Regelverk kring personuppgifter i passersystem i Stockholm – det du faktiskt behöver veta

Varför det här ämnet borde hålla dig vaken

Du har precis installerat ett modernt passersystem i din fastighet. Grattis. Men vet du vad? Det systemet samlar in personuppgifter. Varje gång en anställd blipper sitt kort loggas namn, tid och plats. Och i samma ögonblick som den datan sparas kliver du rakt in i GDPR:s domäner.

Passersystem i Stockholm har exploderat de senaste åren. Kontorshotell, bostadsrättsföreningar, coworking-ytor, sjukhus – alla vill ha kontroll över vem som rör sig var. Men kontrollen kommer med ansvar. Tungt ansvar. Och det är här många fastighetsägare och företag trampar snett.

Vad GDPR faktiskt säger om passersystem

Grundregeln är brutal i sin enkelhet: du får inte samla in mer data än du behöver. Ändamålsbegränsning, dataminimering, lagringsminimering. Tre principer som låter torra men som kan kosta dig miljoner om du ignorerar dem.

Tänk dig ett kontorshus på Kungsholmen. Passersystemet loggar varje passage, sparar datan i tre år och delar informationen med hyresvärden, städbolaget och säkerhetsföretaget. Låter det rimligt? Inte enligt Integritetsskyddsmyndigheten (IMY). De har vid upprepade tillfällen slagit ner på just den typen av överdriven datainsamling.

Du måste kunna motivera varje datapunkt du samlar in. Varför sparar du tidsstämplar? Hur länge? Vem har tillgång? Om du inte kan svara på de frågorna utan att tveka – då har du ett problem.

Laglig grund – den krångliga biten

För att behandla personuppgifter via ett passersystem behöver du en laglig grund. Punkt. Det finns sex stycken i GDPR, men för passersystem i Stockholm kokar det oftast ner till två: berättigat intresse eller avtal.

Berättigat intresse är den vanligaste. Du har ett legitimt behov av att skydda din fastighet och veta vem som befinner sig i byggnaden. Men – och det här är det kritiska – du måste göra en intresseavvägning. Ditt intresse av säkerhet vägs mot individens rätt till integritet. En nattklubb på Stureplan och ett forskningslabb i Kista har helt olika avvägningar att göra.

Samtycke då? Glöm det i de flesta fall. En anställd som måste blippa sitt kort för att komma in på jobbet ger inget frivilligt samtycke. IMY har varit kristallklara på den punkten.

Lagringstider och den vanligaste tabben

Här faller de flesta. Systemet sparar allt som standard. Ingen har ändrat inställningarna sedan installationen 2019. Loggar på loggar på loggar – och ingen vet varför de finns kvar.

Det finns ingen magisk siffra i lagen. Ingen paragraf som säger "spara i 30 dagar". Men du måste kunna motivera den tid du väljer. För ren passerkontroll räcker ofta några veckor. För incidentutredning kanske tre månader. Tre år? Aldrig. Inte utan exceptionella skäl.

Och radering måste faktiskt fungera. Inte bara i teorin. Jag har sett system där "raderad" data fortfarande låg kvar i backuper som ingen tänkt på. Det räknas fortfarande som behandling.

Informationsplikt och de anställdas rättigheter

Alla som passerar ditt system har rätt att veta att de registreras. Det räcker inte med en skylt i receptionen som säger "passerkontroll". Du behöver en tydlig integritetspolicy som förklarar vad du samlar in, varför, hur länge och vem som ansvarar.

Registrerade personer har dessutom rätt att begära registerutdrag. Tänk dig att en före detta anställd vill veta exakt vilka tider du har loggat. Du har en månad på dig att svara. Kan ditt system leverera den informationen? Många passersystem i Stockholm är inte konfigurerade för det.

Så gör du rätt från start

Börja med en konsekvensbedömning. En DPIA, om du vill vara formell. Kartlägg vilken data systemet samlar in, varför den behövs och vilka risker som finns. Dokumentera allt.

Välj sedan en leverantör som förstår GDPR. Det låter självklart, men jag har stött på installationer där leverantören inte ens visste att passageloggar räknas som personuppgifter. Ställ obekväma frågor innan du skriver på kontraktet. Var lagras datan? Används molntjänster utanför EU? Finns det ett personuppgiftsbiträdesavtal?

Men det viktigaste? Gör det inte en gång och glöm bort det. Regelverket lever. IMY:s praxis utvecklas. Och ditt passersystem i Stockholm måste hänga med. Granska era rutiner minst en gång om året. Det är inte glamoröst. Men det är skillnaden mellan att sova gott och att vakna till ett tillsynsbeslut i brevlådan.

Läs mer här: passersystemstockholm.se

26 sep. 2026