GDPR interaktiv guide

Artiklerne GRC and Third-Party Risk Management og ISMS Cookbook omhandler begge vinkler på  GRC og adresserer i nogen grad GDPR.

Fokus i denne artikel og i den interaktive GDPR Compliance Guide nedenfor er at dykke ned i GDPR-kaninhullet. Artiklen er skrevet på dansk, og guiden er lavet på dansk, fordi materialet er specielt rettet mod danske forhold.

This article focuses on Danish legislation and is therefore written in Danish.

Den interaktive guide

Hvis du har læst GRC and Third-Party Risk Management og har forsøgt at anvende dens interaktive guide, vil du genkende strukturen i denne GDPR-guide.

Guiden erstatter ikke behovet for at læse og forstå de faktiske lovtekster, men forhåbentlig giver den et overblik og indsigt i de væsentlige elementer.

DISCLAIMER: Guidens design er understøttet af AI, som kan begå fejl. Jeg har forsøgt at gennemføre en kvalitetssikring, men brug den ikke som juridisk eller teknisk vejledning.

PROJEKT.DK
Databeskyttelse & privatliv Interaktiv tjekliste

GDPR Compliance Guide

En struktureret oversigt over kravene i Persondataforordningen (GDPR) samt dansk tillægslovgivning. Filtrer kravene baseret på din virksomheds risikoprofil for at få vist de organisatoriske og tekniske foranstaltninger, der kræves for at sikre lovlig behandling af personoplysninger.

Inkluderede lovgivninger (aktuelt gældende):
EU's Databeskyttelsesforordning (Forordning 2016/679) Databeskyttelsesloven (Lov nr. 502 af 23/05/2018) Markedsføringsloven (LBK nr. 1420 af 11/12/2024) Bogføringsloven (Lov nr. 700 af 24/05/2022)
Juridisk dækning & Pareto-princippet (80/20-reglen)

Selvom den udvidede kontrol-densitet dækker hele denne guides operationelle og tekniske kontrolkatalog, er GDPR en kontekstafhængig rammelov. Ingen generel tjekliste kan garantere absolut juridisk immunitet. Denne guide er designet efter Pareto-princippet: Vælger du "Standard (basis)" i cockpittet, filtreres kravene, så du fokuserer på de ~20% af kerneområderne (f.eks. slettefrister, samtykkestyring, MFA og dataminimering), der historisk set har vist sig at forhindre ~80% af de alvorligste databrud og udløse færrest påbud fra Datatilsynet.

Forståelse af principper, risiko & lex specialis

De grundlæggende principper (artikel 5)

Enhver behandling af personoplysninger skal overholde de seks grundlæggende principper. Hvis du ikke kan påvise overholdelse af disse, er behandlingen ulovlig fra start.

Lovlighed, rimelighed og gennemsigtighed

Behandlingen skal have et gyldigt retsgrundlag (f.eks. samtykke eller kontrakt), og den registrerede skal oplyses klart om anvendelsen.

Formålsbegrænsning

Data må kun indsamles til angivne og legitime formål. Må ikke senere behandles uforeneligt med disse oprindelige formål.

Dataminimering

Indsaml kun de oplysninger, der er tilstrækkelige, relevante og strengt nødvendige ("behov for at vide", ikke "rart at vide").

Rigtighed

Personoplysninger skal være korrekte og ajourførte. Urigtige oplysninger skal slettes eller berigtiges uden forsinkelse.

Opbevaringsbegrænsning

Data må ikke opbevares længere end det er nødvendigt til de formål, hvortil de behandles. Slettefrister skal håndhæves.

Integritet og fortrolighed

Data skal behandles sikkert med beskyttelse mod uautoriseret adgang samt hændeligt tab eller tilintetgørelse.

Det risikobaserede princip (operationaliseret)

Af GDPR (f.eks. artikel 24, 32, 33-35) fremgår det direkte, at forordningen er risikobaseret. Den dataansvarlige skal tilpasse sikkerhedsforanstaltninger og forpligtelser alt efter risikoens sandsynlighed og alvor for de registrerede. I selve lovteksten sondres der primært mellem:

  • Usandsynlig / ingen risiko: F.eks. ingen pligt til anmeldelse af brud til Datatilsynet (art. 33).
  • Almindelig risiko: Kræver generel compliance og "passende tekniske og organisatoriske foranstaltninger" (art. 32).
  • Høj risiko: Udløser krav om konsekvensanalyse (DPIA) forud for behandling (art. 35) og direkte underretning af de registrerede ved sikkerhedsbrud (art. 34).
  • Rest-høj risiko: Kræver forudgående høring af Datatilsynet, hvis den høje risiko ikke kan afbødes (art. 36).

Bemærk om de "fire niveauer": Forordningsteksten nævner ikke en specifik eller formel opdeling i præcis "fire niveauer". Modellen med niveau 1-4, der anvendes i denne guide, er en praktisk operationel rammeværktøjskasse, inspireret af tilsynspraksis. Den bruges til at omsætte forordningens generelle risikograder til konkrete, implementerbare krav for forskellige virksomhedstyper.

Niveau 4 Baseline (lav risiko) Mindre B2B-virksomheder. Behandler primært basale kontaktoplysninger på kunder samt data på få ansatte.
Niveau 3 Standard (B2C) Mellemstore virksomheder eller e-handel. Omfattende B2C-behandling, direkte markedsføring og potentiel profilering.
Niveau 2 Udvidet (følsomme data) Behandling af særlige kategorier af oplysninger (helbred, fagforening). F.eks. HR-platforme eller klinikker.
Niveau 1 Kritisk (høj risiko) Kerneaktiviteter, der kræver regelmæssig systematisk overvågning eller følsomme data i stort omfang (DPO påkrævet).

GDPR vs. dansk særlovgivning (lex specialis)

GDPR står sjældent alene. I dansk ret gælder det vigtige juridiske princip Lex specialis, hvilket betyder, at en specifik særlov altid "har forrang" for den generelle lov (GDPR).

  • Selvom GDPR f.eks. tillader behandling via "legitim interesse", vil markedsføringslovens krav om forudgående samtykke til spam altid gå forud.
  • Databeskyttelsesloven tillægger CPR-numre og oplysninger om strafbare forhold særlig beskyttelse i Danmark.
  • Bogføringsloven dikterer ufravigelige opbevaringskrav (5 år) for regnskabsmateriale, der lovligt udskyder "retten til sletning".
Oversigt over anvendte begreber (juridisk & teknisk)

Juridiske begreber

  • Personoplysninger & følsomme data

    Enhver information relateret til en identificerbar fysisk person. Følsomme data (art. 9) omfatter bl.a. helbred, religion, biometri og race, og kræver skærpet beskyttelse.

  • Den registrerede

    Den fysiske person, som personoplysningerne vedrører (f.eks. kunden, borgeren eller medarbejderen).

  • Behandlingsgrundlag (art. 6)

    Det retslige fundament (f.eks. samtykke, opfyldelse af kontrakt, retlig forpligtelse eller legitim interesse), der gør det lovligt overhovedet at behandle data.

  • Legitim interesse & LIA

    Et behandlingsgrundlag, der forudsætter en dokumenteret interesseafvejning (LIA - Legitimate Interests Assessment) mellem virksomhedens interesser og den registreredes rettigheder.

  • Samtykke

    Enhver frivillig, specifik, informeret og utvetydig viljestilkendegivelse fra den registrerede, hvorved vedkommende accepterer behandling af sine personoplysninger.

  • Dataansvarlig vs. databehandler

    Den dataansvarlige afgør formålet med behandlingen. Databehandleren (f.eks. en cloud-udbyder) behandler udelukkende data på instruks fra den dataansvarlige.

  • Fælles dataansvar

    Når to eller flere dataansvarlige i fællesskab fastlægger formålene med og hjælpemidlerne til en databehandling (f.eks. ved brug af fælles platforme eller sociale plugins).

  • DSAR (indsigtsanmodning)

    Data Subject Access Request. Den registreredes lovfæstede ret til at få indsigt i, hvilke data der behandles om dem, og få en kopi af disse data udleveret.

  • DPO (databeskyttelsesrådgiver)

    Data Protection Officer. En uafhængig ekspert, der rådgiver og overvåger organisationens GDPR-compliance. Obligatorisk for offentlige myndigheder og ved højrisiko-behandlinger.

  • DPIA, TIA & SCC

    DPIA: Konsekvensanalyse ved højrisikobehandling. TIA: Risikoanalyse ved dataoverførsel til tredjelande. SCC: EU's standardkontrakter til brug ved dataeksport.

  • Lex specialis

    Et juridisk princip, hvor en specifik særlov (f.eks. markedsføringsloven eller bogføringsloven) har forrang for en generel lov (GDPR).

Tekniske begreber

  • Privacy by design & default

    Indbygget databeskyttelse. Et krav om, at it-systemer fra starten skal designes til at beskytte data og have de mest privatlivsvenlige indstillinger aktiveret som standard.

  • Kryptering (at-rest / in-transit)

    Sikring af data via matematiske algoritmer. At-rest: Når data opbevares (f.eks. på en harddisk). In-transit: Når data sendes over netværket.

  • Pseudonymisering vs. anonymisering

    Pseudonymisering: Direkte identifikatorer udskiftes med en nøgle (kan tilbageføres, falder under GDPR). Anonymisering: Data ændres irreversibelt, så personen aldrig kan genidentificeres (falder uden for GDPR).

  • RBAC & MFA

    RBAC: Rollebaseret adgangsstyring, så brugere kun ser data, de har arbejdsbetinget behov for. MFA: Totrinsbekræftelse (Multi-Factor Authentication), der kræver to godkendelser for log-in.

  • Audit-logning

    Et uforanderligt digitalt spor (log) over, hvilke brugere der har tilgået, ændret eller slettet specifikke data, og præcist hvornår handlingen blev udført.

  • CMP (consent management platform)

    Et teknisk system (ofte et avanceret cookiebanner) til lovlig indsamling, styring og dokumentation af brugersamtykker på hjemmesider.

  • Double opt-in

    En teknisk bekræftelsesmetode, hvor en bruger skal bekræfte deres e-mailadresse via et link sendt til dem, før de tilmeldes markedsføring. Afgørende for dokumentation.

  • Penetrationstest (pen-test)

    Et autoriseret, simuleret cyberangreb mod et it-system for at evaluere sikkerheden og identificere sårbarheder, før ondsindede hackere gør det.

  • ISAE 3000 / SOC 2

    Anerkendte uafhængige revisorerklæringer, der dokumenterer, at en it-leverandør (databehandler) har robuste procedurer for informationssikkerhed og compliance.

PROJEKT.DK

© 2026 Projekt.DK. All rights reserved.

Opsamling

Ambitionen med denne guide har været at give indsigt og læring på en række områder.

Dybdegående forståelse af de juridiske principper (Artikel 5): Du har fået et solidt kendskab til de seks grundlæggende principper (lovlighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning og integritet/fortrolighed). Du forstår, at enhver lovlig databehandling skal hvile direkte på et af disse principper og have et dokumenteret behandlingsgrundlag.

Forståelse af samspillet mellem GDPR og særlove (Lex Specialis): Du har lært det juridiske princip om Lex Specialis, at specifikke nationale særlove har forrang i forhold til GDPR’s generelle bestemmelser, og kan skelne mellem, hvornår særlovgivning kræver ekstra tiltag, eller hvornår sletning udskydes, som ved:

Markedsføringsloven (§ 10) kræver forudgående samtykke til elektronisk markedsføring (viger ikke for “legitim interesse”).

Databeskyttelsesloven (§ 8 og § 11) giver særlig national beskyttelse til CPR-numre og oplysninger om strafbare forhold (f.eks. krav om kryptering/SikkerMail).

Bogføringsloven (§ 12) forpligter til 5 års opbevaring af regnskabsmateriale og udskyder lovligt retten til at slette finansielle data.

Praktisk anvendelse af risikobaserede niveauer (Niveau 1–4): Du forstår, at GDPR er risikobaseret, og at kravene til dokumentation og sikkerhed stiger med datamængden og følsomheden.

Niveau 4 (Baseline): Basal adgangsstyring og overordnede politikker.

Niveau 3 (Standard B2C): Dækkende samtykkehåndtering, slettefrister og sårbarhedsscanninger.

Niveau 2 (Følsomme data): Automatiserede sletterutiner, databasekryptering (At-Rest), LIA og formelle DPIA’er.

Niveau 1 (Kritisk/høj risiko): Udpegning af DPO, integration af CI/CD-compliance, kryptografisk sletning og uafhængige audits/krisesimuleringer.

Håndtering af registreredes rettigheder: Du har opnået viden om korrekt håndtering af DSAR (indsigtsanmodninger inden for 1 måned) og retten til at blive glemt samt forstået vigtigheden af gennemsigtighed i samtykkehåndtering, herunder forbuddet mod “mørke mønstre” (dark patterns) og kravet om, at det skal være lige så let at trække et samtykke tilbage, som det var at give det.

Tredjelandsoverførsler i praksis (DPF vs. Schrems II & TIA): Du kender de seneste regler for overførsel af personoplysninger til lande uden for EU/EØS:

Ved brug af amerikanske cloudleverandører skal man først kontrollere, om leverandøren er certificeret under EU-US Data Privacy Framework (DPF).

Hvis leverandøren er DPF-certificeret, kræves der som udgangspunkt ikke særskilte overførselsgrundlag (som SCC) eller en ressourcekrævende Transfer Impact Assessment (TIA).

Hvis DPF ikke finder anvendelse, skal overførslen sikres via EU’s standardkontrakter (SCC), kombineret med en TIA og supplerende tekniske foranstaltninger.

Operationalisering & dokumentationskrav: Du kan identificere de konkrete dokumentationsartefakter, der kræves ved tilsyn (f.eks. artikel 30-fortegnelse, databehandleraftaler (DPA), beredskabsplaner og audit logs). Endvidere forstår du, hvordan Privacy by Design & Default integreres i den daglige produktudvikling og driftsmodel.

Let’s Turn Strategy Into Delivered Value

Whether you are navigating CRA and NIS2 conformity, transitioning toward an empowered Product Operating Model, or de-risking a mission-critical technology project, let’s explore how we can work together.