GDPR och besökshantering: en praktisk guide

GDPR kräver att varje organisation som behandlar personuppgifter i EU följer strikta regler för insamling, samtycke och lagring - och det gäller direkt för besökshanteringen.

Skriven av Pieter-Jan, Medgrundare - Skriven: 12 januari 2023 - Senast uppdaterad: 26 augusti 2026

post-thumb

GDPR kräver att varje organisation som behandlar personuppgifter i EU följer strikta regler för insamling, samtycke och lagring - och det gäller direkt för besökshanteringen. Oavsett om du använder pappersliggare eller ett digitalt system måste besöksuppgifterna hanteras i enlighet med lagen genom samtycke, begränsad insamling och säker lagring.


Vad GDPR är och hur den skyddar personuppgifter

Dataskyddsförordningen (GDPR) är den strängaste dataskyddslagen i sitt slag. Den ger enskilda mer kontroll över sina personuppgifter och över hur de behandlas. Den gäller varje organisation som behandlar personuppgifter om personer i Europeiska unionen (EU), oavsett var organisationen finns.

GDPR slår fast 7 principer som organisationer måste följa när de samlar in, använder och lagrar personuppgifter:

Laglighet, korrekthet och öppenhet

Personuppgifter ska behandlas öppet och utan att bryta mot lagar eller regler. Organisationer måste be om samtycke för att använda och lagra personuppgifter. Det innebär att förklara exakt vad uppgifterna ska användas till och ge personen möjlighet att godkänna eller tacka nej.

Ändamålsbegränsning

Organisationer måste ha ett tydligt ändamål med att samla in personuppgifter, till exempel säkerhet eller marknadsföring.

Uppgiftsminimering

Företag bör bara samla in de personuppgifter som verkligen behövs för ett visst ändamål. Om en organisation samlar in personuppgifter av säkerhetsskäl ska den bara fråga efter det som behövs för att skydda systemen och lokalerna.

Korrekthet

De personuppgifter ett företag samlar in och behandlar måste vara korrekta och aktuella.

Lagringsminimering

Personuppgifter får inte sparas längre än vad som är nödvändigt för det ändamål de samlades in för.

Integritet och konfidentialitet

Organisationer måste vidta lämpliga åtgärder för att skydda de uppgifter de samlar in och hanterar. Det innebär skyddsåtgärder som hindrar obehörig åtkomst till personuppgifter och ser till att uppgifterna inte förloras, skadas eller på annat sätt röjs. En organisation kan till exempel använda kryptering för att skydda personuppgifter som skickas över internet, eller införa säkra inloggningsrutiner som hindrar obehörig åtkomst till uppgifter på servrarna.

Ansvarsskyldighet

Organisationer måste ta ansvar för hur de samlar in, använder och lagrar personuppgifter. De måste ha rutiner som säkerställer att de följer GDPR. Som stöd för ansvarsskyldigheten utser vissa organisationer ett dataskyddsombud (DSO) som ansvarar för att följa upp dataskyddsarbetet.

GDPR ger också enskilda vissa rättigheter. Mest känd är “rätten att bli bortglömd”, som innebär att en person kan begära att få sina uppgifter raderade. Därutöver har alla rätt att få tillgång till sina personuppgifter och veta hur de används, att flytta uppgifterna till andra tjänster och att invända mot att de används för vissa ändamål (som direktmarknadsföring). Och om det sker en personuppgiftsincident har den enskilde rätt att få veta det.


Principerna i GDPR



Varför GDPR infördes

GDPR kom som svar på växande oro för hur organisationer samlar in, använder och lagrar personuppgifter. När internet och den digitala tekniken tog över världen fanns det enorma mängder personuppgifter i omlopp, och människor var oroliga för vad som kunde hända med dem. Oron gällde både missbruk och riskerna för dataintrång och andra säkerhetsincidenter.

Genom tydliga regler och riktlinjer, och genom att ge enskilda större kontroll över sina personuppgifter, är GDPR tänkt att möta den oron.


Hur GDPR påverkar amerikanska företag

USA har ingen lag som motsvarar GDPR. Däremot finns federala och delstatliga lagar som reglerar insamling, användning och lagring av vissa personuppgifter, som hälsouppgifter, kreditupplysningar och uppgifter om barn. Det finns också delstatliga dataskyddslagar, som California Consumer Privacy Act (CCPA).

Även om USA inte har någon lag som är exakt som GDPR måste amerikanska organisationer som gör affärer i EU ändå följa den - och det gäller företag var som helst i världen. Lagen gäller varje organisation som behandlar personuppgifter om personer i EU, oavsett var den finns.


Sanktioner vid brott mot GDPR

Ett företag som inte följer GDPR kan drabbas av kännbara sanktioner. Det kan handla om sanktionsavgifter, förelägganden om att sluta behandla eller radera personuppgifter, eller till och med ett stopp för behandlingen.

Här är några kända exempel på sanktionsavgifter enligt GDPR:

ÅrOrganisationAvgiftSkäl
2019Google50 miljoner EURBristande öppenhet i dataskyddsarbetet
2020British Airways20 miljoner GBPDataintrång som exponerade uppgifter om 500 000 kunder
2021Marriott International18,4 miljoner GBPDataintrång som exponerade uppgifter om 339 miljoner gäster

Slutsats: organisationer behöver ta GDPR på allvar, om de inte vill sluta med en rejäl avgift.


Därför är GDPR-efterlevnad avgörande för besökshanteringssystem

GDPR-efterlevnad är särskilt viktig för besökshanteringssystem, eftersom systemen normalt samlar in, använder och lagrar personuppgifter om dem som besöker en organisations lokaler.

Viktiga GDPR-krav för besökshanteringssystem är:

  • Att inhämta uttryckligt samtycke innan personuppgifter samlas in, används eller lagras
  • Att ge tydlig och heltäckande information om hur uppgifterna ska användas
  • Att vidta åtgärder som skyddar personuppgifterna
  • Enskildas rätt att få tillgång till, rätta eller radera sina personuppgifter
  • Enskildas rätt till dataportabilitet, som gör att de kan hämta ut och återanvända sina uppgifter i andra tjänster

Det är viktigt att besökshanteringssystem uppfyller kraven, så att personuppgifterna skyddas och enskildas rättigheter respekteras.


Läs mer Kom igång med digital besöksregistrering på under 30 minuter. Kallt och opersonligt? Bara för stora företag? 5 myter om digital besökshantering.


Därför klarar incheckningslistor i papper inte GDPR

Oavsett om du använder en besöksbok i papper eller en digital besökshantering måste besöksuppgifterna hanteras och lagras enligt GDPR. Generellt innebär en incheckningslista i papper som ligger framme i receptionen flera problem:

  • Exponerade besöksuppgifter - ligger listan oskyddad kan vem som helst se uppgifterna om tidigare besökare.
  • Ingen kontroll över insamlingen - det är svårt att samla in bara relevanta uppgifter för olika typer av gäster på papper.
  • Begränsad öppenhet - samlar du in stora mängder personuppgifter är det inte lätt att ge tydlig information om hur de ska användas.
  • Osäker förvaring - papper kan enkelt stjälas, fotograferas eller komma bort, vilket gör säker förvaring omöjlig att garantera.
  • Svårt att radera - organisationer måste kunna radera enskilda besöksuppgifter på begäran, vilket är krångligt med pappersliggare.

För att klara GDPR kan företag överväga säkrare alternativ än pappersliggaren, som elektroniska besökshanteringssystem där personuppgifter samlas in och lagras på ett säkrare och öppnare sätt.

Läs mer Vill du höja säkerheten i företaget? Här är 7 sätt som ett besökshanteringssystem hjälper till. Tiden är ute för besöksliggaren i papper: 7 skäl att ersätta den 2023.


7 steg som gör ditt besökshanteringssystem GDPR-anpassat

Det finns ett antal steg en organisation kan ta för att se till att besökshanteringssystemet följer GDPR:

Inhämta besökarens uttryckliga samtycke

GDPR kräver att organisationer inhämtar uttryckligt samtycke innan de hanterar någons personuppgifter. Se till att ditt VMS låter besökaren bekräfta att integritetspolicyn är läst, eller ger valmöjligheter kring vilka uppgifter som får lagras.

Ge tydlig information om hur uppgifterna används

Enligt GDPR har enskilda rätt att veta vad du tänker göra med deras uppgifter. Som organisation är det ditt ansvar att vara öppen och tydlig med hur uppgifterna används, för vilket ändamål och hur länge de sparas.

Samla bara in de besöksuppgifter som behövs

Var selektiv med vad du samlar in: du får bara hämta det du verkligen behöver. Skapa gärna särskilda rutiner för olika typer av gäster för att göra incheckningen smidigare. Du kan till exempel behöva uppgifter om säkerhetsprövning för dem som ska in i skyddade utrymmen, medan det för matleveranser räcker med företagsnamnet.

Begränsa åtkomsten till besöksuppgifterna

Organisationer måste vidta lämpliga åtgärder för att skydda personuppgifter. Ett sätt att hålla besökarnas uppgifter borta från nyfikna ögon är behörighetsstyrning, så att bara behörig personal kommer åt dem.

Kryptera besöksuppgifterna både vid överföring och i vila

Molnbaserade besökshanteringssystem ger ett säkert sätt att lagra uppgifter. De använder krypterade databaser och HTTPS-överföring som skydd mot obehörig åtkomst.

Respektera besökarens rätt att ändra och radera uppgifter

Kom ihåg att besökaren kan återkalla sitt samtycke när som helst. Som företag måste du kunna radera, avidentifiera eller ändra uppgifterna på begäran. Vissa besökshanteringssystem låter dig behålla uppgiften om att besöket skett men ta bort identifierande uppgifter som besökarens namn och företag.

För register över behandlingen

Som organisation är du skyldig att föra register över din behandling av personuppgifter. Vilka uppgifter samlar du in? Vad använder du dem till? Och vem delar du dem med?


Besökshanteringssystem är ett viktigt verktyg för organisationer som behöver ha koll på vilka som besöker deras lokaler. Genom att följa stegen ovan kan organisationer se till att systemet följer GDPR och att gästernas personuppgifter skyddas enligt lagens krav.

Vizito tar dataskydd på allvar. Följande funktioner ser till att ditt företag följer GDPR när du samlar in besöksuppgifter:

  • Inhämta samtycke från dina besökare
  • Välj vem som har tillgång till besöksuppgifterna
  • Ställ in olika besökstyper, så att du bara samlar in det du behöver
  • Bestäm när besöksuppgifter ska raderas automatiskt
  • Alla uppgifter lagras säkert på Vizitos servrar

Vill du känna efter hur ett modernt besökshanteringssystem kan hjälpa ditt företag att växa? Testa Vizito gratis under en 14 dagars provperiod. Chatta med oss eller boka en demo så pratar vi om hur Vizito kan lyfta din reception.

Har du fler frågor? Det här är de 7 vanligaste frågorna om digital besökshantering - och våra svar.

Var det här till hjälp?

Gör Vizito till en föredragen källa på Google, så dyker våra artiklar upp oftare för dig i Sök och i Discover. Googles inställningssida öppnas i en ny flik, så du behåller din plats här.

Gör Vizito till en föredragen källa

Pieter-Jan

Medgrundare · Vizito

Pieter-Jan är medgrundare av Vizito. Med många års erfarenhet av besökshantering och arbetsplatsteknik delar han insikter om säkerhet, efterlevnad och bättre besökarupplevelser.

Prenumerera på nya artiklar

Dela artikeln

Testa Vizito gratis