Kort svar: ja, till andra företag (B2B), enligt GDPR Artikel 6(1)(f) — berättigat intresse. Detta gäller INTE B2C (privatpersoner). Här är hela resonemanget.

Rättslig grund: berättigat intresse

GDPR har sex möjliga rättsliga grunder för behandling av personuppgifter. För B2B cold email använder vi Artikel 6(1)(f) — berättigat intresse:

“Behandlingen är nödvändig för ändamål som rör den personuppgiftsansvariges eller en tredje parts berättigade intressen, om inte den registrerades intressen eller grundläggande rättigheter och friheter väger tyngre…”

För att detta ska hålla krävs tre saker:

  1. Berättigat intresse föreligger — säljfrämjande verksamhet mot potentiella affärskontakter är erkänt legitimt intresse enligt EU-kommissionen och IMY
  2. Behandlingen är nödvändig — kall mail är standard-metod för B2B-prospektering
  3. Intressebalansering — mottagarens intresse att inte bli störd väger inte tyngre än avsändarens intresse att bygga affärsrelation

Vi har dokumenterat intressebalansering per kampanj — kan visas upp vid IMY-granskning.

Vad IMY (Integritetsskyddsmyndigheten) faktiskt säger

IMY:s vägledning för B2B direktmarknadsföring säger:

  • Kalla mail till beslutsfattare i deras yrkesroll är tillåtet
  • Mailet ska vara relevant för mottagarens yrke
  • Opt-out ska respekteras utan dröjsmål (praxis: inom 48 timmar)
  • Personen ska kunna avidentifiera sig lätt
  • Ni behöver kunna redogöra för rättslig grund om ni frågas

Vi uppfyller alla fem.

Vad räknas som “yrkesroll”?

Alla adresser vi mailar är knutna till en yrkesroll på ett företag:

  • jimmy@företag.se — Jimmy som anställd, inte som privatperson
  • sofia.andersson@företag.se — Sofia i sin roll hos företaget
  • vd@företag.se — rollen VD på företaget

Vi mailar ALDRIG:

  • jimmy@gmail.com (privat mailadress)
  • sofia.andersson@hotmail.com (privat)
  • vd@gmail.com (även om den används professionellt är den privatägd)
  • Enskilda firmor (enkätfirmor) där bolagsformen gör personuppgifter oskyddade — vi filtrerar bort AB och HB endast

Hur skiljer sig detta från spam-lagstiftningen?

Sverige har två lager:

Marknadsföringslagen (MFL) § 19-21 förbjuder oönskad marknadsföring via e-post till FYSISK person utan samtycke. Detta gäller B2C — inte B2B.

GDPR reglerar behandling av personuppgifter, oavsett B2B eller B2C. B2B tillåts under berättigat intresse, som ovan.

Båda lagarna respekteras genom att vi bara mailar företagsadresser knutna till yrkesroll.

Vad behöver mailet innehålla?

Enligt lag och IMY:s praxis:

  • Avsändarens identitet: avsändarens namn, företag, kontaktuppgifter
  • Syfte med kontakten: varför ni skriver
  • Opt-out-möjlighet: ett tydligt sätt att säga “ta bort mig”
  • Information om rättslig grund: vid förfrågan (behöver inte stå i varje mail)

Alla våra mall-mail innehåller detta i footer, exempel:

“Ni får detta för att ni står som beslutsfattare för verksamheten. Vill ni inte höra från oss igen — svara ‘sluta’ så tar vi bort er direkt.”

Vad om mottagaren klagar direkt till er?

Om personen ber om utdrag av sina uppgifter (registerutdrag): Ni har 30 dagar på er att svara enligt GDPR Art 15. Vi hjälper er med utdraget via portalen (Portal → Support → “GDPR-förfrågan”).

Om personen ber om radering (rätt att bli glömd): Vi raderar personen från era system inom 30 dagar enligt GDPR Art 17. Loggas för framtida referens.

Om personen klagar till IMY: Se separat artikel Vad händer om någon klagar till IMY.

Vad om vi mailar utländska företag också?

För EU-företag gäller samma GDPR-regler. För icke-EU (t.ex. USA, UK) gäller lokala regler:

  • USA — CAN-SPAM: B2B tillåtet med opt-out (mycket friare än EU)
  • UK — PECR: B2B till “corporate subscribers” tillåtet
  • Norge — motsvarande GDPR, B2B tillåtet

Vi opererar primärt på svenska marknaden. Utlandsutskick kräver särskild överenskommelse.

Ansvarsfördelning: vem är personuppgiftsansvarig?

Vi (NordLeads) är personuppgiftsbiträde — vi behandlar data å era vägnar. Ni är personuppgiftsansvarig — det är er kampanj, ert budskap, era beslut.

Personuppgiftsbiträdesavtal (DPA) reglerar detta juridiskt — bifogas i ert avtal.

Var lagras datan?

Inom EU (Hetzner-servrar i Helsingfors, Finland). Ingen data lämnar EU. Ingen tredjepart utanför EU har åtkomst.