
Aug 24, 2026
GDPR kräver att varje organisation som behandlar personuppgifter i EU följer strikta regler för insamling, samtycke och lagring - och det gäller direkt för besökshanteringen.
Skriven av Pieter-Jan, Medgrundare - Skriven: 12 januari 2023 - Senast uppdaterad: 26 augusti 2026

GDPR kräver att varje organisation som behandlar personuppgifter i EU följer strikta regler för insamling, samtycke och lagring - och det gäller direkt för besökshanteringen. Oavsett om du använder pappersliggare eller ett digitalt system måste besöksuppgifterna hanteras i enlighet med lagen genom samtycke, begränsad insamling och säker lagring.
Dataskyddsförordningen (GDPR) är den strängaste dataskyddslagen i sitt slag. Den ger enskilda mer kontroll över sina personuppgifter och över hur de behandlas. Den gäller varje organisation som behandlar personuppgifter om personer i Europeiska unionen (EU), oavsett var organisationen finns.
GDPR slår fast 7 principer som organisationer måste följa när de samlar in, använder och lagrar personuppgifter:
Personuppgifter ska behandlas öppet och utan att bryta mot lagar eller regler. Organisationer måste be om samtycke för att använda och lagra personuppgifter. Det innebär att förklara exakt vad uppgifterna ska användas till och ge personen möjlighet att godkänna eller tacka nej.
Organisationer måste ha ett tydligt ändamål med att samla in personuppgifter, till exempel säkerhet eller marknadsföring.
Företag bör bara samla in de personuppgifter som verkligen behövs för ett visst ändamål. Om en organisation samlar in personuppgifter av säkerhetsskäl ska den bara fråga efter det som behövs för att skydda systemen och lokalerna.
De personuppgifter ett företag samlar in och behandlar måste vara korrekta och aktuella.
Personuppgifter får inte sparas längre än vad som är nödvändigt för det ändamål de samlades in för.
Organisationer måste vidta lämpliga åtgärder för att skydda de uppgifter de samlar in och hanterar. Det innebär skyddsåtgärder som hindrar obehörig åtkomst till personuppgifter och ser till att uppgifterna inte förloras, skadas eller på annat sätt röjs. En organisation kan till exempel använda kryptering för att skydda personuppgifter som skickas över internet, eller införa säkra inloggningsrutiner som hindrar obehörig åtkomst till uppgifter på servrarna.
Organisationer måste ta ansvar för hur de samlar in, använder och lagrar personuppgifter. De måste ha rutiner som säkerställer att de följer GDPR. Som stöd för ansvarsskyldigheten utser vissa organisationer ett dataskyddsombud (DSO) som ansvarar för att följa upp dataskyddsarbetet.
GDPR ger också enskilda vissa rättigheter. Mest känd är “rätten att bli bortglömd”, som innebär att en person kan begära att få sina uppgifter raderade. Därutöver har alla rätt att få tillgång till sina personuppgifter och veta hur de används, att flytta uppgifterna till andra tjänster och att invända mot att de används för vissa ändamål (som direktmarknadsföring). Och om det sker en personuppgiftsincident har den enskilde rätt att få veta det.

GDPR kom som svar på växande oro för hur organisationer samlar in, använder och lagrar personuppgifter. När internet och den digitala tekniken tog över världen fanns det enorma mängder personuppgifter i omlopp, och människor var oroliga för vad som kunde hända med dem. Oron gällde både missbruk och riskerna för dataintrång och andra säkerhetsincidenter.
Genom tydliga regler och riktlinjer, och genom att ge enskilda större kontroll över sina personuppgifter, är GDPR tänkt att möta den oron.
USA har ingen lag som motsvarar GDPR. Däremot finns federala och delstatliga lagar som reglerar insamling, användning och lagring av vissa personuppgifter, som hälsouppgifter, kreditupplysningar och uppgifter om barn. Det finns också delstatliga dataskyddslagar, som California Consumer Privacy Act (CCPA).
Även om USA inte har någon lag som är exakt som GDPR måste amerikanska organisationer som gör affärer i EU ändå följa den - och det gäller företag var som helst i världen. Lagen gäller varje organisation som behandlar personuppgifter om personer i EU, oavsett var den finns.
Ett företag som inte följer GDPR kan drabbas av kännbara sanktioner. Det kan handla om sanktionsavgifter, förelägganden om att sluta behandla eller radera personuppgifter, eller till och med ett stopp för behandlingen.
Här är några kända exempel på sanktionsavgifter enligt GDPR:
| År | Organisation | Avgift | Skäl |
|---|---|---|---|
| 2019 | 50 miljoner EUR | Bristande öppenhet i dataskyddsarbetet | |
| 2020 | British Airways | 20 miljoner GBP | Dataintrång som exponerade uppgifter om 500 000 kunder |
| 2021 | Marriott International | 18,4 miljoner GBP | Dataintrång som exponerade uppgifter om 339 miljoner gäster |
Slutsats: organisationer behöver ta GDPR på allvar, om de inte vill sluta med en rejäl avgift.
GDPR-efterlevnad är särskilt viktig för besökshanteringssystem, eftersom systemen normalt samlar in, använder och lagrar personuppgifter om dem som besöker en organisations lokaler.
Viktiga GDPR-krav för besökshanteringssystem är:
Det är viktigt att besökshanteringssystem uppfyller kraven, så att personuppgifterna skyddas och enskildas rättigheter respekteras.
Läs mer Kom igång med digital besöksregistrering på under 30 minuter. Kallt och opersonligt? Bara för stora företag? 5 myter om digital besökshantering.
Oavsett om du använder en besöksbok i papper eller en digital besökshantering måste besöksuppgifterna hanteras och lagras enligt GDPR. Generellt innebär en incheckningslista i papper som ligger framme i receptionen flera problem:
För att klara GDPR kan företag överväga säkrare alternativ än pappersliggaren, som elektroniska besökshanteringssystem där personuppgifter samlas in och lagras på ett säkrare och öppnare sätt.
Läs mer Vill du höja säkerheten i företaget? Här är 7 sätt som ett besökshanteringssystem hjälper till. Tiden är ute för besöksliggaren i papper: 7 skäl att ersätta den 2023.
Det finns ett antal steg en organisation kan ta för att se till att besökshanteringssystemet följer GDPR:
GDPR kräver att organisationer inhämtar uttryckligt samtycke innan de hanterar någons personuppgifter. Se till att ditt VMS låter besökaren bekräfta att integritetspolicyn är läst, eller ger valmöjligheter kring vilka uppgifter som får lagras.
Enligt GDPR har enskilda rätt att veta vad du tänker göra med deras uppgifter. Som organisation är det ditt ansvar att vara öppen och tydlig med hur uppgifterna används, för vilket ändamål och hur länge de sparas.
Var selektiv med vad du samlar in: du får bara hämta det du verkligen behöver. Skapa gärna särskilda rutiner för olika typer av gäster för att göra incheckningen smidigare. Du kan till exempel behöva uppgifter om säkerhetsprövning för dem som ska in i skyddade utrymmen, medan det för matleveranser räcker med företagsnamnet.
Organisationer måste vidta lämpliga åtgärder för att skydda personuppgifter. Ett sätt att hålla besökarnas uppgifter borta från nyfikna ögon är behörighetsstyrning, så att bara behörig personal kommer åt dem.
Molnbaserade besökshanteringssystem ger ett säkert sätt att lagra uppgifter. De använder krypterade databaser och HTTPS-överföring som skydd mot obehörig åtkomst.
Kom ihåg att besökaren kan återkalla sitt samtycke när som helst. Som företag måste du kunna radera, avidentifiera eller ändra uppgifterna på begäran. Vissa besökshanteringssystem låter dig behålla uppgiften om att besöket skett men ta bort identifierande uppgifter som besökarens namn och företag.
Som organisation är du skyldig att föra register över din behandling av personuppgifter. Vilka uppgifter samlar du in? Vad använder du dem till? Och vem delar du dem med?
Besökshanteringssystem är ett viktigt verktyg för organisationer som behöver ha koll på vilka som besöker deras lokaler. Genom att följa stegen ovan kan organisationer se till att systemet följer GDPR och att gästernas personuppgifter skyddas enligt lagens krav.
Vizito tar dataskydd på allvar. Följande funktioner ser till att ditt företag följer GDPR när du samlar in besöksuppgifter:
Vill du känna efter hur ett modernt besökshanteringssystem kan hjälpa ditt företag att växa? Testa Vizito gratis under en 14 dagars provperiod. Chatta med oss eller boka en demo så pratar vi om hur Vizito kan lyfta din reception.
Har du fler frågor? Det här är de 7 vanligaste frågorna om digital besökshantering - och våra svar.
Var det här till hjälp?
Gör Vizito till en föredragen källa på Google, så dyker våra artiklar upp oftare för dig i Sök och i Discover. Googles inställningssida öppnas i en ny flik, så du behåller din plats här.
Gör Vizito till en föredragen källaVår chatt kunde inte laddas
En innehållsblockerare eller ett integritetstillägg blockerar client.crisp.chat, tjänsten som driver vår chatt. Tillåt den adressen och försök igen, eller kontakta oss på något annat sätt.
Kontakta oss i stället