Medlemsregister för förening – GDPR, medlemsuppgifter och avgifter 2026
Compartir
Sakuppgifter kontrollerade: 8 oktober 2026 · GDPR och föreningsadministration
Ett medlemsregister är en behandling av personuppgifter och omfattas därför av GDPR. Föreningen behöver bestämma vilka uppgifter som faktiskt behövs, varför de behandlas, hur länge de sparas, vem som får åtkomst och vilken rättslig grund som används. Ekonomiska föreningar har dessutom särskilda lagkrav på medlemsförteckning.
Vilka uppgifter bör finnas i ett medlemsregister?
Det beror på föreningens ändamål. En ideell förening kan ofta klara sig med medlems-ID, namn, kontaktuppgifter, medlemskategori, inträdesdatum, status och uppgifter som behövs för medlemsavgiften. Personnummer ska inte samlas in slentrianmässigt.
| Uppgift | Fråga att ställa |
|---|---|
| Namn | Behövs normalt för att identifiera medlemmen. |
| Kontaktuppgifter | Vilka kanaler behöver föreningen faktiskt använda? |
| Personnummer | Finns ett konkret och proportionerligt behov? |
| Medlemskategori | Påverkar kategorin rättigheter, avgift eller administration? |
| Avgiftsstatus | Behövs för att följa medlemskap och betalning? |
| Känsliga uppgifter | Finns särskilt stöd enligt GDPR för att behandla dem? |
GDPR: ändamål, rättslig grund och dataminimering
Föreningen ska veta varför varje kategori av personuppgifter behandlas. Det räcker inte att samla information för att den ”kan vara bra att ha”. IMY framhåller att medlemsregister inte får innehålla fler personuppgifter än nödvändigt.
Rättslig grund måste bedömas per behandling. Samtycke är inte automatiskt rätt grund för all föreningsadministration. Beroende på situation kan exempelvis avtal, rättslig förpliktelse eller berättigat intresse vara aktuellt. Känsliga personuppgifter kräver dessutom särskilt stöd enligt GDPR.
För en introduktion till rollerna kan du läsa personuppgiftsansvarig eller personuppgiftsbiträde – vad är skillnaden?.
Särskilda regler för ekonomiska föreningar
För ekonomiska föreningar är medlemsförteckningen inte bara ett administrativt val. Styrelsen ska enligt 5 kap. lagen (2018:672) om ekonomiska föreningar föra en medlemsförteckning.
Förteckningen ska bland annat innehålla namn och postadress, uppgift om eventuell investerande medlem, inträdesdatum samt uppgifter om medlemsinsatser. Den ska upprättas när föreningen bildas och ändringar ska antecknas så snart som möjligt.
En särskilt viktig skillnad är tillgängligheten. Medlemsförteckningen i en ekonomisk förening ska enligt lagen hållas tillgänglig hos föreningen för den som vill ta del av den. Det skiljer sig från vanliga privata föreningar, där IMY anger att en medlem inte generellt har rätt att få hela medlemsregistret utlämnat.
Säkerhet och behörighet
Registret bör inte vara tillgängligt för fler än de personer som behöver det för sitt uppdrag. IMY pekar på tekniska och organisatoriska säkerhetsåtgärder som till exempel behörighetsstyrning och säkra lösenord. Om föreningen hanterar skyddade eller känsliga uppgifter krävs särskild försiktighet.
Praktisk behörighetsmodell
- Styrelsen beslutar vem som är system- eller registeransvarig.
- Kassör får åtkomst till avgiftsuppgifter som behövs för betalningsuppföljning.
- Övriga funktionärer får endast de uppgifter som behövs för deras uppdrag.
- Behörigheter tas bort när uppdrag upphör.
- Export av hela medlemsregistret begränsas och dokumenteras.
Medlemsregister och medlemsavgifter
Det är praktiskt att hålla medlemsuppgifter och avgiftsuppföljning sammanlänkade men separerade. Ett register kan exempelvis visa debiterat belopp, betalt belopp, betalningsdatum och status utan att onödiga bank- eller betalningsuppgifter lagras längre än nödvändigt.
Dokumentera också vilka beslut som ligger bakom medlemsavgiften. För många föreningar fattas avgiftsbeslut på årsmöte eller enligt stadgarna. Se guiden om föreningsprotokoll och årsmöte.
Vilka rättigheter har medlemmarna enligt GDPR?
Medlemmar ska få information om hur deras personuppgifter används. De kan också ha rätt till tillgång, rättelse, radering, begränsning och invändning beroende på behandlingen och dess rättsliga grund. Föreningen behöver därför en rutin för att ta emot, bedöma och dokumentera sådana begäranden.
IMY rekommenderar även att föreningar har kontroll över sina behandlingar genom ett register över behandlingar. Artikel 30 innehåller särskilda krav och undantag som måste bedömas för den egna organisationen.
Gallring – hur länge får uppgifterna sparas?
GDPR innehåller inte en generell lagringstid som gäller alla medlemsuppgifter. Föreningen ska bestämma och kunna motivera lagringstiden utifrån ändamålet och andra rättsliga krav. Uppgifter som inte längre behövs ska normalt raderas eller anonymiseras.
Ekonomiska föreningar har särskilda bevaranderegler för medlemsförteckningen och historiska uppgifter. De reglerna måste vägas in innan någon automatisk gallringsregel används.
Vanliga misstag
- Att samla in personnummer ”för säkerhets skull”.
- Att använda samtycke som standardgrund utan analys.
- Att ge hela styrelsen eller alla funktionärer full åtkomst.
- Att sakna gallringsregel.
- Att skicka medlemslistor okrypterat när uppgifterna är särskilt skyddsvärda.
- Att blanda ihop GDPR:s register över behandlingar med själva medlemsregistret.
- Att missa de särskilda offentlighets-/tillgänglighetsreglerna för ekonomiska föreningars medlemsförteckning.
Checklista för ett hållbart medlemsregister
- Beskriv ändamålet med registret.
- Bestäm minsta nödvändiga uppsättning personuppgifter.
- Dokumentera rättslig grund per behandling.
- Fastställ behörigheter.
- Bestäm lagringstid och gallringsrutin.
- Informera medlemmarna om behandlingen.
- Skapa rutin för registerutdrag, rättelse och andra rättigheter.
- Kontrollera särskilda regler för ekonomisk förening eller BRF.
Vanliga frågor
Måste en förening följa GDPR?
Ja, när föreningen behandlar personuppgifter på ett sätt som omfattas av GDPR, vilket ett normalt medlemsregister gör.
Får en medlem kräva hela medlemsregistret?
Inte som generell GDPR-rätt i en vanlig privat förening. Den registrerade har rätt till uppgifter om sig själv. Ekonomiska föreningar har däremot särskilda regler om medlemsförteckningens tillgänglighet.
Är personnummer obligatoriskt?
Nej, inte generellt. Det ska finnas ett verkligt behov och behandlingen måste vara laglig och proportionerlig.
Mallpaketet innehåller Excel för upp till 500 medlemmar, 1 000 avgiftsposter, GDPR-dokumentation, roller och dashboard samt Word/PDF på svenska och engelska. Se mallen – 79 kr.
Se även alla mallar för förening och medlemsadministration och guiden om årsredovisning för föreningar.
Se även vår samlade guide till föreningsadministration 2026.
Källor
- IMY – Så hanterar ni föreningens medlemsregister
- IMY – Föreningars behandling av personuppgifter
- Lag (2018:672) om ekonomiska föreningar, 5 kap.
Informationen är generell och ersätter inte individuell juridisk eller dataskyddsrättslig rådgivning.