Aktieboken innehåller namn, personnummer och adresser för aktieägare – det är personuppgifter som regleras av GDPR. Som bolag är du personuppgiftsansvarig.
Bolaget är personuppgiftsansvarig (PUA) för aktieägares personuppgifter i aktieboken. Det innebär att bolaget ansvarar för att uppgifterna behandlas lagligt, korrekt och säkert, att det finns en rättslig grund för behandlingen (här: ABL-skyldigheten), och att uppgifterna inte sparas längre än nödvändigt.
Behandlingen av personuppgifter i aktieboken är lagstadgad (ABL 5 kap.) och faller under artikel 6(1)(c) GDPR – rättslig förpliktelse. Det innebär att bolaget inte behöver inhämta samtycke från aktieägare för att föra aktieboken.
Aktieboken i ett privat kupongbolag är inte offentlig. Tillgång bör begränsas till behöriga personer (styrelseledamöter, VD, revisor). Vid externa tjänster (som eAktiebok) ska ett personuppgiftsbiträdesavtal (DPA) finnas på plats.
Aktieägare har rätt att begära registerutdrag (vilka uppgifter bolaget har), rättelse av felaktiga uppgifter, och radering – men bara om uppgifterna inte längre behöver sparas av juridiska skäl (t.ex. kan historik i en aktiebok behöva bevaras).
Ja. Om en extern tjänst behandlar personuppgifter på bolagets vägnar krävs ett GDPR-kompatibelt DPA (personuppgiftsbiträdesavtal).
ABL kräver att aktieboken bevaras minst tio år efter att bolaget upplösts. Det begränsar möjligheten till radering.