Hoppa till huvudinnehållet
ESEN Logga in
Boka mitt samtal

GDPR för småföretag: hur länge du ska spara kunduppgifter

GDPR anger ingen enhetlig lagringstid. Spanska tider för fakturor, arbetstidsregister och kameror per artikel, hur du blockerar data och vad du bestämmer.

Héctor Redondo, vd och grundare av BAI Business Vd och grundare av BAI Business

Publicerad Granskad 6 min Regelverk

GDPR för småföretag: hur länge du ska spara kunduppgifter
Innehåll
  1. Principen och varifrån tiderna kommer
  2. Tider som följer av en regel, en och en
  3. När en kund ber dig radera sina uppgifter
  4. Uppgifter utan lagstadgad tid: du bestämmer
  5. Vanliga fel
  6. Var BAI passar in
  7. Vanliga frågor
  8. Hur länge får jag spara en kunds uppgifter?
  9. Hur länge måste fakturor sparas?
  10. Vad gör jag om en kund ber mig radera sina uppgifter?
  11. Hur länge får jag spara bilder från kameror?
  12. Läs också
  13. Källor

GDPR anger ingen enhetlig tid för hur länge du får spara dina kunders uppgifter: den kräver att du inte behåller dem längre än vad som är nödvändigt för ändamålet. Den konkreta tiden följer av de lagar som tvingar dig att spara vissa dokument och av det du uppger när du samlar in uppgiften.

Granskad 2026-10-10. BAI Business erbjuder ett CRM och publicerar den här artikeln. Det här är allmän vägledning, inte juridisk rådgivning: för ditt fall, rådfråga en jurist eller ditt dataskyddsombud.

Principen och varifrån tiderna kommer

Artikel 5.1 e i förordning (EU) 2016/679 (GDPR) kräver att uppgifter förvaras i en form som gör det möjligt att identifiera de registrerade under en tid som inte är längre än vad som är nödvändigt för ändamålen med behandlingen (källa: EUR-Lex, hämtad den 2026-10-10). Det är en princip, inte ett tal. De konkreta tiderna kommer från två håll:

  1. Lagarna som kräver att du sparar. Vissa uppgifter måste du spara en minsta tid även om kunden ber dig radera dem.
  2. Det ändamål du uppgav. För resten sparar du uppgiften så länge den tjänar det ändamålet och raderar den därefter.

Dessutom kräver artikel 13.2 a i GDPR att du vid insamlingen informerar om den period under vilken uppgifterna kommer att lagras eller, om det inte är möjligt, om de kriterier som används för att fastställa den. Din integritetspolicy måste ange det.

Tider som följer av en regel, en och en

Vad Tid Regel Källa
Böcker, korrespondens, dokumentation och verifikationer för verksamheten, som fakturor och avtal Sex år från den sista bokföringsposten i böckerna Artikel 30.1 i handelslagen (Código de Comercio) BOE
Preskription av skatteförvaltningens rätt att fastställa skatteskulden Fyra år Artikel 66 i allmänna skattelagen (Ley General Tributaria) BOE
Daglig registrering av de anställdas arbetstid Fyra år Artikel 34.9 i arbetstagarstadgan (Estatuto de los Trabajadores) BOE
Bilder från kameraövervakning En månad från inspelningen, utom bilder som styrker handlingar mot personer, egendom eller lokaler Artikel 22.3 i LOPDGDD BOE

Hämtad den 2026-10-10. För övriga uppgifter, som leads, prenumeranter eller cv:n, har vi inte hittat någon enhetlig lagstadgad tid: du bestämmer den, dokumenterar den och följer den.

När en kund ber dig radera sina uppgifter

Artikel 17 i GDPR erkänner rätten till radering, och artikel 12.3 fastställer svarstiden: en månad från begäran, som kan förlängas med ytterligare två månader om det är nödvändigt på grund av komplexiteten eller antalet begäranden (hämtad den 2026-10-10). Artikel 17.3 b undantar behandling som är nödvändig för att fullgöra en rättslig förpliktelse, som att spara fakturor.

När du inte kan radera blockerar du. Artikel 32 i LOPDGDD definierar blockering som att uppgifterna identifieras och reserveras, med tekniska och organisatoriska åtgärder som förhindrar behandling, även visning, utom för att ställa dem till domstolars, åklagarväsendets eller behöriga myndigheters förfogande, och bara under preskriptionstiden för ansvar. Efter den tiden ska de förstöras. Om ditt system inte tillåter blockering föreskriver lagen en säker kopiering med bevis på datum och på att uppgifterna inte manipulerats (hämtad den 2026-10-10).

I praktiken, när du får en begäran:

  1. Kontrollera om det finns en rättslig skyldighet att spara en del av uppgifterna.
  2. Radera det du inte behöver spara och blockera det du måste spara.
  3. Svara skriftligen till den som begärt, med uppgift om vad du raderat och vad du blockerat och varför.
  4. Spara begäran och ditt svar.

Uppgifter utan lagstadgad tid: du bestämmer

  • Leads och kontakter som inte köpte. Bestäm hur länge utan aktiv kontakt du behåller dem och radera eller anonymisera dem därefter. En årlig genomgång av CRM-systemet undviker att kontakter som ingen sköter hopar sig.
  • Prenumeranter på nyhetsbrev. Artikel 21.2 i GDPR erkänner rätten att när som helst invända mot behandling för direkt marknadsföring (hämtad den 2026-10-10). En avanmälan ska gälla alla listor, inte bara den som användes vid senaste utskicket.
  • Cv:n. Fastställ en tid, meddela den sökande och förnya eller radera cv:t när tiden gått ut.

Vanliga fel

  • Använda samma rättsliga grund för allt. Artikel 6 i GDPR räknar upp flera; berättigat intresse kräver en intresseavvägning som du måste kunna dokumentera.
  • En integritetspolicy utan tider. Att säga att du sparar uppgifterna "så länge det behövs" uppfyller inte artikel 13.2 a.
  • Glömma det gamla CRM-systemet. Kontakter från år tillbaka samlar risk utan att tillföra värde.
  • Tro att företagsuppgifter inte är personuppgifter. E-postadressen namn@foretag.com identifierar en fysisk person och är en personuppgift.

Var BAI passar in

BAI Business är en plattform för att driva företag, för egenföretagare och småföretag. Enligt databladet för dess CRM-lösning har varje kund, leverantör eller företag ett kort med sin historik, sina etiketter och vem som sköter det. Med det kan du markera status för varje kontakt, men den rättsliga grunden och tiderna bestämmer du som personuppgiftsansvarig. Du kan se CRM-systemet på sidan om CRM för ditt företag.

Vanliga frågor

Hur länge får jag spara en kunds uppgifter?

GDPR anger inget tal: artikel 5.1 e kräver att de inte sparas längre än vad som är nödvändigt för ändamålen med behandlingen. Den konkreta tiden följer av den sektorslag som kräver att du sparar dem, som handelslagen för verksamhetens dokumentation, och av det ändamål du uppgav när du samlade in dem.

Hur länge måste fakturor sparas?

Artikel 30.1 i handelslagen kräver att böcker, korrespondens, dokumentation och verifikationer för verksamheten sparas i sex år från den sista bokföringsposten i böckerna (hämtad den 2026-10-10). Allmänna skattelagen fastställer preskriptionstiden för skatteförvaltningens rätt att fastställa skatteskulden till fyra år (artikel 66).

Vad gör jag om en kund ber mig radera sina uppgifter?

Du ska svara inom en månad från begäran, som kan förlängas med ytterligare två månader i komplexa fall (artikel 12.3 i GDPR). Du behöver inte radera det du måste spara på grund av en rättslig skyldighet (artikel 17.3 b); i så fall blockerar du det enligt artikel 32 i LOPDGDD (hämtad den 2026-10-10).

Hur länge får jag spara bilder från kameror?

Artikel 22.3 i LOPDGDD anger att de ska raderas inom högst en månad från inspelningen, om de inte måste sparas för att styrka handlingar som hotar personers, egendoms eller lokalers integritet (hämtad den 2026-10-10).

Läs också

Källor

Fortsätt läsa