GDPR och register för bostadsrättsföreningar

Bostadsrättsföreningar måste hantera medlemmarnas personuppgifter på ett säkert och transparent sätt i enlighet med GDPR och dataskyddslagen. Det innebär bland annat att föreningen måste informera om de personuppgifter som behandlas och och vidta åtgärder för att skydda uppgifterna.

Personuppgiftshantering enligt GDPR och dataskyddslagen

Hanteringen av personuppgifter regleras i dataskyddsförordningen (GDPR) och dataskyddslagen. För bostadsrättsföreningar, som ofta drivs av engagerade lekmän, kan det vara en utmaning att följa dessa regler och bestämmelser. Men med rätt kunskap och verktyg kan föreningen säkerställa att medlemmarnas personuppgifter hanteras på ett säkert och transparent sätt.

Detta räknas som personuppgifter

Personuppgift är namn, personnummer, adress, lägenhetsnummer, kontaktuppgifter, fotografier, ljudinspelningar och annan information som kan kopplas till en individ. Dessa uppgifter måste hanteras säkert, oavsett om de lagras på en privat dator eller en som föreningen tillhandahåller. 

Styrelsens ansvar

Som styrelseledamot i en bostadsrättsförening är du personuppgiftsansvarig och ansvarar för att behandlingen av personuppgifter sker enligt lag. Föreningen ska bland annat kunna visa att dataskyddsprinciperna följs. Det kan innebära att visa upp att medlemmarna har fått information om hur deras personuppgifter behandlas, att uppgifterna skyddas på rätt sätt och det finns dokumenterade riktlinjer för hanteringen av personuppgifter. Att skapa rutiner och policydokument är obligatoriskt för varje förening.

Förhållandet mellan GDPR och dataskyddslagen 

GDPR är en EU-förordning som skyddar personuppgifter och har företräde framför nationell rätt. Dataskyddslagen är svensk lagstiftning som kompletterar GDPR med nationella bestämmelser.

Laglig behandling av personuppgifter

För att behandlingen av personuppgifter ska vara laglig måste det finnas en rättslig grund. De mest relevanta rättsliga grunderna för bostadsrättsföreningar är:

  • Rättslig förpliktelse: Bostadsrättsföreningar är skyldiga att exempelvis föra medlems- och lägenhetsförteckning samt rapportera styrelseledamöternas arvoden till Skatteverket. För dessa exempel krävs inget samtycke från den registrerade vars personuppgifter behandlas.
  • Intresseavvägning: Föreningen kan ha ett berättigat intresse av att registrera betalningshistorik, förekomst av ohyra, störningsärenden, misstänkta olagligheter och andrahandsuthyrningar utan samtycke.
  • Samtycke: I vissa fall krävs samtycke för personuppgiftsbehandling. Det kan handla om att publicera bilder på medlemmar på föreningens hemsida eller registrera känsliga uppgifter. 

Känsliga personuppgifter

Det är förbjudet att registrera känsliga personuppgifter utan uttryckligt samtycke. Detta inkluderar uppgifter såsom etniskt ursprung, politiska åsikter, religiös övertygelse, hälsa, sexualliv och sexuell läggning. Undantag kan göras om det finns ett rättsligt anspråk att försvara. 

De grundläggande principerna

När det finns en rättslig grund för behandling av personuppgifter är nästa steg att hantera uppgifterna enligt de sju grundläggande GDPR-principerna. Principerna gäller för alla verksamheter och är viktiga att alltid ha i åtanke vid behandling av personuppgifter. Här är en kort sammanfattning av de sju grundläggande principerna:

  • Öppenhet: Informera registrerade personer om hur deras personuppgifter hanteras på ett begripligt och lättillgängligt sätt.
  • Ändamålsbegränsning: Samla in och behandla personuppgifter endast för specifika, uttryckligt angivna och berättigade ändamål.
  • Uppgiftsminimering: Behandla endast adekvata, relevanta och nödvändiga personuppgifter i förhållande till ändamålet.
  • Riktighet: Säkerställ att personuppgifter är korrekta och uppdaterade vid behov.
  • Lagringsminimering: Spara personuppgifter endast så länge de behövs för ändamålet med behandlingen.
  • Integritet och konfidentialitet: Skydda personuppgifter med lämpliga tekniska och organisatoriska åtgärder mot obehörig åtkomst och skada.
  • Ansvarsskyldighet: Visa att ni följer dataskyddsprinciperna och hur ni gör det. 

Medlemsförteckning och lägenhetsförteckning

Alla bostadsrättsföreningar är skyldiga att hålla två register enligt bostadsrättslagen – en medlemsförteckning och en lägenhetsförteckning. 

Medlemsförteckning 

Medlemsförteckningen är offentlig och ska hållas tillgänglig hos föreningen för var och en som vill ta del av den. ​Medlemsförteckningen ska innehålla uppgift om: 

  • Varje medlems namn och postadress
  • Tidpunkten för medlemmens inträde i föreningen
  • Tidpunkten för medlemmens utträde ur föreningen
  • Den bostadsrätt som medlemmen har 

Lägenhetsförteckning 

Lägenhetsförteckningen är en förteckning över upplåtna lägenheter, den är inte offentlig. Vid överlåtelse av en bostadsrätt ska en kopia av överlåtelseavtalet fogas till förteckningen på lämpligt sätt. En bostadsrättshavare har rätt att få ett utdrag ur lägenhetsförteckningen avseende den egna lägenheten. Lägenhetsförteckningen ska för varje bostadsrättslägenhet ange​:

  • Lägenhetens beteckning, belägenhet, rumsantal och övriga utrymmen
  • Dagen för Bolagsverkets registrering av den ekonomiska plan som ligger till grund för upplåtelsen​
  • Bostadsrättshavarens namn
  • Insatsen för bostadsrätten
  • Uppgift om lägenheten pantsatts och datum för pantsättningen

För mer information hänvisar vi till Integritetsskyddsmyndighetens hemsida.