Artiklerne GRC and Third-Party Risk Management og ISMS Cookbook omhandler begge vinkler på GRC og adresserer i nogen grad GDPR.
Fokus i denne artikel og i den interaktive GDPR Compliance Guide nedenfor er at dykke ned i GDPR-kaninhullet. Artiklen er skrevet på dansk, og guiden er lavet på dansk, fordi materialet er specielt rettet mod danske forhold.
This article focuses on Danish legislation and is therefore written in Danish.
Den interaktive guide
Hvis du har læst GRC and Third-Party Risk Management og har forsøgt at anvende dens interaktive guide, vil du genkende strukturen i denne GDPR-guide.
Guiden erstatter ikke behovet for at læse og forstå de faktiske lovtekster, men forhåbentlig giver den et overblik og indsigt i de væsentlige elementer.
DISCLAIMER: Guidens design er understøttet af AI, som kan begå fejl. Jeg har forsøgt at gennemføre en kvalitetssikring, men brug den ikke som juridisk eller teknisk vejledning.
GDPR Compliance Guide
En struktureret oversigt over kravene i Persondataforordningen (GDPR) samt dansk tillægslovgivning. Filtrer kravene baseret på din virksomheds risikoprofil for at få vist de organisatoriske og tekniske foranstaltninger, der kræves for at sikre lovlig behandling af personoplysninger.
Juridisk dækning & Pareto-princippet (80/20-reglen)
Selvom den udvidede kontrol-densitet dækker hele denne guides operationelle og tekniske kontrolkatalog, er GDPR en kontekstafhængig rammelov. Ingen generel tjekliste kan garantere absolut juridisk immunitet. Denne guide er designet efter Pareto-princippet: Vælger du "Standard (basis)" i cockpittet, filtreres kravene, så du fokuserer på de ~20% af kerneområderne (f.eks. slettefrister, samtykkestyring, MFA og dataminimering), der historisk set har vist sig at forhindre ~80% af de alvorligste databrud og udløse færrest påbud fra Datatilsynet.
Forståelse af principper, risiko & lex specialis
De grundlæggende principper (artikel 5)
Enhver behandling af personoplysninger skal overholde de seks grundlæggende principper. Hvis du ikke kan påvise overholdelse af disse, er behandlingen ulovlig fra start.
Lovlighed, rimelighed og gennemsigtighed
Behandlingen skal have et gyldigt retsgrundlag (f.eks. samtykke eller kontrakt), og den registrerede skal oplyses klart om anvendelsen.
Formålsbegrænsning
Data må kun indsamles til angivne og legitime formål. Må ikke senere behandles uforeneligt med disse oprindelige formål.
Dataminimering
Indsaml kun de oplysninger, der er tilstrækkelige, relevante og strengt nødvendige ("behov for at vide", ikke "rart at vide").
Rigtighed
Personoplysninger skal være korrekte og ajourførte. Urigtige oplysninger skal slettes eller berigtiges uden forsinkelse.
Opbevaringsbegrænsning
Data må ikke opbevares længere end det er nødvendigt til de formål, hvortil de behandles. Slettefrister skal håndhæves.
Integritet og fortrolighed
Data skal behandles sikkert med beskyttelse mod uautoriseret adgang samt hændeligt tab eller tilintetgørelse.
Det risikobaserede princip (operationaliseret)
Af GDPR (f.eks. artikel 24, 32, 33-35) fremgår det direkte, at forordningen er risikobaseret. Den dataansvarlige skal tilpasse sikkerhedsforanstaltninger og forpligtelser alt efter risikoens sandsynlighed og alvor for de registrerede. I selve lovteksten sondres der primært mellem:
- Usandsynlig / ingen risiko: F.eks. ingen pligt til anmeldelse af brud til Datatilsynet (art. 33).
- Almindelig risiko: Kræver generel compliance og "passende tekniske og organisatoriske foranstaltninger" (art. 32).
- Høj risiko: Udløser krav om konsekvensanalyse (DPIA) forud for behandling (art. 35) og direkte underretning af de registrerede ved sikkerhedsbrud (art. 34).
- Rest-høj risiko: Kræver forudgående høring af Datatilsynet, hvis den høje risiko ikke kan afbødes (art. 36).
Bemærk om de "fire niveauer": Forordningsteksten nævner ikke en specifik eller formel opdeling i præcis "fire niveauer". Modellen med niveau 1-4, der anvendes i denne guide, er en praktisk operationel rammeværktøjskasse, inspireret af tilsynspraksis. Den bruges til at omsætte forordningens generelle risikograder til konkrete, implementerbare krav for forskellige virksomhedstyper.
GDPR vs. dansk særlovgivning (lex specialis)
GDPR står sjældent alene. I dansk ret gælder det vigtige juridiske princip Lex specialis, hvilket betyder, at en specifik særlov altid "har forrang" for den generelle lov (GDPR).
- Selvom GDPR f.eks. tillader behandling via "legitim interesse", vil markedsføringslovens krav om forudgående samtykke til spam altid gå forud.
- Databeskyttelsesloven tillægger CPR-numre og oplysninger om strafbare forhold særlig beskyttelse i Danmark.
- Bogføringsloven dikterer ufravigelige opbevaringskrav (5 år) for regnskabsmateriale, der lovligt udskyder "retten til sletning".
Oversigt over anvendte begreber (juridisk & teknisk)
Juridiske begreber
Personoplysninger & følsomme data
Enhver information relateret til en identificerbar fysisk person. Følsomme data (art. 9) omfatter bl.a. helbred, religion, biometri og race, og kræver skærpet beskyttelse.
Den registrerede
Den fysiske person, som personoplysningerne vedrører (f.eks. kunden, borgeren eller medarbejderen).
Behandlingsgrundlag (art. 6)
Det retslige fundament (f.eks. samtykke, opfyldelse af kontrakt, retlig forpligtelse eller legitim interesse), der gør det lovligt overhovedet at behandle data.
Legitim interesse & LIA
Et behandlingsgrundlag, der forudsætter en dokumenteret interesseafvejning (LIA - Legitimate Interests Assessment) mellem virksomhedens interesser og den registreredes rettigheder.
Samtykke
Enhver frivillig, specifik, informeret og utvetydig viljestilkendegivelse fra den registrerede, hvorved vedkommende accepterer behandling af sine personoplysninger.
Dataansvarlig vs. databehandler
Den dataansvarlige afgør formålet med behandlingen. Databehandleren (f.eks. en cloud-udbyder) behandler udelukkende data på instruks fra den dataansvarlige.
Fælles dataansvar
Når to eller flere dataansvarlige i fællesskab fastlægger formålene med og hjælpemidlerne til en databehandling (f.eks. ved brug af fælles platforme eller sociale plugins).
DSAR (indsigtsanmodning)
Data Subject Access Request. Den registreredes lovfæstede ret til at få indsigt i, hvilke data der behandles om dem, og få en kopi af disse data udleveret.
DPO (databeskyttelsesrådgiver)
Data Protection Officer. En uafhængig ekspert, der rådgiver og overvåger organisationens GDPR-compliance. Obligatorisk for offentlige myndigheder og ved højrisiko-behandlinger.
DPIA, TIA & SCC
DPIA: Konsekvensanalyse ved højrisikobehandling. TIA: Risikoanalyse ved dataoverførsel til tredjelande. SCC: EU's standardkontrakter til brug ved dataeksport.
Lex specialis
Et juridisk princip, hvor en specifik særlov (f.eks. markedsføringsloven eller bogføringsloven) har forrang for en generel lov (GDPR).
Tekniske begreber
Privacy by design & default
Indbygget databeskyttelse. Et krav om, at it-systemer fra starten skal designes til at beskytte data og have de mest privatlivsvenlige indstillinger aktiveret som standard.
Kryptering (at-rest / in-transit)
Sikring af data via matematiske algoritmer. At-rest: Når data opbevares (f.eks. på en harddisk). In-transit: Når data sendes over netværket.
Pseudonymisering vs. anonymisering
Pseudonymisering: Direkte identifikatorer udskiftes med en nøgle (kan tilbageføres, falder under GDPR). Anonymisering: Data ændres irreversibelt, så personen aldrig kan genidentificeres (falder uden for GDPR).
RBAC & MFA
RBAC: Rollebaseret adgangsstyring, så brugere kun ser data, de har arbejdsbetinget behov for. MFA: Totrinsbekræftelse (Multi-Factor Authentication), der kræver to godkendelser for log-in.
Audit-logning
Et uforanderligt digitalt spor (log) over, hvilke brugere der har tilgået, ændret eller slettet specifikke data, og præcist hvornår handlingen blev udført.
CMP (consent management platform)
Et teknisk system (ofte et avanceret cookiebanner) til lovlig indsamling, styring og dokumentation af brugersamtykker på hjemmesider.
Double opt-in
En teknisk bekræftelsesmetode, hvor en bruger skal bekræfte deres e-mailadresse via et link sendt til dem, før de tilmeldes markedsføring. Afgørende for dokumentation.
Penetrationstest (pen-test)
Et autoriseret, simuleret cyberangreb mod et it-system for at evaluere sikkerheden og identificere sårbarheder, før ondsindede hackere gør det.
ISAE 3000 / SOC 2
Anerkendte uafhængige revisorerklæringer, der dokumenterer, at en it-leverandør (databehandler) har robuste procedurer for informationssikkerhed og compliance.
Indlæs myndighedspraksis?
Dette vil dynamisk indlæse fiktive og anonymiserede eksempler på afgørelser fra Datatilsynet baseret på den valgte risikoprofil for at demonstrere lovkravene i praksis. Vil du fortsætte?
PROJEKT.DK
© 2026 Projekt.DK. All rights reserved.
Opsamling
Ambitionen med denne guide har været at give indsigt og læring på en række områder.
Dybdegående forståelse af de juridiske principper (Artikel 5): Du har fået et solidt kendskab til de seks grundlæggende principper (lovlighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning og integritet/fortrolighed). Du forstår, at enhver lovlig databehandling skal hvile direkte på et af disse principper og have et dokumenteret behandlingsgrundlag.
Forståelse af samspillet mellem GDPR og særlove (Lex Specialis): Du har lært det juridiske princip om Lex Specialis, at specifikke nationale særlove har forrang i forhold til GDPR’s generelle bestemmelser, og kan skelne mellem, hvornår særlovgivning kræver ekstra tiltag, eller hvornår sletning udskydes, som ved:
Markedsføringsloven (§ 10) kræver forudgående samtykke til elektronisk markedsføring (viger ikke for “legitim interesse”).
Databeskyttelsesloven (§ 8 og § 11) giver særlig national beskyttelse til CPR-numre og oplysninger om strafbare forhold (f.eks. krav om kryptering/SikkerMail).
Bogføringsloven (§ 12) forpligter til 5 års opbevaring af regnskabsmateriale og udskyder lovligt retten til at slette finansielle data.
Praktisk anvendelse af risikobaserede niveauer (Niveau 1–4): Du forstår, at GDPR er risikobaseret, og at kravene til dokumentation og sikkerhed stiger med datamængden og følsomheden.
Niveau 4 (Baseline): Basal adgangsstyring og overordnede politikker.
Niveau 3 (Standard B2C): Dækkende samtykkehåndtering, slettefrister og sårbarhedsscanninger.
Niveau 2 (Følsomme data): Automatiserede sletterutiner, databasekryptering (At-Rest), LIA og formelle DPIA’er.
Niveau 1 (Kritisk/høj risiko): Udpegning af DPO, integration af CI/CD-compliance, kryptografisk sletning og uafhængige audits/krisesimuleringer.
Håndtering af registreredes rettigheder: Du har opnået viden om korrekt håndtering af DSAR (indsigtsanmodninger inden for 1 måned) og retten til at blive glemt samt forstået vigtigheden af gennemsigtighed i samtykkehåndtering, herunder forbuddet mod “mørke mønstre” (dark patterns) og kravet om, at det skal være lige så let at trække et samtykke tilbage, som det var at give det.
Tredjelandsoverførsler i praksis (DPF vs. Schrems II & TIA): Du kender de seneste regler for overførsel af personoplysninger til lande uden for EU/EØS:
Ved brug af amerikanske cloudleverandører skal man først kontrollere, om leverandøren er certificeret under EU-US Data Privacy Framework (DPF).
Hvis leverandøren er DPF-certificeret, kræves der som udgangspunkt ikke særskilte overførselsgrundlag (som SCC) eller en ressourcekrævende Transfer Impact Assessment (TIA).
Hvis DPF ikke finder anvendelse, skal overførslen sikres via EU’s standardkontrakter (SCC), kombineret med en TIA og supplerende tekniske foranstaltninger.
Operationalisering & dokumentationskrav: Du kan identificere de konkrete dokumentationsartefakter, der kræves ved tilsyn (f.eks. artikel 30-fortegnelse, databehandleraftaler (DPA), beredskabsplaner og audit logs). Endvidere forstår du, hvordan Privacy by Design & Default integreres i den daglige produktudvikling og driftsmodel.
Let’s Turn Strategy Into Delivered Value
Whether you are navigating CRA and NIS2 conformity, transitioning toward an empowered Product Operating Model, or de-risking a mission-critical technology project, let’s explore how we can work together.

