Restaurangdrift GDPR gästdata personuppgifter

Gästdata och GDPR i din restaurang: den praktiska guiden 2026

Skriven av Ludovic Frank Publicerad den 13 min läsning
Lugn restaurangägare bakom bardisken som tittar på gästregistret på en surfplatta, med en hänglåssymbol bredvid skärmen som står för dataskydd

GDPR har dåligt rykte i restaurangbranschen: man tänker på böter, jurister och obegripliga blanketter. Vissa råd gör saken värre och påstår att du behöver samtycke bara för att skriva ett namn i bokningsboken. Verkligheten är betydligt lugnare. Förordningen förbjuder inte ett gästregister, den ber om tre saker som mest är sunt förnuft: samla bara in det du behöver, spara inget för evigt och respektera några grundläggande rättigheter hos dina gäster.

En restaurang som tar emot bokningar hanterar oundvikligen personuppgifter: ett namn, ett telefonnummer, ofta en e-postadress, ibland en allergi. Den här guiden går igenom vad du får samla in och hur länge du får spara det, vad tillsynsmyndigheten IMY faktiskt säger, vad 19 § marknadsföringslagen betyder för dina utskick och vad avtalet med ditt bokningssystem måste reglera.

I korthet:

  • du får föra ett gästregister: själva bokningen vilar på avtal som rättslig grund, inget samtycke behövs;
  • GDPR anger ingen fast lagringstid: du väljer en själv, motiverar den och skriver in den i din integritetsinformation;
  • en allergi är en hälsouppgift: anteckna den bara när gästen själv berättar, och använd den bara för måltiden;
  • en begäran om registerutdrag eller radering besvarar du inom en månad;
  • utskick till egna gäster är tillåtna tack vare undantaget i 19 § marknadsföringslagen, med en fungerande avregistreringslänk i varje meddelande;
  • med leverantören av ditt bokningssystem behöver du ett personuppgiftsbiträdesavtal, och du vill veta vem som egentligen äger gästregistret.

Vilka gästuppgifter får du samla in vid en bokning?

Grundprincipen i GDPR kallas uppgiftsminimering: du samlar in det som behövs för ändamålet, inget mer. Den ingår i de grundläggande principer som IMY beskriver, och för en bordsbokning är listan kort och helt oproblematisk:

  • namn (eller för- och efternamn): för att hälsa gästen välkommen och hitta bokningen;
  • telefonnummer: för att kunna nå varandra om något ändras;
  • e-postadress: för bokningsbekräftelsen och påminnelsen;
  • datum, tid och antal gäster: det är själva bokningen;
  • särskilda önskemål: barnstol, uteservering, födelsedag.

Omvänt gäller: födelsedatum, hemadress eller yrke hör inte hemma i ett bokningsformulär, eftersom de inte behövs för att duka ett bord. Precis den sparsamheten kräver GDPR, och ett väl byggt bokningsformulär tillämpar den av sig självt: det frågar bara efter det nödvändiga, skickar bekräftelsen automatiskt och låter gästregistret växa snyggt för varje service. Så fungerar ViteUneTable, ett bokningssystem där gästregistret förblir restaurangens: varje bokning fyller på din databas, inte en mellanhands.

Allergier och specialkost: se upp, hälsouppgifter

Ett fall förtjänar ett eget stycke. GDPR räknar uppgifter om hälsa till de känsliga personuppgifterna med extra skydd, och en allergi som gästen uppger vid bokningen hör dit: den säger något om personens hälsa. IMY förklarar när känsliga personuppgifter får behandlas: huvudregeln är förbud, med undantag bland annat när personen lämnat ett uttryckligt samtycke. Ingen anledning till panik, om du håller dig till tre regler:

  1. Gästen berättar själv, du frågar inte obligatoriskt. Ett fritt fält för önskemål där gästen skriver vad den vill är något helt annat än ett obligatoriskt fält om matrestriktioner.
  2. Uppgiften tjänar måltiden, inte marknadsföringen. Använd den i köket den dag bokningen gäller. Bygg aldrig ett reklamsegment av den, för det skulle kräva ett uttryckligt samtycke.
  3. Spara den inte i evighet. En allergianteckning på en bokning från tre år sedan fyller ingen funktion längre. Rensa sådana fält regelbundet eller låt gästen ange dem på nytt vid varje bokning.

Vilken rättslig grund vilar ditt gästregister på?

Varje behandling av personuppgifter behöver en rättslig grund enligt GDPR. Det låter mer hotfullt än det är, för i en restaurang täcker två situationer nästan allt. IMY listar de rättsliga grunderna, och så här fördelar de sig:

Själva bokningen: avtal. Den som bokar ett bord ingår en överenskommelse med dig, och namn och kontaktuppgifter behövs för att fullgöra den (artikel 6.1 b i GDPR). Ingen kryssruta, ingen samtyckesblankett: bokningen är avtalet. Det gäller även bokningsbekräftelsen och påminnelsen inför besöket, de hör till att hålla överenskommelsen. Hur du utformar en bokningsbekräftelse och påminnelse som faktiskt minskar antalet no-shows är en egen fråga.

Marknadsföring: berättigat intresse eller samtycke. Att återkontakta dina gäster är en separat behandling. Grunden kan vara ditt berättigade intresse av att vårda relationen till egna gäster (artikel 6.1 f), eller samtycke. I praktiken avgörs frågan för e-post och sms av marknadsföringslagens regler, som nästa avsnitt går igenom. En gräns är dock tydlig: IMY:s bedömning är att en mer omfattande profilering av gästerna normalt kräver samtycke. Att din stamgäst brukar sitta vid fönstret är en serviceanteckning; att bygga detaljerade beteendeprofiler för reklam är något annat.

Hälsouppgifter: uttryckligt samtycke för all användning utanför själva måltiden. Vid tvekan: avstå. Ett gästregister behöver inga känsliga uppgifter för att vara användbart.

Utskick till dina gäster: vad 19 § marknadsföringslagen tillåter

Många krögare vågar inte längre mejla sina gäster sedan GDPR kom. Synd, för reglerna är mer generösa än sitt rykte, och för e-post och sms står de inte främst i GDPR utan i 19 § marknadsföringslagen. Huvudregeln: reklam via e-post eller sms till privatpersoner kräver samtycke i förväg.

Men lagen innehåller ett undantag som är guld värt för en restaurang, för det lagen kallar ett befintligt kundförhållande. Har gästen lämnat sin e-postadress i samband med ett köp hos dig, får du skicka utskick om dina egna liknande tjänster, under förutsättning att gästen inte motsatt sig det och att varje meddelande innehåller en enkel och kostnadsfri möjlighet att tacka nej. En gäst som ätit hos dig får alltså se din nya meny eller ditt julbord i sin inkorg. Rätt använt förvandlar det bokningshistoriken till ett verktyg för att få dina stamgäster att komma tillbaka oftare.

Två saker att hålla isär. Bokningsbekräftelsen är ingen reklam och behöver inget samtycke, den hör till avtalet. Reklamutskicket är reklam och behöver samtycke eller undantaget för egna gäster. Och rätten att slippa direktmarknadsföring är absolut: invänder gästen mot direktmarknadsföring måste du sluta, utan diskussion och utan avvägning. Avregistreringslänken i varje utskick är det enklaste sättet att uppfylla det.

Hur länge får du spara gästdata?

Den vanligaste frågan, och det ärliga svaret först: GDPR anger inte en enda konkret tidsgräns för gästuppgifter. Principen om lagringsminimering säger att uppgifter inte får sparas längre än nödvändigt för ändamålet, och det är du som väljer, motiverar och dokumenterar tidsgränsen. För vissa uppgifter finns däremot lagstadgade tider i annan lagstiftning, framför allt i bokföringslagen. För en restaurang ger det en väl försvarbar praxis:

Typ av uppgifter Riktmärke Motivering
Gästuppgifter (namn, kontakt, bokningshistorik) Så länge gästrelationen pågår, därefter cirka 2 år efter senaste besöket Eget val, motiverat med ändamålet: känna igen återkommande gäster och kunna mejla egna gäster
Räkenskapsinformation (kvitton, fakturor) 7 år efter utgången av det kalenderår då räkenskapsåret avslutades Arkiveringskrav i bokföringslagen, se Bokföringsnämndens frågor och svar
Allergianteckningar och andra känsliga fält Bara kring själva bokningen Känsliga personuppgifter, ändamålet är måltiden

De 2 åren är ingen lagstadgad siffra, och det är precis poängen: det finns ingen lagstadgad siffra för gästuppgifter. Väljer du 18 månader eller 3 år går det också bra, så länge du skriver ner varför tiden passar ändamålet. Två nyanser gör regeln fullt levbar i vardagen:

  • Klockan nollställs vid varje besök. En stamgäst som kommer varje månad ligger kvar i registret så länge besöken fortsätter, och därefter övergångstiden. Du förlorar aldrig en aktiv gäst.
  • Bokföringen är inget marknadsföringsarkiv. Kvittot från julbordet ska sparas i 7 år för bokföringens skull, men det ger dig inte rätt att använda beställarens e-postadress för reklam lika länge. Håll isär: räkenskaperna arkiveras, marknadsföringsuppgifterna rensas.

Praktiskt betyder det en rensningsrunda per år: gäster utan någon interaktion på ungefär två år tas bort ur gästregistret, räkenskaperna ligger orörda i sitt eget arkiv. Ett bra bokningssystem visar datum för senaste bokningen per gäst, då är rundan klar på en timme.

Gästernas rättigheter: registerutdrag, rättelse, radering

Dina gäster har rättigheter de kan kräva ut: att få veta vad du sparat om dem genom ett registerutdrag, rätten till tillgång, att få fel rättade, att begära radering och att invända mot direktmarknadsföring. IMY:s översikt över de registrerades rättigheter är läsvärd, och huvudregeln för svarstiden är en månad.

I restaurangvardagen är sådana förfrågningar sällsynta och avklarade på fem minuter:

  • "Ta bort mig ur ert register": du raderar gästprofilen i ditt system. Bara räkenskapsinformationen ligger kvar i arkivet, det kräver bokföringslagen.
  • "Vad vet ni om mig?": du öppnar profilen och delar innehållet: kontaktuppgifter, bokningshistorik, anteckningar.
  • "Sluta mejla mig": det ska avregistreringslänken i varje utskick redan lösa innan någon behöver skriva till dig.

Den som tycker att du sparar för länge eller inte svarar kan klaga hos IMY. En praktisk varning på köpet: gästuppgifter hör hemma i ditt system, aldrig i ett offentligt svar. Den som i ett svar på en recension bekräftar en gästs fullständiga namn eller besök delar personuppgifter med hela internet.

Registerförteckningen, restaurangversionen

Registerförteckningen, registret över behandlingar enligt artikel 30 i GDPR, är dokumentet som beskriver vad du gör med uppgifterna: vad, varför, hur länge, med vilket skydd. Det ofta citerade undantaget för företag med färre än 250 anställda hjälper föga i praktiken, eftersom det inte gäller behandlingar som sker regelbundet, och bokningar och löner är regelbundna. Den goda nyheten: för en restaurang är förteckningen kort. Så här ser raden för bokningshanteringen ut:

Restaurangägare som i lugn och ro fyller i sin registerförteckning vid ett bord i den tomma matsalen en eftermiddag
Registerförteckningen för en restaurang är klar på en eftermiddag

  • ändamål: ta emot och hantera bordsbokningar;
  • uppgifter: namn, telefon, e-post, datum och tid, antal gäster, särskilda önskemål;
  • registrerade: restaurangens gäster och bokningsförfrågningar;
  • mottagare: krögaren och serveringspersonalen; bokningssystemets leverantör som personuppgiftsbiträde;
  • lagringstid: gästrelationen plus 2 år, årlig rensningsrunda;
  • säkerhet: lösenordsskyddad åtkomst, drift inom EU, inga lösa Excelexporter på tre olika datorer.

Lägg till en motsvarande rad för lönehanteringen och i förekommande fall för kamerabevakningen, klart. En eftermiddags arbete, inte ett halvårsprojekt.

Personuppgiftsbiträdesavtalet med ditt bokningssystem

Så snart bokningarna bor i en programvara behandlar leverantören gästuppgifter för din räkning. Då kräver GDPR ett personuppgiftsbiträdesavtal enligt artikel 28: ett avtal som slår fast att personuppgiftsbiträdet bara agerar på dina instruktioner, skyddar uppgifterna och lämnar tillbaka eller raderar dem när avtalet upphör. Varje seriös leverantör lägger fram det avtalet självmant, oftast för godkännande direkt på webben. Saknas det är det en varningsflagga, för ansvarig förblir du.

Biträdesavtalet är också rätt tillfälle för en fråga som nästan ingen guide ställer: vem äger egentligen ditt gästregister? Med klassisk bokningsprogramvara är saken klar: leverantören är biträde, uppgifterna förblir dina. Med en marknadsplats är läget ett annat av ren konstruktion: gästen som bokar där skapar ett konto hos plattformen och blir också plattformens användare, som därefter får hela utbudet rekommenderat, konkurrenternas restauranger inräknade. Det är inget hemligt, det är en marknadsplats affärsmodell. Tre frågor till varje leverantör, stor som liten:

  1. Kan jag exportera hela mitt gästregister när som helst, i ett användbart format och utan kostnad?
  2. Vem får använda uppgifterna för marknadsföring: bara jag, eller även plattformen för egna ändamål?
  3. Vad händer med uppgifterna om jag säger upp avtalet?

Hos ViteUneTable är svaret enkelt och en del av konceptet: gästregistret tillhör restaurangen, gratisversionen tar emot obegränsat antal bokningar med 0 % provision, och gästuppgifterna används aldrig för att marknadsföra andra restauranger. Men låt oss vara ärliga: ingen programvara i världen gör dig "GDPR-klar" med en knapptryckning. Personuppgiftsansvarig förblir du själv; bra verktyg gör bara plikterna betydligt lättare att bära.

Pappersbokningsboken: den underskattade risken

En seglivad missuppfattning är att GDPR bara gäller datorer. Förordningen omfattar även strukturerade pappersregister, och en bokningsbok med namn och telefonnummer är precis det.

Uppslagen pappersbokningsbok på en restaurangdisk där väntande gäster nyfiket kikar i den medan hovmästaren ser bekymrad ut
En öppen bok vid entrén visar varje väntande gäst alla andras uppgifter

De praktiska problemen är snabbt uppräknade. Boken ligger uppslagen vid entrén och visar varje väntande gäst namnen och numren på alla andra. Begär någon registerutdrag eller radering bläddrar du genom månader av sidor och "raderar" med tuschpenna. En lagringstid har en bok som står åratal på hyllan av naturen inte. Och försvinner den är ett helt års gästuppgifter borta i ett slag, utan säkerhetskopia. Inget av detta är förbjudet, men allt är omständligt. En digital bokningsbok samlar uppgifterna på ett ställe och gör utdrag, rättelse och radering till en fråga om sekunder.

Din åtgärdslista för en eftermiddag

Till sist minimichecklistan för en avslappnat GDPR-trygg restaurang:

  1. Inventera: var bor dina gästuppgifter i dag? Bokningssystem, pappersbok, Excel, mejlkorg, kassa?
  2. Ta bort farliga dubbletter: Excelexporter som slumrar på flera datorer är din största läckrisk.
  3. Fyll i registerförteckningen: en rad för bokningar, en för löner och vid behov en för kamerabevakning.
  4. Lägg ut din integritetsinformation: vem behandlar vad, varför, hur länge, och hur gästen utövar sina rättigheter. Länkad från bokningsformuläret och webbplatsen.
  5. Planera en årlig rensningsrunda: gäster utan interaktion på cirka två år tas bort, räkenskaperna ligger kvar i arkivet.
  6. Kontrollera din leverantör: personuppgiftsbiträdesavtal på plats, export alltid möjlig, ingen främmande användning av dina gästuppgifter.

Inget på listan kräver en jurist på heltid. Och gör ditt nuvarande bokningsverktyg någon av punkterna omöjlig, då sitter problemet troligen i verktyget, inte i GDPR.

Vanliga frågor

Förbjuder GDPR ett gästregister i en restaurang?

Nej, tvärtom: GDPR reglerar gästregistret, förordningen förbjuder det inte. Bokningen vilar på avtal som rättslig grund och kräver inget samtycke. Dina huvudplikter: samla bara in det nödvändiga, begränsa och motivera lagringstiden, och besvara en begäran om registerutdrag, rättelse eller radering inom en månad.

Hur länge får en restaurang spara gästernas uppgifter?

GDPR anger ingen fast tid: du väljer själv en lagringstid, motiverar den och skriver in den i din integritetsinformation. En försvarbar praxis för gästprofiler: så länge gästrelationen pågår, därefter cirka 2 år efter senaste besöket. Varje ny bokning nollställer klockan. Räkenskapsinformation omfattas av bokföringslagens arkiveringskrav på 7 år, utan marknadsföringsanvändning.

Får jag skicka nyhetsbrev till mina gäster utan samtycke?

Under vissa villkor, ja. 19 § marknadsföringslagen innehåller ett undantag för befintliga kundförhållanden: den som lämnat sin e-postadress i samband med ett köp hos dig får kontaktas om dina egna liknande tjänster, så länge personen inte motsatt sig det och varje utskick innehåller en enkel, kostnadsfri avregistrering. För personer som aldrig ätit hos dig krävs samtycke i förväg.

Är en matallergi en känslig personuppgift?

Ja. En allergi som en gäst uppger säger något om personens hälsa och hör därmed till de känsliga personuppgifterna i GDPR. I praktiken: gästen anger den frivilligt, du använder den bara för att laga och servera måltiden och sparar den inte varaktigt. Som marknadsföringskriterium är den tabu.

Gäller GDPR även en bokningsbok i papper?

Ja. Så snart ett pappersregister är strukturerat och gör det möjligt att hitta uppgifterna om en person omfattas det av GDPR, och en bokningsbok med namn och telefonnummer uppfyller det. Papperet gör framför allt gästernas rättigheter svåra att uppfylla: utdrag och radering över månader av sidor är omständligt. Ett digitalt system gör båda till en fråga om sekunder.

Behöver jag ett personuppgiftsbiträdesavtal med mitt bokningssystem?

Ja. Så snart en leverantör behandlar gästuppgifter för din räkning kräver GDPR ett personuppgiftsbiträdesavtal enligt artikel 28. Seriösa leverantörer lägger fram det självmant. Passa samtidigt på att kontrollera att du alltid kan exportera ditt gästregister och att leverantören använder uppgifterna enbart för din räkning.

Läs också

← Tillbaka till bloggen