De flesta förfrågningar enligt dataskyddsförordningen kommer inte in via en blankett på webbplatsen. De kommer som ett mejl bland andra mejl, eller som en mening i chatten: "jag vill att ni tar bort allt ni har om mig". Det gör kundservicen till den funktion som först möter dem, och som därmed avgör om klockan börjar ticka i tid. Den här artikeln går igenom vad som räknas som en begäran, vilka frister som gäller och var gränserna går. Den är inte juridisk rådgivning; stäm av era rutiner med den som är dataskyddsansvarig hos er.
Vilka förfrågningar kan komma in i kundservicens kanaler?
Alla de registrerades rättigheter kan komma in var som helst, och kundservicen behöver känna igen dem. Integritetsskyddsmyndigheten, IMY, samlar rättigheterna och vad de innebär. I kundservicens vardag ser de ut ungefär så här:
| Kunden skriver | Rättighet det handlar om | Vad som ska hända |
|---|---|---|
| "Vilka uppgifter har ni om mig?" | Rätt till tillgång, registerutdrag | Sammanställ uppgifterna och lämna ut dem |
| "Ta bort mitt konto och allt ni har" | Rätt till radering | Pröva om undantag gäller, svara med besked |
| "Ni har fel adress och fel namn" | Rätt till rättelse | Rätta, och svara att det är gjort |
| "Sluta skicka era utskick" | Invändning mot direktmarknadsföring | Stoppa utskicken, alltid |
| "Jag vill flytta mina uppgifter till en annan tjänst" | Dataportabilitet | Lämna ut i maskinläsbart format där rätten gäller |
| "Jag vill att ni slutar använda uppgifterna tills vi rett ut det här" | Begränsning av behandling | Pausa behandlingen under prövningen |
Den fjärde raden är den vanligaste och den enklaste: en invändning mot direktmarknadsföring ska alltid följas, utan prövning. De andra kräver en bedömning, och därför en rutin.
Hur vet ni att det är en begäran?
Genom innehållet, inte genom formen. Det finns inget krav på att kunden ska använda ett visst formulär, skriva ordet "GDPR" eller hänvisa till en paragraf. En mening i chatten, ett inlägg i ett pågående ärende eller en anteckning i slutet av ett klagomål kan vara en begäran, och då börjar fristen löpa från att ni tog emot den.
Det ger tre praktiska krav på kundservicen:
- Alla ska känna igen formuleringarna. "Radera mina uppgifter", "vilka uppgifter har ni", "sluta höra av er", "det står fel om mig". Sätt upp listan i teamets interna rutin.
- Begäran ska märkas och lämnas över samma dag. Ge den en egen ärendetyp så att den går att följa och räkna, enligt principerna i artikeln om att kategorisera ärenden.
- Handläggaren ska inte pröva själv. Kundservicens uppgift är att känna igen, bekräfta mottagandet och lämna över till den som äger frågan. Bedömningen av undantag är inte ett inkorgsbeslut.
En vanlig gråzon är den irriterade kunden som skriver "radera mig då" i slutet av ett klagomål. Behandla det som en begäran och fråga tillbaka vad kunden vill ha raderat, hellre än att tolka bort det.
Hur lång tid har ni på er, och vad kostar det?
En månad, med möjlighet till förlängning, och svaret ska som huvudregel vara kostnadsfritt. Enligt IMY:s beskrivning av tidsfristerna ska den som behandlar uppgifterna svara utan onödigt dröjsmål och senast en månad efter att begäran kom in. Fristen kan förlängas med två månader om begäran är komplicerad eller om många begäranden kommit in samtidigt, men då ska ni informera den som frågat om förlängningen och skälet till den senast en månad efter att begäran togs emot.
Det är den detaljen som oftast missas: förlängningen är inte tyst. Missar ni informationen inom en månad har ni brutit mot fristen även om ni svarar i vecka sex.
Om avgifter skriver IMY att man har rätt att utöva sina rättigheter kostnadsfritt, med vissa undantag där en avgift kan tas ut. Utgå från att svaret är gratis, och låt någon annan än kundservicen avgöra de få fall där det inte är det.
Får ni kräva legitimation?
Bara när det behövs, och aldrig mer uppgifter än nödvändigt. IMY skriver i sin vägledning om identifiering att det sällan är nödvändigt att kräva att en person visar en id-handling, eftersom det i sig kan innebära en säkerhetsrisk, och att det bara bör krävas om det är strikt nödvändigt och har stöd i lag. Finns rimliga skäl att tvivla på identiteten får ni begära ytterligare nödvändig information, men inte samla in fler personuppgifter än vad som krävs för identifieringen.
Tumregeln som följer av det: kräv inte starkare identifiering än den ni använde när kundrelationen inleddes. Har ni bara en e-postadress räcker det normalt att begäran kommer från den adressen. Har kunden ett konto med inloggning är ett inloggat läge den bästa identifieringen. Att be en kund mejla in en bild på sitt körkort för att få veta vilka uppgifter ni har är i de flesta fall att skapa en risk i stället för att hantera en.
Måste ni alltid radera?
Nej. Rätten till radering gäller under vissa förutsättningar, och det finns undantag. IMY beskriver på sin sida om rätt till radering att uppgifter till exempel ska raderas när de inte längre behövs för ändamålet de samlades in för, eller när någon invänder mot behandling för direktmarknadsföring, men också att den som behandlar uppgifterna kan neka radering om uppgifterna fortfarande behövs för att uppfylla en rättslig skyldighet.
För en e-handel är det vanligaste exemplet bokföring: ett köp som ligger i räkenskapsinformationen kan inte raderas på begäran. Det gör att svaret till kunden sällan är ja eller nej, utan både och: kontot och marknadsföringshistoriken tas bort, medan ordern och fakturan finns kvar under den tid lagen kräver.
Skriv därför ett standardsvar som förklarar exakt det, på begriplig svenska, och låt dataskyddsansvarig granska det en gång. Formen för ett sådant svar, med kort besked först och undantagen efter, beskriver vi i artikeln om att skriva hjälpartiklar.
Vad gör kundservicen när något gått fel?
Larmar direkt, och bedömer inte själv. Kundservicen är ofta den som först får veta att fel person fått ett svar, att en bilaga innehöll någon annans uppgifter eller att ett utskick gått till fel lista. Det är en möjlig personuppgiftsincident, och enligt IMY ska en anmälningspliktig incident anmälas till myndigheten inom 72 timmar från att organisationen fått kännedom om den.
72 timmar är kort, och klockan startar när någon i organisationen förstår vad som hänt, inte när dataskyddsansvarig läser sin inkorg på måndagen. Kundservicen behöver därför tre saker: en namngiven mottagare, en väg som fungerar på kvällar och helger, och beskedet att det är bättre att larma en gång för mycket. Själva bedömningen av om incidenten ska anmälas görs av den som är ansvarig, inte i inkorgen. Vad som i övrigt gäller när AI används i kundservicen står i artikeln om GDPR och AI.
Så gör ni
- Skriv en lista med formuleringar som ska tolkas som en begäran, och gå igenom den med hela teamet.
- Skapa en egen ärendetyp för dataskyddsförfrågningar, så att de går att räkna och följa mot fristen.
- Utse mottagare och ersättare som tar över begäran samma dag, och skriv in svarstiden i rutinen.
- Skriv fyra standardsvar: bekräftelse på mottagen begäran, registerutdrag, radering med undantag, och besked om förlängning med skäl.
- Bestäm identifieringsnivå per kanal utifrån hur kunden identifierades från början, och skriv ner den.
- Sätt en larmväg för incidenter med namn, telefonnummer och en tydlig instruktion att hellre larma en gång för mycket.
- Följ två tal: antal begäranden per månad och andel som besvarats inom en månad.
Vanliga frågor
Räknas "ta bort mitt konto" som en begäran om radering?
Behandla det som en begäran. Det finns inget formkrav, så en mening i chatten eller ett mejl räcker, och fristen börjar löpa när ni tagit emot den. Fråga gärna tillbaka vad kunden vill ha borttaget, eftersom många menar att de vill avsluta tjänsten snarare än att all historik ska bort, men gör det som en del av handläggningen och inte som ett sätt att skjuta upp den.
Kan vi hänvisa kunden till ett formulär på webbplatsen?
Ni får gärna erbjuda ett formulär, men ni kan inte kräva att kunden använder det. Begäran är giltig oavsett kanal, och att svara "fyll i formuläret" utan att registrera begäran innebär att fristen ändå löper. Det bästa upplägget är att kundservicen registrerar begäran direkt och samtidigt berättar att formuläret finns om kunden vill komplettera med uppgifter.
Vad svarar vi när kunden frågar om AI:n har sparat deras uppgifter?
Svara utifrån vad som faktiskt gäller i era system: var uppgifterna finns, hur länge de sparas och om de används för att träna modeller. Det förutsätter att ni vet det, vilket är ett skäl att ställa frågan till leverantören innan den kommer från en kund. Ett svar som säger "nej, AI:n sparar ingenting" utan att ni kontrollerat det är ett svar ni kan behöva ta tillbaka.
Måste vi svara om vi inte har några uppgifter om personen?
Ja, ni ska svara även då, och tala om att ni inte behandlar några personuppgifter om personen. Tystnad är inte ett svar, och en utebliven reaktion är just det som gör att en kund vänder sig till tillsynsmyndigheten. Var samtidigt försiktig med att söka bredare än nödvändigt för att leta efter uppgifter; ni ska svara utifrån de system där ni faktiskt behandlar kunduppgifter.
Källor
- De registrerades rättigheter — Integritetsskyddsmyndigheten, läst 2026
- Tidsfrister — Integritetsskyddsmyndigheten, läst 2026
- Vad kostar det att utöva mina rättigheter enligt GDPR? — Integritetsskyddsmyndigheten, läst 2026
- Identifiering när den registrerade utövar sina rättigheter — Integritetsskyddsmyndigheten, läst 2026
- Rätt till radering av dina personuppgifter — Integritetsskyddsmyndigheten, läst 2026
- När ska vi anmäla personuppgiftsincidenten? — Integritetsskyddsmyndigheten, läst 2026