomgång och handlingsplan. Klubbens kassör skrattade inte när han hörde siffran — de hade precis renoverat omklädningsrummet och kassan var ansträngd.
Det som Tobias inte visste är att det mesta är hanterbart med lite struktur och rätt information om vad IMY faktiskt kräver. Det handlar inte om att ha ett perfekt IT-system. Det handlar om att förstå en enda central fråga: vad är nödvändigt att lagra för att driva föreningen, och vad är det vi lagrar av gammal vana utan att tänka på det?
De flesta guider om GDPR för föreningar är antingen för juridiskt skrivna för att vara praktiska, eller så generella att de inte hjälper dig avgöra om just den där kolumnen med allergier är laglig eller inte. IMY:s vägledning förklarar principerna. Men ingen visar en konkret tabell där varje uppgiftstyp får ett tydligt svar: lagra gärna, lagra med försiktighet, eller lagra aldrig.
Den här artikeln är den tabellen. Du får se exakt vad lagen säger om 12 vanliga uppgiftstyper som föreningar lagrar, vilken rättslig grund som gäller och hur länge varje uppgift får sparas — plus de vanligaste misstagen och hur du rättar till dem utan att anlita en konsult.
De flesta föreningar börjar med goda avsikter: de samlar in det de tror att de behöver för att kunna skicka ut kallelser, hålla koll på kontingent och kontakta föräldrar. Med åren växer arket. Nya kolumner läggs till. Gamla data raderas aldrig. Och varje ny styrelse ärver ett register som ingen riktigt förstår längre.
GDPR ställer tre frågor som föreningen måste kunna besvara för varje uppgift de lagrar: Varför lagrar ni det? (ändamål och rättslig grund), Hur länge lagrar ni det? (lagringsminimering) och Vem har tillgång? (säkerhet och behörighet). Om svaret på någon av dessa frågor är "vet inte" — är det där problemet sitter.
IMY kan granska utan förvarning: Integritetsskyddsmyndigheten har befogenhet att inleda tillsyn på eget initiativ eller efter ett klagomål. Sanktionsavgifter har hittills riktats mot stora aktörer, men förelägganden och krav på rättelse kan drabba alla — inklusive en liten idrottsklubb. Det kostar ingenting att ha ordning, men det kan kosta mycket att inte ha det.
Alla personuppgifter kräver en rättslig grund (GDPR art. 6). För föreningar är det tre som är relevanta:
Medlemskapet är ett avtal. Uppgifter som krävs för att administrera det — namn, kontaktinfo, kontingent — kan lagras utan samtycke så länge medlemskapet är aktivt.
Kan användas för t.ex. intern kommunikation eller närvarodata. Kräver en intresseavvägning — föreningens intresse vägt mot individens rätt till integritet.
Krävs för nyhetsbrev, foton och känsliga uppgifter. Måste vara frivilligt, specifikt och dokumenterat. Kan återkallas när som helst — och då ska uppgifterna raderas.
Tabellen nedan ger ett direkt svar för de vanligaste uppgifterna som föreningar försöker lagra. Grön betyder att det normalt är tillåtet med stöd av avtalsgrunden. Gult betyder att det kräver extra hänsyn eller samtycke. Rött betyder att det inte bör lagras utan en mycket stark och dokumenterad grund.
| Uppgiftstyp | Tillåtet | Rättslig grund | Lagringstid | Kommentar |
|---|---|---|---|---|
| Namn | Ja | Art. 6.1 b — avtal | Aktivt + 3 år | Grundläggande för alla föreningar |
| E-postadress | Ja | Art. 6.1 b — avtal | Aktivt + 3 år | Nödvändigt för kommunikation om medlemskapet |
| Telefonnummer | Ja | Art. 6.1 b — avtal | Aktivt + 3 år | Tillåtet — minimera till ett nummer vid behov |
| Personnummer | Villkorligt | Art. 6.1 b + Dataskyddslagen 3:10 | Ej längre än nödvändigt | Kräver tydlig nödvändighet. Undvik om e-post eller namn räcker. |
| Bankkontonummer | Villkorligt | Art. 6.1 b — avtal (vid utbetalning) | Radera direkt efter transaktion | Lagra bara vid aktiv utbetalning — inte löpande i registret |
| Foto / bild | Villkorligt | Art. 6.1 a — samtycke | Tills samtycke återkallas | Kräver uttryckligt samtycke vid publicering. Barn: samtycke från vårdnadshavare. |
| Allergi / hälsoupplysningar | Nej* | Art. 9 — explicit samtycke krävs | Säsong — radera direkt efter | Känslig kategori. Kräver explicit samtycke och stark nödvändighet (t.ex. läger). |
| Barnuppgifter (under 16) | Villkorligt | Vårdnadshavares samtycke | Aktivt + radering vid utträde | Barn kan inte själva ge giltigt samtycke. Kräver dokumenterat samtycke från förälder. |
| Politisk åskådning | Nej | Art. 9 — ingen giltig grund | Ska inte lagras | Känslig kategori. Ingen förening har normalt skäl att lagra detta. |
| Betalningshistorik (kontingent) | Ja | Art. 6.1 b + bokföringslagen | 7 år (bokföringslagen) | Bokföringskrav kan motivera längre lagring av transaktionsdata |
| Närvaro- / träningsdata | Villkorligt | Art. 6.1 f — berättigat intresse | Säsong — radera efter avslut | Tillåtet för idrottslig uppföljning. Dokumentera intresseavvägningen. |
| Personliga anteckningar ("svår person") | Nej | Inget giltigt behandlingsgrundlag | Radera omedelbart | Subjektiva värderande omdömen saknar rättslig grund och är alltid förbjudna. |
* Nej = ej tillåtet utan explicit samtycke och dokumenterad nödvändighet. Se IMY:s vägledning om känsliga personuppgifter.
Uppgifter om hälsa, allergi och funktionsnedsättning är känsliga personuppgifter enligt GDPR artikel 9. Det innebär att vanliga grunder som "avtal" eller "berättigat intresse" inte räcker — det krävs uttryckligt samtycke eller en annan stark grund som är uttryckligen angiven i lagen.
I en idrottsförening lagras ofta allergier för att kunna hantera mat vid träningsläger eller tävlingar. Det kan vara ett legitimt ändamål — men det kräver att föreningen: (1) inhämtar och dokumenterar uttryckligt samtycke från vårdnadshavaren, (2) begränsar åtkomsten till de som faktiskt behöver uppgiften, och (3) raderar den direkt när ändamålet är uppfyllt, inte sparar den i registret löpande.
Foton och sociala medier: Bilder är personuppgifter om de kan kopplas till en identifierbar person. Foton publicerade på Instagram, Facebook eller föreningens hemsida kräver samtycke. För barn under 16 krävs samtycke från vårdnadshavare. Bilder tagna på offentliga evenemang kan ibland ha stöd i berättigat intresse — men vid minsta osäkerhet, fråga alltid först.
Principen om lagringsminimering (GDPR art. 5.1 e) innebär att personuppgifter inte får sparas längre än vad som är nödvändigt för ändamålet. När ett medlem träder ut upphör avtalsförhållandet — och därmed den rättsliga grunden för att spara de flesta uppgifterna.
IMY rekommenderar att föreningen fastställer och dokumenterar sin gallringsrutin. En praktisk modell:
Lägg till kolumnerna "Utträdesdatum" och "Raderingsdatum" direkt i registret. En påminnelse en gång om året räcker — det tar 20 minuter att gå igenom och radera gamla rader.