Hoppa till huvudinnehåll
Arbetsrätt

Vanliga frågor till Datainspektionen om kontroll av e-post

Vanliga frågor från arbetsgivare till Datainspektionen (DI) angående kontroll av e-post.
Anita Täpp Publicerad

Vanliga frågor från arbetsgivare till Datainspektionen (DI) angående kontroll av e-post.

Arbetsgivare:
Jag som arbetsgivare äger utrustningen. Då har jag väl också rätt att ta del av all information som finns sparad på datorerna?

DI:
Nej. Även om man har rätt att sätta upp regler för hur utrustningen får användas och då också tydligt informerar om vilka regler som gäller, vilka kontroller som kan ske och syftet med dessa så får man som huvudregel inte ta del av en anställds privata e-post eller privata filer. Det är bara tillåtet i undantagsfall, som vid en allvarlig misstanke om illojalt eller brottsligt beteende eller att en anställd använder IT-utrustningen i strid med arbetsgivarens regler och riktlinjer. En kontroll får heller aldrig göras godtyckligt eller vara mer ingripande än nödvändigt.

 

Arbetsgivare:
En tidigare anställd har slutat. Eftersom det kan komma in viktiga arbetsrelaterade mejl till dennes e-post vill jag ha åtkomst dit och fortsätta ha kontot öppet. Är det ok?

DI:
Man får inte spara personuppgifter längre än nödvändigt. När en anställning upphör finns det oftast ingen grund för att spara e-postkontot. Det ska då tas bort inom rimlig tid, normalt inom en månad. Man bör ha rutiner för hur e-postkontot ska hanteras då någon slutar. Exempelvis att den anställde själv rensar sin e-post och då avskiljer det som är privat för att överlämna annan relevant information till en chef eller en kollega. I vissa fall kan det vara motiverat att exempelvis en chef får den anställdes samtycke till att kunna gå in på e-postkontot under en övergångsperiod.

 

Arbetsgivare:
Jag misstänker starkt att en anställd använder e-posten på ett sätt som inte är ok och som är i strid med våra riktlinjer på arbetsplatsen. Får jag kontrollera detta?

DI:
Om man har lämnat tydlig information om vilka regler som finns för e-posten på arbetsplatsen och vilka kontroller som kan komma att ske så kan det vara tillåtet att utföra en sådan kontroll förutsatt att man har en allvarlig misstanke om att en anställd använder utrustningen i strid med riktlinjerna. Men då får ändå inte kontrollen vara för ingripande. Att den är proportionerlig i förhållande till den anställdes skydd av sin personliga integritet är en bedömning som arbetsgivaren har ansvar för att göra.

 

Några typiska frågor som Datainspektionen (DI) tar emot från fackförbund och anställda angående kontroll av e-post.

Fackförbund/anställd:
En arbetsgivare har information om en anställd som arbetsgivaren bara kan ha fått genom den anställdes e-post. Kan arbetsgivaren ha kollat den anställdes e-post och är det i så fall ok?

DI:
För att en arbetsgivare ska få utföra kontroller måste de anställda först ha fått information om vilka regler som gäller på arbetsplatsen när det gäller e-posten och internetanvändningen. Personalen ska då också ha informerats om vilka kontroller som kan göras och varför de görs i så fall. Arbetsgivaren måste också alltid ha ett berättigat syfte med kontrollen. Den får inte vara godtycklig eller mer ingripande än nödvändigt.

 

Fackförbund/anställd:
Trots att den anställde nu har slutat så är den tidigare anställdes e-postkonto fortfarande aktivt. Är det tillåtet för arbetsgivaren att fortsätta ha det aktivt? Då finns ju en risk att privata mejl kommer in som arbetsgivaren läser.

DI:
Eftersom man enligt personuppgiftslagen inte får bevara personuppgifter under längre tid än vad som är nödvändigt bör en anställds e-postkonto stängas ned inom en rimlig tid från det att anställningen avslutats, i normalfallet inom en månad. En arbetsgivare har normalt sett inte heller rätt att ta del av privat information i den anställdes e-post. Bara i undantagsfall kan det vara tillåtet, som om det finns en allvarlig misstanke om illojalt eller brottsligt beteende.

Om man ska sluta på en arbetsplats är det bra att att gå igenom sin e-post och då radera eller flytta sina privata mejl och sedan överlämna det som behövs i den fortsatta verksamheten till en någon annan på arbetsplatsen.

Bläddra i senaste numret av våra e-tidningar

Bläddra i senaste numret av Kollega

Till Kollegas e-tidning

Bläddra i senaste Chef & Karriär

Till Chef & Karriärs e-tidning
Arbetsrätt

Kollegan läste kvinnas läkemedelsuppgifter – nu stäms bolaget

En apotekstekniker kollade upp en tidigare kollegas receptbelagda läkemedel i företagets system vid tre tillfällen. Nu stämmer Unionen arbetsgivaren och kräver skadestånd för brott mot GDPR.
Ola Rennstam Publicerad 18 augusti 2026, kl 06:01
Närbild på händer med skyddshandskar vid ett tangentbord. Bilden används som illustration till artikel om receptsystem och GDPR.
Unionen har stämt ett företag inom detaljhandeln efter att en anställd vid tre tillfällen tagit del av en tidigare kollegas läkemedelsuppgifter i receptsystemet. Tvisten gäller om behandlingen av känsliga personuppgifter strider mot GDPR. Foto: Colourbox

Kvinnan hade tidigare arbetat som receptarie i apoteksverksamheten på ett företag inom detaljhandeln. Efter att hon lämnat sin anställning upptäckte hon att hennes kollega, en apotekstekniker, vid tre tillfällen hade loggat in i företagets receptsystem. Där hade teknikern tagit del av uppgifter om hennes receptförskrivna läkemedel.

Uppgifterna hämtades från den nationella läkemedelslistan, som innehåller information om vilka läkemedel en person har fått förskrivna och hämtat ut.

Unionen: Kollegans sökningar var ett allvarligt integritetsintrång

Enligt Unionen rör det sig om känsliga personuppgifter och sökningar som saknade laglig grund. Därför har facket nu stämt bolaget i Arbetsdomstolen.

Hanteringen har inneburit ett allvarligt intrång i vår medlems personliga integritet. Hon har känt obehag över att utomstående har fått tillgång till privat information utan hennes vetskap, säger Klara Hedlund, förbundsjurist på Unionen, som företräder kvinnan.

Unionen: Företaget ansvarar för behandlingen av personuppgifter

Enligt Klara Hedlund har företaget lämnat olika förklaringar till det inträffade.

Arbetsgivaren har bland annat uppgett att kvinnan bett om hjälp att kontrollera lagerstatus för läkemedel. Det förnekar hon.

GDPR skyddar känsliga personuppgifter

Alla verksamheter som hanterar personuppgifter måste följa EU:s dataskyddsförordning GDPR (General Data Protection Regulation). 
Källa: IMY

Enligt Unionens stämningsansökan ska företaget också ha hänvisat till en IVO-anmälan mot den tidigare anställda, men enligt facket saknar det ärendet koppling till kvinnans egna läkemedel.

Därför stämmer Unionen arbetsgivaren

Varför stämmer Unionen bolaget när det tycks vara en anställd som aktivt gjort fel?

– Vi menar att det är bolaget som har personuppgiftsansvaret. Då är utgångspunkten att anställdas behandling av personuppgifter sker under arbetsgivarens ansvar.

Har företaget brustit i sina kontrollsystem i det här fallet?

– Vi har inte argumenterat i frågan om kontroll eftersom arbetsgivaren menar att det finns skäl för den behandling av personuppgifter som har skett. Där har vi olika uppfattningar.

Unionen kräver företaget på 40 000 kronor i skadestånd för brott mot dataskyddsförordningen, GDPR. 

Fotnot: Kollega har sökt arbetsgivaren för en kommentar.

Därför är uppgifter om läkemedel skyddade

Uppgifter om en persons hälsa räknas som känsliga personuppgifter enligt GDPR. Det innebär att de har ett starkare skydd och som huvudregel inte får behandlas. Det finns dock flera undantag, bland annat när det finns särskilt stöd i GDPR eller annan lagstiftning.

Verksamheter som behandlar personuppgifter måste följa GDPR och ha stöd för behandlingen i regelverket.

Källa: IMY