När ditt företag registrerar besökare samlar du in personuppgifter. Det betyder att GDPR gäller – oavsett om du använder en pappersbaserad besöksbok eller ett digitalt system. Här är en praktisk genomgång av vad lagen kräver, och vad du bör göra för att vara på rätt sida.
Vad säger GDPR om besöksregistrering?
GDPR (General Data Protection Regulation) är EU:s dataskyddsförordning, som gäller fullt ut i Norge genom EES-avtalet. Förordningen ställer tydliga krav på all behandling av personuppgifter – och besöksregistrering är inget undantag. När du antecknar namn, företag och vem en gäst ska träffa, behandlar du personuppgifter enligt GDPR artikel 4.
Det betyder att du som personuppgiftsansvarig (den som bestämmer ändamålet med registreringen) måste ha en rättslig grund, följa principerna för behandling och tillvarata de registrerades rättigheter. Många företag är inte medvetna om att dessa krav även gäller för besöksregistrering – men norska Datatilsynet bekräftar det, och eftersom GDPR är gemensamma EU-regler gäller samma krav i Sverige med Integritetsskyddsmyndigheten (IMY) som tillsynsmyndighet.
Vad är rättslig grund för besöksregistrering?
Du behöver en rättslig grund enligt GDPR artikel 6 för att registrera besökare. För de flesta företag är den mest aktuella grunden en av dessa två:
- Berättigat intresse (art. 6(1)(f)): Du har ett legitimt affärsmässigt skäl – som säkerhet, passerkontroll eller arbetsmiljö – som väger tyngre än gästens intresse av personlig integritet. Det här är den vanligaste grunden för besöksregistrering.
- Avtal (art. 6(1)(b)): Registreringen är nödvändig för att genomföra ett avtalat möte. Det kan användas i kombination med berättigat intresse.
Samtycke (art. 6(1)(a)) är vanligtvis inte rätt grund för besöksregistrering, eftersom samtycket inte är frivilligt när gästen inte kan komma in utan att registrera sig.
Praktiskt tips: Dokumentera valet av rättslig grund i ditt register över behandling (GDPR art. 30). Tillsynsmyndigheten kan begära att få se detta vid en tillsyn.
Informationsplikt – du måste berätta för gästerna vad du gör
GDPR artikel 13 ålägger dig att informera de registrerade vid tidpunkten för insamlingen. För besöksregistrering betyder det att du måste upplysa om:
- Vem som är personuppgiftsansvarig (företagets namn och kontaktuppgifter)
- Vad uppgifterna används till (t.ex. passerkontroll och arbetsmiljö)
- Den rättsliga grunden för behandlingen
- Hur länge uppgifterna lagras
- Vilka rättigheter gästen har (tillgång, rättelse, radering)
Du behöver inte läsa upp en lång text för varje gäst. Det räcker med en kortfattad informationstext på incheckningsskärmen, en QR-kod till integritetspolicyn, eller en skylt i receptionen. Det viktiga är att informationen är lätt tillgänglig innan registreringen sker.
Hur länge kan du lagra besöksdata?
GDPR-principen om lagringsminimering (art. 5(1)(e)) säger att personuppgifter inte får lagras längre än nödvändigt för ändamålet. För besöksregistrering finns ingen fast lagstadgad tidsgräns, men tillsynsmyndigheten rekommenderar att du överväger en lagringstid på 30–90 dagar för en ordinär besökslogg.
Vissa situationer kan motivera längre lagringstid:
- Säkerhetskrav i branschen (t.ex. kritisk infrastruktur, försvar)
- Försäkringskrav som kräver dokumentation av vilka som var i byggnaden
- Dokumentation av arbetsplatsolyckor (arbetsmiljölagstiftning)
Oavsett bör du fastställa en konkret lagringstid och upprätthålla den. Med ett digitalt besökssystem kan detta automatiseras – i Gjestin raderas data automatiskt efter 90 dagar (eller kortare om du ställer in det så).
OBS: Många företag glömmer att radera gammal data från besöksboken. En pappersbaserad bok från 2019 som fortfarande ligger i lådan är ett GDPR-brott – även om ingen tittar på den.
Är en pappersbaserad besöksbok GDPR-kompatibel?
En pappersbaserad besöksbok är sällan GDPR-kompatibel i praktiken. Här är de vanligaste problemen:
- Bristande konfidentialitet: Alla nya besökare kan se vem som varit där tidigare – namn, företag och tidpunkt. Det är en uppenbar integritetsrisk.
- Svårt att radera: Du kan inte automatiskt radera uppgifter efter lagringstiden. Det kräver manuell genomgång och makulering.
- Ingen åtkomstkontroll: Vem som helst som passerar receptionen kan läsa boken.
- Svårt att uppfylla rätten till tillgång: Om en person begär att få veta vad du har registrerat om dem kan det vara tidskrävande att ta fram.
Ett digitalt besökssystem löser alla dessa problem. Data är krypterad, endast behöriga användare har åtkomst, radering sker automatiskt, och du kan enkelt hämta ut data till en begäran om registerutdrag.
Personuppgiftsbiträdesavtal – när behöver du det?
Om du använder en extern leverantör för ditt besökssystem (som Gjestin), behandlar leverantören personuppgifter för din räkning. Det gör leverantören till ett personuppgiftsbiträde enligt GDPR artikel 28, och du är skyldig att ingå ett personuppgiftsbiträdesavtal (PUB-avtal).
Ett personuppgiftsbiträdesavtal reglerar bland annat:
- Vad personuppgiftsbiträdet får göra med uppgifterna
- Säkerhetskrav och rutiner vid säkerhetsincidenter
- Radering av data när avtalet avslutas
- Användning av underbiträden (t.ex. SMS-leverantör)
Gjestin erbjuder personuppgiftsbiträdesavtal till alla kunder. Kontakta oss på post@gjestin.no för att få det signerat.
De registrerades rättigheter
Besökare har samma rättigheter som alla andra registrerade enligt GDPR. De vanligaste rättigheterna som kan bli aktuella är:
- Tillgång (art. 15): Rätten att veta vad du har registrerat om dem
- Rättelse (art. 16): Rätten att korrigera felaktiga uppgifter
- Radering (art. 17): "Rätten att bli glömd" – kan kräva radering om det inte längre finns grund för behandlingen
- Begränsning (art. 18): Rätten att begränsa behandlingen i vissa situationer
I praktiken är det sällan någon besökare utnyttjar dessa rättigheter – men du måste ha rutiner för att hantera dem inom fristen på en månad (GDPR art. 12).
Sammanfattning – checklista för GDPR-kompatibel besöksregistrering:
- Fastställ rättslig grund och dokumentera den
- Ge gästerna lätt tillgänglig information vid incheckning
- Fastställ en konkret lagringstid (t.ex. 90 dagar)
- Säkerställ automatisk radering efter lagringstiden
- Ingå personuppgiftsbiträdesavtal med systemleverantören
- Ha rutiner för att hantera begäranden om registerutdrag
Så hjälper Gjestin dig med GDPR
Gjestin är byggt för att göra GDPR-efterlevnad enkel för norska företag. Systemet visar automatiskt en integritetstext till alla gäster vid incheckning, raderar data automatiskt efter vald period, och all data lagras i Norge. Vi erbjuder personuppgiftsbiträdesavtal till alla kunder, och adminpanelen ger dig full kontroll över vilka uppgifter som är registrerade.
Vill du veta mer om hur Gjestin besökssystem fungerar, eller se vad det kostar? Hör gärna av dig – vi hjälper dig gärna.
Prova Gjestin riskfritt i 30 dagar
GDPR-kompatibelt besökssystem med automatisk radering, personuppgiftsbiträdesavtal och norsk support.
Ta kontakt →