De fem vejledninger fra Datatilsynet, som en dansk SMV får mest ud af, handler om databehandlere, databeskyttelsesrådgivere (DPO), brud på persondatasikkerheden, samtykke og kunstig intelligens. Vejledningerne er ikke lov, men de viser, hvordan tilsynet selv fortolker GDPR, og det er den fortolkning, I bliver målt på.
Hvorfor er Datatilsynets vejledninger så vigtige?#
Fordi de oversætter en abstrakt forordning til konkrete krav på dansk. GDPR-teksten er 99 artikler og 173 betragtninger. Den er skrevet, så den kan anvendes i 27 medlemsstater med vidt forskellige juridiske traditioner. Konsekvensen er, at forordningen mange steder er bevidst abstrakt, og at det er op til de nationale tilsyn at fortolke, hvordan reglerne skal efterleves i praksis.
I Danmark er den fortolkning Datatilsynets ansvar. Tilsynet udgiver løbende vejledninger, der oversætter forordningens tekst til konkrete krav, konkrete eksempler og konkrete forventninger. Når Datatilsynet skriver "det er tilstrækkeligt at", eller "det kan ikke lade sig gøre uden", så er det den standard, tilsynet selv bruger, når det behandler klager og fører tilsyn.
For danske SMV'er er vejledningerne derfor mere anvendelige end selve GDPR-teksten. De er på dansk, med danske eksempler og med tilsynets egen fortolkning indbygget. Gør I det, vejledningen siger, står I væsentligt stærkere, hvis tilsynet kigger forbi.
Datatilsynet har vejledninger om mange emner. Denne artikel plukker de fem ud, som er mest anvendelige for danske små og mellemstore virksomheder, og opsummerer, hvad I skal handle på.
1. Databehandlere: hvornår skal I have en databehandleraftale?#
I skal have en databehandleraftale, hver gang en ekstern leverandør behandler persondata på jeres vegne. Det gælder cloud-lagring, e-mail-hosting, CRM-systemer, lønsystemer, HR-værktøjer, backup-tjenester, marketingplatforme og analyseværktøjer. Altså praktisk talt alt, hvad en moderne SMV bruger.
Datatilsynets vejledning om dataansvarlige og databehandlere oversætter GDPR artikel 28 til en tjekliste af, hvad aftalen skal indeholde. De obligatoriske elementer er blandt andet: formålet med behandlingen, varigheden, typerne af persondata, kategorierne af registrerede, den dataansvarliges instrukser, databehandlerens forpligtelser (fortrolighed, sikkerhedsforanstaltninger, sletning ved kontraktophør), reglerne for underdatabehandlere, og bistand ved indsigtsanmodninger og databrud.
Vejledningen er også klar om, hvornår aftalen kræves. Kort sagt: hver gang en anden virksomhed behandler personoplysninger på jeres vegne. Det er ligegyldigt, om leverandøren er en stor cloud-udbyder eller en lille lokal IT-partner. Aftalen er obligatorisk, og manglende aftale er en af de nemmeste overtrædelser for tilsynet at konstatere.
Det skal I gøre: Lav en oversigt over alle leverandører, der har adgang til persondata i jeres virksomhed. For hver leverandør: tjek, at der ligger en underskrevet databehandleraftale, at den dækker de faktiske aktiviteter, og at underdatabehandlerne er godkendt. Store leverandører som Microsoft, Google og Amazon har standardaftaler, I kan tiltræde online. Hos små leverandører skal I ofte selv komme med aftalen, og her kan I bruge Datatilsynets egen skabelon. Læs mere i vores artikel om GDPR for medarbejdere.
Læs vejledningen om dataansvarlige og databehandlere (PDF)
2. Databeskyttelsesrådgiver (DPO): skal en SMV have en?#
De fleste SMV'er skal ikke have en databeskyttelsesrådgiver (på engelsk Data Protection Officer, DPO). Datatilsynets vejledning om databeskyttelsesrådgivere er den bedste danske kilde til at afgøre spørgsmålet.
Hovedreglen i GDPR artikel 37 er, at DPO er obligatorisk i tre tilfælde: for offentlige myndigheder, for virksomheder hvis kerneaktivitet består i systematisk overvågning af registrerede i stor målestok, og for virksomheder hvis kerneaktivitet består i behandling af følsomme persondata i stor målestok. Vejledningen forklarer, hvad "kerneaktivitet", "stor målestok" og "systematisk overvågning" betyder i praksis. Det er begreber, der ellers er svære at oversætte fra forordningens tekst.
Selvom I ikke er forpligtet, kan det være en god idé at give en person det formelle ansvar for GDPR, enten internt eller som ekstern konsulent. En DPO kan godt være ekstern, en koncern kan udpege én fælles DPO, og rollen kan kombineres med andre funktioner, så længe der ikke opstår interessekonflikt. En IT-chef vil typisk have en konflikt, fordi vedkommende både beslutter og skal kontrollere sikkerhedsforanstaltningerne.
Det skal I gøre: Vurder, om jeres kerneaktivitet reelt indebærer behandling i stor målestok af følsomme oplysninger (fx helbredsoplysninger, biometri, etnisk oprindelse, religion, seksuel orientering eller strafbare forhold) eller systematisk overvågning af personer. Er svaret nej, er en DPO ikke obligatorisk, men udpeg en GDPR-ansvarlig alligevel. Er svaret ja, skal I formelt udpege en DPO, offentliggøre kontaktoplysningerne og meddele dem til Datatilsynet.
Læs om databeskyttelsesrådgivere på datatilsynet.dk
3. Brud på persondatasikkerheden: hvornår og hvordan skal I anmelde?#
Et brud skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at I er blevet opmærksomme på det (GDPR artikel 33). Fristen er kort, og en forsinkelse skal begrundes i anmeldelsen.
Datatilsynets vejledning om håndtering af brud på persondatasikkerheden, som senest er opdateret i maj 2025, gør fristen praktisk anvendelig. Vejledningen forklarer, hvornår "opdagelse" indtræder (det er, når I har rimelig sikkerhed for, at et brud er sket, ikke først når hele omfanget er klarlagt), hvad anmeldelsen skal indeholde (kort beskrivelse, kategorier og antal berørte registrerede, kategorier og antal berørte poster, sandsynlige konsekvenser, iværksatte foranstaltninger), og hvordan I skal håndtere brud, hvor omfanget først kendes senere (I kan anmelde i etaper).
Vejledningen er også klar om, hvornår I skal underrette de berørte personer direkte: nemlig når bruddet sandsynligvis vil medføre en høj risiko for deres rettigheder. Det gælder typisk brud på følsomme oplysninger, CPR-numre, adgangskoder eller finansielle oplysninger. Og den præciserer, at manglende anmeldelse i sig selv er en overtrædelse, også selvom bruddet ikke fører til skade.
Det skal I gøre: Byg 72-timers-processen, før bruddet sker. Udpeg en ansvarlig, hav en skabelon til anmeldelsen klar, sørg for, at alle medarbejdere ved, hvem de skal kontakte ved mistanke om brud, og øv processen mindst én gang om året. Anmeld hellere for tidligt end for sent. I kan altid supplere med flere oplysninger senere, men I kan ikke trylle en overskredet frist væk. Vi har skrevet en praktisk guide til de første 72 timer efter et databrud.
Læs vejledningen om håndtering af brud på datatilsynet.dk
4. Samtykke: hvornår er et samtykke gyldigt efter GDPR?#
Et samtykke er kun gyldigt, hvis det er frivilligt, specifikt, informeret og utvetydigt, og det kan altid trækkes tilbage. Mange virksomheder tror, at samtykke er den nemme løsning, men i praksis er det ofte det mest krævende behandlingsgrundlag at arbejde med.
Datatilsynets vejledning om samtykke (senest opdateret maj 2021) er en detaljeret gennemgang af, hvornår samtykke er gyldigt, og hvornår det ikke er. Et gyldigt samtykke skal være frivilligt, specifikt, informeret og utvetydigt. Det må ikke være en betingelse for at levere en ydelse, medmindre behandlingen er nødvendig for ydelsen. Det skal kunne trækkes tilbage lige så let, som det blev givet. Og det skal dokumenteres, hvornår og hvordan det blev indhentet.
Vejledningen behandler også, hvor samtykke ofte fejler i praksis. Tavshed, forudafkrydsede felter og inaktivitet er ikke et gyldigt samtykke. Det rammer fx tilmeldinger til nyhedsbreve, hvor feltet ikke må være krydset af på forhånd. Cookie-bannere er et andet klassisk eksempel: selve cookiereglerne står i cookiebekendtgørelsen, men samtykket skal leve op til GDPR's krav, så det skal være lige så nemt at sige nej som ja, og der må ikke sættes sporingscookies, før brugeren har sagt ja. Vejledningen dækker desuden situationer, hvor et tidligere indhentet samtykke ikke længere lever op til kravene, og hvor virksomheden skal indhente et nyt.
Endelig behandler vejledningen undtagelserne, hvor samtykke slet ikke er nødvendigt. Behandling baseret på kontrakt, retlig forpligtelse eller legitim interesse kræver ikke samtykke, og til mange almindelige forretningsbehandlinger er de grundlag både mere solide og mere praktiske.
Det skal I gøre: Brug ikke samtykke som standardvalg. Vurder for hver behandling, om et andet behandlingsgrundlag er mere passende, særligt kontrakt eller legitim interesse. Bruger I samtykke, så tjek at cookie-banner og nyhedsbrev-tilmelding lever op til kravene om frivillighed, specifikt formål, informeret valg og let tilbagekaldelse. Dokumentér samtykker med tidsstempel og tekst.
Læs vejledningen om samtykke (PDF)
5. Kunstig intelligens: hvad siger Datatilsynet om AI og persondata?#
Datatilsynet samler sit materiale om AI på en temaside. Den egentlige vejledning fra oktober 2023, "Offentlige myndigheders brug af kunstig intelligens – Inden I går i gang", er skrevet til myndigheder, men spørgsmålene i den er de samme for en virksomhed, der vil bruge AI på persondata: behandlingsgrundlag, oplysningspligt og konsekvensanalyse (DPIA). Det er relevant for de mange SMV'er, der bruger AI-værktøjer til alt fra kundeservice-chatbots til rekruttering og analyse af kundedata.
Datatilsynet og Digitaliseringsstyrelsen driver også en regulatorisk sandkasse for AI, hvor både virksomheder og myndigheder kan få vejledning i GDPR og i risikoklassificering efter AI-forordningen.
AI-forordningen (EU) 2024/1689 trådte i kraft 1. august 2024 og indfases over de kommende år. GDPR og AI-forordningen overlapper på flere områder, men overholder I den ene, overholder I ikke automatisk den anden. GDPR handler om persondata, mens AI-forordningen handler om AI-systemets risiko. Bruger I et AI-værktøj, der behandler persondata, skal I overholde begge. Se vores gennemgang af AI Act for virksomheder og forskellen på AI Act og GDPR.
Det skal I gøre: Lav en oversigt over alle AI-værktøjer, I bruger, inklusive indbyggede AI-funktioner i eksisterende SaaS-produkter. For hvert værktøj: afklar, hvilke persondata der behandles, hvad behandlingsgrundlaget er, hvordan registrerede informeres, og om der er behov for en DPIA. Vær særligt opmærksom på generative AI-værktøjer, hvor medarbejdere kan komme til at indtaste kundedata i eksterne prompt-felter. Det er en behandling på jeres ansvar, uanset hvem der driver AI-modellen.
Se Datatilsynets temaside om kunstig intelligens
Hvordan bruger en SMV Datatilsynets vejledninger i praksis?#
Brug dem som opslagsværker, ikke som noget, der skal læses fra ende til anden. Byg en enkel proces internt, hvor I:
- Har en liste over de fem vejledninger lige ved hånden, fx i jeres GDPR-mappe, wiki eller intranet.
- Slår op i den relevante vejledning, når spørgsmålet opstår. Ny leverandør? Slå databehandleraftalen op. Mistanke om databrud? Slå vejledningen om brud op.
- Citerer vejledningen i jeres interne dokumentation. Det gør det nemmere at forsvare jeres praksis, hvis tilsynet spørger.
- Opdaterer processer, når vejledningen opdateres. Datatilsynet reviderer vejledningerne løbende. Tjek dem én gang om året.
For virksomheder omfattet af NIS-2 er GDPR en del af den samlede sikkerhedsindsats. Se vores artikel om NIS-2: er din virksomhed omfattet?. Og vil I træne medarbejderne i reglerne, har vi samlet GDPR-sporet på vores GDPR-side.
Ofte stillede spørgsmål om Datatilsynets vejledninger#
Er Datatilsynets vejledninger juridisk bindende?
Nej. Vejledningerne er ikke lov, og de skaber ikke selvstændige forpligtelser. Men de udtrykker Datatilsynets fortolkning af GDPR, og det er den fortolkning, tilsynet selv bruger, når det behandler klager og fører tilsyn. Domstolene og EU-Domstolen har det sidste ord, men vil I gøre det anderledes end vejledningen, bør I have en god, dokumenteret begrundelse.
Hvor tit opdaterer Datatilsynet sine vejledninger?
Løbende og uden fast rytme, nogle gange med mindre justeringer, andre gange med større revisioner. Vejledningen om brud blev fx opdateret i maj 2025, mens vejledningen om samtykke er fra maj 2021. Tjek datoen på vejledningen, og hav en årlig rutine for at gennemgå de vejledninger, der er relevante for jeres forretning.
Hvor finder man Datatilsynets øvrige vejledninger?
På Datatilsynets side Regler og vejledning. Der er vejledninger om bl.a. ansættelsesforhold, de registreredes rettigheder og behandling af oplysninger om hjemmesidebesøgende.
Gælder vejledningerne, hvis vi har kunder i andre EU-lande?
De er mest anvendelige, hvis I primært har dansk aktivitet. Har I kunder i andre EU-lande, kan andre landes tilsyn have deres egen fortolkning, og ved grænseoverskridende behandling er det som udgangspunkt tilsynet i landet med jeres hovedvirksomhed, der er ledende tilsynsmyndighed. For rent danske SMV'er er Datatilsynets vejledninger det naturlige udgangspunkt, suppleret med EDPB's retningslinjer.
Kilder og forskning#
Regulatoriske primærkilder og danske vejledninger, der ligger til grund for denne artikel.
GDPR: regulatorisk primærkilde
- Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR), særligt Art. 28 (databehandlere), Art. 33 (anmeldelse af brud), Art. 37 (DPO), Art. 7 (samtykke). Link
Danske vejledninger: Datatilsynet
- Datatilsynet. Vejledning om dataansvarlige og databehandlere (PDF). Link
- Datatilsynet. Databeskyttelsesrådgivere (DPO'er). Link
- Datatilsynet (opdateret maj 2025). Håndtering af brud på persondatasikkerheden. Link
- Datatilsynet (maj 2021). Vejledning om samtykke (PDF). Link
- Datatilsynet. Kunstig intelligens (temaside med vejledningen fra oktober 2023 og den regulatoriske sandkasse). Link
Beslægtet EU-lovgivning
- Europa-Parlamentet og Rådet (2024). Forordning (EU) 2024/1689 (AI Act), trådt i kraft 1. august 2024. Link