Senest opdateret: 2. september 2026
Fagligt gennemgået af BetterBoard
Senest opdateret: 2. september 2026
Fagligt gennemgået af BetterBoard
GDPR er EU’s databeskyttelsesforordning og står for General Data Protection Regulation. Forordningen fastlægger regler for behandling af personoplysninger og giver fysiske personer rettigheder over deres data. Den har været gældende siden 25. maj 2018 og suppleres i Danmark blandt andet af databeskyttelsesloven.
GDPR handler ikke kun om privatlivspolitikker og samtykke. Organisationen skal kunne forklare, hvorfor oplysninger behandles, hvilke data der er nødvendige, hvem der har adgang, hvor længe de opbevares, og hvordan de beskyttes.
Kravene afhænger af behandlingen og dens risiko. Denne side giver et praktisk overblik, men erstatter ikke juridisk rådgivning om konkrete behandlinger eller hændelser.
GDPR gælder for behandling af personoplysninger, der falder inden for forordningens materielle og geografiske anvendelsesområde. Det omfatter mange virksomheder, offentlige myndigheder, foreninger, fonde og andre organisationer.
Reglerne kan også gælde for organisationer uden for EU/EØS, hvis de tilbyder varer eller tjenester til personer i EU eller overvåger deres adfærd efter forordningens kriterier.
Visse behandlinger falder uden for GDPR eller er omfattet af særlige regler. Rent private aktiviteter kan eksempelvis være undtaget, mens medarbejderdata, kundedata, ansøgere, medlemmer og kontaktpersoner normalt behandles som led i organisationens aktiviteter. Vurder altid den konkrete behandling frem for kun virksomhedens placering.
Personoplysninger er enhver oplysning, der vedrører en identificeret eller identificerbar fysisk person. Begrebet omfatter mere end navn og adresse.
Eksempler er:
Oplysninger kan stadig være persondata, selv om navn er fjernet, hvis personen kan identificeres ved kombination med andre data. Reelt anonymiserede oplysninger falder uden for GDPR, men anonymisering kræver, at identifikation ikke med rimelighed er mulig.
GDPR artikel 9 giver særlige kategorier af personoplysninger en stærkere beskyttelse. Det omfatter oplysninger om race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsforhold, genetiske og biometriske data til entydig identifikation, helbredsoplysninger samt seksuelle forhold eller orientering.
Behandling er som udgangspunkt forbudt, medmindre en relevant undtagelse finder anvendelse. Oplysninger om strafbare forhold reguleres særskilt.
Organisationen skal både have et almindeligt behandlingsgrundlag og opfylde de særlige betingelser, hvor det kræves. Begræns data, adgang og opbevaring, og anvend et sikkerhedsniveau, der afspejler konsekvensen for personen.
Den dataansvarlige bestemmer formålene med behandlingen og de væsentlige hjælpemidler. En databehandler behandler personoplysninger på den dataansvarliges vegne og efter dokumenterede instrukser.
En virksomhed er eksempelvis typisk dataansvarlig for egne medarbejder- og kundedata. En cloudleverandør kan være databehandler for de oplysninger, kunden lægger i systemet. Den samme leverandør kan være selvstændigt dataansvarlig for andre behandlinger, eksempelvis egne kontaktpersoner eller lovpligtig fakturering.
Rollerne afgøres af de faktiske forhold – ikke alene af kontraktens overskrift. To parter kan også være fælles dataansvarlige, hvis de i fællesskab bestemmer formål og væsentlige hjælpemidler. Afklar roller før behandlingen begynder.
Et struktureret databeskyttelsesprogram kan reducere risiko og skabe tillid, men skal løbende holdes i overensstemmelse med den faktiske behandling.
| Fordele ved systematisk GDPR-arbejde | Tilhørende overvejelser |
|---|---|
| Bedre overblik over persondata og risici | Fortegnelser og risikovurderinger skal afspejle den faktiske praksis. |
| Klarere ansvar og arbejdsgange | Databeskyttelse er et fælles ansvar og må ikke isoleres hos én medarbejder. |
| Stærkere beskyttelse af kunder og medarbejdere | Sikkerhed skal tilpasses risikoen og løbende vedligeholdes. |
| Hurtigere håndtering af rettigheder og hændelser | Frister kræver øvede processer, ejerskab og adgang til de rigtige data. |
| Bedre leverandør- og kontraktstyring | En underskrevet databehandleraftale erstatter ikke kontrol med leverandøren. |
| Større tillid og dokumenterbar ansvarlighed | Dokumentation skal vise reel efterlevelse og ikke kun eksistere som skabeloner. |
GDPR artikel 5 opstiller centrale principper:
Principperne gælder gennem hele behandlingens livscyklus. En organisation skal ikke blot have et behandlingsgrundlag; den skal også begrænse data til formålet, rette fejl, slette rettidigt og beskytte oplysningerne.
Ansvarlighed betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentation kan omfatte fortegnelser, risikovurderinger, politikker, aftaler, sletteplaner, træning og hændelseslog. Dokumenter skal afspejle reel praksis.
Almindelige personoplysninger kan behandles, hvis mindst ét grundlag i artikel 6 er opfyldt. Mulighederne omfatter samtykke, kontrakt, retlig forpligtelse, vitale interesser, opgave i samfundets interesse eller myndighedsudøvelse samt legitim interesse.
Det rigtige grundlag afhænger af formål og relation. En organisation kan ikke frit vælge det mest bekvemme eller skifte grundlag uden at vurdere konsekvenserne.
Dokumentér grundlaget før behandlingen og informer personen korrekt. Ved legitim interesse bør organisationen beskrive formålet, nødvendigheden og afvejningen mod personens rettigheder. Følsomme oplysninger kræver desuden en relevant undtagelse efter artikel 9.
Et samtykke skal være frivilligt, specifikt, informeret og utvetydigt. Ved følsomme oplysninger kan der gælde krav om udtrykkeligt samtykke. Personen skal kunne forstå formålet og have et reelt valg.
Samtykke må ikke gemmes i generelle vilkår eller anvendes, hvis tjenesten unødigt gøres betinget af behandlingen. Forudafkrydsede felter og passivitet er ikke gyldigt samtykke.
Organisationen skal kunne dokumentere, hvad personen accepterede, hvornår og hvordan. Tilbagetrækning skal være lige så let som afgivelse og stopper fremtidig behandling på samtykkegrundlaget. Vurder konsekvenserne, før samtykke vælges, fordi et ulige forhold – eksempelvis mellem arbejdsgiver og medarbejder – kan påvirke frivilligheden.
Afhængigt af situationen kan personen have ret til:
Rettighederne er ikke absolutte og kan være begrænset af regler eller andres rettigheder. Organisationen skal verificere identiteten proportionalt, finde relevante data på tværs af systemer og svare inden for fristerne.
En dokumenteret proces bør fordele ansvar mellem kundeservice, HR, IT, jura og leverandører. Registrér anmodningen og vurderingen uden at opbevare mere dokumentation end nødvendigt.
Når personoplysninger indsamles, skal organisationen give klar information om behandlingen. Indholdet afhænger blandt andet af, om oplysningerne modtages direkte fra personen eller fra andre kilder.
Informationen kan omfatte dataansvarlig, kontaktoplysninger, formål, behandlingsgrundlag, legitime interesser, modtagere, tredjelandsoverførsler, opbevaringsperiode, rettigheder, klagemulighed og datakilde.
Sproget skal være kortfattet, gennemsigtigt og forståeligt for målgruppen. En lang juridisk tekst opfylder ikke nødvendigvis kravet, hvis centrale oplysninger er skjult. Brug lagdelt information, hvor det hjælper, og opdater meddelelsen, når behandlingen ændres væsentligt.
En fortegnelse giver overblik over organisationens behandlinger og de oplysninger, GDPR artikel 30 kræver. Den kan blandt andet beskrive formål, kategorier af registrerede og data, modtagere, overførsler, slettefrister og sikkerhedsforanstaltninger.
Fortegnelsen bør organiseres efter reelle processer som rekruttering, løn, salg, markedsføring, support og leverandørstyring – ikke kun efter IT-systemer. Ét system kan understøtte flere formål med forskellige regler.
Opdater fortegnelsen ved nye systemer, leverandører, datatyper eller formål. Brug den aktivt i risikovurdering, rettighedsanmodninger, sletning og hændelseshåndtering. En fortegnelse, der kun opdateres før revision, giver begrænset styringsværdi.
Når en leverandør behandler personoplysninger på den dataansvarliges vegne, skal forholdet reguleres efter GDPR artikel 28. Aftalen skal blandt andet beskrive behandling, instrukser, fortrolighed, sikkerhed, underdatabehandlere, bistand, sletning og kontrol.
En standardaftale bør vurderes mod den faktiske tjeneste. Afklar hvor data behandles, hvem der kan få adgang, hvordan ændringer varsles, og hvad der sker ved ophør.
Den dataansvarlige skal anvende databehandlere, der giver tilstrækkelige garantier, og følge op proportionalt med risikoen. Et underskrevet dokument er ikke i sig selv kontrol. Læs også om vurdering af en datarumsudbyder.
GDPR artikel 32 kræver passende tekniske og organisatoriske foranstaltninger under hensyn til risiko, teknologi, omkostninger og behandlingens karakter.
Foranstaltninger kan omfatte:
Sikkerhed skal testes og justeres. Læs om sikker dokumentdeling og bestyrelsessikkerhed.
Et brud er en sikkerhedshændelse, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger. Det omfatter både fortrolighed, integritet og tilgængelighed.
Organisationen bør hurtigt:
Anmeldelsesfristen er som udgangspunkt 72 timer fra den dataansvarlige bliver bekendt med bruddet, hvis anmeldelse kræves. Databehandleren skal underrette den dataansvarlige uden unødig forsinkelse.
En konsekvensanalyse – DPIA – kræves, når en type behandling sandsynligvis vil indebære en høj risiko for personers rettigheder og frihedsrettigheder. Det kan blandt andet være ved omfattende behandling af følsomme oplysninger, systematisk overvågning eller nye teknologier i risikofyldte sammenhænge.
Analysen beskriver behandling og formål, vurderer nødvendighed og proportionalitet, identificerer risici og fastlægger foranstaltninger. Den skal gennemføres før behandlingen og opdateres, når risiko eller løsning ændres.
Hvis høj restrisiko ikke kan reduceres, kan forudgående høring af Datatilsynet være nødvendig. Brug Datatilsynets lister og vejledning, men foretag altid en konkret vurdering.
En databeskyttelsesrådgiver – DPO – er obligatorisk for offentlige myndigheder og visse organisationer, der som kerneaktivitet foretager regelmæssig og systematisk overvågning i stort omfang eller omfattende behandling af særlige kategorier og strafbare forhold.
DPO’en rådgiver, overvåger efterlevelse, bidrager til konsekvensanalyser og er kontaktpunkt for Datatilsynet og registrerede. Rollen skal være uafhængig, have ressourcer og må ikke modtage instrukser om sine opgaver.
En organisation kan frivilligt udpege en DPO, men skal da respektere rollens krav. Alternativt kan databeskyttelsesopgaver fordeles internt eller eksternt uden at bruge DPO-titlen.
En tredjelandsoverførsel kan opstå, når personoplysninger sendes eller gøres tilgængelige for en modtager uden for EU/EØS. Det kan også ske gennem support, underdatabehandlere eller fjernadgang.
Overførslen kræver både et almindeligt behandlingsgrundlag og et gyldigt overførselsgrundlag. Muligheder kan være EU-Kommissionens afgørelse om tilstrækkelighed, standardkontraktbestemmelser eller bindende virksomhedsregler.
Ved passende garantier kan organisationen skulle vurdere modtagerlandets regler og indføre supplerende foranstaltninger. Undtagelser i artikel 49 skal fortolkes snævert. Kortlæg de faktiske dataflows frem for kun leverandørens hovedkontor.
Data må ikke gemmes længere end nødvendigt til det konkrete formål. Organisationen bør fastlægge slettefrister efter datakategori og proces og tage hensyn til lovkrav, dokumentationsbehov, aftaler og forældelse.
En slettepolitik skal omsættes til praksis i aktive systemer, mail, mapper, backup og leverandørløsninger. Nogle backupkopier kan ikke slettes enkeltvis med det samme, men skal være beskyttet, utilgængelige til almindelig brug og overskrives efter en dokumenteret cyklus.
Anonymisering kan være et alternativ, hvis resultatet reelt ikke længere kan henføres til personer. “Vi kan måske få brug for det” er ikke en konkret opbevaringsgrund.
Databeskyttelse gennem design betyder, at GDPR-principper og beskyttelse indarbejdes, når processer og systemer planlægges – ikke først efter lancering. Standardindstillinger skal begrænse behandling til det nødvendige.
Praktiske spørgsmål er:
Inddrag databeskyttelse ved indkøb, udvikling og større ændringer. En fondsløsning eller bestyrelsesportal skal også konfigureres efter det konkrete formål.
Ledelsen skal sikre passende organisering, ressourcer og kontrol med databeskyttelsesrisici. GDPR-arbejdet kan delegeres operativt, men bør indgå i virksomhedens samlede risikostyring.
Bestyrelsen bør modtage beslutningsrelevant rapportering om væsentlige behandlinger, alvorlige hændelser, myndighedssager, tredjelandsoverførsler, kritiske leverandører og gennemførelsen af forbedringer. Niveauet skal passe til organisationens størrelse og risiko.
Læs om bestyrelsens opgaver og board governance. Boardmateriale med persondata bør håndteres gennem kontrolleret dokumenthåndtering og klare adgangsregler.
Prioritér efter risiko. En mindre organisation behøver ikke samme program som en multinational virksomhed, men skal stadig kunne dokumentere, at dens konkrete behandlinger er lovlige og forsvarlige.
Hyppige fejl er:
Efterlevelse er en løbende styringsopgave. Brug hændelser, audits og rettighedsanmodninger som input til konkrete forbedringer.
Brug aktuelle og autoritative kilder:
Regler og vejledninger udvikler sig, og anden lovgivning kan også gælde. Kilder senest kontrolleret den 2. september 2026.
BetterBoards løsninger kan understøtte kontrolleret adgang og digital håndtering af bestyrelses-, fonds- og transaktionsmateriale. Kunden er fortsat ansvarlig for formål, behandlingsgrundlag, brugere, slettefrister og den konkrete anvendelse.
Til bestyrelsesarbejde kan BetterBoards bestyrelsesportal samle materiale i et afgrænset arbejdsrum. Ved dokumenttunge processer kan BetterBoards datarum understøtte brugergrupper og kontrolleret deling.
Organisationen bør vurdere løsningen, aftalegrundlaget og konfigurationen som del af sin samlede GDPR- og sikkerhedsproces. Teknologien erstatter ikke juridisk vurdering eller organisatoriske procedurer.
Portal hosting
| Man: | 08.00 – 16.00 |
| Tir: | 08.00 – 16.00 |
| Ons: | 08.00 – 16.00 |
| Tors: | 08.00 – 16.00 |
| Fre: | 08.00 – 15.00 |
Hold dig opdateret
Tilmeld dig BetterBoards nyhedsbrev og hold dig opdateret på nye funktioner, kommende begivenheder, invitationer til webinarer og meget mere.
"*" indicates required fields

Vi anvender cookies og lignende teknologier for at få hjemmesiden til at fungere, føre statistik og - hvis du giver samtykke - til markedsføringsformål. Du kan selv vælge, hvilke typer cookies vi må bruge, og ændre dit valg når som helst.

For at give de bedste oplevelser bruger vi teknologier som cookies til at lagre og/eller få adgang til oplysninger på din enhed. Ved at give samtykke til disse teknologier giver du os mulighed for at behandle data såsom browseradfærd eller unikke ID’er på dette website. Hvis du ikke giver samtykke eller trækker dit samtykke tilbage, kan det have en indvirkning på visse funktioner og muligheder.