Dataskydd som standard — det vill säga privacy by default — innebär att ett systems förvalda inställningar automatiskt ger den högsta möjliga integritetsnivån. Ingen användare ska behöva justera inställningar för att skydda sina uppgifter. Det är standardläget som skyddar, inte ett tillval.
Skyldigheten följer direkt av artikel 25 i GDPR och gäller alla personuppgiftsansvariga, oavsett storlek eller bransch. Tre saker måste du kontrollera omedelbart:
- Standardinställningar: Samlar systemet in mer data än vad ändamålet kräver som förval? Ändra det.
- Aktiva val: Finns det förkryssade rutor för samtycke eller delning? Ta bort dem.
- Dokumentation: Kan du visa IMY varför du valt just dessa standardinställningar? Dokumentera beslutet nu.
Kärnprincipen: Standardinställningar ska säkerställa att endast personuppgifter som är nödvändiga för det specifika ändamålet behandlas — begränsat till mängd, typ, lagringstid och åtkomst. Bevisbördan ligger hos den personuppgiftsansvarige.
Viktiga insikter
Privacy by default är en lagstadgad skyldighet enligt artikel 25 i GDPR som kräver att standardinställningar automatiskt ger högst möjliga integritetsskydd, begränsat längs fyra dimensioner: mängd, omfattning, lagringstid och åtkomst.
| Punkt | Detaljer |
|---|---|
| Skyldighet enligt artikel 25 | Alla personuppgiftsansvariga måste konfigurera standardinställningar så att minsta möjliga data behandlas som förvalda. |
| Fyra dimensioner för dataminimering | Begränsa mängd, typ, lagringstid och åtkomst — EDPB:s riktlinjer specificerar konkreta åtgärder för varje dimension. |
| Dokumentation är bevisning | Beslut om standardinställningar, tekniska val och upphandlingskrav måste dokumenteras för att kunna visas vid IMY-tillsyn. |
| Kontinuerlig process | Kravet gäller befintliga system och kräver periodisk granskning — inte bara korrekt konfiguration vid lansering. |
| Trustview som stöd | Trustview automatiserar DPIA-mallar, ansvarsfördelning och åtgärdsuppföljning för att hålla privacy by default-arbetet spårbart över tid. |
Innehållsförteckning
- Vad säger lagen om privacy by default?
- Dataminimeringens fyra dimensioner och andra nyckelprinciper
- Vilka tekniska och organisatoriska åtgärder behöver du genomföra?
- Hur ser privacy by default ut i praktiken?
- När krävs en DPIA och hur hänger den ihop med privacy by default?
- Hur visar du för IMY att du uppfyller kravet?
- Steg för steg: så inför du privacy by default i ett projekt
- Vanliga missuppfattningar som leder till bristande efterlevnad
- Hur ett verktyg som Trustview stödjer implementeringen
- Vad svenska organisationer bör prioritera först
- Trustview hjälper dig att hålla ordning på privacy by default
- Källor
Vad säger lagen om privacy by default?
Artikel 25 i GDPR innehåller två separata men sammanhängande krav. Det första är dataskydd genom design (privacy by design): skyddsåtgärder ska byggas in redan när ett system eller en process utformas. Det andra är dataskydd som standard (privacy by default): när systemet väl är driftsatt ska dess förvalda konfiguration automatiskt ge det starkaste integritetsskyddet.
Skillnaden är praktisk. Design handlar om arkitektur och val som görs innan systemet existerar. Default handlar om hur systemet beter sig från dag ett, utan att någon användare eller administratör har ändrat något. En webbplats kan vara väldesignad ur integritetssynpunkt men ändå bryta mot defaultkravet om den som standard delar profildata med tredje part tills användaren aktivt väljer bort det.
EDPB:s riktlinjer 4/2019 om artikel 25 förtydligar att kraven gäller både nya och befintliga system, och att lämpliga tekniska och organisatoriska åtgärder ska ses över löpande. Det räcker alltså inte att konfigurera rätt en gång vid lansering.
Ansvarsprincipen (accountability): Du måste inte bara uppfylla kraven — du måste kunna bevisa att du uppfyller dem. Det innebär dokumenterade beslut om varför valda standardinställningar är de mest integritetsvänliga för ändamålet.
Enligt IMY och EDPB är det den personuppgiftsansvarige som bär bevisbördan. Om IMY begär en redogörelse räcker det inte att hänvisa till att “systemet är konfigurerat korrekt” — du behöver visa vilka överväganden som gjordes, när och av vem.
Dataminimeringens fyra dimensioner och andra nyckelprinciper
Artikel 25(2) i GDPR specificerar att standardinställningar ska begränsa behandlingen längs fyra dimensioner. EDPB:s engelska riktlinjer ger en detaljerad genomgång av dessa:
- Mängd (volym): Samla bara in de uppgiftskategorier som faktiskt behövs. En registreringsformulär som frågar efter födelsedag när ändamålet inte kräver åldersverifiering bryter mot denna dimension.
- Omfattning (typ och grad): Begränsa hur detaljerade uppgifterna är. Postnummer räcker ofta när exakt adress inte är nödvändig.
- Lagringstid: Uppgifterna ska raderas eller anonymiseras när ändamålet är uppfyllt. Inbyggda gallringstider används ofta som verktyg för detta.
- Åtkomst (antal personer): Begränsa vem som kan se uppgifterna. Rollbaserad åtkomstkontroll är standardverktyget.
Utöver dessa fyra dimensioner lyfter EDPB fram pseudonymisering och aggregering som kompletterande tekniker. Pseudonymisering ersätter direkta identifierare med en pseudonym, vilket minskar risken vid ett dataintrång utan att data förlorar sitt analytiska värde. Aggregering innebär att individuella uppgifter sammanförs till statistik, vilket ofta eliminerar behovet av att lagra personuppgifter alls.
Principen om “state of the art” är också central: åtgärderna ska motsvara vad som är tekniskt möjligt och rimligt vid implementeringstillfället. Det som var tillräckligt för tre år sedan kanske inte är det idag.
Vilka tekniska och organisatoriska åtgärder behöver du genomföra?
EU-kommissionen rekommenderar att åtgärder implementeras tidigt i designfasen, men de flesta organisationer arbetar med befintliga system. Här är de konkreta åtgärderna uppdelade på systemnivå och organisationsnivå.
Tekniska åtgärder
- Konfiguration av standardinställningar: Stäng av alla icke-nödvändiga datainsamlingsfunktioner som förval. Aktivera inte spårning, profildelning eller marknadsföringscookies utan aktivt samtycke.
- Inga förkryssade rutor: Samtycke kräver ett aktivt val. Förkryssade rutor är ett brott mot IMY:s vägledning och GDPR.
- Rollbaserad åtkomstkontroll: Begränsa åtkomst till personuppgifter baserat på arbetsuppgift, inte organisatorisk nivå.
- Pseudonymisering och kryptering: Implementera som standard i databaser och vid dataöverföring.
- Inbyggda gallringstider: Konfigurera automatisk radering eller anonymisering när lagringstiden löpt ut.
- Loggning: Logga åtkomst till känsliga uppgifter för att möjliggöra revisionsspår. Se mer om loggning och revisionsspår för en juridisk förklaring av vad som krävs.
Organisatoriska åtgärder
- Ansvarsfördelning: Utse vem som beslutar om standardinställningar i varje system och vem som ansvarar för periodisk granskning.
- Upphandlingskrav: Skriv in krav på dataminimering, gallring och åtkomstbegränsning i kravspecifikationer vid IT-upphandling. Dokumentera leverantörens efterlevnad.
- Utbildning: Se till att produktägare, systemförvaltare och IT-arkitekter förstår vad defaultkravet innebär i praktiken.
- Ändringshantering: Inför en process där varje systemändring granskas mot privacy by default-kraven innan driftsättning.
Proffstips: Gör en inventering av alla formulär och registreringsflöden i dina system. Kontrollera varje fält: är det nödvändigt för ändamålet? Om du inte kan motivera fältet med ett specifikt ändamål, ta bort det. Det är den snabbaste vägen till efterlevnad för de flesta organisationer.
Hur ser privacy by default ut i praktiken?
Tre vanliga scenarier illustrerar hur principen tillämpas i svenska verksamheter.
Webbplats med cookie-hantering
En webbplats ska som standard bara aktivera tekniskt nödvändiga cookies. Analytiska cookies, marknadsföringscookies och tredjepartsspårning ska vara avaktiverade tills användaren aktivt godkänner dem. Profilinställningar för registrerade användare ska som standard vara stängda för delning med andra användare eller tredje part. Läs mer om cookies och spårning på webbsidor och vilka krav som gäller.
Vad du inte ska göra: En cookie-banner där “Acceptera alla” är den tydliga primärknappen och “Avvisa” är en liten länk i hörnet är ett dark pattern. IMY och EDPB är tydliga med att det ska vara lika enkelt att avvisa som att acceptera.
Mobilapp med behörighetshantering
En mobilapp ska begära minimala behörigheter som standard. En kalenderapp behöver inte tillgång till kamera, mikrofon eller kontakter om inte funktionen explicit kräver det. Lokal lagring ska prioriteras framför molnsynkronisering när ändamålet tillåter det, och retentionstiden för loggdata ska vara kort och definierad.
Internt HR-system
Åtkomst till anställdas personuppgifter ska styras av rollbaserade behörigheter. En linjechef ska som standard bara se sina direktrapporterandes uppgifter, inte hela organisationens. Känsliga uppgiftskategorier som hälsouppgifter eller facklig tillhörighet ska kräva en separat, explicit behörighet. Standardformulär ska inte innehålla fält för känsliga uppgifter om de inte är direkt nödvändiga för HR-processen i fråga.
När krävs en DPIA och hur hänger den ihop med privacy by default?
En konsekvensbedömning (DPIA) krävs när behandlingen sannolikt medför hög risk för registrerades rättigheter och friheter. Typiska situationer är storskalig behandling av känsliga uppgifter, systematisk övervakning av offentliga platser och behandling som kombinerar uppgifter från flera källor på ett sätt som kan skapa detaljerade profiler.
Privacy by default påverkar DPIA-arbetet direkt: om du kan visa att standardinställningarna minimerar datainsamling och åtkomst, minskar det den identifierade risknivån i bedömningen. En välkonfigurerad defaultmiljö är med andra ord ett riskmitigerande argument i DPIA-dokumentationen.
EDPB:s riktlinjer understryker att artikel 25-kraven gäller även befintliga system, vilket innebär att en DPIA kan behövas när du ändrar ändamål, teknik eller behandlingens omfattning i ett befintligt system.
Checklista för när DPIA ska genomföras:
- Kontrollera om behandlingen finns på IMY:s förteckning över behandlingar som kräver DPIA.
- Bedöm om behandlingen involverar känsliga uppgiftskategorier eller uppgifter om barn.
- Bedöm om behandlingen kombinerar uppgifter från flera källor eller möjliggör profilering.
- Bedöm om ny teknik används som kan medföra okända risker.
- Dokumentera bedömningen och beslutet, oavsett om DPIA genomförs eller inte.
En fullständig metodbeskrivning finns i guiden om att genomföra en konsekvensbedömning enligt GDPR.
Hur visar du för IMY att du uppfyller kravet?
Dokumentation är inte ett administrativt sidospår — det är bevisningen. Vid en tillsynsgranskning från IMY är det dokumentationen som avgör om du kan visa efterlevnad eller inte.
| Vad som dokumenteras | Ansvarig roll | Frekvens |
|---|---|---|
| Beslut om standardinställningar per system | Systemägare / produktägare | Vid varje systemändring |
| Motivering till valda tekniska åtgärder | IT-arkitekt / dataskyddsombud | Vid design och upphandling |
| Upphandlingskrav och leverantörsbedömningar | Inköp / juridik | Per upphandling |
| Periodisk granskning av defaultkonfigurationer | Dataskyddsombud | Minst årligen |
| Loggrapporter och åtkomstgranskningar | IT-säkerhet | Kvartalsvis eller vid incident |
Rollfördelningen är lika viktig som dokumentationen. Beslutet om vilka standardinställningar som ska gälla fattas av systemägaren eller produktägaren, men dataskyddsombudet ska konsulteras och godkänna. IT-säkerhet ansvarar för teknisk implementering och loggning. Ledningen ansvarar för att resurser och mandat finns på plats.
Revisionspunkter ska vara schemalagda, inte reaktiva. En rutin för periodisk översyn, minst en gång per år och alltid vid väsentliga systemändringar, är vad EDPB:s riktlinjer kräver. Mer om dokumentationens roll inom dataskydd och hur du strukturerar kontrollspåret finns i en separat guide.
Steg för steg: så inför du privacy by default i ett projekt
En strukturerad arbetsplan minskar risken för att missa kritiska krav. Följande fyra faser täcker ett fullständigt implementeringsförlopp.
-
Fas 1 — Förstudie: Kartlägg ändamålet med behandlingen och identifiera vilka personuppgifter som faktiskt är nödvändiga. Dokumentera varje uppgiftskategori och motivera varför den behövs. Uppgifter utan tydlig motivering ska inte samlas in.
-
Fas 2 — Design: Välj tekniska åtgärder och konfigurera privacy-vänliga standardinställningar. Definiera lagringstider, åtkomstroller och pseudonymiseringsmetod. Inkludera privacy by default-krav i kravspecifikationen om externa leverantörer anlitas.
-
Fas 3 — Implementation: Konfigurera systemet enligt designbesluten och testa användarflöden ur ett integritetsperspektiv. Verifiera att inga förkryssade rutor finns, att åtkomstkontroll fungerar korrekt och att gallringsrutiner är aktiverade. Dokumentera testresultaten.
-
Fas 4 — Driftsättning och uppföljning: Övervaka systemet efter lansering, genomför en DPIA om behandlingen kräver det och schemalägg den första periodiska granskningen. Uppdatera registerförteckningen med det nya systemet och dess konfiguration.
Proffstips: Bygg in privacy by default-granskning som ett obligatoriskt steg i er ändringshanteringsprocess. Varje pull request eller systemändring som påverkar personuppgiftsbehandling ska kräva en explicit godkännandepunkt från dataskyddsombudet eller systemägaren. Det förhindrar att konfigurationsändringar oavsiktligt försämrar integritetsskyddet.
En komplett åtgärdsplan för compliance med mallar för uppföljning finns tillgänglig som stöd i implementeringsarbetet.
Vanliga missuppfattningar som leder till bristande efterlevnad
Tre mönster dyker upp gång på gång i tillsynsärenden och interna revisioner.
- Dark patterns är regelöverträdelser, inte designval. Förkryssade rutor, vilseledande knapptexter och asymmetriska cookie-banners är inte bara dålig UX — de bryter mot GDPR. IMY är tydlig med att det ska vara lika enkelt att välja det integritetsvänliga alternativet som att acceptera maximal datainsamling.
- Kravet är inte en engångsinsats. Många organisationer konfigurerar rätt vid lansering och anser sig klara. Men systemet förändras, ändamål utökas och teknik uppdateras. EDPB kräver löpande granskning, och ett system som var korrekt konfigurerat för två år sedan kan idag vara i strid med kraven.
- Det är inte enbart en IT-fråga. Tekniken kan implementera rätt konfigurationer, men besluten om vad som är nödvändigt för ändamålet är juridiska och verksamhetsmässiga. Utan samverkan mellan IT, juridik och ledning fattas besluten på fel nivå eller av fel person.
En vanlig fallgrop: Organisationer delegerar privacy by default helt till IT-avdelningen och tror att frågan är löst när systemen är konfigurerade. Men artikel 25 kräver att den personuppgiftsansvarige kan motivera varför just dessa inställningar är de mest integritetsvänliga för ändamålet. Det är ett juridiskt och verksamhetsmässigt ansvar, inte ett tekniskt.
Hur ett verktyg som Trustview stödjer implementeringen
Att hålla ordning på privacy by default-krav över tid kräver mer än en checklista. Företagsplattformar för dataskydd kan strukturera arbetet och minska risken för mänskliga fel i löpande uppföljning.
Trustview är byggt för att operationalisera just dessa krav:
- Automatiserade DPIA-mallar: Strukturerade mallar som vägleder genom konsekvensbedömningen och kopplar resultaten till åtgärdsuppföljning.
- Ansvarsfördelning: Tydlig delegering av vem som äger vilka system och konfigurationsbeslut, med spårbarhet för varje beslut.
- Registerförteckningar: Automatiserad uppdatering av behandlingsregistret när system eller ändamål förändras.
- Åtgärdsuppföljning: Spåra implementeringsstatus för varje teknisk och organisatorisk åtgärd, med påminnelser för periodiska granskningar.
- Realtidsöversikt: Dashboards som visar compliance-status per system och identifierar luckor innan IMY gör det.
Automation minskar den mänskliga faktorn i löpande uppföljning och skapar det kontrollspår som krävs vid tillsyn. Mer om fördelarna med automatiserad compliance och hur det påverkar kvalitet och spårbarhet.
Vad svenska organisationer bör prioritera först
Det finns ett gap mellan hur privacy by default beskrivs i riktlinjer och hur det faktiskt implementeras i svenska organisationer. Riktlinjerna är principiella och korrekta. Verkligheten är att de flesta organisationer har dussintals system med varierande konfigurationer, oklar ansvarsfördelning och dokumentation som inte håller vid en granskning.
Min rekommendation är att börja med de flöden där risken är störst och synligheten är högst: kundregistrering, HR-system och externa webbplatser med cookie-hantering. Det är där IMY tittar först och där konsekvenserna av felkonfiguration är mest kännbara för registrerade.
Ansvarsfördelningen måste vara skriftlig och specifik. “IT ansvarar för dataskydd” är inte en ansvarsfördelning — det är ett sätt att se till att ingen egentligen ansvarar. Varje system behöver en namngiven systemägare med ett dokumenterat mandat att fatta beslut om standardinställningar.
Slutligen: inför regelbundna reviews som en schemalagd aktivitet, inte som en reaktion på incidenter eller tillsynsärenden. Organisationer som organiserar sin privacyfunktion med tydliga roller och återkommande kontrollpunkter klarar sig konsekvent bättre vid granskning än de som arbetar reaktivt.
Trustview hjälper dig att hålla ordning på privacy by default
Att uppfylla artikel 25 kräver struktur, spårbarhet och löpande uppföljning — inte bara en engångskonfiguration. Trustview samlar DPIA-arbete, ansvarsfördelning, registerförteckningar och åtgärdsuppföljning i en och samma plattform, vilket gör det möjligt att visa IMY exakt vad som beslutades, när och av vem.

Plattformen innehåller färdiga mallar för konsekvensbedömningar, automatiserade påminnelser för periodiska granskningar och realtidsöversikt över compliance-status per system. Det sparar tid för dataskyddsombudet och ger ledningen den insyn som krävs för att fatta välgrundade beslut. Vill du se hur Trustview kan stödja ditt privacy by default-arbete? Läs mer om hållbar complianceledning eller boka en demo för att se plattformen i praktiken.
Källor
Följande källor är de primära referenserna för privacy by default i svensk och europeisk kontext:
- Inbyggt dataskydd och dataskydd som standard | IMY
- Riktlinjer 4/2019 om artikel 25 | EDPB (svenska översättningen)
- What does data protection ‘by design’ and ‘by default’ mean? – European Commission
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.




