Registerförteckning enligt GDPR: mall för universitet och högskolor (2026)
Registerförteckningen, eller registret över behandling enligt artikel 30 i dataskyddsförordningen, är lärosätets samlade bild av hur personuppgifter behandlas. Här går vi igenom vad registret ska innehålla när lärosätet är personuppgiftsansvarigt och när det är personuppgiftsbiträde, hur svenska lärosäten organiserar arbetet och vilka misstag som är vanliga. Längst ner finns en mall i Word med ifyllda exempelrader.
Det viktigaste i korthet
- Artikel 30 kräver att både personuppgiftsansvariga och personuppgiftsbiträden för ett skriftligt register över sina behandlingar. Registret ska på begäran visas för IMY.
- Undantaget för organisationer med färre än 250 anställda hjälper i praktiken inte lärosäten, eftersom studentadministration, personaladministration och forskning är löpande behandlingar.
- Ett lärosäte behöver ofta två register: ett som personuppgiftsansvarig (artikel 30.1) och ett för uppdrag där lärosätet är personuppgiftsbiträde (artikel 30.2), till exempel viss uppdragsforskning.
- De vanligaste bristerna är att registret beskriver system i stället för behandlingar, att personuppgiftsbiträden saknas bland mottagarna och att registret inte uppdateras när leverantörer byter underbiträden.
- Vår mall i Word har tabeller för båda registren, tre ifyllda exempelrader i varje och en instruktion.
Innehåll
- Vad är en registerförteckning?
- Gäller kravet lärosäten? Undantaget i artikel 30.5
- Vad registerförteckningen ska innehålla när lärosätet är personuppgiftsansvarigt
- Register när lärosätet är personuppgiftsbiträde
- Exempel på registerförteckning från lärosäten
- Vanliga misstag i registerförteckningen
- Koppling till PUB-avtal och leverantörsgranskning
- Ladda ner mallen för registerförteckning
- Källor
1. Vad är en registerförteckning?
Dataskyddsförordningen talar om ett register över behandling. I svensk offentlig förvaltning kallas det oftast registerförteckning, ibland förteckning över personuppgiftsbehandlingar. Kravet finns i artikel 30, och skälet bakom framgår av skäl 82: registret ska hjälpa den personuppgiftsansvarige att visa att förordningen följs, och tillsynsmyndigheten ska kunna begära att få se det och använda det som grund för sin tillsyn.
Artikel 30.3 kräver att registret upprättas skriftligen, vilket inkluderar elektronisk form. Enligt artikel 30.4 ska registret på begäran göras tillgängligt för tillsynsmyndigheten, i Sverige Integritetsskyddsmyndigheten (IMY). IMY skriver i sin vägledning att registret också ska hållas uppdaterat.
Ett register som saknas eller är ofullständigt är en överträdelse som omfattas av artikel 83.4, eftersom artikel 30 hör till de skyldigheter som räknas upp där. För statliga lärosäten, som är myndigheter, gäller dataskyddslagen (2018:218): enligt 6 kap. 2 § får sanktionsavgiften för sådana överträdelser uppgå till högst 5 000 000 kronor.
Registret är dessutom ett arbetsverktyg. Artikel 29-gruppen, föregångaren till EDPB, skrev i sitt ståndpunktsdokument om artikel 30.5 att registret underlättar en faktisk bedömning av riskerna med behandlingarna och valet av lämpliga säkerhetsåtgärder. Ett register som är rätt uppbyggt blir därför utgångspunkt för konsekvensbedömningar, svar på registerutdrag och incidenthantering.
2. Gäller kravet lärosäten? Undantaget i artikel 30.5
Artikel 30.5 undantar företag och organisationer med färre än 250 anställda, men bara om behandlingen inte sannolikt medför en risk för de registrerades rättigheter och friheter, är tillfällig och inte omfattar känsliga personuppgifter enligt artikel 9.1 eller uppgifter om lagöverträdelser enligt artikel 10. Artikel 29-gruppen betonar att villkoren är alternativa: det räcker att ett av dem är uppfyllt för att skyldigheten ska gälla. Gruppen anser också att en behandling bara är tillfällig om den inte sker regelbundet och ligger utanför den vanliga verksamheten.
IMY gör samma bedömning och tar löneadministration som exempel på en behandling som alltid ska registreras eftersom den inte är tillfällig. IMY rekommenderar dessutom att organisationer för register oavsett undantaget. För ett lärosäte är frågan i praktiken avgjord: studentadministration, personaladministration och forskning är löpande behandlingar, och forskning omfattar ofta känsliga personuppgifter.
Pågående lagstiftning: kommissionen föreslog i maj 2025 (COM(2025) 501) att undantaget ska omfatta organisationer med färre än 750 anställda och att registerskyldigheten för dem bara ska gälla behandlingar som sannolikt leder till hög risk. Enligt Europaparlamentets lagstiftningsöversikt nåddes en preliminär överenskommelse mellan institutionerna i juni 2026. Den 7 oktober 2026 var omröstningen i plenum planerad till november 2026. Den slutliga texten var inte antagen på kontrolldatumet, och artikel 30.5 gäller i sin nuvarande lydelse.
3. Vad registerförteckningen ska innehålla när lärosätet är personuppgiftsansvarigt
Lärosätet är personuppgiftsansvarigt för den behandling som sker i verksamheten, inklusive forskning. Artikel 30.1 räknar upp sju uppgifter som registret ska innehålla. De två sista ska finnas med ”om möjligt”, men för ett lärosäte är det sällan omöjligt att ange en gallringsfrist eller beskriva säkerhetsåtgärderna översiktligt.
| Led | Vad artikel 30.1 kräver | Vad det betyder i praktiken |
|---|---|---|
| a | Namn och kontaktuppgifter för den personuppgiftsansvarige och i tillämpliga fall gemensamt personuppgiftsansvariga, företrädare och dataskyddsombudet. | Lärosätet och dataskyddsombudet anges en gång. Gemensamt ansvariga, till exempel samarbetslärosäten i ett forskningsprojekt, anges per behandling. |
| b | Ändamålen med behandlingen. | Ett konkret ändamål per behandling, inte ”administration” eller ”verksamhetens behov”. |
| c | Kategorier av registrerade och kategorier av personuppgifter. | Studenter, anställda, forskningspersoner, låntagare och så vidare, och vilka uppgifter som behandlas om var och en. Känsliga uppgifter och personnummer bör markeras. |
| d | Kategorier av mottagare, inbegripet mottagare i tredjeland eller internationella organisationer. | Enligt definitionen i artikel 4.9 är mottagare den som får del av uppgifterna, ”vare sig det är en tredje part eller inte”. Personuppgiftsbiträden hör alltså hit. |
| e | I tillämpliga fall överföringar till tredjeland, med angivande av land, och vid överföringar enligt artikel 49.1 andra stycket dokumentation av skyddsåtgärderna. | Land, mottagare och överföringsgrund, till exempel adekvansbeslut eller standardavtalsklausuler. Glöm inte underbiträden. |
| f | Om möjligt de förutsedda tidsfristerna för radering. | Hämtas ur informationshanteringsplanen eller gallringsbeslutet, med beteckning. |
| g | Om möjligt en allmän beskrivning av säkerhetsåtgärderna enligt artikel 32.1. | En översikt med hänvisning till informationsklassning och säkerhetsbilagan i PUB-avtalet. |
Artikel 30 kräver inte att rättslig grund anges. Många lärosäten tar ändå med den, liksom ansvarig enhet och hänvisningar till avtal och konsekvensbedömningar. Det är rimligt eftersom den personuppgiftsansvarige enligt artikel 5.2 ska kunna visa att behandlingen följer förordningen, och registret är det naturliga stället att samla den dokumentationen.
4. Register när lärosätet är personuppgiftsbiträde
Ibland behandlar lärosätet personuppgifter för någon annans räkning och enligt någon annans instruktioner. Det kan gälla uppdragsforskning där uppdragsgivaren bestämmer ändamål och medel, eller en tjänst som lärosätet driver åt ett annat lärosäte. Då är lärosätet personuppgiftsbiträde, och artikel 30.2 kräver ett register över alla kategorier av behandling som utförs för de personuppgiftsansvarigas räkning. Det ska innehålla:
- namn och kontaktuppgifter för biträdet, för varje personuppgiftsansvarig som biträdet agerar för och, i tillämpliga fall, företrädare och dataskyddsombud (led a)
- de kategorier av behandling som utförts för varje personuppgiftsansvarig (led b)
- i tillämpliga fall överföringar till tredjeland (led c)
- om möjligt en allmän beskrivning av säkerhetsåtgärderna (led d)
Uppsala universitet hanterar detta med en egen anmälan för behandlingar där universitetet är personuppgiftsbiträde, skild från den vanliga anmälan av personuppgiftsbehandling. Universitetet nämner uppdragsforskning som en vanlig situation där ett personuppgiftsbiträdesavtal behövs. Gränsdragningen är viktig: när lärosätet och en annan aktör tillsammans bestämmer varför och hur uppgifterna behandlas är det i stället fråga om gemensamt personuppgiftsansvar, vilket Uppsala anger som det vanliga vid forskningssamarbeten. Då hör behandlingen hemma i registret som personuppgiftsansvarig, med samarbetsparten angiven som gemensamt ansvarig.
5. Exempel på registerförteckning från lärosäten
Svenska lärosäten organiserar registret på olika sätt, men ett mönster går igen: registret byggs upp genom anmälningar från verksamheten, och anmälan diarieförs tillsammans med övriga handlingar om behandlingen.
Utbildning
Örebro universitets riktlinje för behandling av personuppgifter (beslutad 2022) beskriver en registerförteckning som till stor del utgår från beskrivningen av universitetets processer i informationshanteringsplanen. Av förteckningen framgår enligt riktlinjen bland annat processgrupp, ändamål, personkategori, vilka personuppgifter som används och rättslig grund. Varje avdelning och institution ska kontrollera att de egna behandlingarna finns i förteckningen och kontakta dataskyddsombudet om något saknas. Riktlinjen anger också att universitetet är personuppgiftsansvarigt för behandlingar som studenter utför inom ramen för sina studier.
Forskning
Lunds universitet kräver att alla forskningsprojekt där personuppgifter hanteras anmäls till PULU (Personuppgifter Lunds universitet). När forskaren fyller i formuläret skapas ett ärende i universitetets diarium, och universitetet motiverar kravet både med allmänhetens förtroende och med lagkravet på ett register över all personuppgiftsbehandling. Uppsala universitet har en liknande ordning: all personuppgiftsbehandling ska anmälas och registreras centralt, och anmälan samlar informationsklassning, avtal, etikbeslut och annan korrespondens i ett och samma ärende.
Personal
Personaladministrationen är det tydligaste exemplet på en behandling som aldrig är tillfällig. IMY använder löneadministration som exempel, och Artikel 29-gruppen tar upp behandling av uppgifter om anställda på samma sätt. Rekrytering, lön, ledighet, kompetensutveckling och rehabilitering bör dock delas upp i separata rader, eftersom ändamål, uppgifter och gallringsfrister skiljer sig åt.
Bibliotek
Biblioteket är ett bra exempel på en behandling med tydlig gallringsfrist. Linköpings universitetsbibliotek anger i sina låneregler att namn, personnummer, e-postadress och eventuellt LiU-ID lagras i ett låntagarregister och sparas så länge bibliotekskortet är giltigt eller det finns pågående lån eller obetalda skulder. Den typen av uppgift hör hemma i led f.
Digitala verktyg
Det är för lärplattformar, enkätverktyg, transkriberingstjänster och AI-tjänster som registret oftast halkar efter. Verktygen införs ibland av en enskild institution, och leverantörens underbiträden och lagringsplatser ändras under avtalstiden. Här ska registret visa leverantören som mottagare, eventuella tredjelandsöverföringar och en hänvisning till PUB-avtalet. Örebro universitets riktlinje lägger ansvaret för dokumentationen på systemägaren, även för inköpta tjänster som inte drivs av universitetet.
Granskar ni en leverantör just nu? Validemic stämmer av leverantörens dokument mot GDPR och AI-förordningen och anger källa för varje bedömning. Testa demomiljön
6. Vanliga misstag i registerförteckningen
Validemics analys
Med kraven i artikel 30 som utgångspunkt är det här de brister vi oftast rekommenderar att man letar efter.
- Registret listar system i stället för behandlingar. ”Lärplattformen” är inte ett ändamål. Ett system kan rymma flera behandlingar med olika ändamål och gallringsfrister, och en behandling kan använda flera system.
- Ändamålen är för allmänt hållna. ”Administration” eller ”verksamhetens behov” går inte att pröva mot principen om ändamålsbegränsning.
- Personuppgiftsbiträden saknas bland mottagarna. Enligt artikel 4.9 är biträden mottagare. Står leverantören inte i registret syns det inte heller att ett PUB-avtal behövs.
- Tredjelandsöverföringar via underbiträden glöms bort. Leverantören finns i EU, men support, drift eller AI-funktioner hanteras av underbiträden i tredjeland.
- Gallringsfristen saknas eller hänvisar inte till något beslut. ”Raderas när de inte längre behövs” säger inget om när.
- Forskningsprojekt registreras inte. Särskilt mindre projekt och studentarbeten, trots att lärosätet är personuppgiftsansvarigt även där.
- Biträdesregistret saknas. Uppdrag där lärosätet är personuppgiftsbiträde dokumenteras inte alls, eller blandas ihop med lärosätets egna behandlingar.
- Registret uppdateras inte. Det upprättades 2018 och har inte följt med när verktyg, leverantörer och underbiträden har bytts ut.
7. Koppling till PUB-avtal och leverantörsgranskning
Registerförteckningen, personuppgiftsbiträdesavtalet och konsekvensbedömningen beskriver samma behandling från olika håll, och uppgifterna bör stämma överens. Instruktionen i ett personuppgiftsbiträdesavtal ska ange ändamål, typer av personuppgifter och kategorier av registrerade enligt artikel 28.3, alltså i stort sett samma uppgifter som led b och c i registret. Säkerhetsbilagan i PUB-avtalet ger underlaget till led g, och förteckningen över underbiträden ger underlaget till led d och e.
Det gör leverantörsgranskningen till rätt tillfälle att fylla i eller uppdatera registret. När lärosätet ändå går igenom leverantörens avtal, underbiträden och lagringsplatser finns allt som behövs för raden. Om registret visar att behandlingen omfattar känsliga personuppgifter, nya tekniska lösningar eller behandling i stor omfattning är det också en signal om att pröva om en konsekvensbedömning krävs.
Ett praktiskt arbetssätt är att låta tre händelser alltid leda till en uppdatering av registret:
- ett nytt verktyg eller en ny leverantör upphandlas eller godkänns
- en leverantör meddelar ändrade underbiträden, lagringsplatser eller villkor
- ett forskningsprojekt startar, ändras väsentligt eller avslutas
8. Ladda ner mallen för registerförteckning
Mallen är ett Word-dokument med en instruktion, en tabell med lärosätets grunduppgifter, två tabeller för registret som personuppgiftsansvarig (artikel 30.1 a–d respektive e–g) och en tabell för registret som personuppgiftsbiträde (artikel 30.2). Varje tabell har tre markerade exempelrader: i registret som personuppgiftsansvarig kursadministration i lärplattformen, ett forskningsprojekt med intervjuer och lånehantering i biblioteket, och i biträdesregistret uppdragsforskning, en enkätstudie och drift av en gemensam tjänst. Exemplen är påhittade och ska ersättas. Allt som ska fyllas i står inom [hakparenteser] och är gulmarkerat.
Ladda ner mallen för registerförteckning (Word)
Mallen är en utgångspunkt, inte juridisk rådgivning. Låt dataskyddsombudet eller lärosätets jurist granska den, och stäm av gallringsfristerna mot lärosätets informationshanteringsplan. Många lärosäten för registret i ett ärendehanteringssystem eller en särskild databas. Då kan mallen användas som kravlista för vilka fält systemet behöver.
Källor
- Europaparlamentets och rådets förordning (EU) 2016/679 (dataskyddsförordningen), svensk version, skäl 82 och artiklarna 4.9, 5.2, 9.1, 30 och 83.4 (hämtad 7 oktober 2026).
- IMY: Föra register över behandling (senast uppdaterad 25 september 2025, hämtad 7 oktober 2026).
- Artikel 29-gruppen (publicerat av EDPB): Position paper on the derogations from the obligation to maintain records of processing activities pursuant to Article 30(5) GDPR (hämtad 7 oktober 2026).
- Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 6 kap. 2 § (hämtad 7 oktober 2026).
- Europeiska kommissionen: Förslag COM(2025) 501, bland annat ändring av artikel 30.5 i dataskyddsförordningen (hämtad 7 oktober 2026).
- Europaparlamentets lagstiftningsöversikt: förfarande 2025/0130(COD) (hämtad 7 oktober 2026).
- Örebro universitet: Riktlinjer för Örebro universitets behandlingar av personuppgifter, ORU 2022/05382, 2022-08-30 (PDF) (hämtad 7 oktober 2026).
- Lunds universitet: Forskning, PULU anmälan av personuppgiftsbehandling (hämtad 7 oktober 2026).
- Uppsala universitet: Personuppgifter och Dataskyddsförordningen (hämtad 7 oktober 2026).
- Linköpings universitetsbibliotek: Låneregler, avsnittet Hantering av personuppgifter (hämtad 7 oktober 2026).
Om guiden
Guiden är sammanställd av Validemic den 7 oktober 2026. Samtliga källor ovan hämtades och lästes det datumet; lagtexten är läst i den svenska språkversionen, kommissionens förslag och Artikel 29-gruppens dokument i engelsk version. Beskrivningarna av lärosätenas arbetssätt bygger enbart på det de själva publicerar. Avsnittet om vanliga misstag är vår egen analys och tydligt markerat som sådan. Guiden beskriver regelverket i allmänhet och ersätter inte en bedömning av ett enskilt lärosätes register.
Hittar ni ett fel, en inaktuell länk eller en vägledning som har ändrats, hör av er, så rättar vi och anger ändringen här.
Vanliga frågor
Vad är en registerförteckning?
Registerförteckning är det vanliga svenska namnet på det register över behandling som personuppgiftsansvariga och personuppgiftsbiträden ska föra enligt artikel 30 i dataskyddsförordningen. Registret beskriver varje behandling av personuppgifter: ändamål, vilka som berörs, vilka uppgifter som behandlas, mottagare, tredjelandsöverföringar, gallringsfrister och säkerhetsåtgärder.
Måste ett universitet eller en högskola ha en registerförteckning?
I praktiken ja. Undantaget i artikel 30.5 gäller bara organisationer med färre än 250 anställda, och även för dem gäller skyldigheten för behandlingar som inte är tillfälliga, som sannolikt medför en risk eller som omfattar känsliga personuppgifter eller uppgifter om lagöverträdelser. Studentadministration, personaladministration och forskning är löpande behandlingar.
Vad ska registret innehålla?
Som personuppgiftsansvarig: namn och kontaktuppgifter för lärosätet och dataskyddsombudet, ändamålen, kategorier av registrerade och personuppgifter, kategorier av mottagare, eventuella tredjelandsöverföringar och, om möjligt, gallringsfrister och en allmän beskrivning av säkerhetsåtgärderna (artikel 30.1 a–g). Som personuppgiftsbiträde gäller de fyra leden i artikel 30.2.
Måste rättslig grund stå i registerförteckningen?
Artikel 30 kräver det inte. Många lärosäten tar ändå med rättslig grund, eftersom den personuppgiftsansvarige enligt artikel 5.2 ska kunna visa att behandlingen följer förordningen. Örebro universitets registerförteckning innehåller till exempel rättslig grund enligt universitetets riktlinje.
Har IMY en mall för registerförteckning?
Vi har inte hittat någon ifyllbar mall på IMY:s webbplats (kontrollerat 7 oktober 2026). IMY har en vägledning med nedladdningsbara checklistor över vad registret ska innehålla för personuppgiftsansvariga respektive personuppgiftsbiträden.
Är registerförteckningen samma sak som informationshanteringsplanen?
Nej, men de hänger ihop. Informationshanteringsplanen beskriver lärosätets handlingar och hur de ska bevaras eller gallras, medan registerförteckningen beskriver behandlingar av personuppgifter enligt artikel 30. Örebro universitet utgår till stor del från processbeskrivningarna i informationshanteringsplanen när registerförteckningen tas fram, och gallringsfristerna i registret bör hämtas därifrån.