GDPR bostadsrättsförening – guide för styrelsen

Illustration av ett hus med säkerhetssymboler som en sköld, ett lås, en checklista och en nyckel, samt en kaffekopp, en krukväxt och en takeaway-kaffekopp, som förmedlar en känsla av trygghet och hemtrevnad. Blått och vitt färgschema.

Därför gäller GDPR för din bostadsrättsförening

Reglerna kring GDPR bostadsrättsförening gäller alla BRF:er, oavsett storlek. Er förening är personuppgiftsansvarig enligt dataskyddsförordningen och bestämmer varför och hur personuppgifter behandlas. Det innebär ett tydligt juridiskt ansvar som styrelsen inte kan ignorera.

Det räcker inte att lägga upp en integritetspolicy på hemsidan. Ni måste aktivt arbeta med rutiner, avtal och gallring för att faktiskt följa lagen.

En BRF driver ekonomisk verksamhet och hanterar överlåtelser, bokföring och fastighetsskötsel. Det innebär att ni behandlar fler känsliga personuppgifter än en typisk ideell förening, och att kraven på dokumentation är högre.

Vilka personuppgifter hanterar en GDPR bostadsrättsförening?

De vanligaste personuppgifterna en BRF hanterar är namn, adresser, personnummer, e-postadresser och telefonnummer för medlemmar. Därutöver förekommer bankuppgifter vid avgiftsinbetalningar och ibland uppgifter om familjemedlemmar.

All behandling måste ha en laglig grund – ni måste kunna motivera varför ni hanterar en viss uppgift. De vanligaste grunderna är avtal, rättslig förpliktelse (exempelvis bokföringslagen) eller berättigat intresse.

Medlemsförteckning och överlåtelsehandlingar

Bostadsrättslagen kräver att ni för en medlemsförteckning med namn, personnummer, adress och uppgifter om innehavd bostadsrätt. Ni får inte lägga till uppgifter som inte behövs, exempelvis yrke eller civilstånd.

Vid försäljning hanterar ni överlåtelsehandlingar med köpare och säljares personnummer. Dessa uppgifter behandlas med stöd av rättslig förpliktelse och avtal. Spara handlingarna enligt bokföringslagens krav.

Får ni lämna ut kontaktuppgifter till en granne? Ja, i begränsad utsträckning om det finns ett berättigat intresse. Men ni ska inte publicera alla medlemmars uppgifter öppet eller lämna ut listor till utomstående.

Stämmoprotokoll och styrelsearbete

Stämmoprotokoll är föreningens officiella handlingar och ska bevaras, men minimera personuppgifter i dem. Skriv exempelvis ”en medlem frågade om parkeringsavgiften” istället för att namnge personen om det inte är nödvändigt.

Valberedningens uppgifter om kandidater ska hanteras varsamt och gallras efter att valet är genomfört. Styrelsemedlemmar bör använda en gemensam förenings-e-post och undvika att skicka känsliga uppgifter via osäkra kanaler.

Hur länge får en GDPR bostadsrättsförening spara uppgifter?

Grundregeln är att ni inte får spara personuppgifter längre än vad som är nödvändigt för ändamålet. Bokföringslagen kräver att räkenskapsinformation sparas i sju år, vilket påverkar hur ni hanterar skatteregler för bostadsrättsföreningen.

Gallring innebär att ni aktivt raderar uppgifter när de inte längre behövs. Sätt upp rutiner och gör gallring till en återkommande åtgärd, exempelvis en gång per år.

Lagringstider för vanliga dokumenttyper

  • Medlemsförteckning: Bevaras löpande. Uppgifter om tidigare medlemmar gallras normalt inom 1–2 år efter utträde.
  • Stämmoprotokoll: Bevaras permanent enligt bostadsrättslagen.
  • Bokföringsunderlag och överlåtelsehandlingar: 7 år enligt bokföringslagen.
  • Felanmälningar och underhållsärenden: Gallras när ärendet är avslutat, normalt 2–3 år.
  • Ansökningar till styrelseuppdrag (ej valda): Gallras direkt efter stämman.
  • Kamerabevakningsmaterial: Normalt max 30 dagar. Längre lagring kräver särskilt stöd i laglig grund.

Kamerabevakning och digitala nyckelsystem

Vill ni sätta upp kameror i entrén eller garaget gäller kamerabevakningslagen parallellt med GDPR. Ni behöver en laglig grund – vanligtvis berättigat intresse, till exempel att förebygga inbrott. Ni är också skyldiga att skylta tydligt vid alla bevakade områden.

IMY har riktlinjer för kamerabevakning som är värda att läsa innan ni installerar systemet.

Elektroniska låssystem loggar passager – det är personuppgifter. Begränsa loggning till det som faktiskt behövs och gallra regelbundet. Det hänger ihop med regler för parkeringsplatser i BRF – digitala bommar och passagesystem vid parkering följer samma principer.

Avtal, integritetspolicy och dataintrång

De flesta BRF:er anlitar ett förvaltningsbolag som hanterar medlemmarnas personuppgifter. Då krävs ett personuppgiftsbiträdesavtal som reglerar hur förvaltaren får använda data. De får bara behandla uppgifterna enligt era instruktioner – inte för egna ändamål.

GDPR-krav kan påverka er även inom andra avtalsområden. Till exempel när ni tecknar en fastighetsförsäkring för BRF och lämnar uppgifter om boende till försäkringsbolaget – kontrollera att leverantören hanterar uppgifterna korrekt.

Steg-för-steg vid dataintrång

Ett dataintrång kan vara allt från ett hackat e-postkonto till ett tappat USB-minne med medlemslistan. När det händer gäller:

  1. Identifiera och dokumentera: Vad hände, när och vilka uppgifter berörs?
  2. Bedöm risken: Innebär intrånget en risk för de registrerade måste ni anmäla till IMY inom 72 timmar.
  3. Informera drabbade: Om risken är hög, exempelvis om personnummer läckt, ska berörda medlemmar informeras utan dröjsmål.
  4. Åtgärda och följ upp: Täpp till säkerhetshålet, uppdatera rutiner och dokumentera åtgärderna.

Checklista – detta behöver styrelsen ha på plats

  • Integritetspolicy publicerad och tillgänglig för alla medlemmar.
  • Personuppgiftsbiträdesavtal tecknat med förvaltningsbolag och IT-leverantörer.
  • Rutiner för gallring dokumenterade och inplanerade som återkommande aktivitet.
  • Information till nya medlemmar vid inträde om hur föreningen hanterar deras uppgifter.
  • Skyltning vid kameror och tydliga rutiner för hantering av bevakningsfilm.
  • Rutin för dataintrång – vem kontaktar IMY och när?

Vanliga frågor om GDPR bostadsrättsförening

Vad innebär GDPR för en bostadsrättsförening?

BRF är personuppgiftsansvarig och måste ha laglig grund för all behandling, informera medlemmar om hur deras uppgifter används och vidta åtgärder för att skydda dem.

Behöver en bostadsrättsförening ett dataskyddsombud?

Nej, de flesta BRF:er är inte skyldiga att utse ett dataskyddsombud. Det är dock tillåtet och kan vara en fördel i större föreningar.

Vad händer om BRF:en inte följer GDPR?

IMY kan utfärda sanktionsavgifter och förelägga föreningen att rätta till brister. Allvarliga överträdelser kan leda till kännbara böter, även för mindre föreningar.