GDPR i en samfällighetsförening — vad ni får spara om medlemmarna
En samfällighetsförening får behandla de personuppgifter som behövs för att förvalta anläggningen: namn, fastighet, adress och kontaktuppgifter till delägarna, samt uppgifter om avgifter och betalningar. Uppgifterna ska bara användas för föreningens ändamål, inte sparas längre än nödvändigt och inte publiceras öppet på webben utan skäl. Föreningen är personuppgiftsansvarig, och den som levererar systemet är personuppgiftsbiträde — vilket kräver ett biträdesavtal.
Vad ni får behandla
Föreningen behöver veta vem som äger vilken fastighet, hur delägaren nås och vad som är betalt. Den behandlingen är nödvändig för förvaltningen och är därför i normalfallet oproblematisk. Det som kräver eftertanke är allt utanför den kärnan.
- Namn, fastighetsbeteckning, adress, e-post och telefon: normalt nödvändigt.
- Uppgifter om avgifter, betalningar och skulder: nödvändigt för ekonomin, men känsligt att sprida.
- Personnummer: behandla bara när det verkligen behövs, till exempel för säker identifiering vid indrivning — inte som allmänt id i registret.
- Foton på personer, uppgifter om hälsa eller familjeförhållanden: hör sällan hemma i ett föreningsregister.
Öppet på webben, eller bakom inloggning
Att lägga medlemsförteckning, protokoll med namn eller listor över obetalda avgifter öppet på föreningens webbplats är en av de vanligaste missarna. Delägarna har rätt att ta del av handlingarna, men den rätten fylls lika väl av en inloggning.
Håll det öppna innehållet till sådant som vem som helst kan se: kontaktuppgift till styrelsen som funktion, driftinformation, stadgar och allmän information om föreningen.
Hur länge får uppgifter sparas?
Så länge de behövs för ändamålet — och därefter enligt de regler som styr räkenskaper och föreningshandlingar. Bokföringsmaterial har en lagstadgad arkiveringstid enligt bokföringslagen, medan kontaktuppgifter till en delägare som sålt sin fastighet i regel inte behöver sparas alls.
Protokoll och andra handlingar som visar föreningens beslut har ett eget värde och bevaras normalt permanent. Gör skillnad på dem och på löpande kontaktuppgifter.
Utskick och samtycke
Information som rör förvaltningen — kallelse, avisering, driftmeddelanden — bygger på föreningens uppdrag och kräver inget särskilt samtycke. Rena nyhetsbrev och frivillig information bör däremot vara möjliga att avstå från.
Bygg in det praktiskt: låt medlemmen välja vilka utskick den vill ha, och skicka aldrig automatiskt sådant som styrelsen inte medvetet beslutat att skicka.
Innan ni byter system
- Teckna ett personuppgiftsbiträdesavtal med leverantören.
- Kontrollera var uppgifterna lagras och om de överförs utanför EU.
- Se till att varje förening är avskild från andra föreningar i systemet.
- Kontrollera att ni kan exportera era uppgifter — och radera dem — när ni vill.
- Bestäm vem i styrelsen som har vilken behörighet, i stället för att alla ser allt.
Så gör Gemeno
Data lagras inom EU och varje förening är avskild från övriga. Medlemssidan ligger bakom inloggning, medan föreningens öppna sida bara visar det ni själva väljer att publicera. Behörigheter styrs per roll, så att exempelvis avgifter och register bara är synliga för dem som behöver dem.
Ingen avisering och inget utskick går iväg automatiskt: styrelsen beslutar varje gång. Ni kan exportera era uppgifter när ni vill, och personuppgiftsbiträdesavtal ingår.
Vanliga frågor
Får vi publicera medlemsförteckningen på hemsidan?
Undvik det. Delägarnas rätt att ta del av förteckningen kan lika gärna tillgodoses bakom inloggning, och en öppen lista sprider uppgifterna långt utanför föreningen.
Får vi spara personnummer?
Bara när det är klart motiverat, till exempel för säker identifiering i samband med indrivning. Använd inte personnummer som allmän identifierare i registret.
Måste vi ha ett personuppgiftsbiträdesavtal?
Ja, när någon annan behandlar uppgifterna för föreningens räkning — vilket alltid gäller när ni använder ett systemstöd.
Vad gör vi med uppgifter om en tidigare ägare?
Radera det som inte längre behövs. Räkenskapsmaterial och protokoll behålls enligt gällande arkiveringsregler, men kontaktuppgifter behöver sällan sparas efter ägarbytet.
Källor
- Integritetsskyddsmyndigheten (IMY)
- Dataskyddsförordningen (GDPR), EUR-Lex
- Bokföringslag (1999:1078), Sveriges riksdag
Senast granskat 2026-08-31. Guiden är allmän information och ersätter inte era stadgar, ert anläggningsbeslut eller juridisk rådgivning.