GDPR-checklista för småföretag 2026: 40 konkreta krav för din hemsida
Senast uppdaterad: 2026-05-22
Skanna din webbplats — gratis
Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.
Kör en gratis scanGDPR trädde i kraft i maj 2018, men IMY:s tillsyn mot svenska SMB har intensifierats successivt. De senaste åren har vi sett tillsynsärenden mot företag med 2–15 anställda — inte bara mot Spotify och H&M. Orsaken är ofta enkel: en privatperson anmäler ett formulär som skickar data till USA utan rättslig grund, eller en cookie-banner som saknar "Neka"-knapp.
Den här checklistan är strukturerad kring din webbplats — det enskilt vanligaste källan till GDPR-brott i SMB. Den täcker 40 konkreta kontrollpunkter fördelade på fem delar. Bocka av vad som är klart, skapa uppgifter för det som saknas.
Del 1: Webbplats och formulär (10 punkter)
Webbplatsen är oftast den primära kanalen där personuppgifter samlas in. Formulär, analysskript och inbäddade tredjeparter är de tre vanligaste problemkategorierna.
Kontaktformulär och inloggning
- Varje formulär har en definierad rättslig grund. Kontaktformulär = berättigat intresse eller avtalsuppfyllelse. Nyhetsbrev = samtycke. Definiera rättslig grund per formulär i din registerförteckning (se Del 3).
- Formulär samlar bara in nödvändiga uppgifter. Du behöver inte personnummer, födelsedag eller telefon för en prisförfrågan. Uppgiftsminimering (artikel 5.1.c) är ett aktivt krav, inte bara god praxis.
- Länk till integritetspolicy finns i närheten av varje formulär. Informationsplikten enligt artikel 13 kräver att den registrerade informeras vid insamlingstillfället.
- Formulärdata lagras inte längre än nödvändigt. Definiera och implementera lagringstider. Om ditt CRM fyller på utan rensning är det ett problem.
- SSL-certifikatet är giltigt och HTTP-traffic redirectas till HTTPS. GDPR artikel 32 kräver lämplig kryptering. Testa SSL-certifikatet gratis.
Analysverktyg och inbäddningar
- Google Analytics 4: Databehandlingsavtal (DPA) är accepterat. Google Analytics-inställningarna → Dataskydd och säkerhet → Databehandlingsavtal. Utan detta behandlas data utan rättslig grund.
- IP-anonymisering eller serverside-proxy är aktiverad. GA4 anonymiserar IP som standard i EU, men verifiera detta om du har en äldre setup.
- YouTube-, Vimeo-, Calendly- och liknande embeds blockeras tills samtycke ges. Inbäddade iframe-tjänster skickar cookies och identifierar besökare direkt vid sidladdning om de inte kräver samtycke.
- Inga aktiva chatbottar (Intercom, Drift, HubSpot) laddas utan samtycke. Chatbottar identifierar ofta besökare och skapar profiler.
- Sajten sätter inga tracking-cookies för besökare i EES utan aktivt samtycke. Det snabbaste sättet att kontrollera detta är med vår cookie-scanner.
Del 2: Cookies och samtycke (8 punkter)
Cookies är den vanligaste orsaken till GDPR-tillsyn mot svenska webbplatser. IMY har sedan 2023 genomfört riktade granskningskampanjer av cookie-bannrar.
- Cookie-bannern kräver aktivt samtycke. "Genom att fortsätta surfa godkänner du" är inte giltigt samtycke. Bannern måste presentera ett aktivt val.
- "Neka alla"-knappen är lika framträdande som "Acceptera alla". EDPB:s vägledning om samtycke och så kallade dark patterns klargör att mönster som döljer nekaalternativet strider mot GDPR. IMY:s tillsyn av cookie-samtycke fokuserar på just sådana brister; enskilda beslut och belopp finns i IMY:s beslutsregister (imy.se/tillsyn).
- Förinbockade rutor för icke-nödvändiga cookies används inte. Förifyllt samtycke är ogiltigt.
- Cookiepolicyn listar alla cookies per kategori. Varje cookie ska beskrivas: namn, syfte, leverantör, lagringstid.
- Samtycke lagras och kan bevisas. Din CMP ska logga när, vad och på vilket sätt samtycket lämnades. Du ska kunna visa detta vid en IMY-granskning.
- Besökaren kan ändra samtycke när som helst. "Cookie-inställningar"-länk i footer är standard och räcker.
- Cookiepolicyn är uppdaterad och listar faktiska tredjeparter. Många cookiepolicyer listar inte de tredjeparter som faktiskt används. Stäm av mot din CMP-lista.
- Ingen tracking pågår i privat läge eller vid direktbesök via sökmotorer. Det tekniska flödet ska blockera tracking tills samtycke ges — oavsett hur besökaren kom till sajten.
Del 3: Dokumentation (9 punkter)
Dokumentationen är det IMY granskar när de begär ut material. Utan dokumentation kan du inte bevisa efterlevnad.
Integritetspolicy
- Integritetspolicyn finns på hemsidan och är tydligt länkad. Vanligtvis i sidfoten. Länk i footer är branschstandard och räcker.
- Integritetspolicyn täcker alla obligatoriska element. Artikel 13-14 kräver: kontaktuppgifter till personuppgiftsansvarig, kontaktuppgifter till DPO (om tillämpligt), ändamål, rättslig grund, mottagare, tredjelandsöverföringar, lagringstid, den registrerades rättigheter, rätten att lämna samtycke och återkalla det, rätt att klaga till IMY. Se vår integritetspolicy-mall för komplett struktur.
- Integritetspolicyn är skriven på begriplig svenska (eller det språk användarna förväntar sig). "Lättbegriplig form" är ett lagkrav, inte en designambition.
- Integritetspolicyn är uppdaterad med faktiska underbiträden. Google Analytics, Mailchimp, HubSpot — alla ska nämnas.
Registerförteckning (artikel 30)
- Registerförteckning finns och är aktuell. Krävs för alla organisationer med mer än 250 anställda, men IMY rekommenderar starkt alla. Praktiskt skäl: utan den vet du inte vad du behandlar.
- Registerförteckningen täcker alla behandlingsaktiviteter: namn på behandlingen, ändamål, kategorier av registrerade, kategorier av personuppgifter, mottagare, tredjelandsöverföringar, lagringstider, säkerhetsåtgärder.
Incidenthantering
- Process för personuppgiftsincidenter finns. GDPR artikel 33 kräver anmälan till IMY inom 72 timmar om en incident är "sannolikt riskfylld". Utan process kan du missa fristen.
- Intern incidentlogg finns. Alla incidenter ska loggas — även de som inte behöver anmälas till IMY.
- Kontaktuppgifter till IMY är kända. Webbplats: imy.se, e-post: imy@imy.se, telefon: 08-657 61 00.
Del 4: Anställda och interna processer (7 punkter)
- Anställda har fått grundläggande GDPR-utbildning. Det räcker med en timmes genomgång per år och skriftlig bekräftelse att de läst policyn. Utan utbildning är du ansvarig för deras misstag.
- Åtkomsthantering följer minsta-privilegium-principen. Inte alla behöver tillgång till kundregistret. Begränsa åtkomst till de som aktivt behöver den.
- Rutiner för att hantera rättighetsförfrågningar finns. Registrerade har rätt att begära tillgång, rättelse, radering, begränsning, portabilitet och invändning. Du har en månad på dig att svara. Utan rutin är det svårt att hålla tidsfristen.
- E-postkommunikation med personuppgifter hanteras varsamt. Känsliga uppgifter skickas krypterat. Backup av e-post täcker lagringstidspolicyn.
- Enheter som hanterar personuppgifter är skyddade. Krypterade hårddiskar, skärmlåsning, lösenordsskydd. Stulna enheter med okrypterade kundregister räknas som incidenter.
- Policy för distansarbete och privata enheter finns. BYOD (Bring Your Own Device) skapar okontrollerade kopior av personuppgifter.
- Lösenord till system med personuppgifter är starka och unika. 12+ tecken, inte återanvända, MFA aktiverat. Lösenordshanterare rekommenderas.
Del 5: Leverantörer och dataöverföringar (6 punkter)
- PUB-avtal finns med alla underbiträden. Alla leverantörer som behandlar personuppgifter för din räkning är biträden: webbhotell, CRM, e-postleverantör, analysverktyg, supportverktyg. Utan PUB-avtal saknas rättslig grund för behandlingen. Se vår guide till PUB-avtal.
- Inga personuppgifter överförs till USA eller andra tredjeländer utan rättslig grund. Standardklausuler (SCC) krävs för överföringar utanför EES. Google Workspace, Microsoft 365, HubSpot, Salesforce — de flesta har SCC, men du måste aktivt bekräfta det.
- Lista på alla underbiträden finns och hålls aktuell. Publikt på northverify.com/underbitraden är en god praxis. Intern lista räcker för tillsyn.
- Google Analytics-data lagras i EU om möjligt. GA4 låter dig välja datalagring i EU. Gör det. Det förenklar tredjelandsanalys.
- Ändringar hos underbiträden (t.ex. ny datalagring, ägarbyte) bevakas. Sätt upp e-postvarningar via tjänsternas statusbloggar.
- Backup-leverantören har PUB-avtal och lagrar inom EES. Backup är en av de vanligaste glömda kategorin av underbiträden.
Så använder du checklistan effektivt
Kör checklistan som en intern audit en gång per halvår. Dokumentera resultaten och sätt uppgifter för varje punkt som inte är bockat av. För de tekniska punkterna (SSL, cookies, formulär, headers) är det snabbare att köra en automatiserad fullsanning av webbplatsen — den är oftast klar inom några minuter och täcker de flesta tekniska punkter i Del 1 och Del 2 automatiskt.
För de mer juridiska och organisatoriska punkterna (Del 3–5) behöver du göra en manuell genomgång. Börja med registerförteckning och PUB-avtal — de är de vanligaste bristerna i IMY:s SMB-tillsyn och de enklaste att åtgärda med rätt mall.
Har du frågor om specifika punkter kan du mejla support@northverify.com — vi svarar normalt inom 24 timmar på vardagar.
Skanna din webbplats — gratis
Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.
Kör en gratis scanRelaterade artiklar
Integritetspolicy-mall för svenska företag 2026 — komplett guide enligt GDPR
Färdig integritetspolicy-mall för svenska SMB enligt GDPR Art. 13-14. Komplett guide, alla obligatoriska punkter, vanliga misstag, och copy-paste-mall anpassad för svenska webbsajter.
Cookie banner enligt GDPR 2026 — IMY:s krav, dark patterns och färdiga exempel
Komplett guide till GDPR-kompatibla cookie banners för svenska webbplatser. IMY:s 2025-tillsyn mot ATG, Aller Media och Warner Music, dark patterns att undvika, LEK-krav, och konkreta exempel på korrekt design.
Personuppgiftsbiträdesavtal (PUB-avtal): komplett guide + mall 2026
Behöver du ett PUB-avtal? Allt om personuppgiftsbiträdesavtal enligt GDPR Art. 28: när det krävs, åtta minimikrav, underbiträden, internationella överföringar — plus en färdig svensk mall att ladda ner gratis.