Laglig grund kartläggning innebär att du systematiskt kopplar varje behandling av personuppgifter i din organisation till en av GDPR:s sex rättsliga grunder enligt artikel 6 och dokumenterar valet. Utan en identifierad och motiverad grund är behandlingen otillåten, oavsett hur välmenande syftet är. Nästa steg är alltid det samma: gör en inventering av vilka behandlingar som faktiskt pågår i verksamheten, och börja därifrån.
Kort sagt:
- Endast behandlingar som kan motiveras av en tydlig rättslig grund får utföras, annars är behandlingen olaglig.
- Inventering av personuppgiftsbehandlingar och noggrann dokumentation av syfte och grund är avgörande för att säkerställa lagligheten.
- Vid flera möjliga rättsliga grunder ska nödvändighet och proportionalitet styra valet, ofta med företräde för avtal eller lagstadgad rättslig förpliktelse.
- Register för behandlingar måste innehålla tydlig motivering, ansvarig person, datum för senaste granskning och hänvisning till vald rättslig grund.
- Vanliga brister är otydliga syften, bristande nödvändighetsbedömningar och oförklarade val av grund, vilket kan leda till tillsynsgranskning och påföljder.
Innehållsförteckning
- Vilka är de sex rättsliga grunderna enligt artikel 6?
- Hur gör du laglig grund kartläggning i praktiken?
- Hur väljer du rätt grund när flera alternativ är möjliga?
- Vad måste dokumenteras i registerförteckningen?
- Vad brukar IMY granska, och vilka fallgropar bör du undvika?
- Hur Trustview stödjer arbetet med rättslig grund i praktiken
- Kom igång med kartläggningen i Trustview
- Källor
Vilka är de sex rättsliga grunderna enligt artikel 6?
GDPR ger dig sex möjliga grunder att luta behandlingen mot. Ingen av dem är automatiskt “bäst”, utan rätt val beror på behandlingens karaktär och relationen till den registrerade.
- Samtycke – används när individen aktivt och frivilligt godkänner behandlingen, till exempel vid nyhetsbrev eller marknadsföring utanför en befintlig kundrelation.
- Avtal – gäller när behandlingen krävs för att fullgöra eller ingå ett avtal, som vid orderhantering eller leverans av en tjänst.
- Rättslig förpliktelse – täcker situationer där annan lagstiftning tvingar er att behandla uppgifterna, exempelvis bokföringslagen.
- Grundläggande intresse – används i undantagsfall, oftast för att skydda liv och hälsa i en nödsituation.
- Uppgift av allmänt intresse eller myndighetsutövning – den grund offentlig verksamhet i regel måste använda, förankrad i nationell rätt.
- Berättigat intresse – tillåter behandling när intresset väger tyngre än den registrerades rättigheter, men kräver en dokumenterad intresseavvägning.
Samtycke fungerar sällan i en beroendeställning, till exempel mellan arbetsgivare och anställd, eftersom frivilligheten då ifrågasätts. Berättigat intresse är i sin tur helt stängt för myndigheter som utför sina kärnuppdrag.
Hur gör du laglig grund kartläggning i praktiken?
En fungerande kartläggning följer en tydlig arbetsgång, inte en engångsövning i ett kalkylblad som sedan glöms bort.
- Inventera behandlingarna. Lista varje process där personuppgifter samlas in, lagras eller delas, från rekrytering till kundservice och marknadsföring.
- Dokumentera ändamålet. Skriv exakt varför uppgifterna behandlas, inte bara vad som behandlas. Ett vagt ändamål gör hela kedjan svag.
- Identifiera möjliga grunder. Ställ varje behandling mot de sex alternativen och notera vilka som teoretiskt kan vara aktuella.
- Genomför en nödvändighetsbedömning. Fråga om syftet går att uppnå med mindre ingripande medel. Om svaret är ja håller grunden inte.
- Välj och motivera grunden. Skriv ner varför just denna grund valts, inte bara vilken. En rad räcker sällan, men en halv sida är oftast för mycket.
- Uppdatera register och rutiner. För in resultatet i behandlingsregistret och sätt datum för nästa granskning.
Ett fältexempel kan se ut så här: ändamål “hantera anställningsavtal”, lagrum “artikel 6.1 b”, motivering “uppgifterna krävs för att fullgöra anställningsavtalet och lönebetalning”, ansvarig “HR-chef”. Den typen av konkret formulering gör registret användbart även för någon som inte varit med i arbetet.
Ansvarsfördelningen bör läggas fast innan arbetet startar. Dataskyddsombudet eller juristen äger metoden och den slutliga bedömningen, men varje avdelning behöver peka ut en kontaktperson som känner till sina egna behandlingar bäst. En rimlig tidplan för en medelstor organisation är fyra till åtta veckor för första kartläggningen, beroende på hur många system och avdelningar som är inblandade.
Proffstips: Börja med de behandlingar som känns mest osäkra, inte de enklaste. Får du ordning på de svåra fallen först blir resten av registret snabbare att fylla i, och du undviker att skjuta upp de jobbiga besluten till sist.
Hur väljer du rätt grund när flera alternativ är möjliga?
Många behandlingar kan i teorin vila på mer än en grund, och det är här juridisk bedömning gör verklig skillnad. Två principer styr valet: nödvändighet och proportionalitet. Behandlingen ska vara nödvändig för ändamålet, och ingreppet i den registrerades integritet ska stå i rimlig proportion till nyttan.
Samtycke är ofta det svagaste alternativet trots att det känns tryggast på pappret. I en beroendeställning, som mellan arbetsgivare och anställd eller mellan myndighet och medborgare, ifrågasätts frivilligheten direkt av tillsynsmyndigheter. EDPB pekar särskilt ut detta för offentlig sektor, där uppgift av allmänt intresse eller rättslig förpliktelse nästan alltid är rätt väg istället.
När berättigat intresse blir aktuellt behöver bedömningen täcka tre punkter:
- Vilket konkret intresse organisationen har och varför det är legitimt.
- Om behandlingen faktiskt är nödvändig, eller om ett mindre ingripande alternativ finns.
- Vilka kompensationsåtgärder som minskar risken, till exempel pseudonymisering, kortare lagringstid eller tydligare information till den registrerade.
En praktisk guide till intresseavvägningen hjälper dig strukturera just den tredje punkten. Valet av grund påverkar också vilka rättigheter som gäller. Vid samtycke har den registrerade rätt att återkalla när som helst, medan rätten till dataportabilitet bara gäller vid samtycke och avtal, inte vid berättigat intresse eller rättslig förpliktelse.
Vad måste dokumenteras i registerförteckningen?
Ett register som bara anger vilken grund som valts, utan att visa varför, håller inte vid en granskning. IMY och EDPB betraktar rättslig grund som en fråga som styr registrerades faktiska rättigheter, inte en administrativ formalitet.
Registret bör innehålla:
- Ändamål med behandlingen, formulerat konkret och inte generiskt.
- Vald rättslig grund med hänvisning till exakt punkt i artikel 6.
- Skriftlig motivering till varför grunden valts, inklusive alternativ som övervägts och förkastats.
- Ansvarig person eller funktion för behandlingen.
- Datum för senaste granskning och nästa planerade omprövning.
- Länk eller referens till eventuell intresseavvägning eller konsekvensbedömning.
Versionerad dokumentation, med tidsstämplar och namngiven beslutsfattare, gör stor skillnad både vid intern revision och vid en förfrågan från tillsynsmyndigheten. Formuleringen till registrerade i integritetspolicyn bör spegla samma ändamål som i registret, till exempel: “Vi behandlar dina uppgifter för att fullgöra vårt avtal med dig.” Se gärna hur andra organisationer formulerar sin integritetspolicy för att undvika en text full av juridiska floskler. En praktisk guide till registerförteckningen visar konkret hur fälten kan struktureras för att hålla över tid.
Vad brukar IMY granska, och vilka fallgropar bör du undvika?
De vanligaste bristerna återkommer i nästan alla tillsynsärenden, och de är förvånansvärt enkla att undvika om man känner till dem i förväg.
- Vaga ändamål. “Marknadsföring” eller “administration” räcker inte som beskrivning; syftet måste gå att koppla till en specifik behandling.
- Otillräcklig nödvändighetsbedömning. IMY tolkar nödvändighet strikt och förväntar sig en spårbar redogörelse för vilka mindre ingripande alternativ som prövats innan berättigat intresse valdes.
- Felaktigt beroende av samtycke. Särskilt vanligt inom anställningsförhållanden och offentlig verksamhet, där grunden i praktiken aldrig håller.
- Register utan motivering. Att bara ange vilken grund som gäller, utan att visa resonemanget bakom valet, underkänns ofta vid granskning.
En snabb åtgärd mot de flesta av dessa problem är att gå igenom registret rad för rad och fråga: “Skulle jag kunna förklara detta för en okänd handläggare på fem minuter?” Om svaret är nej behöver motiveringen skrivas om.
Hur Trustview stödjer arbetet med rättslig grund i praktiken

Att bygga en fungerande kartläggning kräver både juridisk skärpa och en struktur som håller ihop över tid. Erfarenheten från praktiskt DPO-arbete visar att de organisationer som lyckas är de som lägger register och mallar i ett och samma system istället för att sprida ut arbetet i kalkylblad och mejl.
Ett verktyg som strukturerar registerförteckningen med färdiga fält för ändamål, grund och motivering minskar risken för glapp mellan avdelningar. Nyttan i vardagen handlar mest om spårbarhet: färre manuella fel, ett register som går att visa upp direkt vid en förfrågan, och en tydligare bild av vilka behandlingar som faktiskt behöver omprövas.
— Jesper
Kom igång med kartläggningen i Trustview
Trustview är alternativet till lösa kalkylblad och spridda Word-dokument för kartläggning av rättslig grund. Plattformen samlar registerförteckning, intresseavvägningar och konsekvensbedömningar i ett system, med automatiska påminnelser om när en granskning är försenad och ett revisionsspår som visar exakt vem som fattat vilket beslut och när.

Praktiskt innebär det färdiga mallar för motivering till varje rättslig grund, delegerat ansvar per behandling och en översikt som gör det enkelt att visa upp underlaget vid en tillsynsförfrågan utan att leta i flera system. För organisationer som redan bygger ut sitt arbete mot NIS2 eller AI-förordningen går kartläggningen av rättslig grund att koppla direkt till samma plattform, istället för att hanteras separat.
Vill du se hur strukturen ser ut i praktiken? Läs guiden om vad efterlevnad innebär för svenska organisationer och boka en genomgång av hur Trustview kan sättas upp för just din verksamhets behandlingar.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
Källor
- Rättslig grund för behandling av personuppgifter | IMY
- Be compliant: process personal data lawfully | EDPB
- EUR-Lex: Dataskyddsförordningen (GDPR) – fulltext




