Bostadsrättsföreningar måste hantera medlemmarnas personuppgifter på ett säkert och transparent sätt i enlighet med GDPR och dataskyddslagen. Det innebär bland annat att föreningen måste informera om de personuppgifter som behandlas och och vidta åtgärder för att skydda uppgifterna.
Hanteringen av personuppgifter regleras i dataskyddsförordningen (GDPR) och dataskyddslagen. För bostadsrättsföreningar, som ofta drivs av engagerade lekmän, kan det vara en utmaning att följa dessa regler och bestämmelser. Men med rätt kunskap och verktyg kan föreningen säkerställa att medlemmarnas personuppgifter hanteras på ett säkert och transparent sätt.
Personuppgift är namn, personnummer, adress, lägenhetsnummer, kontaktuppgifter, fotografier, ljudinspelningar och annan information som kan kopplas till en individ. Dessa uppgifter måste hanteras säkert, oavsett om de lagras på en privat dator eller en som föreningen tillhandahåller.
Som styrelseledamot i en bostadsrättsförening är du personuppgiftsansvarig och ansvarar för att behandlingen av personuppgifter sker enligt lag. Föreningen ska bland annat kunna visa att dataskyddsprinciperna följs. Det kan innebära att visa upp att medlemmarna har fått information om hur deras personuppgifter behandlas, att uppgifterna skyddas på rätt sätt och det finns dokumenterade riktlinjer för hanteringen av personuppgifter. Att skapa rutiner och policydokument är obligatoriskt för varje förening.
GDPR är en EU-förordning som skyddar personuppgifter och har företräde framför nationell rätt. Dataskyddslagen är svensk lagstiftning som kompletterar GDPR med nationella bestämmelser.
För att behandlingen av personuppgifter ska vara laglig måste det finnas en rättslig grund. De mest relevanta rättsliga grunderna för bostadsrättsföreningar är:
Det är förbjudet att registrera känsliga personuppgifter utan uttryckligt samtycke. Detta inkluderar uppgifter såsom etniskt ursprung, politiska åsikter, religiös övertygelse, hälsa, sexualliv och sexuell läggning. Undantag kan göras om det finns ett rättsligt anspråk att försvara.
När det finns en rättslig grund för behandling av personuppgifter är nästa steg att hantera uppgifterna enligt de sju grundläggande GDPR-principerna. Principerna gäller för alla verksamheter och är viktiga att alltid ha i åtanke vid behandling av personuppgifter. Här är en kort sammanfattning av de sju grundläggande principerna:
Alla bostadsrättsföreningar är skyldiga att hålla två register enligt bostadsrättslagen – en medlemsförteckning och en lägenhetsförteckning.
Medlemsförteckningen är offentlig och ska hållas tillgänglig hos föreningen för var och en som vill ta del av den. Medlemsförteckningen ska innehålla uppgift om:
Lägenhetsförteckningen är en förteckning över upplåtna lägenheter, den är inte offentlig. Vid överlåtelse av en bostadsrätt ska en kopia av överlåtelseavtalet fogas till förteckningen på lämpligt sätt. En bostadsrättshavare har rätt att få ett utdrag ur lägenhetsförteckningen avseende den egna lägenheten. Lägenhetsförteckningen ska för varje bostadsrättslägenhet ange:
För mer information hänvisar vi till Integritetsskyddsmyndighetens hemsida.