GDPR gallring 2026 – hur länge får personuppgifter sparas?
Udostępnij
Kort svar: GDPR har ingen enda generell lagringstid för personuppgifter. Huvudregeln är att uppgifter inte får sparas längre än vad som är nödvändigt för det ändamål de behandlas för. Företaget behöver därför bestämma och dokumentera lagringstid eller kriterier för varje kategori av behandling.
Vad säger GDPR?
Principen om lagringsminimering i artikel 5.1 e innebär att personuppgifter ska förvaras i identifierbar form endast så länge som behövs för ändamålen. Artikel 17 reglerar rätten till radering, men innehåller också undantag – exempelvis när behandling krävs för en rättslig skyldighet eller för att fastställa, göra gällande eller försvara rättsliga anspråk.
Så bestäms en lagringstid
| Fråga | Exempel på underlag |
|---|---|
| Varför behandlas uppgifterna? | Avtal, rättslig skyldighet, berättigat intresse, samtycke eller annat ändamål. |
| Finns lagkrav? | Bokföring, arbetsrätt, AML/KYC, skatt eller annan specialreglering. |
| Behövs uppgifterna för anspråk? | Preskription, reklamationer, tvister och försäkringsärenden. |
| Kan de anonymiseras? | Om identifiering inte längre behövs kan verklig anonymisering vara ett alternativ. |
| Hur sker radering? | Produktionssystem, arkiv, exporter, datalager, loggar och backup måste beaktas. |
Exempel: bokföringsmaterial
Enligt bokföringslagen ska räkenskapsinformation som huvudregel bevaras till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Om materialet innehåller personuppgifter kan detta lagkrav ge rättsligt stöd för att bevara just den information som måste finnas kvar – men inte för att behålla andra personuppgifter utan behov.
Retention schedule – praktiskt arbetssätt
- Inventera behandlingarna och koppla dem till registerförteckningen enligt artikel 30.
- Definiera datakategori, system, ändamål och rättslig grund.
- Bestäm lagringstid eller tydligt kriterium.
- Dokumentera undantag, legal hold och beroenden till speciallag.
- Bestäm hur radering eller anonymisering tekniskt sker.
- Sätt ansvarig funktion och regelbunden kontroll.
Backup och radering
Backup är inte ett frikort för obegränsad lagring. Företaget bör ha dokumenterade backupcykler, åtkomstbegränsningar och en process som gör att raderade uppgifter inte återgår till normal aktiv behandling om en backup återställs.
Vanliga frågor
Måste personuppgifter raderas direkt när en kundrelation avslutas?
Inte alltid. Vissa uppgifter kan behöva sparas för rättsliga skyldigheter eller rättsliga anspråk. Bedömningen ska göras per uppgiftskategori och ändamål.
Kan vi skriva “sparas så länge det behövs”?
Det är normalt för vagt som intern styrning. Använd konkreta tider eller objektiva kriterier där det är möjligt.
Räcker det att radera från CRM?
Nej. Kartlägg även dokumentarkiv, exportsystem, supportverktyg, datalager och relevanta backups.
Se GDPR Gallringspolicy & Data Retention 2026/2027.
Relaterade guider
- Registerförteckning enligt GDPR artikel 30
- Personuppgiftsbiträdesavtal
- Gemensamt personuppgiftsansvar enligt artikel 26
Fler arbetsunderlag: Se fler mallar för GDPR och dataskydd.
Källor
Guiden är generell information. Lagringstider måste alltid anpassas till behandling, rättslig grund och specialregler.