GDPR för Nyhetsbrev: Så följer du reglerna och får giltigt samtycke
Senast uppdaterad: 2025-10-16
GDPR (General Data Protection Regulation), eller dataskyddsförordningen, är en av de mest omfattande lagarna inom dataskydd. Den påverkar alla företag, organisationer och föreningar som behandlar personuppgifter, oavsett storlek. För dig som skickar nyhetsbrev eller marknadsföring via e-post är det avgörande att förstå vad som gäller för att undvika böter och tappa kundförtroende.
I den här guiden går vi igenom allt du behöver veta om GDPR och nyhetsbrev:
-
Vad GDPR faktiskt innebär i praktiken
-
Hur du får in och dokumenterar samtycke på rätt sätt
-
Vad du får (och inte får) göra med kunddata
-
Konkreta exempel, bästa praxis och vanliga misstag
-
En komplett checklista och en FAQ med klara svar
Läs mer: Lär dig mer om hur du skapar e-postmarknadsföring genom tips om mailutskick
Kort om GDPR
GDPR trädde i kraft i maj 2018 och ersatte den tidigare personuppgiftslagen (PUL). Syftet är att skydda individens integritet och ge människor kontroll över sina egna uppgifter.
Det handlar inte bara om juridik, GDPR har också lett till en tydligare transparens i marknadsföring. Kunderna förväntar sig idag att veta varför du samlar in deras uppgifter, hur länge du sparar dem och hur de kan tas bort.
För företag innebär det att man behöver:
-
Dokumentera alla processer där personuppgifter behandlas
-
Ha rutiner för dataskydd och informationssäkerhet
-
Ge tydlig information till mottagare om deras rättigheter

Vad räknar GDPR som personuppgifter?
Enligt GDPR är en personuppgift all information som direkt eller indirekt kan identifiera en individ. Det är alltså mycket bredare än många tror.
Exempel på vanliga personuppgifter:
-
Namn och adress
-
Telefonnummer eller e-postadress
-
IP-adress, cookies eller platsdata
-
Fotografier, röstinspelningar eller video
-
Kundnummer, medlems-ID eller bokningsnummer
-
Hälsodata, etnicitet, religiös övertygelse eller politiska åsikter
Även kombinationer av uppgifter, till exempel förnamn + postnummer, kan räknas som personuppgifter om de gör en person identifierbar.
Konsekvenser av att bryta mot GDPR
Att bryta mot GDPR kan få stora konsekvenser. Det är inte bara en teoretisk risk, myndigheter inom EU har de senaste åren delat ut över 4 miljarder euro i böter till företag som brustit i efterlevnad.
Exempel:
-
H&M fick betala cirka 350 miljoner kronor i böter efter att ha samlat in anställdas personliga uppgifter.
-
British Airways fick en bot på över 200 miljoner kronor för brister i dataskyddet efter ett läckage.
För mindre företag handlar det oftast inte om mångmiljonbelopp, men ett tillsynsärende kan ändå skada rykte, kundrelationer och varumärke.
GDPR och nyhetsbrev: Vad gäller?
Nyhetsbrev räknas som marknadsföring via e-post, och omfattas därför direkt av GDPR samt marknadsföringslagen. Det innebär att du inte får skicka nyhetsbrev till någon utan deras uttryckliga samtycke, med vissa undantag för befintliga kunder.
Grundregler för nyhetsbrev:
-
Du måste ha ett aktivt samtycke innan du skickar ut något.
-
Mottagaren ska enkelt kunna avregistrera sig när som helst.
-
Du måste tydligt ange vem som står bakom utskicket.
-
Samtycket ska vara dokumenterat och spårbart (när, var och hur det gavs).
Undantag:
Du får skicka nyhetsbrev till befintliga kunder om:
-
Personen har köpt något från dig, och
-
Nyhetsbrevet handlar om liknande produkter eller tjänster, och
-
Du tydligt informerat om möjligheten att avregistrera sig.
Skapa en policy och dokumentation
En intern policy för e-postmarknadsföring är ett måste, även för småföretag. Den fungerar både som riktlinje internt och som skydd vid en eventuell granskning.
Din GDPR-policy bör innehålla:
-
Hur samtycken samlas in (t.ex. via formulär, events, kampanjer)
-
Hur du lagrar och skyddar uppgifterna (kryptering, behörighet etc.)
-
Hur länge du sparar data och när du raderar den
-
Hur avregistreringar hanteras
-
Hur du informerar om ändamålet med utskicken
Ett tips är att skapa en central logg över alla insamlade samtycken. Den kan sparas i CRM-systemet eller i en enkel databas där du noterar datum, IP-adress och formulärkälla.

Begär nytt samtycke om det behövs
Många företag samlade in e-postadresser innan GDPR trädde i kraft. Problemet är att gamla samtycken inte alltid uppfyller dagens krav.
Exempel:
Om du tidigare hade en ruta i stil med “Fyll i din e-postadress för att få nyheter och erbjudanden”, utan förklaring om hur uppgiften används, är samtycket ogiltigt enligt GDPR.
Så gör du:
-
Skicka ut ett informationsmejl till gamla prenumeranter.
-
Förklara att du uppdaterar dina GDPR-rutiner.
-
Be dem aktivt bekräfta att de vill fortsätta prenumerera.
-
Radera de som inte svarar.
Det kan kännas som att du tappar kontakter, men det du vinner är högre kvalitet och tillit i din lista.
Läs mer: Detta är bästa e-postprogrammet.
Double Opt-in: bästa praxis
Double opt-in är idag standardmetoden för att säkra ett giltigt samtycke. Den minskar risken för felregistreringar och spam och är ett enkelt sätt att dokumentera processen.
Så fungerar det:
-
Besökaren fyller i sitt namn och sin e-postadress i ett formulär.
-
Ett bekräftelsemejl skickas automatiskt till adressen.
-
Personen klickar på en länk för att aktivera sin prenumeration.
Först när länken klickas har du ett giltigt samtycke som kan bevisas.
Dessutom förbättrar double opt-in kvaliteten på din e-postlista eftersom du bara får verkligt intresserade mottagare.
Checklista: Så följer du GDPR för nyhetsbrev
Här är en komplett checklista du kan följa – punkt för punkt – för att säkra att dina nyhetsbrev uppfyller alla krav:
Samla endast in nödvändiga personuppgifter
Informera tydligt om syftet med insamlingen
Begär ett aktivt samtycke, inga förifyllda rutor
Använd double opt-in för att bekräfta prenumerationer
Gör det enkelt att avregistrera sig
Dokumentera när och hur samtycket gavs
Ha en tydlig integritetspolicy på webbplatsen
Radera gamla eller inaktiva adresser regelbundet
Utbilda personalen i GDPR och e-postetik
Uppdatera dina rutiner minst en gång per år
Exempel: Vanliga fall av GDPR i praktiken
Exempel 1: Ogiltigt samtycke:
Ett företag lägger automatiskt till alla kunder i sitt nyhetsbrev efter ett köp.
→ Strider mot GDPR eftersom kunden inte aktivt har samtyckt.
Exempel 2: Otydlig information:
Formuläret säger “Anmäl dig för att få nyheter och erbjudanden” men saknar info om hur data används.
→ För otydligt. GDPR kräver transparens och syftesbeskrivning.
Exempel 3: Korrekt double opt-in:
Besökaren anmäler sig, får ett bekräftelsemejl och klickar på länken.
→ Samtycket dokumenteras automatiskt i systemet. Helt i linje med GDPR.
Exempel 4: Utdaterade listor:
En e-handlare har kvar gamla e-postadresser från 2016.
→ Dessa måste raderas eller uppdateras med nytt samtycke.
Vanliga frågor (FAQ) om GDPR och nyhetsbrev
Får man mejla gamla kunder?
Måste jag ha double opt-in?
Behöver jag dokumentera samtycken?
Hur snabbt måste jag radera uppgifter om någon ber om det?
Får små företag undantag från GDPR?
Läs mer: Bästa e-postverktygen för GDPR-anpassade utskick.

