⭕️ REQR

Marknadsföringslagen och GDPR

Regler för SMS till era kunder

Senast uppdaterad 19 augusti 2026

⭕️ REQR skickar påminnelser och liknande erbjudanden till era befintliga kunder via SMS. Den här sidan förklarar de svenska och EU-rättsliga reglerna som det bygger på, och hur tjänsten är tänkt att användas.

Texten är allmän information, inte juridisk rådgivning. Ni är personuppgiftsansvariga för era kunders uppgifter. Låt en jurist granska er egen insamling, era kassaflöden och era utskick innan ni går live.

Allmän information och avtalsutkast, inte juridisk rådgivning. Låt en jurist granska innan ni förlitar er på texterna i produktion.

Två regelverk samtidigt

SMS-marknadsföring styrs av två lager. Marknadsföringslagen (2008:486) genomför ePrivacy-direktivets regler om obeställd reklam. Dataskyddsförordningen (GDPR) styr hur personuppgifter får behandlas. ePrivacy är lex specialis för själva utskicket; GDPR gäller för lagringen, segmenteringen och loggningen.

Ni behöver alltså både en tillåten utskickskanal (19–20 §§ MFL) och en rättslig grund enligt artikel 6 GDPR för att spara telefonnummer och räkna ut köpcykler.

Huvudregeln: samtycke i förväg

Enligt 19 § första stycket marknadsföringslagen får en näringsidkare vid marknadsföring till en fysisk person använda elektronisk post, telefax eller automatiska uppringningssystem bara om personen har samtyckt till det på förhand. SMS behandlas i svensk och EU-rättslig praxis som elektronisk post, eftersom ePrivacy-direktivet artikel 2 h definierar elektronisk post som ett meddelande som kan lagras i nätet eller i mottagarens terminalutrustning tills det hämtas — det omfattar SMS.

Köpta listor, slumpade nummer och personer som aldrig handlat hos er faller under huvudregeln. Då krävs ett giltigt samtycke enligt både MFL och, när samtycke också är GDPR-grunden, artikel 7 GDPR.

Undantaget: befintliga kunder (soft opt-in)

19 § andra stycket MFL tar bort samtyckeskravet om näringsidkaren har fått personens uppgift om elektronisk adress i samband med försäljning av en produkt, och tre villkor är uppfyllda:

  1. Personen har inte motsatt sig att adressen används för marknadsföring med elektronisk post.
  2. Marknadsföringen avser näringsidkarens egna, likartade produkter.
  3. Personen ges klart och tydligt möjlighet att kostnadsfritt och enkelt motsätta sig användningen när uppgiften samlas in och vid varje följande marknadsföringsmeddelande.

Det är det undantag ⭕️ REQR är byggd kring: era ordrar, era produkter, era nummer. Inte någon annans.

Lagens ordalydelse talar om «elektronisk post». Om en domstol skulle tolka SMS snävare träffas utskicket i stället av 21 § MFL (andra metoder för individuell kommunikation på distans), som är opt-out. I båda fallen får ni inte SMS:a den som har tackat nej, och varje meddelande ska göra det enkelt att avregistrera sig.

Vad «egna, likartade produkter» betyder

Produkten ni påminner om ska vara av samma slag som det kunden redan har köpt av er — inte ett helt annat sortiment, inte ett partnerföretags vara och inte en tjänst som saknar samband med köpet. En kund som köpt hundfoder kan påminnas om foder eller närliggande tillbehör. Samma kund ska inte utan samtycke få SMS om ett nytt affärsområde ni just lanserat.

⭕️ REQR segmenterar efter köphistorik (påfyllning, glest köp, engångsköpare, VIP, vilande). Segmentet ändrar inte lagkravet. Ni ansvarar för att meddelandets innehåll håller sig till egna, likartade produkter.

Avregistrering i varje meddelande

20 § MFL kräver att marknadsföring med elektronisk post alltid innehåller en giltig adress där mottagaren kan begära att utskicken ska upphöra. Det gäller även när mottagaren är en juridisk person.

I ⭕️ REQR avslutas varje SMS med en STOPP-instruktion. Svar med STOPP, AVREG eller motsvarande läggs på spärrlista innan nästa utskick. Den som en gång tackat nej ska inte få nya meddelanden, oavsett segment.

Ni måste också erbjuda opt-out redan när numret samlas in — i kassan, i kassan på webben eller i orderbekräftelsen. Saknas den möjligheten vid insamlingen är 19 § andra stycket inte uppfyllt.

GDPR: ni är ansvariga, vi är biträde

När ni använder tjänsten är ni personuppgiftsansvariga för era kunders uppgifter. ⭕️ REQR är personuppgiftsbiträde. Det förhållandet regleras i personuppgiftsbiträdesavtalet, som följer artikel 28 GDPR och EU-kommissionens standardavtalsklausuler i genomförandebeslut (EU) 2021/915.

Typisk rättslig grund för er behandling av befintliga kunders kontaktuppgifter och köphistorik är artikel 6.1 b GDPR (fullgöra köpet och relaterad kundservice) och artikel 6.1 f (berättigat intresse av att marknadsföra likartade egna produkter till befintliga kunder), förutsatt att intresseavvägningen håller och att ePrivacy/MFL är uppfyllda. Samtycke (6.1 a) används när soft opt-in inte räcker.

Att räkna ut ett köpintervall är profilering enligt artikel 4.4 GDPR. Det är inte automatiserat beslutsfattande med rättsliga följder enligt artikel 22 — SMS:et är ett erbjudande, inte ett beslut om kunden. Profileringen ska ändå beskrivas i er egen integritetspolicy mot era kunder.

Vad ⭕️ REQR gör i praktiken

  • Samtycke, källa och tidpunkt loggas för varje mottagare när uppgiften finns i underlaget ni lämnar eller i integrationen.
  • STOPP hanteras automatiskt. Den som tackat nej spärras.
  • All kunddata i tjänsten är avsedd att lagras inom EU/EES.
  • Personuppgiftsbiträdesavtal ingår i villkoren.
  • Högst två SMS per kund och månad, oavsett hur många segment kunden hamnar i.
  • Köpintervall räknas bara för kunder med minst tre ordrar. Övriga lämnas ifred tills mönstret är tydligt.

Det ersätter inte ert ansvar. Vi kan inte se om numret samlades in vid köpet, om kunden fick opt-out i kassan, eller om innehållet ni godkänner verkligen avser likartade produkter.

Vad ni fortfarande måste göra

  1. Samla in telefonnummer i samband med köp, med tydlig möjlighet att tacka nej redan då.
  2. Skicka inte till personer som saknar kundrelation, som bara har lämnat nummer till frakt-SMS, eller som står på er spärrlista.
  3. Håll meddelandena till era egna, likartade produkter.
  4. Informera era kunder i er integritetspolicy om att köphistorik används för påminnelser.
  5. Ladda inte upp särskilda kategorier av personuppgifter (hälsa, etnicitet, och så vidare) och inga kortnummer.
  6. Teckna biträdesavtalet innan orderfiler eller butiksdata lämnas till oss.

Källor