Hoppa till huvudinnehåll
Arbetsrätt

H&M misstänks kartlägga anställdas privatliv

H&M misstänks sedan tidigare för att ha lagrat otillåtna uppgifter om anställda i Tyskland. I veckan kom uppgifter om att känslig information även ska ha samlats in i Sverige. Absurt och orimligt, tycker Unionens ombudsman.
Kamilla Kvarntorp Publicerad
Janerik Henriksson TT
H&M anklagas för att kartlägga känsliga uppgifter om anställda i Sverige. Janerik Henriksson TT

I december blev det känt att den svenska klädjätten H&M i hemlighet hade samlat in och lagrat detaljerad information om sina anställda på ett callcenter i tyska Nürnberg.

Totalt handlar det om drygt 60 gigabyte känslig information om sådant som personalens sjukdomar, familjeproblem och kvinnliga medarbetares problem kopplade till menscykeln. Uppgifterna ska, utan personalens kännedom, ha lagrats i ett dataregister, som ett stort antal chefer har tillgång till, rapporterar SVT Nyheter.

Det finns misstankar om att uppgifterna har samlats in för att avgöra vilka medarbetare som inte ska få behålla sina jobb. Merparten av de omkring 600 medarbetarna som berörs har tidsbegränsade kontrakt, skriver Dagens Nyheter.

Det tyska fackförbundet Verdi är kritiskt till hur klädbolaget har hanterat information om sin personal, och hävdar att informationsinsamlandet har pågått i flera år.

Unionens ser också allvarligt på det som inträffat i Tyskland.

– Det låter absurt, helt orimligt. Frågan är vad syftet har varit. Och om det kan finnas ytterligare uppgifter registrerade om till exempel åsikter och fackliga företrädare. Jag vet inte om det här bara förkommer i Tyskland, säger Mikael Svensson, ombudsman på Unionen.

I en skriftlig kommentar till DN skriver H&M:s huvudkontor i Stockholm att skydd av personuppgifter har hög prioritet för dem.

Läs mer: H&M röstade nej till levnadslöner

”Så fort händelsen uppdagades tog givetvis personuppgiftsansvarig i Tyskland omedelbart kontakt med de lokala dataskyddsmyndigheterna som nu utreder händelsen. Det är naturligtvis oacceptabelt att vi har medarbetare som blivit drabbade av detta. H&M Tyskland har vidtagit ett antal åtgärder och för en dialog med berörda," uppgav H&M:s presskontakt Lottie Karlsson.

Datainspektionen i Hamburg utreder nu företaget för ett ”massivt brott mot dataskyddsreglerna.

Ska ha kartlagt anställda även i Sverige

Efter kritiken mot att personuppgifter lagrats i Tyskland anklagas nu klädbolaget även för att kartlägga sin personal i Sverige. På måndagen rapporterade SVT att känsliga uppgifter om en tidigare anställd designer på H&M:s huvudkontor i Stockholm ska ha lagrats. Enligt kvinnan handlar det om 200 sidor information om hennes medicinering, familjerådgivning och sådant som hon sagt i förtroende till sin chef.

På en fråga från SVT ville H&M:s nya vd Helena Helmersson varken dementera eller bekräfta att bolaget lagrar känsliga uppgifter om sina anställda.

– Det låter väldigt märkligt och jag har inte insyn i det. Jag vet vilka regler vi har och det är ju superstrikt att följa de lagar som finns. Det är superviktigt för oss.

En arbetsgivare får, enligt dataskyddsförordningen GDRP, samla in och behandla information om anställda, som behövs för anställningsförhållandet. Arbetsgivare har dock en långtgående informationsskyldighet och ska vara öppna med vilka personuppgifter de samlar in om sina anställda. Och uppgifterna ska vara adekvata, relevanta och inte fler än vad som verkligen behövs.

Är det fråga om känsliga personuppgifter om hälsa gäller ännu strängare krav för att det ska vara tillåtet att behandla uppgifterna. Det kan till exempel vara tillåtet att lagra uppgifter om hälsa för att beräkna sjuklön, utreda frånvarorätt eller inleda en rehabiliteringsutredning.

– Det är alltså inte tillåtet att samla in eller bevara uppgifterna slentrianmässigt, säger Katarina Högquist, jurist på Datainspektionen.

Unionens förbundsjurist Pierre Dahlqvist tillägger att det avgörs från fall till fall om det är tillåtet att lagra personuppgifter. Information om sjukdomar och medicinering får därmed lagras i vissa fall.

– Såvitt avser uppgift om familjeproblem kan det ifrågasättas i vilken mån detta är nödvändigt att arbetsgivaren behandlar, säger han.

Datainspektionen i Sverige avgör om tillsyn av en verksamhet ska göras.

– Vi känner till tillsynen i Tyskland och vi kommer att ta ställning till om det finns skäl för oss att inleda tillsyn här. Vi kan inte ge något närmare besked än så i dagsläget, säger Katarina Högquist.

Efter att artikeln publicerats beskriver H&M Sverige vilken slags uppgifter som registreras om anställda.

”H&M-gruppen har tydliga riktlinjer kring vilken information som får sparas om enskilda medarbetare, där vi följer GDPR och lokal lagstiftning. Den information som sparas kan exempelvis vara uppgifter för att kunna hantera anställning och betala ut lön, utvecklingsplaner samt information kring exempelvis en pågående rehabilitering. Vi har som arbetsgivare ett omfattande rehabiliteringsansvar och utifrån det ansvaret är vi skyldiga att följa de lagar och regler som gäller inom området. Det kan till exempel gälla arbetsmiljölagen, arbetsmiljöföreskrifter och socialförsäkringsbalken”, skriver Danielle Kisch, presskontakt H&M Sverige, i en mejlkommentar till Kollega.

 

Bläddra i senaste numret av våra e-tidningar

Bläddra i senaste numret av Kollega

Till Kollegas e-tidning

Bläddra i senaste Chef & Karriär

Till Chef & Karriärs e-tidning
Arbetsrätt

Begärde ersättning för resor – blev av med jobbet

En anställd på ett utländskt flygbolag blev uppsagd efter att han krävt ersättning för ökade resekostnader. Nu stämmer Unionen företaget i Arbetsdomstolen och kräver att medlemmen får 190 000 kronor i skadestånd och jobbet tillbaka.
David Österberg Publicerad 24 augusti 2026, kl 05:59
Flygplan
En anställd på ett flygbolag blev av med jobbet när han protesterade mot schemaändringar. Nu stämmer Unionen företaget i Arbetsdomstolen. Colourbox

Mannen arbetade med flygbolagets fraktverksamhet på Arlanda. När företaget utökade verksamheten förändrades mannens schema och han tvingades därför att åka till jobbet både tidiga morgnar och eftermiddagar samma dag. Schemat innebar fler resor och efter att ha vänt sig till Unionen för rådgivning krävde han ersättning för ökade resekostnader. Kort därefter gav företaget honom en skriftlig varning och en uppmaning att läsa på om företagets löneregler. 

Problemen med schemaläggningen fortsatte sedan, enligt stämningsansökan. Mannens schema ändrades ofta med kort varsel, vilket gjorde det svårt att planera vardagen.

Chefen slog mannen på armen

I december förra året diskuterade mannen schemaläggningen med sin närmaste chef. Chefen blev då, enligt stämningsansökan, arg och slog mannen tre gånger på armen. Händelsen anmäldes till en högre chef och den närmaste chefen ska senare ha bett om ursäkt inför kollegor. Unionen anser dock att bolaget inte genomförde någon tillräcklig utredning eller hantering av situationen.

Unionen kräver 190 000 i skadestånd

I mars i år meddelade företaget att mannen skulle sägas upp av personliga skäl. Enligt arbetsgivaren hade han bland annat brustit i samarbetsförmåga och inte följt sina arbetsscheman. Bolaget hänvisade också till den tidigare varningen.

Enligt Unionen saknas sakliga skäl för uppsägningen. Fackförbundet stämmer därför flygbolaget i Arbetsdomstolen och kräver att mannen får 190 000 kronor i allmänt skadestånd och jobbet tillbaka.

Arbetsrätt

Kollegan läste kvinnas läkemedelsuppgifter – nu stäms bolaget

En apotekstekniker kollade upp en tidigare kollegas receptbelagda läkemedel i företagets system vid tre tillfällen. Nu stämmer Unionen arbetsgivaren och kräver skadestånd för brott mot GDPR.
Ola Rennstam Publicerad 18 augusti 2026, kl 06:01
Närbild på händer med skyddshandskar vid ett tangentbord. Bilden används som illustration till artikel om receptsystem och GDPR.
Unionen har stämt ett företag inom detaljhandeln efter att en anställd vid tre tillfällen tagit del av en tidigare kollegas läkemedelsuppgifter i receptsystemet. Tvisten gäller om behandlingen av känsliga personuppgifter strider mot GDPR. Foto: Colourbox

Kvinnan hade tidigare arbetat som receptarie i apoteksverksamheten på ett företag inom detaljhandeln. Efter att hon lämnat sin anställning upptäckte hon att hennes kollega, en apotekstekniker, vid tre tillfällen hade loggat in i företagets receptsystem. Där hade teknikern tagit del av uppgifter om hennes receptförskrivna läkemedel.

Uppgifterna hämtades från den nationella läkemedelslistan, som innehåller information om vilka läkemedel en person har fått förskrivna och hämtat ut.

Unionen: Kollegans sökningar var ett allvarligt integritetsintrång

Enligt Unionen rör det sig om känsliga personuppgifter och sökningar som saknade laglig grund. Därför har facket nu stämt bolaget i Arbetsdomstolen.

Hanteringen har inneburit ett allvarligt intrång i vår medlems personliga integritet. Hon har känt obehag över att utomstående har fått tillgång till privat information utan hennes vetskap, säger Klara Hedlund, förbundsjurist på Unionen, som företräder kvinnan.

Unionen: Företaget ansvarar för behandlingen av personuppgifter

Enligt Klara Hedlund har företaget lämnat olika förklaringar till det inträffade.

Arbetsgivaren har bland annat uppgett att kvinnan bett om hjälp att kontrollera lagerstatus för läkemedel. Det förnekar hon.

GDPR skyddar känsliga personuppgifter

Alla verksamheter som hanterar personuppgifter måste följa EU:s dataskyddsförordning GDPR (General Data Protection Regulation). 
Källa: IMY

Enligt Unionens stämningsansökan ska företaget också ha hänvisat till en IVO-anmälan mot den tidigare anställda, men enligt facket saknar det ärendet koppling till kvinnans egna läkemedel.

Därför stämmer Unionen arbetsgivaren

Varför stämmer Unionen bolaget när det tycks vara en anställd som aktivt gjort fel?

– Vi menar att det är bolaget som har personuppgiftsansvaret. Då är utgångspunkten att anställdas behandling av personuppgifter sker under arbetsgivarens ansvar.

Har företaget brustit i sina kontrollsystem i det här fallet?

– Vi har inte argumenterat i frågan om kontroll eftersom arbetsgivaren menar att det finns skäl för den behandling av personuppgifter som har skett. Där har vi olika uppfattningar.

Unionen kräver företaget på 40 000 kronor i skadestånd för brott mot dataskyddsförordningen, GDPR. 

Fotnot: Kollega har sökt arbetsgivaren för en kommentar.

Därför är uppgifter om läkemedel skyddade

Uppgifter om en persons hälsa räknas som känsliga personuppgifter enligt GDPR. Det innebär att de har ett starkare skydd och som huvudregel inte får behandlas. Det finns dock flera undantag, bland annat när det finns särskilt stöd i GDPR eller annan lagstiftning.

Verksamheter som behandlar personuppgifter måste följa GDPR och ha stöd för behandlingen i regelverket.

Källa: IMY