GDPR-compliance er i dag en grundlæggende forudsætning for enhver dansk virksomhed, der behandler personoplysninger — og det gælder uanset om du driver en lille webshop, en mellemstor produktionsvirksomhed eller et stort serviceselskab. Siden forordningen trådte i kraft, har kravene til ansvarlig databehandling skærpet sig betragteligt, og myndighedernes håndhævelse er blevet mere systematisk. Denne artikel gennemgår alt, hvad din virksomhed skal vide og gøre for at efterleve reglerne fuldt ud.
- Alle virksomheder der behandler personoplysninger er underlagt GDPR — uanset størrelse eller branche.
- Manglende compliance kan medføre bøder på op til 20 millioner euro eller 4 % af den globale årsomsætning.
- Du skal have en opdateret fortegnelse over behandlingsaktiviteter, en databeskyttelsespolitik og klare procedurer for databrud.
- Tekniske og organisatoriske sikkerhedsforanstaltninger er ikke valgfrie — de er et lovkrav.
Hvad er GDPR og hvorfor handler det danske virksomheder
GDPR — forkortelse for General Data Protection Regulation, på dansk også kaldet databeskyttelsesforordningen — er en EU-forordning, der regulerer, hvordan virksomheder og organisationer må indsamle, opbevare, behandle og videregive personoplysninger om fysiske personer. Forordningen er direkte gældende i alle EU’s medlemslande, herunder Danmark, og suppleres af den danske databeskyttelseslov, der præciserer nationale undtagelser og tilpasninger.
Reglerne gælder for enhver behandling af personoplysninger, hvor behandlingen sker:
- Som led i aktiviteterne hos en dataansvarlig eller databehandler etableret i EU
- I forbindelse med udbud af varer eller tjenesteydelser til registrerede i EU
- I forbindelse med overvågning af adfærd hos personer i EU
Det betyder i praksis, at en dansk frisørsalon, der gemmer kundeoplysninger på en liste, er underlagt de samme grundlæggende regler som en multinational techvirksomhed. Skalaen og kompleksiteten af kravene varierer, men udgangspunktet er det samme: personoplysninger tilhører den person, de vedrører, og behandlingen kræver et lovligt grundlag.
Datatilsynet er den danske tilsynsmyndighed, der fører kontrol med overholdelsen af reglerne. Datatilsynets hjemmeside er et uundværligt opslagsværk for virksomheder, der ønsker at forstå de konkrete krav og vejledninger, der gælder i Danmark.
Compliance med GDPR handler ikke kun om at undgå bøder. Det handler om at opbygge tillid hos kunder, samarbejdspartnere og medarbejdere — og om at sikre, at din virksomheds datapraksis er bæredygtig og forsvarlig på lang sigt. Det har direkte berøringsflade med andre compliance-områder i virksomheden, herunder ansættelsesretten. Læs eksempelvis mere om de juridiske forpligtelser i forbindelse med medarbejderdata i vores artikel om Ansættelseskontrakt: Hvad skal indgå i en lovlig dansk arbejdsaftale.

Grundlæggende principper for databehandling
GDPR hviler på syv grundlæggende principper, der fungerer som det etiske og juridiske fundament for al lovlig databehandling. Disse principper er ikke blot retningslinjer — de er bindende krav, som virksomheden til enhver tid skal kunne dokumentere, at den efterlever.
De syv principper
- Lovlighed, rimelighed og gennemsigtighed: Behandlingen skal have et lovligt grundlag (samtykke, kontrakt, retlig forpligtelse, vitale interesser, offentlig opgave eller legitim interesse), og den registrerede skal informeres klart og forståeligt.
- Formålsbegrænsning: Data må kun indsamles til udtrykkeligt angivne og legitime formål og ikke behandles på en måde, der er uforenelig med disse formål.
- Dataminimering: Der må kun behandles de oplysninger, der er nødvendige for det konkrete formål — ikke mere.
- Rigtighed: Personoplysninger skal være korrekte og holdes ajour. Ukorrekte oplysninger skal rettes eller slettes.
- Opbevaringsbegrænsning: Data må ikke opbevares længere end nødvendigt for det formål, de er indsamlet til.
- Integritet og fortrolighed: Behandlingen skal ske på en måde, der sikrer tilstrækkelig sikkerhed, herunder beskyttelse mod uautoriseret adgang, tab og ødelæggelse.
- Ansvarlighed: Den dataansvarlige skal kunne demonstrere overholdelse af alle ovenstående principper — den såkaldte accountability-forpligtelse.
Lovlige behandlingsgrundlag
Et af de hyppigste misforståelser i praksis er, at samtykke altid er nødvendigt. Det er det ikke. GDPR opregner seks behandlingsgrundlag, og virksomheden bør vælge det grundlag, der bedst afspejler den faktiske situation. Samtykke er relevant i situationer som e-mailmarketing, men er typisk ikke det rette grundlag for eksempel i forbindelse med lønbehandling, fakturering eller bogføring — her er der tale om opfyldelse af kontrakt eller retlig forpligtelse.
For behandling af følsomme personoplysninger — herunder helbredsoplysninger, fagforeningsmæssigt tilhørsforhold, race, religion og seksuel orientering — gælder der skærpede krav. Behandling af disse kategorier kræver et af de særlige undtagelsesgrundlag i forordningens artikel 9.
Konsekvenser af manglende compliance
Konsekvenserne af ikke at overholde GDPR kan være alvorlige — og de er ikke hypotetiske. Datatilsynet har de seneste år øget antallet af kontroller og udstedt et stigende antal sanktioner mod danske virksomheder.
Bøder og administrative sanktioner
GDPR opererer med to bødeniveauer:
- Op til 10 millioner euro eller 2 % af global omsætning for overtrædelser af mere teknisk karakter, eksempelvis manglende fortegnelse over behandlingsaktiviteter eller manglende indgåelse af databehandleraftaler.
- Op til 20 millioner euro eller 4 % af global omsætning for de alvorligste overtrædelser, herunder behandling uden lovligt grundlag, tilsidesættelse af de registreredes rettigheder og ulovlig overførsel til tredjelande.
Det højeste af de to beløb anvendes altid. For en dansk SMV kan selv en relativt beskeden bøde have alvorlige konsekvenser for likviditeten og omdømmet.
Civile krav og omdømmetab
Ud over administrative sanktioner har registrerede ret til at kræve erstatning for materiel og immateriel skade som følge af overtrædelser. Det betyder, at en kunde, der har lidt skade fordi din virksomhed f.eks. har lækket deres sundhedsoplysninger, kan rejse et civilt krav mod virksomheden.
Omdømmeskaden ved et databrud eller en offentliggjort tilsynssag kan være langt mere bekostelig end selve bøden. Medierne dækker i stigende grad sager om databrud, og forbrugere er bevidste om deres rettigheder.
Compliance-ansvaret hviler i høj grad på virksomhedens ledelse. Det er relevant at sætte sig ind i, hvad det konkret indebærer at have det øverste ansvar — dette behandles uddybende i vores artikel om Bestyrelsesansvar: Hvad ledere skal vide om juridisk ansvar og pligter.

Registreringsobligation og databeskyttelsespolitik
En af de mest konkrete forpligtelser under GDPR er pligten til at føre en fortegnelse over behandlingsaktiviteter — også kaldet artikel 30-fortegnelsen. Denne fortegnelse er virksomhedens interne dokumentation for, hvilke personoplysninger der behandles, til hvilke formål, med hvilket grundlag, og hvem der har adgang til dem.
Hvad skal fortegnelsen indeholde?
Fortegnelsen skal som minimum indeholde:
- Navn og kontaktoplysninger på den dataansvarlige
- Formålene med behandlingen
- En beskrivelse af kategorierne af registrerede og personoplysninger
- Kategorier af modtagere af oplysningerne
- Oplysninger om eventuelle overførsler til tredjelande
- Planlagte frister for sletning
- En generel beskrivelse af tekniske og organisatoriske sikkerhedsforanstaltninger
Virksomheder med færre end 250 ansatte er i visse tilfælde undtaget fra pligten, men undtagelsen er snæver — den gælder ikke, hvis behandlingen udgør en risiko for de registrerede, er mere end lejlighedsvis, eller involverer følsomme oplysninger. I praksis vil de fleste virksomheder alligevel skulle føre fortegnelse.
Databeskyttelsespolitik og privatlivspolitik
En databeskyttelsespolitik er virksomhedens interne dokument, der beskriver, hvordan organisationen håndterer personoplysninger. Den er rettet mod medarbejdere og ledelse og skal sikre ensartet praksis på tværs af afdelinger.
En privatlivspolitik (eller cookiepolitik) er derimod et eksternt dokument rettet mod kunder, brugere og samarbejdspartnere. Den skal opfylde GDPR’s oplysningspligt og informere de registrerede om, hvem der behandler deres oplysninger, hvorfor, på hvilket grundlag, og hvilke rettigheder de har.
Databehandleraftaler
Anvender din virksomhed eksterne leverandører til at behandle personoplysninger på dine vegne — eksempelvis en lønsystem-udbyder, et CRM-system, en cloud-tjeneste eller et regnskabsbureau — er du forpligtet til at indgå en skriftlig databehandleraftale. Aftalen skal som minimum indeholde de elementer, der er fastsat i GDPR artikel 28, og sikrer, at databehandleren kun agerer efter din instruks og ikke anvender oplysningerne til egne formål.
DPO — databeskyttelsesrådgiver
Visse virksomheder er forpligtede til at udpege en Data Protection Officer (DPO). Det gælder navnlig offentlige myndigheder, virksomheder der foretager systematisk og storstilet overvågning af registrerede, og virksomheder der behandler følsomme oplysninger i stor skala. Øvrige virksomheder kan med fordel udpege en intern compliance-ansvarlig, selvom det ikke er et lovkrav.
Medarbejderadgang og datarettigheder
GDPR giver fysiske personer — de såkaldte “registrerede” — en række konkrete rettigheder over for de virksomheder, der behandler deres data. Din virksomhed skal have procedurer på plads til at håndtere disse rettigheder inden for de fastsatte frister, typisk én måned fra modtagelsen af en anmodning.
De registreredes rettigheder
- Ret til indsigt: Den registrerede kan kræve at få oplyst, hvilke oplysninger du behandler om dem, og i hvilket omfang.
- Ret til berigtigelse: Forkerte oplysninger skal rettes uden unødigt ophold.
- Ret til sletning (“retten til at blive glemt”): Under visse betingelser kan den registrerede kræve sine data slettet.
- Ret til begrænsning af behandling: Den registrerede kan i visse situationer kræve, at behandlingen begrænses midlertidigt.
- Ret til dataportabilitet: Oplysninger afgivet med samtykke eller i forbindelse med kontrakt skal udleveres i et struktureret, maskinlæsbart format.
- Ret til indsigelse: Den registrerede kan gøre indsigelse mod behandling baseret på legitim interesse eller til direkte markedsføring.
Medarbejderdata
Behandling af medarbejdernes personoplysninger er et særskilt og vigtigt område. Virksomheder behandler typisk en lang række oplysninger om medarbejdere: CPR-numre, lønoplysninger, sygefravær, evalueringer og i visse tilfælde helbredsoplysninger. Alle disse behandlinger kræver et lovligt grundlag, og medarbejderne skal informeres korrekt.
Overvågning af medarbejdere — eksempelvis via GPS-tracking i firmabiler, logning af computeraktivitet eller kameraovervågning — er et område med særlig høj risiko og kræver forudgående vurdering af nødvendighed og proportionalitet.
Tekniske og organisatoriske sikkerhedsforanstaltninger
GDPR stiller krav om, at virksomheden implementerer passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse eller adgang.
Tekniske foranstaltninger
- Kryptering af personoplysninger under opbevaring og overførsel
- Adgangsstyring og autentifikation — kun relevante medarbejdere bør have adgang til personoplysninger
- Pseudonymisering af data, hvor det er muligt
- Backup og gendannelsesfunktioner til sikring af datatilgængelighed
- Regelmæssig testning og evaluering af sikkerhedsforanstaltningernes effektivitet
Organisatoriske foranstaltninger
- Interne politikker og procedurer for databehandling
- Løbende medarbejderuddannelse i databeskyttelse
- Klare retningslinjer for brug af IT-systemer og mobile enheder
- Procedurer for håndtering af databrud — herunder intern eskaleringsprocedure og notifikationsprocessen til Datatilsynet inden for 72 timer
Privacy by Design og Privacy by Default
GDPR introducerer to centrale principper for systemudvikling og procesdesign:
Privacy by Design indebærer, at databeskyttelseshensyn skal integreres i systemer, produkter og processer fra begyndelsen — ikke tilføjes efterfølgende. Privacy by Default indebærer, at standardindstillingerne altid skal være de mindst privatlivs-indgribende, f.eks. at en formular ikke som standard er forudafkrydset med samtykke til nyhedsbreve.
Konsekvensanalyse (DPIA)
For behandlinger med høj risiko for registrerede er virksomheden forpligtet til at gennemføre en Data Protection Impact Assessment (DPIA) — en konsekvensanalyse — inden behandlingen påbegyndes. Det gælder eksempelvis ved systematisk og storstilet behandling af følsomme oplysninger, ved brug af ny teknologi, og ved behandling der involverer profilering med retsvirkninger. Europa-Kommissionens databeskyttelsesside giver et godt overblik over de EU-retlige rammer.
Compliance med GDPR er tæt forbundet med den bredere finansielle og skattemæssige overholdelse i virksomheden, idet korrekt dokumentation og sikring af data — herunder regnskabsdata — har berøringsflader med skatteregler. Læs mere i vores artikel om Selskabsskat i Danmark: Guide til virksomhedsskat og skatteregler.
Ofte stillede spørgsmål
Gælder GDPR også for min lille virksomhed med få ansatte?
Ja. GDPR gælder for alle virksomheder, der behandler personoplysninger om fysiske personer i EU — uanset størrelse. En enkeltmandsvirksomhed, der gemmer kundemails, er principielt underlagt forordningen. Det er dog rigtigt, at omfanget af de konkrete forpligtelser typisk er proportionalt med arten og omfanget af behandlingen, og at visse krav, som pligten til at føre fortegnelse, har en snæver undtagelse for de mindste virksomheder.
Hvad skal jeg gøre, hvis jeg oplever et databrud?
Ved et databrud skal du straks vurdere, om bruddet udgør en risiko for de registrerede. Hvis det er tilfældet, skal Datatilsynet underrettes inden for 72 timer fra opdagelsen. Hvis bruddet medfører høj risiko for de berørte personer, skal disse også underrettes uden unødigt ophold. Det er afgørende at have en nedskrevet beredskabsprocedure klar, inden et brud opstår, så forløbet kan håndteres hurtigt og korrekt.
Er samtykke altid nødvendigt for at behandle personoplysninger?
Nej. Samtykke er blot ét af seks lovlige behandlingsgrundlag under GDPR. For mange almindelige forretningsprocesser — som fakturering, lønudbetaling og bogføring — er det korrekte grundlag typisk opfyldelse af kontrakt eller overholdelse af en retlig forpligtelse. Samtykke er mest relevant i forbindelse med markedsføring og visse former for dataanalyse. Det er vigtigt at vælge det korrekte grundlag, da man ikke frit kan skifte grundlag efterfølgende.
Hvornår skal virksomheden udpege en databeskyttelsesrådgiver (DPO)?
En DPO er obligatorisk for offentlige myndigheder, for virksomheder der foretager systematisk og storstilet overvågning af registrerede som en kerneaktivitet, og for virksomheder der behandler følsomme personoplysninger eller oplysninger om straffedomme i stor skala. Private virksomheder, der ikke falder ind under disse kategorier, er ikke forpligtede til at udpege en DPO, men kan med fordel gøre det frivilligt som led i en stærk compliance-kultur.
Ansvarsfraskrivelse: Indholdet i denne artikel er alene generel information og udgør ikke professionel rådgivning. Ved beslutninger om sundhed, økonomi eller jura bør du søge en kvalificeret fagperson.