E-postmarknadsföring och GDPR – vad ett svenskt företag faktiskt måste göra
Samtycke, dokumentationsskyldighet och var datan ligger. Vi gick igenom integritetspolicyerna för sju e-postverktyg och letade efter var din lista faktiskt är – fem av sju lagrar den i EU.
Kort svar
Fem av de sju verktyg vi har jämfört lagrar listdatan i EU – Brevo (Frankrike), GetResponse (Polen), Systeme.io (AWS Irland), MailerLite (EES-avtalspart på Irland) och EmailOctopus (AWS Irland). Ut ur EU går Mailchimp (USA) och ActiveCampaign (överföringar till fem länder).
Inget av det är förbjudet. Skillnaden ligger i arbetsmängden: en tjänst utanför EU måste föras upp i din egen dokumentation med överföringsgrund. Vill du undvika det helt, välj bland de fem första. Uppgifterna är lästa från tjänsternas egna integritetspolicyer 3.9.2026 – många jämförelser placerar Systeme.io och MailerLite felaktigt utanför EU.
- Du vill att listan ska stanna i EU, och inget mer speciellt → Brevo: franskt, data i EU, och gratisnivån bygger på utskicksvolym och inte antal kontakter. Prova gratis
- Du vill ha EU och en så generös gratisnivå som möjligt → EmailOctopus: listorna i AWS datacenter på Irland, gratis upp till 2 500 prenumeranter. Prova gratis (reklamlänk)
- Du vill ha EU och trattar i samma pris → Systeme.io: irländsk avtalspart, data i AWS Irland, gratisnivå på 2 000 kontakter. Prova gratis (reklamlänk)
GDPR förbjuder inte e-postmarknadsföring. Den kräver tre saker: att prenumeranten har samtyckt, att du kan dokumentera det i efterhand, och att du vet var listan fysiskt är. De två första är praxis, den tredje är ett verktygsval – och där slår det vanligaste antagandet fel. I Sverige gäller dataskyddsförordningen direkt som lag, med kompletterande bestämmelser i dataskyddslagen (2018:218), och reglerna för när e-postmarknadsföring kräver samtycke står i marknadsföringslagen.
1. Samtycke: vad det är, och vad det inte är
Förordningen definierar samtycke som ”varje slag av frivillig, specifik, informerad och otvetydig viljeyttring” som ges ”antingen genom ett uttalande eller genom en entydig bekräftande handling” (artikel 4.11). I praktiken betyder det fyra saker på formuläret:
- Säg vad man anmäler sig till. ”Prenumerera på nyhetsbrevet” räcker om det står bredvid vad brevet innehåller och hur ofta det kommer.
- Inga förikryssade rutor. Samtycket ska vara en bekräftande handling – den som inte gör något har inte samtyckt.
- Ingen koppling. Anmälan till nyhetsbrevet kan inte vara ett villkor för att beställa eller ladda ner en guide på ett sådant sätt att anmälan inte kan hoppas över.
- Avprenumeration i varje meddelande. Ett klick bort, inte bakom en inloggning. Förordningens artikel 7.3: ”Det ska vara lika lätt att återkalla som att ge sitt samtycke.”
Dubbel bekräftelse (prenumeranten klickar på en bekräftelselänk i mejlet) är inte påbjuden, men den är det enklaste sättet att uppfylla dokumentationsskyldigheten – och den håller listan fri från stavfel och anmälningar gjorda med någon annans adress.
Regeln kommer från två ställen, och förvirringen beror som regel på det. Kraven på samtyckets kvalitet står i dataskyddsförordningen, men när e-postmarknadsföring över huvud taget kräver samtycke står i marknadsföringslagen. Lagens 19 § första stycket lyder ordagrant:
”En näringsidkare får vid marknadsföring till en fysisk person använda elektronisk post, telefax eller sådana uppringningsautomater eller andra liknande automatiska system för individuell kommunikation som inte betjänas av någon enskild, bara om den fysiska personen har samtyckt till det på förhand.”
Lagtexten är läst i Riksdagens gällande version av SFS 2008:486 13.9.2026.
Och bevisbördan ligger hos dig: enligt förordningens artikel 7.1 ”ska den personuppgiftsansvarige kunna visa att den registrerade har samtyckt till behandling av sina personuppgifter”.
Undantaget är strängare än så som det vanligtvis återges
Undantaget för befintliga kundförhållanden återges ofta som ”kunder får man marknadsföra till”. Lagens 19 § andra stycket gäller bara om adressen lämnades ”i samband med försäljning av en produkt till personen”, och ställer sedan tre villkor som alla måste vara uppfyllda:
- ”den fysiska personen inte motsatt sig att uppgiften om elektronisk adress används i marknadsföringssyfte med användande av elektronisk post,”
- ”marknadsföringen avser näringsidkarens egna, likartade produkter och”
- ”den fysiska personen klart och tydligt ges möjlighet att kostnadsfritt och enkelt motsätta sig att uppgiften används i marknadsföringssyfte när den samlas in och vid varje följande marknadsföringsmeddelande.”
Citat: marknadsföringslagen 19 §, läst 13.9.2026.
Rätten att motsätta sig ska alltså ges två gånger: i det ögonblick adressen samlas in, och i varje enskilt meddelande som skickas. Ordet alla avgör, och två vanliga situationer faller på det. En adress som lämnats i en tävling eller vid nedladdning av en guide uppfyller inte grundvillkoret, eftersom den inte lämnades i samband med försäljning. Marknadsföring av en partners produkt eller ditt eget nya produktområde uppfyller inte det andra villkoret. I båda fallen behövs samtycke, och det är lättare att be om när adressen samlas in än att reparera i efterhand.
Marknadsföring till företag är en annan sak. 19 § skyddar fysiska personer, så en adress som inte tillhör en bestämd fysisk person, som info@foretag.se, omfattas inte av samtyckeskravet. Gränsen är inte alltid tydlig: en jobbadress med namn tillhör en fysisk person, och då gäller samtyckeskravet oavsett vad meddelandet handlar om. I tveksamma fall är källan Konsumentverkets egen vägledning, inte en annan marknadsförares praxis.
Två regler till gäller båda delarna. Enligt 20 § ska ett marknadsföringsmeddelande via e-post ”alltid innehålla en giltig adress till vilken mottagaren kan sända en begäran om att marknadsföringen ska upphöra”. Och enligt 9 § ska all marknadsföring ”utformas och presenteras så att det tydligt framgår att det är fråga om marknadsföring”. Det senare träffar ämnesraden och avsändarnamnet: ett meddelande som är förklätt till ett personligt svar, en faktura eller en systemavisering bryter mot den regeln oavsett om samtycket är i sin ordning.
2. Dokumentationsskyldighet: spara datum och källa
Ett samtycke som inte kan bevisas är detsamma som inget samtycke. Förordningens artikel 7.1: ”Om behandlingen grundar sig på samtycke, ska den personuppgiftsansvarige kunna visa att den registrerade har samtyckt till behandling av sina personuppgifter.” För varje kontakt måste det åtminstone finnas anmälningsdatum och uppgift om vilket formulär anmälan kom från.
Av det följer en praktisk regel som glöms oftast: när du byter verktyg, ta med anmälningsdatum och anmälningskälla i exportfilen. Flyttar du bara e-postadresserna står du efter flytten med en lista som finns, men ett samtycke som inte kan dokumenteras på något sätt.
3. Var datan ligger – här slår antagandet fel
Den vanliga uppfattningen är att e-postverktygen är amerikanska och att listan automatiskt hamnar på andra sidan Atlanten. Vi gick igenom integritetspolicyerna för sju verktyg 3.9.2026, och bilden är en annan: fem av sju lagrar listdatan i EU.
| Verktyg | Avtalspart | Var listan är |
|---|---|---|
| Brevo | Franskt bolag | EU |
| GetResponse | Polskt bolag | EU |
| Systeme.io | ITACWT Limited, Irland | AWS Irland; enligt policyn ingen överföring utanför EU |
| MailerLite | MailerLite Limited, Irland (EES-kunder) | Datacenter i EU, ISO 27001 |
| EmailOctopus | Three Hearts Digital Ltd, Storbritannien | AWS Irland, inom EES |
| ActiveCampaign | ActiveCampaign, LLC, USA | Överföringar till USA, Australien, Irland, Brasilien och Costa Rica |
| Mailchimp | Intuit, USA | Utanför EU |
← svep →
Källa: varje tjänsts egen integritetspolicy, läst 3.9.2026. Kontrolleras på nytt var 90:e dag – bolagsstrukturer och datacenter ändras.
Notera en nyans: avtalspart och datalagring är två olika saker. EmailOctopus är ett brittiskt bolag, men listorna ligger på Irland; hos MailerLite ingås avtalet för EES-kunder med ett irländskt bolag, även om koncernen också har ett amerikanskt. Inget av det säger ensamt var listan är – det står i policyn.
Vad du bör kontrollera i verktyget innan du tar det i bruk
- Hittar du anmälningsdatum och -källa i uppgifterna om en enskild kontakt? Leta efter det en gång nu, inte i det ögonblick någon frågar.
- Raderas kontakten helt eller bara från listan? Rätten till radering betyder att uppgifterna raderas, inte att prenumerationen avslutas.
- Får du ut listan, och i vilket format? Finns det ingen export är du inlåst.
- Finns det ett biträdesavtal? Leta i kontoinställningarna eller användarvillkoren – hos vissa ingår det i villkoren, hos andra godkänns det separat.
- Var datan är – tabellen ovan, eller tjänstens egen policy om verktyget inte är med i vår jämförelse.
Verktyg där listan stannar i EU
| Program | Gratisnivå | 500 kontakter | 2 500 | 10 000 | GDPR-inställningar | Data inom EU | Svenskt gränssnitt | |
|---|---|---|---|---|---|---|---|---|
| Brevo Vår rekommendation | 300 meddelanden/dag | 7 € | 21 € | 28 € | Ja | Ja | Nej | Prova |
| EmailOctopus | 2 500 prenumeranter, 10 000 meddelanden/mån (EmailOctopus-märkning i meddelandena) | 9 € | 16 € | 36 € | Ja | Ja | — | Prova (reklamlänk) |
| Systeme.io | 2 000 kontakter, obegränsat antal utskick | 17 $ | 17 $ | 47 $ | Ja | Ja | — | Prova (reklamlänk) |
| MailerLite | 250 prenumeranter, 2 500 meddelanden/mån | 11 € | 29 € | 79 € | Ja | Ja | Nej | Prova |
| GetResponse | Ingen gratisnivå (14 dagars provperiod) | 16 € | 27 € | 69 € | Ja | Ja | — | Prova |
← svep →
Priser exklusive moms, vid månadsfakturering om inget annat anges.(reklamlänk) = reklamlänk
- Priset är månadspriset för den billigaste betalda nivån vid den listsstorleken. Kolumnen Gratisnivå visar när man slipper betala.
- EmailOctopus: prislistan anger endast månadspriset vid årsfakturering. Månadsfakturering kostar mer.
- GetResponse: minsta lista som säljs är 1 000 kontakter, så kolumnen för 500 kontakter visar det priset.
Biträdesavtalet: papperet ingen kommer ihåg
När du använder ett e-postverktyg behandlar det prenumeranternas personuppgifter för din räkning. Personuppgiftsansvarig är du, personuppgiftsbiträde är tjänsten – och mellan er måste det finnas ett skriftligt avtal om vad biträdet får göra. På engelska kallas det DPA (data processing agreement).
Avtalet träder inte alltid i kraft av sig självt: hos vissa tjänster ingår det i användarvillkoren, hos andra måste det godkännas separat i kontoinställningarna. Vi har inte gått igenom varje tjänsts avtal i jämförelsen på kontonivå och påstår därför ingenting om det för alla – kontrollera det samtidigt som du tar verktyget i bruk, inte i det ögonblick en kund frågar.
Detsamma gäller ditt eget register över behandlingar. Förordningens artikel 30.5 undantar företag som sysselsätter färre än 250 personer från att föra register, men undantaget faller av tre skäl: om behandlingen sannolikt kommer att medföra en risk för de registrerades rättigheter, om behandlingen inte är tillfällig, eller om den omfattar särskilda kategorier av uppgifter. En marknadsföringslista som underhålls regelbundet träffar det mittersta, så undantaget gäller inte den.
Tre saker du bör läsa i avtalet:
- Underbiträden. Biträdet använder sina egna underleverantörer (datacenter, supportverktyg, AI-tjänster). Listan ligger som regel på en egen sida, och den ändras – tjänsten ska meddela ändringar, och du måste uppdatera din egen policy i linje med dem.
- Överföringar utanför EU/EES. Avtalet berättar på vilken grund uppgifter överförs till tredjeland. Det här är punkten som är kortast hos tjänsterna som lagrar i EU.
- Vad som händer efter uppsägning. Hur länge uppgifterna behålls efter att kontot har stängts, och om du får ut dem dessförinnan.
En praktisk minnesregel: byter du verktyg byts personuppgiftsbiträdet – och biträdet står med namn i din egen integritetspolicy. Policyn uppdateras i samma jobb, inte senare.
Avprenumeration med ett klick är inte längre bara ett lagkrav
Lagen kräver att marknadsföringen kostnadsfritt och enkelt kan sägas nej till i varje meddelande. Från februari 2024 är detsamma också ett tekniskt krav från brevlådorna, och det är en intressant kombination: samma grepp uppfyller både lagplikten och villkoret för leveransbarhet.
Google och Yahoo kräver av dem som skickar minst 5 000 meddelanden per dygn att marknadsföringsmeddelanden stöder avprenumeration med ett klick enligt RFC 8058. I praktiken betyder det att avprenumerationen sker direkt från knappen i e-postprogrammet, och att mottagaren inte kan avkrävas en separat bekräftelse på en landningssida. Yahoo sätter dessutom en tidsfrist: avprenumerationen ska vara genomförd inom två dagar. Båda kräver också att andelen spamklagomål hålls under 0,30 procent.
För läsaren följer en kontroll av det här: se vad din egen avprenumerationslänk gör. Leder den till en sida där man fortfarande måste logga in eller bekräfta valet är det ett lagproblem och ett leveransproblem på en gång. Kraven och vad de betyder för verktygsvalet är genomgångna i jämförelsen: vad Gmail och Yahoo kräver av avsändaren.
De fyra vanligaste felen
- Gammal lista rakt in i nytt verktyg. Avprenumererade och döda adresser som följer med skadar leveransbarheten precis när den nya avsändaren bygger anseende.
- Samtycke insamlat för ett ändamål, använt för ett annat. Deltagande i en tävling är inte anmälan till ett nyhetsbrev, om det inte är sagt uttryckligen.
- Avprenumerationslänk som kräver inloggning. Avprenumerationen ska lyckas med ett klick.
- Verktyget bytt, policyn inte. Personuppgiftsbiträdet står med namn i policyn; när verktyget byts uppdateras policyn i samma jobb.
Vad den här sidan inte är
Det här är en praktisk checklista, inte juridisk rådgivning. Reglerna för elektronisk marknadsföring kommer från marknadsföringslagen och dataskyddsförordningen, och hur de tillämpas beror på vem du marknadsför till och hur adresserna har samlats in. I tveksamma fall är källorna Konsumentverket (marknadsföringslagen) och Integritetsskyddsmyndigheten (dataskyddsförordningen) – och tolkningarna uppdateras.
Brevo: börja gratis – 300 meddelanden/dag
300 meddelanden/dag. (reklamlänk) = reklamlänk