Juridik · 3 juli 2026 · 7 min läsning

Fakturering, DPA, dataintrång: koll på pappersarbetet kring spårning

Varje verktyg som rör webbplatsdata drar med sig lite pappersarbete. Här är en karta på klarspråk över de fyra dokument du faktiskt behöver – vad de är och hur du slipper oroa dig för dem.

Abstrakt marinblått rutnät med tre staplade mappkonturer som representerar sorterat pappersarbete.

Ingen startar företag för att arkivera DPA-avtal. Men om du hanterar webbplatsdata i EU är det fyra små dokument som håller hela verksamheten upprätt. Här är de, utan den juridiska dimman.

De fyra dokumenten

DokumentVad det ärNär du behöver det
Data Processing Agreement (DPA)Avtal med leverantören som hanterar personuppgifter för din räkningNär du använder någon form av spårnings- eller analysverktyg
Behandlingsregister (Art. 30)Intern lista över vilken data ni behandlar och varförOm ni har anställda eller systematisk behandling – i praktiken de flesta bolag
Incidentplan vid dataintrångKort internt dok: vem gör vad om data läckerInnan du behöver det, inte efter
Faktura + lagringsreglerStandardfakturering, plus hur länge ni sparar besöksdataLöpande
Pappersarbetet som räknas – och vad det faktiskt innebär.

1. DPA i ett stycke

Ett DPA är ett kontrakt som säger: "ni behandlar denna data endast för de ändamål vi kommit överens om, ni säljer den inte, ni raderar den när jag ber om det och ni berättar för mig om något går fel." Seriösa leverantörer publicerar ett som du kan ladda ner med två klick. Om en leverantör gör det krångligt är det en varningssignal.

Spara den signerade kopian där ditt team snabbt kan hitta den. Om en kunds inköpsansvarig frågar vill du ha en länk redo, inte starta en skattjakt.

2. Behandlingsregister (Art. 30)

En ensidig lista över vad ditt företag gör med personuppgifter: nyhetsbrev, CRM, webbanalys, lönehantering. För varje punkt anger du syfte, datakategorier, mottagare och hur länge ni behåller den. Tråkigt, men det enskilt viktigaste dokumentet om en tillsynsmyndighet någonsin ställer frågor.

3. Incidentplan – skriv den innan den behövs

Om personuppgifter läcker är den gyllene regeln inom EU 72 timmar för att meddela tillsynsmyndigheten. Du vill inte uppfinna processen under timme 71. Ett ark med "vem ringer vem" räcker gott för ett litet team.

  • Vem upptäcker → vem bekräftar → vem meddelar (namn + telefon)
  • Var DPA-kopiorna förvaras
  • En kort mall för incidentbeskrivning – ifylld i förväg

Ej juridisk rådgivning

Regler och tröskelvärden skiljer sig åt per land och situation. Detta är en utgångspunkt, inte en ersättning för en diskussion med din DPO eller jurist.

4. Fakturering och lagring – det tråkiga men viktiga

Fakturering är standard: VAT ID, specificerad prenumeration, valuta. Lagring är där många snubblar: de sätter upp spårning men bestämmer aldrig hur länge besöksdatan ska leva. Välj en siffra (12 månader är en vanlig standard), skriv ner den och berätta för teamet.

Sammanfattat på en rad

Signera DPA, håll ordning på Art. 30-listan, skriv en enkel incidentplan och bestäm lagringstid. Då försvinner 90 % av all oro kring compliance.

  • Relaterat: [Är besöksidentifiering GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relaterat: [CFO:ns frågor om compliance – besvarade](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • Relaterat: [Vad din integritetspolicy måste innehålla](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Publicerat av

lead.box Team

Fler artiklar

Se lead.box på din egen trafik

Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.

Notiser om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links