Personuppgifter i Microsoft 365: vad svenska organisationer måste göra

augusti 3, 2026, Jesper Thornberg

Din organisation är personuppgiftsansvarig när du använder Microsoft 365. Microsoft agerar personuppgiftsbiträde och ansvarar för driften av molntjänsterna, men det juridiska ansvaret för hur uppgifterna behandlas vilar på er. Det innebär tre omedelbara skyldigheter:

  • Fastställ ansvarsmodellen och dokumentera rollfördelningen i ett personuppgiftsbiträdesavtal med Microsoft.
  • Konfigurera säkerhetskontrollerna aktivt, bland annat multifaktorautentisering (MFA), dataläckageprevention (DLP) och enhetshantering.
  • Genomför informationsklassificering innan känsliga uppgifter migreras till plattformen.

En Microsoft 365-licens ger tekniska verktyg, men ingen automatisk GDPR-efterlevnad. Konfigurationen är ert ansvar.

Innehållsförteckning

Vilka juridiska roller gäller för personuppgifter i Microsoft 365?

Microsoft 365 är en plattform som kombinerar produktivitetsapplikationer (Word, Excel, Teams), molnlagring (SharePoint, OneDrive) och administrationstjänster (Azure Active Directory, Entra ID). Ur ett dataskyddsperspektiv är det viktigt att förstå att plattformen inte är ett enda behandlingssystem utan en samling tjänster med delvis olika dataflöden.

Rollfördelningen enligt GDPR är tydlig: er organisation bestämmer ändamål och medel för behandlingen och är därmed personuppgiftsansvarig. Microsoft tillhandahåller infrastrukturen och behandlar uppgifter på era instruktioner, vilket gör dem till personuppgiftsbiträde. Undantag finns för situationer där Microsoft samlar in diagnostikdata och användarstatistik för egna syften, till exempel för produktutveckling. Där kan Microsoft agera som självständig personuppgiftsansvarig.

Ansvaret försvinner inte för att ni använder molnet. En organisation som lagrar personalregister i SharePoint är lika ansvarig för behandlingen som om uppgifterna låg i ett lokalt system. Skillnaden är att ni nu delar den tekniska miljön med en tredjepartsleverantör, vilket kräver ett giltigt personuppgiftsbiträdesavtal och löpande leverantörsbedömningar.

Ett konkret exempel: om HR-avdelningen laddar upp ett personalregister med löner och sjukfrånvaro till SharePoint, är det er organisation som ansvarar för att behandlingen är laglig, att uppgifterna inte delas med obehöriga och att de raderas när de inte längre behövs. Microsoft ansvarar för att infrastrukturen är säker och att biträdesavtalet följs.

Vilka Microsoft 365-tjänster behandlar personuppgifter?

Nästan alla tjänster i Microsoft 365 hanterar personuppgifter i någon form. Här är de vanligaste och hur behandlingarna typiskt ser ut:

  • Microsoft Teams: Mötesdeltagare, chattmeddelanden, inspelningar och transkriptioner. En mötesinspelning kan innehålla känsliga uppgifter om hälsa eller fackliga frågor om ämnet diskuteras öppet.
  • SharePoint: Dokumentbibliotek med personalfiler, projektdokumentation och interna processbeskrivningar. Delade filer i Teams-kanaler lagras automatiskt i SharePoint, vilket skapar oväntade åtkomstpunkter.
  • OneDrive: Individuell fillagring kopplad till varje användarkonto. Filer som synkroniseras från en anställds dator hamnar här och kan innehålla allt från kundavtal till lönespecifikationer.
  • Outlook och Exchange Online: E-posttrafik med bilagor, kalenderinbjudningar och kontaktlistor. En e-posttråd kan innehålla personnummer, medicinska uppgifter eller juridiska handlingar.
  • Azure Active Directory (Entra ID): Identitets- och åtkomstdata för alla användare, inklusive inloggningsloggar, enhetsregistreringar och grupptillhörigheter.
  • Microsoft Forms och Power Automate: Insamling av användardata via formulär och automatiserade flöden som kan skicka uppgifter till externa system.

En viktig distinktion: delade filer i Teams hamnar i SharePoint, medan privata chattar lagras i Exchange Online. Det innebär att en sökning efter en persons uppgifter måste täcka flera lagringsplatser.

Tredjepartsappar och tillägg utgör en separat risk. När ni installerar appar från Microsoft AppSource eller kopplar externa tjänster via API:er skapar ni nya behandlingsflöden som kräver egna personuppgiftsbiträdesavtal och riskbedömningar. Varje tillägg bör granskas innan det aktiveras i produktionsmiljön.

Vilka typer av personuppgifter uppstår i en Microsoft 365-miljö?

Personuppgifter i Microsoft 365 uppstår i flera lager, och många organisationer underskattar bredden.

Händer sorterar och ordnar dokument med personuppgifter

Identitets- och kontaktdata är det mest uppenbara lagret: namn, e-postadresser, telefonnummer och användarnamn som skapas vid kontoregistrering i Azure Active Directory. Dessa uppgifter finns i princip i alla tjänster och är svåra att isolera.

Innehåll i filer och kommunikation är ofta det känsligaste lagret. En e-posttråd med en bilaga som innehåller personnummer, en Word-fil med ett anställningsavtal eller en Excel-fil med lönedata är alla personuppgifter som behandlas i plattformen. Mötesinspelningar i Teams är ett särskilt riskområde: en inspelning som fångar en diskussion om en anställds sjukfrånvaro innehåller känsliga personuppgifter enligt GDPR.

Metadata och systemloggar genereras automatiskt och förbises ofta. IP-adresser, inloggningstider, enhetsidentifierare, sökhistorik i SharePoint och aktivitetsloggar i Azure Active Directory är alla personuppgifter. Dessa loggar är värdefulla för säkerhetsövervakning men skapar också behandlingsansvar.

Automatgenererade uppgifter som kalenderposter, mötesdeltagarlistor och statusuppdateringar i Teams bygger upp en detaljerad bild av en persons arbetsdag. Backup-kopior av dessa uppgifter kan leva kvar långt efter att den ursprungliga filen raderats.

Proffstips: Gör en snabb kartläggning genom att fråga tre avdelningar vilka filer de lagrar i OneDrive och SharePoint. Resultatet visar nästan alltid att känsligare material än förväntat har hamnat i molnet utan att någon fattat ett medvetet beslut om det.

En överskådlig grafik som belyser vanliga risker för personuppgifter och visar konkreta sätt att skydda dem.

Känsliga uppgifter: vad bör inte lagras i Microsoft 365?

GDPR definierar en kategori av känsliga personuppgifter som kräver starkare skydd och i regel ett explicit rättsligt stöd för behandling. Dessa inkluderar:

  • Hälsouppgifter och medicinska journaler
  • Politiska åsikter och fackligt medlemskap
  • Religiös eller filosofisk övertygelse
  • Biometriska uppgifter (ansiktsigenkänning, fingeravtryck)
  • Uppgifter om sexuell läggning
  • Genetiska uppgifter
  • Uppgifter om brott och brottmålsdomar

Svenska lärosäten och kommuner har i sina vägledningar för känsliga uppgifter dragit slutsatsen att dessa uppgiftstyper inte ska hanteras i Microsoft 365 utan ska lagras i dedikerade verksamhetssystem med starkare åtkomstkontroll och tydligare juridisk grund.

För offentlig sektor tillkommer sekretessbelagda handlingar enligt offentlighets- och sekretesslagen. Rutinbeskrivningar från svenska kommuner är tydliga: sekretessklassat material ska inte hanteras i Microsoft 365, och användare måste aktivt rensa filer i OneDrive, Outlook och SharePoint för att undvika oavsiktlig lagring.

Observera: Informationsklassificering måste ske innan migrering. Att i efterhand försöka identifiera och flytta sekretessbelagda dokument från en M365-miljö är tidskrävande och riskfyllt. Juridisk exponering som uppstår när fel dokument hamnat i fel system kan sällan återkallas enkelt.

Praktiska åtgärder för att hålla känsliga uppgifter utanför plattformen:

  • Inför en klassificeringspolicy med tydliga nivåer (öppen, intern, konfidentiell, hemlig) och koppla den till lagringsregler.
  • Konfigurera DLP-regler i Microsoft 365 som blockerar eller varnar när känsliga uppgifter identifieras i fel lagringsplats.
  • Utbilda användare om vad som inte får lagras i OneDrive och SharePoint.

Var behandlas uppgifterna och vad innebär tredjelandsöverföringar?

Tjänst Primär lagringsregion Möjlig tredjelandsöverföring Överföringsmekanism
Exchange Online EU (om valt) Ja, vid support och diagnostik Standardavtalsklausuler (SCC)
SharePoint/OneDrive EU (om valt) Ja, vid support och diagnostik Standardavtalsklausuler (SCC)
Teams EU (om valt) Ja, vid support och diagnostik Standardavtalsklausuler (SCC)
Azure Active Directory EU (om valt) Ja, globalt distribuerad Standardavtalsklausuler (SCC)
Diagnostik- och telemetridata Globalt Ja, primärt USA Standardavtalsklausuler (SCC)

Microsoft erbjuder möjligheten att välja EU som primär lagringsregion för de flesta tjänster, men det eliminerar inte alla tredjelandsöverföringar. Support, felsökning och diagnostikdata kan innebära att uppgifter når Microsofts personal utanför EU, vilket tekniskt sett är en överföring till tredjeland.

Informationssäkerhetssamordnare i svenska kommuner framhåller att det primära problemet sällan är den tekniska säkerheten i Microsofts moln, utan den juridiska osäkerheten kring dessa överföringar. Standardavtalsklausuler (SCC) är det huvudsakliga rättsliga instrumentet, men de kräver att ni genomför en bedömning av om skyddsnivån i mottagarlandet är likvärdig med EU:s.

Vad ni bör göra:

  • Genomför en överföringskonsekvensbedömning (Transfer Impact Assessment, TIA) för Microsoft 365 som helhet.
  • Dokumentera vilka SCC:er som gäller och var ni hittar dem i Microsofts avtal.
  • Använd Microsoft Trust Center som underlag för er bedömning av Microsofts säkerhetsåtgärder och avtalsdokumentation.
  • Läs mer om juridiska risker och åtgärder vid tredjelandsöverföringar enligt GDPR.

Hur länge sparas uppgifterna? Retention, gallring och backup

Retention i Microsoft 365 fungerar på flera nivåer som är viktiga att hålla isär.

  1. Kvarhållningsprinciper (retention policies) konfigureras av er organisation i Microsoft Purview Compliance Portal. De styr hur länge innehåll bevaras i Exchange, SharePoint, Teams och OneDrive, och kan konfigureras för att automatiskt radera innehåll efter en angiven period.
  2. Säkerhetskopior hanteras av Microsoft och är primärt avsedda för katastrofåterställning, inte för att uppfylla era gallringskrav. En fil som ni “raderat” kan finnas kvar i Microsofts backupinfrastruktur under en period efter radering.
  3. Papperskorgar och arkiv i SharePoint och Exchange har egna kvarhållningstider som måste tömmas aktivt för att uppgifterna ska försvinna.

Vid anställningsavslut är manuella rutiner nödvändiga: avaktivera kontot omedelbart, exportera nödvändiga data till verksamheten, rensa OneDrive och SharePoint, töm papperskorgen och ta bort licensen. Utan en dokumenterad rutin riskerar ni att en avgången anställds uppgifter lever kvar i systemet i månader eller år. Läs mer om hur länge ni får spara personuppgifter enligt GDPR för att sätta rätt kvarhållningstider.

För offentlig sektor gäller särskilda krav: allmänna handlingar ska diarieföras och kan inte raderas enbart för att de lagrats i Microsoft 365. Arkivlagstiftningen kan kräva att handlingar bevaras i system utanför molnet, och gallring kräver beslut enligt arkivplanen.

Vilka tekniska och organisatoriska åtgärder bör ni vidta?

Att hålla personaluppgifter konfidentiella och säkra i Microsoft 365 kräver aktiv konfiguration, inte bara en licens. Prioriterade tekniska kontroller:

  • Multifaktorautentisering (MFA): Aktivera för alla användare utan undantag. MFA är den enskilt mest effektiva åtgärden mot obehörig åtkomst.
  • Villkorsstyrd åtkomst: Begränsa inloggning baserat på enhet, plats och riskprofil via Azure Active Directory.
  • Rollbaserad åtkomstkontroll: Ge användare minsta möjliga behörighet för att utföra sina arbetsuppgifter. Granska behörigheter regelbundet.
  • Enhetshantering (MDM): Registrera och hantera enheter via Microsoft Intune. Aktivera fjärrradering för att kunna rensa enheter vid förlust eller stöld.
  • Dataläckageprevention (DLP): Konfigurera regler som identifierar och blockerar spridning av känsliga uppgifter, till exempel personnummer i e-post.
  • Känslighetsklassificering: Använd Microsoft Purview Information Protection för att märka och kryptera dokument baserat på innehållets klassificeringsnivå.
  • Kryptering: Uppgifter krypteras i vila och under överföring som standard i Microsoft 365, men kontrollera att era egna konfigurationer inte sänker skyddsnivån.
  • Efterlevnadshanteraren (Compliance Manager): Microsofts inbyggda verktyg för att konfigurera säkerhetsprinciper och följa upp efterlevnadsstatus mot GDPR och andra regelverk.

Organisatoriska åtgärder är lika viktiga. Utbilda användare om vad som får lagras var, inför rutiner för leverantörsbedömning av tredjepartsappar och säkerställ att logghanteringen täcker de aktiviteter ni behöver kunna redovisa vid en tillsynsgranskning. Se även exempel på dataskyddsverktyg för att komplettera Microsofts inbyggda funktioner.

Proffstips: Mindre organisationer med begränsade resurser bör prioritera i denna ordning: MFA för alla konton, DLP-regler för personnummer och hälsodata, MDM för mobila enheter. Dessa tre åtgärder stänger de vanligaste åtkomst- och läckagevägarna med relativt liten konfigurationsinsats.

Hur hanterar ni begäranden om registerutdrag och klagomål?

Den registrerade har rätt att begära tillgång till, rättelse av och radering av sina uppgifter. Att hantera en sådan begäran i en Microsoft 365-miljö kräver ett strukturerat tillvägagångssätt.

  1. Ta emot och verifiera begäran. Identifiera vem som begär vad och bekräfta identiteten. Begäran ska besvaras inom en månad enligt GDPR.
  2. Kartlägg var uppgifterna finns. Sök i Exchange Online, SharePoint, OneDrive, Teams-chattar och Azure Active Directory. Använd Microsoft Purview eDiscovery för att söka systematiskt.
  3. Samla in och granska informationen. Bedöm om undantag gäller, till exempel om utlämnandet påverkar andras rättigheter.
  4. Leverera svaret. Skicka registerutdraget i ett lättillgängligt format och dokumentera att begäran hanterats.
  5. Dokumentera ärendet. Bevara beviskedjan internt för att kunna visa efterlevnad vid en eventuell granskning.

Internt bör begäranden gå till dataskyddsombudet (DPO) eller den person som ansvarar för dataskyddsfrågor. IT-ansvarig behöver ofta involveras för att genomföra den tekniska sökningen. Microsofts sekretesspolicy beskriver hur individer kan se och kontrollera data som Microsoft själva samlat in, men det är en separat process från er organisations registerutdrag.

Vid en personuppgiftsincident med uppgifter i Microsoft 365 gäller 72-timmarsgränsen för anmälan till Integritetsskyddsmyndigheten (IMY). Dokumentera incidenten omedelbart, bedöm risken för de registrerade och rapportera till IMY via deras webbplats om risken inte kan anses obetydlig. IMY är Sveriges nationella tillsynsmyndighet och den instans dit registrerade kan vända sig med klagomål om de anser att deras rättigheter inte respekterats.

Att dokumentera hur ni hanterar dessa ärenden är också ett sätt att visa att ni följer GDPR, inte bara att ni försöker.

Praktisk kontrollista för svenska organisationer

Dessa åtgärder ger störst effekt i förhållande till insats och bör prioriteras av DPO, IT-ansvarig och verksamhetsägare gemensamt.

  • Genomför informationsklassificering (ägare: juridik och verksamhetsägare). Kartlägg vilka uppgifter som finns i M365-miljön och klassificera dem innan ytterligare data migreras. Utan klassificering vet ni inte vad ni skyddar.
  • Aktivera MFA för alla konton (ägare: IT). Hög effekt, låg insats. Bör vara aktiverat redan dag ett.
  • Konfigurera DLP-regler (ägare: IT med stöd av juridik). Börja med regler för personnummer och hälsodata. Utöka successivt baserat på klassificeringen.
  • Inför MDM och fjärrradering (ägare: IT). Registrera alla enheter som används för att nå M365-data.
  • Upprätta en registerförteckning (ägare: DPO). Dokumentera alla behandlingar i Microsoft 365 med ändamål, rättslig grund, kategorier av uppgifter och lagringstider.
  • Genomför en DPIA (ägare: DPO med stöd av IT och juridik). Konsekvensbedömning krävs för behandlingar med hög risk, till exempel storskalig behandling av känsliga uppgifter eller systematisk övervakning.
  • Granska tredjepartsappar (ägare: IT och juridik). Inventera alla installerade tillägg och appar. Ta bort de som saknar giltigt personuppgiftsbiträdesavtal.
  • Dokumentera rutiner för anställningsavslut (ägare: HR och IT). Säkerställ att kontorensning och kontostängning sker systematiskt vid varje avslut.

Proffstips: Börja med en enkel matris: tjänst, typ av uppgifter, ägare, rättslig grund, lagringstid. Den matrisen är grunden för er registerförteckning och gör det möjligt att prioritera åtgärder baserat på faktisk risk, inte antaganden.

Viktiga insikter

Personuppgiftsansvaret i Microsoft 365 vilar på er organisation, och tekniken ersätter aldrig de organisatoriska rutinerna.

Punkt Detaljer
Ansvarsfördelning Er organisation är personuppgiftsansvarig; Microsoft är personuppgiftsbiträde och behandlar uppgifter på era instruktioner.
Tredjelandsöverföringar Även med EU-lagring kan support och diagnostik innebära överföringar; genomför en TIA och dokumentera SCC-stödet.
Känsliga uppgifter Hälsodata, biometriska uppgifter och sekretessbelagda handlingar ska inte lagras i Microsoft 365 utan i dedikerade verksamhetssystem.
Prioriterade åtgärder MFA, DLP och MDM ger störst skyddseffekt med lägst konfigurationsinsats och bör aktiveras omedelbart.
Trustview Trustview strukturerar registerförteckningar, DPIA:er och åtgärdsplaner för M365-implementeringar i en samlad plattform.

Varför organisationer underskattar riskerna i Microsoft 365

Det finns ett mönster som återkommer i svenska organisationer: tekniken upplevs som säker, och det är den också, i teknisk mening. Microsofts infrastruktur är välskyddad. Men det skapar en falsk trygghet som leder till att de verkliga riskerna förbises.

Den största risken är inte ett intrång i Microsofts datacenter. Det är att er organisation inte har kontroll över vad som lagrats var, att känsliga uppgifter hamnat i SharePoint utan att någon fattat ett medvetet beslut, och att tredjelandsöverföringar sker utan att ni genomfört den juridiska bedömning som GDPR kräver. När en incident väl inträffar eller en tillsynsgranskning inleds är det dessa brister som kostar mest, både i tid och i trovärdighet.

Informationsklassificering behandlas ofta som ett framtidsprojekt. Det är ett misstag. Utan klassificering kan ni inte konfigurera DLP-regler meningsfullt, ni kan inte svara på en begäran om registerutdrag effektivt, och ni kan inte avgöra om en DPIA krävs. Klassificeringen är inte ett administrativt projekt, det är grunden för allt annat.

Det som fungerar i praktiken är en kombination av tydliga ägarskap, dokumenterade rutiner och ett verktyg som håller ihop bilden. Compliance Manager i Microsoft 365 är ett bra startverktyg, men det täcker inte hela bilden: leverantörsbedömningar, incidenthantering och uppföljning av åtgärder kräver processer utanför plattformen.

Trustview hjälper er att strukturera GDPR-arbetet i Microsoft 365

Att hantera personuppgifter i Microsoft 365 kräver mer än rätt konfiguration. Det kräver dokumentation som håller ihop: registerförteckningar kopplade till faktiska behandlingar, DPIA:er som uppdateras när miljön förändras, och en åtgärdsplan som faktiskt följs upp.

Trustview

Trustview är en plattform för compliance och dataskydd där ni samlar registerförteckningar, konsekvensbedömningar, incidentloggning och leverantörsbedömningar på ett ställe. För en organisation som implementerar eller granskar sin Microsoft 365-miljö innebär det att ni kan kartlägga behandlingar, dokumentera rättsliga grunder och följa upp åtgärder utan att jonglera med kalkylblad. Börja med att läsa om hur ni upprättar en åtgärdsplan för compliance steg för steg, eller utforska vad det faktiskt innebär att vara helt compliant i en M365-kontext.

Vidare läsning och viktiga källor

  • Integritetsskyddsmyndigheten (IMY): Sveriges nationella tillsynsmyndighet för dataskydd. Publicerar vägledningar, tillsynsbeslut och information om hur organisationer ska hantera GDPR-krav. Obligatorisk referens för alla svenska organisationer.
  • GDPR, EU 2016/679: Den officiella förordningstexten med grundläggande rättigheter, principer om lagringsminimering och regler för tredjelandsöverföringar. Juridisk grund för all dataskyddsanalys.
  • Microsoft Trust Center: Microsofts samlade dokumentation om säkerhet, sekretess och efterlevnad. Innehåller information om datalagring, SCC:er och hur Microsoft hanterar personuppgifter i sina tjänster. Användbart underlag för leverantörsbedömningar och TIA.
  • Microsoft Learn: GDPR-efterlevnad i Microsoft 365: Microsofts egna rekommendationer om processer, rutiner och konfigurationer för GDPR-efterlevnad. Praktisk startpunkt för IT-ansvariga.
  • SLU: Vägledning för känsliga uppgifter i M365: Detaljerad vägledning från ett svenskt lärosäte om vilka uppgiftstyper som inte bör hanteras i Microsoft 365. Särskilt relevant för offentlig sektor och akademi.
  • Trustview: Tredjelandsöverföringar enligt GDPR: Fördjupad guide om juridiska risker och tekniska åtgärder vid överföring av personuppgifter utanför EU.
  • Notyfile: GDPR och kunddata: Praktiska exempel och checklistor för kunddatahantering under GDPR, med fokus på behandlingsändamål och registerutdrag.

Denna artikel är allmän information och ersätter inte juridisk rådgivning. Kontrollera alltid aktuella regler med IMY eller en kvalificerad dataskyddsjurist för er specifika situation.

Rekommendation

Mer att upptäcka

En tekniker kopplar in kablar i serverrummet.
NIS2 incidentrapportering: komplett guide för 2026
Upptäck hur NIS2 incidentrapportering fungerar och vilka steg som krävs för att rapportera betydande cybersäkerhetsincidenter. Läs mer här!
Läs mer
Händer som sorterar och organiserar regelefterlevnadsdokument
DPIA-processen steg för steg: praktisk guide för svenska organisationer
Följ vår praktiska guide för DPIA-processen och säkerställ att din organisation skyddar registrerades rättigheter och friheter effektivt.
Läs mer
Händer som justerar sekretessinställningar på nätverksutrustning
Privacy by default: vad det innebär och hur du uppfyller kravet
Lär dig om dataskydd som standard och hur du uppfyller GDPR-krav. Optimera dina inställningar för maximal integritet utan extra ansträngning.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas