Substack och GDPR – det här behöver företagare och kreatörer ha koll på

Substack har blivit en allt mer populär kanal för företagare, influencers, journalister och andra kreatörer som vill bygga en egen publik. Det är enkelt att komma igång: skapa ett konto, publicera innehåll och börja samla prenumeranter.

Men när du börjar samla mejladresser händer också något annat.

Du börjar behandla personuppgifter – och då behöver du förhålla dig till GDPR.

“Men Substack sköter väl GDPR?”

Delvis. Men inte åt dig. Substack är tydliga med ansvarsfördelningen. När plattformen behandlar personuppgifter för din räkning är Substack normalt personuppgiftsbiträde och du som creator är personuppgiftsansvarig för bland annat din prenumerantlista. Substack behandlar samtidigt vissa uppgifter för egna ändamål och är då själva personuppgiftsansvariga. Det betyder i praktiken: Substack ansvarar för Substacks behandling. Du ansvarar för din.

Att använda en plattform som erbjuder GDPR-anpassade avtal och funktioner innebär alltså inte automatiskt att din egen behandling av personuppgifter uppfyller GDPR.

‍ ‍

Din prenumerantlista är personuppgifter

Det är lätt att tänka på en Substack-lista som “mina subscribers” eller “min publik”. Ur ett GDPR-perspektiv handlar det samtidigt om ett register med personuppgifter. Redan en e-postadress kan vara en personuppgift.

Som företagare eller creator behöver du därför bland annat kunna svara på:

  • Varför samlar jag in uppgifterna?

  • Vilken rättslig grund använder jag?

  • Vad har jag berättat för prenumeranterna?

  • Hur länge behöver jag uppgifterna?

  • Vilka andra leverantörer får tillgång till dem?

Samtycke kan exempelvis användas som rättslig grund för nyhetsbrev, men GDPR kräver inte att all behandling alltid grundar sig på samtycke. Vilken rättslig grund som är rätt beror på behandlingen.

Osäker på hur mycket av detta ditt företag redan har på plats?Börja gärna med GDPR-Hjälpens kostnadsfria GDPR-checklista.

Har du redan en mejllista? Tänk efter innan du importerar den

Här finns en vanlig fallgrop. Kanske har du redan hundratals eller tusentals mejladresser från en webshop, ett webinar, en gratis guide, tidigare kunder eller ett annat nyhetsbrev. Rent tekniskt går listan kanske att flytta till Substack. Men den viktigare frågan är: Får du använda uppgifterna till det nya ändamålet?

Att du har en persons mejladress innebär inte att den kan användas fritt till all framtida kommunikation. Du behöver bland annat titta på varför adressen samlades in från början och vad personen informerades om. Det blir extra viktigt om ditt nya Substack används kommersiellt – exempelvis för att sälja kurser, konsulttjänster eller produkter.

GDPR och e-postmarknadsföring är inte samma sak

En annan vanlig sammanblandning är GDPR och reglerna om marknadsföring. GDPR reglerar behandlingen av personuppgifter. När företag skickar marknadsföring via e-post finns dessutom särskilda regler i marknadsföringslagen. Huvudregeln är att en näringsidkare behöver ett samtycke i förväg för att skicka marknadsföring via elektronisk post till en fysisk person. Det finns ett undantag för vissa befintliga kundrelationer, under särskilda förutsättningar. Mottagaren ska dessutom kunna motsätta sig fortsatt marknadsföring på ett enkelt sätt.

Det är därför viktigt att hålla två frågor isär: Får vi behandla personuppgifterna? och Får vi använda mejladressen till just det här marknadsföringsutskicket? Svaret på den ena frågan ger inte automatiskt svaret på den andra.

Behöver du en egen integritetspolicy/personuppgiftspolicy?

Substack har en egen integritetspolicy. Men den beskriver framför allt den behandling där Substack själva är personuppgiftsansvariga. Substack skriver också uttryckligen att creators har egna privacy practices för den behandling som de ansvarar för. Driver du företag genom eller i kombination med Substack bör du därför se över vilken information du ger dina kunder och prenumeranter.

En personuppgiftspolicy bör bland annat göra det tydligt vem som ansvarar för behandlingen, varför uppgifter används, vilken rättslig grund som används, vilka mottagare som kan få uppgifterna och vilka rättigheter personen har. Du har enligt lag en informationsplikt som måste uppfyllas. 

För den som vill ta fram dokumentationen själv har GDPR-Hjälpens uppstartspaket bland annat mallar för personuppgiftspolicy, behandlingsregister, cookiepolicy och personuppgiftsbiträdesavtal.

Och eftersom Substack är amerikanskt?

Substack är etablerat i USA och personuppgifter kan överföras internationellt. Företaget uppger att det deltar i EU–US Data Privacy Framework och Substacks personuppgiftsbiträdesavtal innehåller även EU:s standardavtalsklausuler för relevanta överföringar.

Det finns fortfarande ett gällande adekvansbeslut för USA. Samtidigt meddelade IMY den 3 juli 2026 att en ny amerikansk dom kan få betydelse för Data Privacy Framework framöver och rekommenderar organisationer att hålla sig informerade och ha beredskap för förändringar.

Poängen är alltså inte att “amerikanska tjänster är förbjudna”. Poängen är att företag behöver veta vilka leverantörer de använder, var personuppgifter behandlas och vilka skyddsmekanismer som finns.

När ett litet nyhetsbrev blir en verksamhet

Kanske börjar din Substack som ett nyhetsbrev till några hundra personer. Sedan lägger du till betalda prenumerationer. Sponsrade inlägg. Affiliate-länkar. Kurser. Ett CRM-system. En egen webbplats. Analysverktyg. Plötsligt ser personuppgiftsbehandlingen betydligt annorlunda ut.

Det är därför GDPR inte är något som “fixas” en gång när kontot skapas. När verksamheten och användningen av personuppgifter förändras behöver dataskyddsarbetet följa med.

Fem frågor att börja med

Kan du svara på de här fem frågorna har du kommit en bra bit på vägen:

  1. Vilka personuppgifter samlar vi in?

  2. Varför använder vi dem och vilken rättslig grund har vi?

  3. Vad har vi informerat prenumeranterna om?

  4. Vilka plattformar och leverantörer får tillgång till uppgifterna?

  5. Vad gör vi om någon vill få tillgång till eller radera sina uppgifter?

Din Substack-lista är alltså inte bara en publik. Det är också personuppgifter som du använder för att bygga relationer – och kanske en affär. Och ju mer verksamheten växer, desto viktigare blir det att ha koll på vad som faktiskt händer med datan.

Vill du få ordning på GDPR?

Vill du göra arbetet själv kan du ta del av GDPR-Hjälpens mallar och uppstartspaket, med bland annat mall för personuppgiftspolicy och behandlingsregister.

Är du istället osäker på hur GDPR gäller för just din Substack, din mejllista eller kombinationen av olika digitala verktyg kan du boka personlig GDPR-konsultation. Då kan vi titta på din verksamhet och hjälpa dig reda ut vad som faktiskt behöver göras.

Artikeln innehåller generell information om dataskydd och marknadsföring och utgör inte juridisk rådgivning i ett enskilt fall.

Nästa
Nästa

GDPR och NIS2 - vad är skillnaden och vad gäller vem?