← Tilbage til blog
gdpr

GDPR-rettigheder: sådan håndterer I indsigt og sletning

Indsigt, sletning og dataportabilitet: sådan håndterer I en GDPR-anmodning inden for fristen på én måned. Med tjekliste og en dansk sag fra Datatilsynet.

Michal Sørensen·18. april 2026·9 min
inX

Efter GDPR har borgere ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse og menneskelig vurdering af automatiske afgørelser, og de kan klage til Datatilsynet. Virksomheden skal som hovedregel svare inden for én måned fra modtagelsen af anmodningen (artikel 12, stk. 3). Fristen gælder, også når anmodningen ikke nævner GDPR.

Hvad er en GDPR-rettighedsanmodning?#

En rettighedsanmodning er enhver henvendelse, hvor en person beder om at se, rette, slette eller flytte sine oplysninger. Der er ingen formkrav. En kunde sender en mail klokken 14.32 en torsdag: "Hej, jeg vil gerne have slettet alle mine oplysninger." Ingen artikel-numre, ingen henvisning til GDPR. Bare en sætning.

Den mail er en formel rettighedsanmodning. Uret tikker fra det øjeblik, den lander i jeres indbakke, og I har én måned. Hvis mailen ligger i tre uger, fordi sagsbehandleren var på ferie, har I allerede et problem.

Mange rettighedssager hos Datatilsynet handler ikke om hackerangreb, men om en mail, ingen reagerede på i tide.

Hvilke rettigheder har borgerne efter GDPR?#

GDPR artikel 12-22 giver borgeren en række konkrete rettigheder, og artikel 77 giver ret til at klage til Datatilsynet. Det er borgeren, der bestemmer, hvornår og hvordan de bruger dem, så I skal kunne genkende en anmodning, også når den ikke nævner GDPR med ét ord.

RettighedHvad det betyderFristArtikel
IndsigtBorgeren får kopi af sine data + info om formål, modtagere, opbevaring1 månedArt. 15
BerigtigelseForkerte eller ufuldstændige oplysninger skal rettes1 månedArt. 16
Sletning"Ret til at blive glemt", med undtagelser1 månedArt. 17
BegrænsningFrys behandlingen midlertidigt mens noget undersøges1 månedArt. 18
DataportabilitetUdlevér data i struktureret, maskinlæsbart format1 månedArt. 20
IndsigelseProtest mod behandling, fx direkte markedsføring1 månedArt. 21
Automatiske afgørelserRet til ikke at være underlagt afgørelser alene baseret på automatisk behandling, og til menneskelig indgriben1 månedArt. 22
Klage til DatatilsynetGratis klage, hvis borgeren mener, I bryder reglerneIngen fastsat fristArt. 77

Vores GDPR-introduktion dækker de syv principper. Denne artikel handler om den anden side: hvad borgeren konkret kan kræve af jer.

Hvor lang tid har I til at svare på en GDPR-anmodning?#

I har én måned fra modtagelsen, jf. artikel 12, stk. 3. Fristen starter, når virksomheden modtager anmodningen, ikke når sagsbehandleren ser den eller DPO'en kommer hjem fra ferie. Lander mailen i support-indbakken klokken 09.14, løber fristen fra da.

I kan forlænge med yderligere to måneder, hvis anmodningen er kompleks, eller der er mange anmodninger. Men borgeren skal have besked om forlængelsen og begrundelsen inden for den oprindelige måned. Glemmer I det, har I overtrådt fristen, uanset hvor kompleks sagen var.

Advarsel
"Vi havde travlt", "sagsbehandleren var sygemeldt" eller "vi vidste ikke, det var en formel anmodning" er ikke gyldige grunde. Et for sent svar er i sig selv en overtrædelse af artikel 12, stk. 3, også hvis svaret til sidst er korrekt.

Den realistiske risiko: en kundeservicemedarbejder modtager en mail, der lyder som en almindelig forespørgsel ("kan I lige tjekke, hvad I har om mig?"), svarer halvfærdigt eller slet ikke, og mailen forsvinder i tråden. Tre uger senere klager kunden. Datatilsynet kigger på jeres procedurer, ikke på undskyldningen.

Retten til sletning: hvad gør I, når en kunde siger "slet mig"?#

I sletter alt, I ikke har et lovligt grundlag for at beholde, og forklarer borgeren, hvad I har beholdt og hvorfor. Sletteretten i artikel 17 er nemlig ikke ubetinget. Artikel 17, stk. 3, lister undtagelserne, bl.a.:

  • Lovpligtig opbevaring: fx bogføringsloven (5 år) eller regler om patientjournaler
  • Retskrav: I må beholde data, der er nødvendige for at fastlægge, gøre gældende eller forsvare et retskrav (fx en igangværende tvist eller reklamation)
  • Ytrings- og informationsfrihed: fx journalistik, debat
  • Arkiv-, forsknings- eller statistiske formål i offentlig interesse

I praksis udløser en sletteanmodning derfor typisk en delvis sletning: I beholder kun det, der falder under en undtagelse, fx den faktura, I skal opbevare i fem år efter bogføringsloven.

I skal stadig svare borgeren inden for én måned. Svaret skal forklare, hvad I har slettet, hvad I har beholdt, og hvorfor det beholdte er undtaget. Et "vi har ikke slettet, fordi..." uden konkret henvisning er ikke godt nok.

Tip
Forskellen på sletning og anonymisering: hvis data er fuldt anonymiseret (kan ikke kobles tilbage til personen, heller ikke ved kombination med andre data), er det ikke længere persondata og falder uden for GDPR. Anonymiserede data må gerne bruges til statistik. Pseudonymisering (fx "kunde #4711") er ikke anonymisering.

Hvad skal I udlevere ved en indsigtsanmodning?#

Ved en indsigtsanmodning efter artikel 15 skal I udlevere en kopi af personens data og oplyse, hvad I bruger dem til, hvem de er delt med, og hvor længe I gemmer dem. Indsigt er den rettighed, de fleste virksomheder oftest møder. Det er ikke nok at sende en CSV-eksport fra CRM'et. I skal oplyse:

  • Hvilke kategorier af persondata I behandler (kontaktoplysninger, ordrehistorik, supporthenvendelser osv.)
  • Formålet med behandlingen (kontraktopfyldelse, markedsføring, regnskab osv.)
  • Modtagerne, dvs. hvem data er delt med (databehandlere, samarbejdspartnere, myndigheder)
  • Opbevaringsperioden eller kriterierne for, hvor længe I gemmer data
  • Kilden, hvis data ikke er indsamlet fra borgeren selv
  • En kopi af de faktiske data
  • Borgerens øvrige rettigheder, herunder retten til at klage til Datatilsynet

Tjek alle systemer, ikke kun CRM. Tjek også mailservere, supportsystemer, regnskab, marketingværktøjer og backup. En typisk fejl er at udlevere data fra ét system og glemme, at de samme persondata også ligger i tre andre.

Note
Identifikation først. Inden I sender data, skal I være rimeligt sikre på, at afsenderen er den rigtige person. Bed om legitimation, hvis I er i tvivl, men gør det proportionalt og hurtigt. At sende hele kundeprofilen til en falsk afsender er i sig selv et databrud, som som udgangspunkt skal anmeldes til Datatilsynet inden for 72 timer.

Hvornår gælder retten til dataportabilitet?#

Retten til dataportabilitet gælder kun data, borgeren selv har givet jer, og som behandles automatisk på grundlag af samtykke eller kontrakt. Artikel 20 går på den måde længere end indsigt. Borgeren har ret til at få sine data udleveret i et struktureret, almindeligt anvendt og maskinlæsbart format, fx CSV, JSON eller XML, så de kan flytte til en konkurrent uden at starte forfra.

Betingelserne er, at data:

  • er givet til jer af borgeren selv (ikke afledte data, I har genereret)
  • behandles på grundlag af samtykke eller kontrakt (ikke berettiget interesse eller lovkrav)
  • behandles automatisk

I praksis: en streamingtjeneste skal kunne udlevere afspilningshistorik. En bank skal kunne udlevere transaktionsdata. Et CRM-værktøj skal kunne udlevere kundens egne kontaktoplysninger og kontakthistorik.

Rettigheden bruges sjældent aktivt, men den bliver mere relevant, efterhånden som det bliver almindeligt at skifte platform. EU's dataforordning (Data Act), der har gældet siden 12. september 2025, giver desuden brugere af forbundne produkter en særskilt ret til at få adgang til deres data.

Tjekliste: det første døgn efter en rettighedsanmodning#

Det første døgn handler om at registrere, bekræfte og eskalere anmodningen, ikke om at træffe afgørelsen. Vi anbefaler, at disse punkter er klaret inden for 24 timer. ShieldUps GDPR-spor har et modul om netop dette flow.

  • Notér tidspunktet for modtagelse (dato + klokkeslæt + kanal)
  • Bekræft modtagelsen til borgeren med det samme: "vi har modtaget din henvendelse og vender tilbage inden for 1 måned"
  • Identificér rettigheden: indsigt, sletning eller portabilitet? Læs anmodningen, som den er, ikke som I gerne vil tolke den
  • Bed om legitimation, hvis I er i tvivl om afsenderen, men gør det proportionalt
  • Eskalér straks til DPO eller den ansvarlige for databeskyttelse, ikke "når jeg har tid i næste uge"
  • Kortlæg hvor i jeres systemer de pågældende persondata findes
  • Sæt en intern deadline mindst en uge før den lovpligtige frist, ikke samme dag
  • Skriv beslutning og handling ned, så I kan dokumentere overholdelse, hvis Datatilsynet spørger

Hvad sker der, når en borger klager til Datatilsynet?#

En borger, der mener, at I bryder GDPR, kan klage gratis og direkte til Datatilsynet efter artikel 77, uden at gå via en advokat. Datatilsynet beder så typisk virksomheden om en redegørelse og træffer derefter afgørelse.

Datatilsynet kan også tage sager op af egen drift, kræve dokumentation, gennemføre tilsyn, udtale kritik, give påbud og i alvorlige sager politianmelde virksomheden med en bødeindstilling. Afgørelser bliver ofte offentliggjort på Datatilsynets hjemmeside, hvor jeres næste kunde kan finde dem.

I juni 2020 kritiserede Datatilsynet et stort dansk teleselskab for håndteringen af en indsigtsanmodning: selskabet svarede først fem måneder efter, at anmodningen var modtaget, og først efter at Datatilsynet havde blandet sig. Sagen handlede ikke om hackerangreb eller læk, men om et for sent svar, som Datatilsynet vurderede var i strid med artikel 12, stk. 3.

I kan altså have kryptering, adgangskontrol og sletningspolitik på plads og stadig få kritik, hvis I ikke svarer borgeren inden for fristen.

Vigtigt
Selv hvis I havde ret til at afslå en anmodning, skal processen være overholdt. Et svar efter fristen eller et afslag uden begrundelse og oplysning om klageadgang er brud på artikel 12.

Sådan skal jeres procedure for rettighedsanmodninger se ud#

En god procedure gør det muligt at håndtere et "slet mig" i morgen uden panik. Den skal indeholde:

  • En klar modtagekanal (en mailadresse eller en formular), som alle medarbejdere kender
  • En eskaleringsprocedure, der virker, også når DPO'en er på ferie
  • En systemkortlægning, så I ved, hvor borgerens data ligger (CRM, mail, regnskab, backup, databehandlere)
  • Standardsvar til de typiske afslagsgrunde (bogføringsloven, retskrav)
  • En log over alle anmodninger, beslutninger og frister, så I kan dokumentere overholdelse
  • Træning af kundeservice og support i at genkende en rettighedsanmodning, også når den ikke nævner GDPR

Det meste er procesarbejde snarere end juristarbejde. Det er den del, vores tilgang til compliance-træning tager fat i, fordi meget afhænger af, hvad medarbejderen i indbakken gør i de første 24 timer.

Hvis et databrud rammer jer parallelt, kan I desuden have pligt til at underrette de berørte borgere efter artikel 34, så proceduren skal kunne håndtere flere spor på én gang.

For den officielle guide: Datatilsynets vejledning om de registreredes rettigheder.

Træn medarbejderne i at genkende en rettighedsanmodning#

De fleste rettighedssager opstår, fordi ingen reagerede i tide, ikke fordi virksomheden traf en forkert juridisk afgørelse. Mailen, kunden sendte klokken 14.32 en torsdag, er nem at overse, så det vigtigste er, at medarbejderne i kundeservice kan genkende den og ved, hvor den skal hen.

ShieldUps GDPR-træning øver netop det med danske eksempler. Start gratis.


Kilder#

Regulatoriske primærkilder, der understøtter artiklen.

GDPR: regulatoriske artikler om de registreredes rettigheder

  • Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): Art. 12: frister og formkrav; Art. 13-14: oplysningspligt; Art. 15: indsigt; Art. 16: berigtigelse; Art. 17: sletning; Art. 18: begrænsning; Art. 20: dataportabilitet; Art. 21: indsigelse; Art. 22: automatiske afgørelser; Art. 77: klage til tilsynsmyndighed. Link

Tilsynsmyndighed og vejledning

  • Datatilsynet (løbende). De registreredes rettigheder: den danske tilsynsmyndigheds vejledning om, hvordan virksomheder korrekt håndterer rettighedsanmodninger, herunder frister og formkrav. Link
  • EDPB (2023). Guidelines 01/2022 on data subject rights: Right of access, version 2.0: Det Europæiske Databeskyttelsesråds retningslinjer for indsigtsretten, herunder hvornår fristen begynder at løbe. Link

Case-reference

  • Datatilsynet (2. juni 2020). Afgørelse om et teleselskabs håndtering af en indsigtsanmodning: kritik for først at have besvaret anmodningen fem måneder efter modtagelsen og først efter Datatilsynets henvendelse. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Ved I hvornår jeres GDPR-frist udløber?

Beregn jeres faktiske 72-timers-anmeldelsesfrist ved et databrud.

Beregn jeres frist →
Læs også