I mars 2026 avslöjades ett av Sveriges allvarligaste dataintrång när hackergruppen ByteToBreach läckte källkod och personuppgifter kopplade till CGI Sverige och BankID — ett system som används av över 8 miljoner svenskar. Händelsen väckte en bredare fråga som miljontals konsumenter ställer sig: hur mycket vet egentligen ICA om mig som Stammis-kund, och vilka juridiska rättigheter har jag under GDPR?
Vad ICA faktiskt samlar in om dig
ICA Sverige har drygt 5 miljoner registrerade Stammis-kunder. Varje gång du betalar med ditt kundkort i kassan eller i ICA-appen skapas ett digitalt fotavtryck: vad du köpte, hur mycket du betalade, vilken butik du besökte och vid vilken tidpunkt. ICA Gruppen kombinerar sedan denna köphistorik med profildata du lämnat vid registrering — namn, adress, e-post och personnummer.
Uppgifterna används primärt för att ge personliga erbjudanden och beräkna Stammis-poäng. Men ICA samarbetar även med externa dataanalysföretag, bland annat Tata Consultancy Services (TCS), för att optimera sin marknadsföring och produktsortiment. Köpdata kan alltså bearbetas av tredje parter utanför ICA:s egna system — en process som regleras av GDPR men som de flesta kunder inte känner till.
Att vara Stammis är frivilligt. Men om du vill delta i lojalitetsprogrammet måste du godkänna ICAs datainsamling. Det innebär att villkoren är en form av "ta det eller lämna det" — vilket GDPR-experter länge debatterat i förhållande till kravet på ett frivilligt samtycke.
Frågorna Stammis-kunder ställer — och svaren du behöver
Kan jag begära ut alla mina uppgifter från ICA?
Ja. Enligt GDPR artikel 15 har du rätt att kostnadsfritt begära ett registerutdrag med alla personuppgifter ICA behandlar om dig. Det inkluderar köphistorik, profildata, eventuell kreditinformation via ICA Banken och vilka tredje parter dina uppgifter delats med. ICA är skyldig att svara inom 30 dagar från att din begäran mottagits.
Kan ICA dela mina inköpsdata med tredje part?
Ja, men med begränsningar. ICA kan dela anonymiserad eller pseudonymiserad data med analyspartner utan ditt aktiva samtycke, förutsatt att behandlingen ryms inom det ursprungliga syftet och skyddas av dataskyddsavtal. Däremot krävs ett explicit, separat samtycke om uppgifterna används för direkt marknadsföring av tredje parts produkter. Du kan när som helst invända mot marknadsföring via ICA:s datainställningar på ica.se.
Kan jag kräva att ICA raderar min köphistorik?
Ja, under artikel 17 — den så kallade "rätten att bli bortglömd". Du kan begära radering av all din köphistorik och dina profiluppgifter. ICA måste efterkomma begäran om uppgifterna inte längre är nödvändiga, om du återkallar ditt samtycke eller om du invänder mot behandlingen och ICAs intresse inte väger tyngre. Undantag finns för uppgifter ICA är rättsligt skyldig att spara, till exempel bokföringsunderlag enligt bokföringslagen.
Kan jag flytta mina uppgifter till en annan tjänst?
Ja. Artikel 20 ger dig rätt till dataportabilitet. Du kan begära att ICA lämnar ut din köphistorik i ett maskinläsbart format — CSV eller JSON — som du sedan kan ladda upp i exempelvis en privatekonomisk app eller dela med en finansiell rådgivare för att analysera dina konsumtionsmönster.
Kan jag stoppa ICA från att profilera mig för marknadsföring?
Ja. Under artikel 21 har du rätt att invända mot behandling som grundar sig på ICAs berättigade intresse, inklusive marknadsföringsprofilering baserad på din köphistorik. Invänder du mot direkt marknadsföring måste ICA upphöra omedelbart — utan att behöva väga mot ett eventuellt motstående intresse. Rättigheten gäller oberoende av om du väljer att behålla ditt Stammis-kort eller inte.
Konkret scenario: du begär radering av sju års köphistorik
Föreställ dig att du har haft ett ICA Stammis-kort sedan 2019. I maj 2026 bestämmer du dig för att avsluta ditt Stammis-konto och kräva radering av all persondata — delvis motiverad av CGI/BankID-incidenten och ökad ovilja att lagra data digitalt.
Steg 1 — Begäran: Du loggar in på ica.se, navigerar till Dataskydd → Dina rättigheter och väljer "Begär radering". Alternativt skickar du ett e-postmeddelande till ica.se med personlig verifiering via BankID.
Steg 2 — Bekräftelse inom 30 dagar: ICA ska bekräfta mottagandet direkt och slutföra raderingen inom 30 dagar. I komplexa fall kan fristen förlängas med ytterligare 60 dagar, men ICA måste meddela dig om förlängningen.
Steg 3 — Vad som raderas: Din köphistorik från juli 2019 till maj 2026 — sju år med upp till 1 000–2 500 transaktioner beroende på hur ofta du handlar — ska raderas från ICAs aktiva system. Ditt kundkortnummer avidentifieras.
Om/om-logiken: Om ICA under dessa sju år delat din data med en dataanalytiker via ett personuppgiftsbiträdesavtal, är ICA skyldigt att instruera den parten att också radera din data. Du kan begära att ICA redovisar vilka tredjeparter som fått del av din data och bekräftar att raderingen genomförts.
Viktigt undantag: Bokföringslagens krav innebär att kvittodata (datum, belopp, moms) kan behöva sparas i upp till 7 år i ICA-butiksägarnas räkenskapsmaterial — men utan att vara kopplad till ditt namn eller personnummer. Identiteten raderas; transaktionsbeloppet kan kvarstå anonymiserat.
Resultatet: efter raderingen kan ICA inte längre använda din köphistorik för marknadsföring, och du förlorar dina samlade Stammis-poäng. Eventuell ICA Banken-relation hanteras separat och omfattas av finansregler.
Om ICA bryter mot GDPR — vad kan du göra?
Om ICA inte svarar inom 30-dagarsfristen, vägrar radering utan laglig grund eller fortsätter marknadsföra dig trots ditt invändande, har du tre alternativ:
1. Klaga till IMY. Integritetsskyddsmyndigheten (IMY) tar emot anmälningar kostnadsfritt. IMY kan utfärda varningar, kräva åtgärder och i allvarliga fall utdöma sanktionsavgifter. Enligt GDPR kan böter uppgå till 4 procent av ett företags globala omsättning — för ICA Gruppen, med en nettoomsättning på drygt 140 miljarder kronor under 2025, innebär det en teoretisk maxböter på 5,6 miljarder kronor.
2. Begär skadestånd. Under GDPR artikel 82 kan du kräva skadestånd för faktisk skada som uppkommit till följd av en GDPR-överträdelse. Det kräver normalt att du anlitar en jurist för att bedöma om din skada är tillräcklig för ett domstolsärende.
3. Kontakta en IT-jurist. En jurist specialiserad på dataskyddsrätt kan granska ICA:s svar, analysera om det finns en överträdelse och hjälpa dig formulera en anmälan till IMY eller stämningsansökan. Många ExpertZoom-jurister inom Informationsteknik och dataskyddsrätt erbjuder inledande konsultationer för att bedöma styrkan i din situation.
Vad bör du göra nu?
Oavsett om du är nöjd Stammis-kund eller funderar på att avsluta ditt konto finns det tre konkreta åtgärder att vidta redan idag:
Granska dina datainställningar. Logga in på ica.se → Mina sidor → Dataskydd. Kontrollera vilka typer av data ICA behandlar och om du samtyckt till marknadsföring från tredje parter. Du kan justera inställningarna utan att behöva avsluta Stammis-kontot.
Begär ett registerutdrag. Det kostar ingenting och tar ungefär 10 minuter att ansöka om. Utdraget ger dig en komplett bild av vilka uppgifter ICA har registrerat om dig — ofta mer detaljerat än vad man förväntar sig.
Håll koll på dataläckor. Sätt upp bevakningar på e-posttjänster som haveibeenpwned.com för att kontrollera om din e-postadress kopplad till ICA-kontot dykt upp i kända dataintrång. Efter CGI/BankID-incidenten i mars 2026 är det mer aktuellt än någonsin.
GDPR ger dig reella rättigheter — men de måste aktivt utövas. Som konsument hos en av Sveriges största datainsamlare är det värt att veta exakt vad du gett tillstånd till, och vem som kan hjälpa dig om något går fel. En IT-jurist eller dataskyddsspecialist kan guida dig om du stöter på motstånd eller misstänker att dina uppgifter behandlats felaktigt. Besök IMY:s webbplats för att läsa mer om dina rättigheter under GDPR och hur du lämnar in en anmälan.
GDPR-rättigheter påverkar ekonomiska och rättsliga förhållanden. Denna artikel är för informationsändamål och ersätter inte rådgivning från en licensierad jurist eller dataskyddsombud.

Anna Lindgren