Köpa franchise: granska ansvaret för personuppgifter
Gemensamma kundsystem betyder inte gemensamt juridiskt ansvar. Kontrollera dataskydd, avtal och kostnader innan du köper franchise.
Publicerad

När du köper franchise blir du del av en gemenskap, men ditt företag har fortfarande egna skyldigheter. Det gäller särskilt personuppgifter i bokningssystem, kundklubbar och digitala kassor. Ett centralt system innebär inte automatiskt att franchisegivaren tar hela dataskyddsansvaret. Innan du skriver under behöver du förstå vilka uppgifter ditt företag hanterar, vem som bestämmer över användningen och vad du måste kunna göra själv.
1. Kartlägg uppgifterna innan du bedömer ansvaret
Be franchisegivaren visa hur personuppgifter rör sig genom en vanlig kundkontakt: från bokning eller köp till betalning, uppföljning och eventuell reklamation. Ta med externa leverantörer och centrala funktioner. En systemdemonstration är ofta mer användbar än ett allmänt löfte om att kedjan följer dataskyddsreglerna.
Gör en enkel lista för varje system:
- Vilka personuppgifter samlas in och varför?
- Vilket företag bestämmer ändamålet och de väsentliga medlen för behandlingen?
- Vilka personer och företag får tillgång till uppgifterna?
- Hur länge sparas uppgifterna, och vem genomför radering?
- I vilka länder lagras uppgifterna eller görs de tillgängliga?
Skilj mellan olika användningar av samma uppgift. En e-postadress kan behövas för en bokningsbekräftelse, men det betyder inte att den fritt får användas för alla centrala kampanjer. Varje behandling behöver ett tydligt ändamål och en rättslig grund.
Undersök också om andra franchisetagare kan se dina kunders uppgifter. Gemenskapens samarbete är inte i sig ett skäl att ge alla tillgång till allt. Be om en förklaring av behörigheterna och hur åtkomst begränsas till det som behövs.
2. Kontrollera rollerna enligt GDPR och svensk lag
EU:s dataskyddsförordning, GDPR, gäller tillsammans med bland annat lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Integritetsskyddsmyndigheten, IMY, är svensk tillsynsmyndighet. Reglerna gäller även när systemet är obligatoriskt inom franchisegemenskapen.
Personuppgiftsansvarig är den som bestämmer ändamålen och de väsentliga medlen för behandlingen. Personuppgiftsbiträde behandlar uppgifter för den ansvariges räkning och enligt instruktioner. Om två företag gemensamt bestämmer ändamål och medel kan de vara gemensamt personuppgiftsansvariga.
Rollerna avgörs av hur arbetet faktiskt fungerar, inte bara av avtalets rubriker. Ditt företag kan vara ansvarigt för lokal kundhantering samtidigt som franchisegivaren har en annan roll för en central kundklubb. Bedöm därför varje behandling separat.
Sverige har också lagen (2006:484) om franchisegivares informationsskyldighet. Den kräver att franchisegivaren i god tid före avtal lämnar skriftlig och begriplig information om avtalets innebörd och andra förhållanden som behövs med hänsyn till omständigheterna. Den ersätter inte GDPR och ger inte något generellt undantag från ditt företags dataskyddsansvar. Sverige har ingen heltäckande franchiselag som reglerar alla delar av samarbetet.
3. Begär avtal som motsvarar det praktiska arbetet
Om franchisegivaren eller en systemleverantör är personuppgiftsbiträde åt ditt företag krävs ett personuppgiftsbiträdesavtal enligt GDPR. Det ska bland annat behandla instruktioner, säkerhet, underbiträden, hjälp med registrerades rättigheter och hantering av uppgifter när tjänsten upphör.
Vid gemensamt personuppgiftsansvar behövs i stället ett arrangemang som fördelar skyldigheterna enligt GDPR på ett transparent sätt. Om företagen är självständigt ansvariga måste utlämnandet mellan dem ändå ha rättsligt stöd. Ett biträdesavtal är alltså inte en universallösning.
Begär före underskrift:
- relevanta dataskyddsavtal och en tydlig rollfördelning,
- information om leverantörer och underbiträden,
- rutiner för tillgång, rättelse och radering,
- beskrivning av säkerhetsåtgärder och incidentrapportering,
- underlag om eventuella överföringar utanför EU/EES och stödet för dessa.
Granska också kostnaderna. Ingår hjälp vid registerutdrag, säkerhetsincidenter och kontroller, eller faktureras den separat? Kan ditt företag få nödvändiga loggar och underlag utan en oförutsägbar extrakostnad? Ett centralt system bör inte göra det praktiskt omöjligt att fullgöra lokala skyldigheter.
4. Testa rutinerna med två konkreta situationer
Be franchisegivaren gå igenom vad som händer om en kund begär tillgång till sina personuppgifter. Vem tar emot begäran, kontrollerar identiteten, söker i systemen och svarar? GDPR kräver normalt svar inom en månad. Interna hänvisningar mellan kedjans företag får inte göra att begäran tappas bort.
Testa därefter en personuppgiftsincident, exempelvis att en medarbetare får åtkomst till fel enhets kundlista. Vem stänger åtkomsten, säkrar underlaget och bedömer risken? Ett biträde ska underrätta den ansvarige utan onödigt dröjsmål. När incidenten är anmälningspliktig ska den ansvarige anmäla den till IMY inom 72 timmar från vetskap, om det är möjligt.
Be slutligen en befintlig franchisetagare beskriva hur rutinerna fungerar i vardagen, utan att dela kunduppgifter. Kontrollera att de skriftliga löftena motsvarar verklig åtkomst och tillgänglig hjälp.
Praktisk slutsats: Köp inte enbart tillgång till ett kundsystem. Säkerställ att ditt företag också får avtal, behörigheter och rutiner som gör det möjligt att ta sitt dataskyddsansvar.



