Som medarbejder skal du kende tre ting om GDPR: hvad persondata er, hvordan du undgår de typiske fejl, og at et databrud skal meldes internt med det samme. De fleste brud, der anmeldes i Danmark, er ikke hackerangreb, men mails sendt til den forkerte modtager. Virksomheden har kun 72 timer til at anmelde et brud til Datatilsynet, så din hurtige besked tæller.
Hvorfor er GDPR også medarbejdernes ansvar?#
GDPR er også medarbejdernes ansvar, fordi det er jer, der håndterer persondata i hverdagen. Mette fra salg sender en kundeliste til "Anders Andersen", men den forkerte Anders. 40 navne, e-mails og telefonnumre er nu i hænderne på en fremmed. Det tager 30 sekunder. En tilsynssag kan tage måneder.
IT-afdelingen var ikke involveret, og DPO'en vidste ingenting, før det var sket. Det var Mette. Derfor er GDPR ikke noget, "andre tager sig af".
Enhver medarbejder, der håndterer persondata, og det er de fleste, har et ansvar. Du behøver ikke kende forordningen udenad. Men du behøver at vide nok til at undgå fejlene, der koster dyrt.
Hvad er persondata?#
Persondata er enhver information, der kan identificere en person, direkte eller indirekte. Det er bredere, end de fleste tror.
Direkte identificerbare oplysninger
- Navn
- CPR-nummer
- E-mailadresse (personlig)
- Telefonnummer
- Foto
- Adresse
Indirekte identificerbare oplysninger
- IP-adresse
- Lokationsdata
- Medarbejdernummer (i kombination med virksomhedsnavnet)
- Cookie-data
- Kundenummer (hvis det kan kobles til en person)
Følsomme personoplysninger efter artikel 9
- Helbredsoplysninger
- Fagforeningsmedlemskab
- Religiøs overbevisning
- Seksuel orientering
- Etnisk oprindelse
- Biometriske data (fingeraftryk, ansigtsscanning)
Tommelfingerreglen: hvis du er i tvivl om, hvorvidt noget er persondata, så behandl det som persondata.
De syv GDPR-principper forklaret for medarbejdere#
GDPR bygger på syv grundprincipper i artikel 5. Her er, hvad de betyder for dig i hverdagen:
1. Lovlighed, rimelighed og gennemsigtighed
Du må kun behandle persondata, hvis der er et lovligt grundlag for det, f.eks. samtykke, kontrakt, juridisk forpligtelse eller berettiget interesse. I praksis betyder det: saml ikke data "for en sikkerheds skyld" eller "fordi vi måske får brug for det."
2. Formålsbegrænsning
Data, der er indsamlet til ét formål, må ikke bruges til noget helt andet. Kunders e-mailadresser, der er indsamlet i forbindelse med en ordre, må ikke automatisk bruges til nyhedsbreve, medmindre kunden har givet samtykke til det.
3. Dataminimering
Saml kun de data, du faktisk har brug for. Hvis du laver en kundeundersøgelse, har du sandsynligvis ikke brug for CPR-nummer. Spørg dig selv: "Har jeg virkelig brug for denne information for at gøre mit arbejde?"
4. Rigtighed
Persondata skal være korrekte og opdaterede. Hvis en kunde beder om at få rettet sine oplysninger, skal det ske. Gamle, forkerte data er en overtrædelse af GDPR.
5. Opbevaringsbegrænsning
Gem ikke data længere end nødvendigt. Gamle kundelister, forældede medarbejderregistre, CV'er fra afsluttede rekrutteringer, det skal slettes, når formålet er opfyldt. Din virksomhed bør have en sletningspolitik, der definerer, hvornår forskellige datatyper slettes.
6. Integritet og fortrolighed
Data skal beskyttes mod uautoriseret adgang, tab og ødelæggelse. Det kræver tekniske og organisatoriske sikkerhedsforanstaltninger, fx stærke adgangskoder, kryptering, adgangskontrol og opmærksomme medarbejdere.
7. Ansvarlighed
Virksomheden skal kunne dokumentere, at den overholder GDPR. Det betyder, at I skal have styr på, hvilke data I behandler, hvorfor, hvordan og hvor længe.
De mest almindelige GDPR-fejl på arbejdspladsen#
Den hyppigste fejl er en mail til den forkerte modtager. Her er de fejl, Datatilsynet ser igen og igen:
E-mail med persondata til forkert modtager
Fejlforsendelse er den hyppigste type brud, der anmeldes til Datatilsynet. Du sender en mail med kundeoplysninger til den forkerte person, måske fordi autofuldførelse valgte den forkerte kontakt. Det er et databrud, og det skal muligvis anmeldes til Datatilsynet.
Forebyg det: Dobbelttjek altid modtagerfeltet, før du sender. Vær særligt opmærksom med autofuldførelse. Brug BCC (ikke CC) når du sender til mange modtagere.
Uautoriseret adgang til persondata
En medarbejder tilgår kundeoplysninger, de ikke har en arbejdsmæssig grund til at se. Det sker typisk af nysgerrighed, en kollega tjekker en kendis' kundeprofil eller slår en nabos oplysninger op. Det er en overtrædelse, uanset hensigten.
Forebyg det: Tilgå kun de data, du har brug for til dit arbejde. Hvis du ikke har en saglig grund, har du ikke adgang, heller ikke teknisk.
Usikker opbevaring og deling
Persondata i et Excel-ark på skrivebordet. Kundelister delt via privat e-mail. Medarbejderoplysninger i et Google Sheet, der er delt med "alle med linket". CPR-numre sendt ukrypteret per mail.
Forebyg det: Brug virksomhedens godkendte systemer til opbevaring og deling af persondata. Krypter filer med følsomme data. Del aldrig persondata via usikre kanaler.
Manglende sletning
CV'er fra ansøgere, der ikke fik jobbet, ligger stadig i en mappe tre år senere. Gamle kundedata i systemer, der ikke bruges længere. Forældede medarbejderoplysninger. Det er alt sammen GDPR-relevant.
Forebyg det: Følg virksomhedens sletningspolitik. Ryd op regelmæssigt. Hvis du er i tvivl om, hvornår noget skal slettes, spørg din DPO eller IT.
Hvad er et databrud, og hvad skal du gøre?#
Et databrud er enhver hændelse, hvor persondata utilsigtet eller ulovligt bliver tilgået, ødelagt, ændret, videregivet eller mistet. Din opgave er at melde det internt med det samme. Det behøver ikke være et hackerangreb. En fejlsendt mail er også et databrud.
Eksempler på databrud
- En mail med personoplysninger sendt til forkert modtager
- En mistet USB-nøgle med kundedata
- En phishing-mail, der giver en angriber adgang til din mailkonto
- En bærbar computer, der bliver stjålet uden kryptering
- Et system, der ved en fejl viser andres data
- Et ransomware-angreb, der krypterer medarbejderdata
Sådan reagerer du på et databrud
- Rapporter med det samme. Informer din leder, IT-afdeling eller DPO øjeblikkeligt. Uret for anmeldelsen løber allerede.
- Dokumenter hvad der skete. Hvad skete, hvornår, hvilke data er berørt, hvor mange personer berøres?
- Forsøg ikke at løse det alene. Slet ikke mails, gendan ikke filer og kontakt ikke berørte personer selv. Lad de ansvarlige håndtere det.
- Samarbejd om undersøgelsen. Besvar spørgsmål ærligt og fuldstændigt.
Virksomheden skal vurdere, om databruddet skal anmeldes til Datatilsynet (inden for 72 timer, se guiden til 72-timers-fristen), og om de berørte personer skal informeres. Det er ledelsens og DPO'ens ansvar, men de kan kun handle, hvis du rapporterer hurtigt.
Hvad kan Datatilsynet gøre ved GDPR-brud?#
Datatilsynet kan give kritik og påbud, og ved alvorlige brud kan tilsynet politianmelde virksomheden og indstille en bøde. I Danmark er det domstolene, der fastsætter bøden, ikke Datatilsynet selv. Datatilsynet kan:
- Politianmelde og indstille til bøde (loftet er 20 mio. EUR, cirka 150 mio. kr., eller 4% af den globale omsætning, alt efter hvad der er højest)
- Give påbud om at ændre praksis
- Udstede reprimander
- Gennemføre tilsyn og inspektioner
I praksis har Datatilsynet politianmeldt danske virksomheder og myndigheder for bl.a.:
- Manglende sletning af persondata (en dansk møbelkæde: Datatilsynet indstillede 1,5 mio. kr. Byretten idømte i 2021 kun 100.000 kr., men efter EU-Domstolens dom i sag C-383/23 om beregningsgrundlaget hævede Vestre Landsret 2. september 2025 bøden til 1,5 mio. kr.)
- For lang opbevaring af kundedata (et københavnsk taxiselskab: Datatilsynet indstillede 1,2 mio. kr., Østre Landsret endte på 250.000 kr.)
- Manglende kryptering (Gladsaxe og Hørsholm kommuner blev i 2020 indstillet til bøder på 100.000 og 50.000 kr., efter at ukrypterede computere med CPR-numre blev stjålet)
Efter møbelkæde-sagen beregnes bøder ud fra hele koncernens omsætning, så beløbene kan blive markant højere end tidligere.
Hvornår er et samtykke gyldigt efter GDPR?#
Et samtykke er kun gyldigt, hvis det er frivilligt, specifikt, informeret og utvetydigt, og det skal kunne trækkes tilbage lige så let, som det blev givet (artikel 4, nr. 11, og artikel 7):
- Frivilligt: personen må ikke presses eller straffes for at sige nej.
- Specifikt: samtykke skal gives til hvert enkelt formål. En generel blankocheck tæller ikke.
- Informeret: personen skal vide præcis, hvad de giver samtykke til.
- Utvetydigt: det kræver en aktiv handling, fx at sætte et flueben. Forudafkrydsede felter tæller ikke.
- Kan trækkes tilbage: det skal være lige så let at trække samtykke tilbage som at give det.
Som medarbejder: saml ikke samtykke uden at vide, hvad det dækker. Og hvis en kunde eller kontakt beder om at trække sit samtykke tilbage, skal det respekteres med det samme.
Tjekliste: GDPR-ansvar for medarbejdere#
Dit ansvar som medarbejder, kort fortalt:
- Kend jeres datapolitik. Læs virksomhedens GDPR-politik og vid, hvem DPO'en er.
- Saml kun de data, du har brug for.
- Opbevar data sikkert i godkendte systemer med kryptering og stærke adgangskoder.
- Del data med omtanke. Tjek modtageren, og brug sikre kanaler.
- Slet data til tiden efter sletningspolitikken.
- Rapporter databrud med det samme.
- Spørg, når du er i tvivl. Din DPO eller IT-afdeling vil hellere svare på spørgsmål end håndtere et databrud.
GDPR-træning til medarbejdere#
GDPR-træning virker bedst, når den er kort, konkret og gentages løbende i stedet for en årlig gennemgang af forordningen. ShieldUp har et GDPR-spor med syv korte moduler og danske eksempler som en del af vores awareness-træning.
Ofte stillede spørgsmål om GDPR for medarbejdere#
Gælder GDPR også for B2B-kontakter?
Ja, hvis kontakten er en identificerbar person. En virksomheds CVR-nummer er som udgangspunkt ikke persondata (undtagen ved enkeltmandsvirksomheder, hvor det kan føres tilbage til ejeren), men kontaktpersonens navn, direkte e-mail og telefonnummer er. B2B-markedsføring og kundehåndtering er fuldt ud omfattet af GDPR, når det involverer personoplysninger.
Hvad sker der, hvis jeg ved en fejl sender en mail til den forkerte?
Det er et potentielt databrud. Rapporter det til din IT-afdeling eller DPO med det samme. De vurderer alvoren, og om det skal anmeldes til Datatilsynet. Jo hurtigere du rapporterer, jo bedre kan virksomheden håndtere det. Du bliver ikke straffet for at rapportere, men du kan blive det for at lade være.
Må jeg gemme kundeoplysninger i mit eget Excel-ark?
Nej, som hovedregel ikke. Persondata skal opbevares i virksomhedens godkendte systemer med korrekt adgangskontrol, backup og sletning. Et lokalt Excel-ark opfylder sjældent disse krav. Tal med IT om, hvordan du bedst håndterer de data, du arbejder med.
Hvad er en DPO, og skal min virksomhed have én?
DPO (Data Protection Officer / Databeskyttelsesrådgiver) er den person, der rådgiver virksomheden om GDPR. Offentlige myndigheder skal have en DPO. Det skal virksomheder også, hvis deres kerneaktivitet er behandling af følsomme data i stort omfang eller regelmæssig og systematisk overvågning af personer i stort omfang (artikel 37). Andre virksomheder er ikke forpligtede, og mange SMV'er bruger en ekstern rådgiver, når de har brug for det.
Se også: GDPR-guide og 72-timers-beregner · Dine rettigheder efter GDPR · Forskningen bag ShieldUp
Kilder#
Regulatoriske primærkilder, der understøtter artiklen.
GDPR: regulatorisk primærkilde
- Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): Art. 5: Grundprincipper for behandling; Art. 6: Lovligt grundlag; Art. 9: Særlige kategorier af persondata; Art. 25: Databeskyttelse by design og by default; Art. 29: Behandling under den dataansvarliges instruks; Art. 33: Anmeldelse af brud inden for 72 timer; Art. 37: Udpegelse af DPO. Link
Tilsynsmyndighed og vejledning
- Datatilsynet (løbende). Vejledninger: den danske tilsynsmyndigheds vejledninger om databeskyttelse. Link
- Datatilsynet. Statistik over brud på persondatasikkerheden. Link
- EDPB (løbende). Retningslinjer, anbefalinger og bedste praksis: Det Europæiske Databeskyttelsesråds fortolkninger af GDPR. Link
Case-referencer
- EU-Domstolen (13. februar 2025). Dom i sag C-383/23: bøder beregnes ud fra hele koncernens omsætning. Link
- Vestre Landsret (2. september 2025). Dom i møbelkæde-sagen: bøden hævet fra byrettens 100.000 kr. til den indstillede 1,5 mio. kr.
- Datatilsynet (2019). Datatilsynet indstiller taxaselskab til bøde på 1,2 mio. kr. Link
- Datatilsynet (2020). To kommuner indstillet til bøde. Link