Klagomål till Integritetsskyddsmyndigheten (IMY) om B2B cold email är ovanligt men förekommer. Är ni förberedda så är det inte skrämmande. Här är hela processen.
Hur ni får reda på det
IMY skickar vanligtvis ett brev eller mail till er (“den personuppgiftsansvarige”) med:
- Vem som klagat (anonymiserat vid första kontakt)
- Vad klagomålet gäller
- Begäran om er redogörelse inom 30 dagar
- Referensnummer
Ni får INTE veta klagandens namn direkt om det inte behövs för att svara.
Vad ni gör direkt
- Ring Jimmy samma dag. Ni är inte ensamma om detta. Vi har erfarenhet av att bemöta IMY-förfrågningar.
- Skicka en kopia av brevet till Jimmy. Vi bygger svarsutkast tillsammans.
- Svara inte impulsivt. Ni har 30 dagar. Vi vill svara genomtänkt, inte snabbt.
- Panik-radera ingenting. Ni ska ha kvar loggar att visa upp — inte tvätta bort dem.
Vad IMY typiskt frågar om
- Vilken rättslig grund använde ni? (Svar: GDPR Art 6(1)(f) — berättigat intresse)
- Kan ni redovisa intressebalansering? (Ja — vi har dokumenterat den per kampanj)
- När raderades personens uppgifter efter opt-out? (Loggar visas — bör vara inom 48h)
- Hur många mail skickades innan opt-out? (Portal visar det)
- Var lagras datan? (EU — Hetzner Helsingfors)
- Vem är personuppgiftsbiträde? (NordLeads AB — DPA finns bifogad)
Vi levererar allt underlag ur portalen inom 24 timmar när ni ber om det.
Vad IMY kan komma fram till
Alternativ 1: Klagomålet avfärdas. Vanligast utfall om ni följt reglerna. IMY skickar ett kort meddelande att ärendet är avslutat.
Alternativ 2: IMY ger vägledning. IMY säger “ni gjorde rätt men kan förbättra X”. Ni justerar rutinerna, inget mer händer. Vanligt vid gränsfall.
Alternativ 3: IMY utfärdar tillsyn. IMY vill se mer detaljerad dokumentation. Ni levererar det med vår hjälp. Tar 2-6 månader.
Alternativ 4: IMY utfärdar sanktion. Sällsynt för B2B-outreach som följt praxis. Sanktioner kan vara reprimand (skriftlig) eller sanktionsavgift (böter, teoretiskt upp till 4 % av omsättning eller 20 miljoner EUR — men i praktiken tusentals till hundratusentals SEK för mindre överträdelser).
Vad som ökar risken för sanktion
- Ni har fortsatt maila någon efter deras opt-out
- Ni har mailat privatpersoner (B2C) och kallat det B2B
- Ni har mailat samma person via flera kampanjer utan mellanrum
- Ni saknar dokumentation av intressebalansering
- Ni har levererat data utanför EU utan skyddsåtgärder
Vi bygger portalen så att inget av dessa kan hända oavsiktligt — men om det gör det ändå (t.ex. manuell import där ni råkat lägga in privatpersoner) hjälps vi åt att rätta.
Vad som minskar risken
- Tydlig opt-out i varje mail (vi har det)
- Snabb opt-out-hantering, under 48 timmar (vi har det)
- Berättigat intresse dokumenterat per kampanj (vi har det)
- Rimliga volymer och rimlig frekvens (vi styr det)
- Data inom EU (vi har det — Hetzner Helsingfors)
Kan IMY kräva att vi slutar helt?
Bara i extremfall och efter tillsyn med tydliga överträdelser. För normal B2B-outreach som följer standard-praxis är detta inte en realistisk risk.
Vår försäkring och ansvar
Vi (NordLeads) tar det operativa ansvaret för hur mailen skickas och att systemen följer GDPR. Ni tar ansvaret för att ni valt att göra kampanj, för budskapet, och för att er målgrupp är rimlig.
Om IMY skulle utfärda sanktion på grund av tekniskt fel från vår sida (t.ex. att vi inte respekterade opt-out inom 48h) täcker vi kostnaden. Om sanktion utfärdas på grund av era beslut (t.ex. att ni ville skicka till en olämplig målgrupp) står ni för det.
Detta regleras i avtalet under “Ansvarsfördelning”.
Historik
Sedan NordLeads startade har vi haft följande IMY-relaterade händelser:
- Noll utfärdade sanktioner mot våra kunder
- Två informella förfrågningar från IMY (båda avslutades utan åtgärd)
- Cirka 15 GDPR-registerutdrags-begäranden (alla besvarade inom 30 dagar)
Vad ni bör göra proaktivt
- Läsa igenom DPA:n i ert avtal (bifogad separat)
- Ha en person hos er som kan hantera GDPR-frågor
- Berätta för Jimmy om ni har egna anpassningar av datan (import, egna listor) så vi kan verifiera compliance