GDPR-forordningen

GDPR-kursus for medarbejdere, som rent faktisk bliver gennemført

Ingen bliver hacket ved at glemme et unsubscribe-link. De fleste GDPR-sager starter med en almindelig fejl, ikke et angreb, og de fleste bøder rammer virksomheder der troede de var i sikkerhed.

Beregn jeres 72-timers-frist ↓

Midt i en mulig databrud-situation lige nu? Brug beregneren. Skal I bare i gang med træningen, så spring til kurset længere nede.

Hvornår blev I opmærksomme på et muligt databrud?

Vælg dato og klokkeslæt for at se jeres anmeldelsesfrist.

Beregningen er vejledende, ikke juridisk rådgivning. Fristen regnes fra det tidspunkt, hvor virksomheden selv bliver opmærksom på bruddet (Art. 33), ikke fra selve hændelsen. Er I i tvivl, kontakt jeres DPO eller en juridisk rådgiver.

Datatilsynet · dansk sag

“Vi sletter aldrig noget” kostede en dansk møbelkæde 1,5 mio. kr.

En dansk møbelkæde havde gemt persondata om ca. 350.000 kunder i et gammelt CRM-system uden gyldigt formål. Ingen blev hacket, ingen klagede: Datatilsynet kom bare og kiggede. Byretten i Aarhus landede først på 100.000 kr., men efter en tur forbi EU-Domstolen (der afklarede at bøden skal beregnes ud fra hele koncernens omsætning, ikke kun det enkelte selskab) stadfæstede Vestre Landsret i september 2025 den fulde oprindelige bøde på 1,5 mio. kr.

RISIKOEN

Tre GDPR-regler enhver medarbejder skal kende

Op til 20 mio. EUR i bøde
Det højeste af 20 mio. EUR eller 4% af global årlig omsætning (Art. 83(5)). Bøden rammer virksomheden, konsekvenserne rammer alle.
72 timer, ikke mere
Uret starter når VIRKSOMHEDEN bliver opmærksom på et brud, ikke når nogen udefra opdager det. Din pligt: meld indad med det samme.
Ikke kun hacks tæller
En forkert email-modtager eller en glemt USB-stick er lige så meget et databrud som et angreb, jf. GDPR Art. 4(12).
LØSNINGEN

GDPR awareness-træning: 7 moduler med danske eksempler

ShieldUps GDPR-spor dækker persondata, samtykke, databrud-procedurer og medarbejderens rolle: 5-12 minutter pr. modul, med quiz og en automatisk gennemførelseslog I kan vise frem.

Se GDPR-sporet →

Spørgsmål om GDPR awareness-træning

Hvad er de vigtigste regler for GDPR?

De vigtigste regler står i GDPR's artikel 5. Persondata skal:

  • behandles lovligt, rimeligt og åbent
  • kun bruges til det formål, de er indsamlet til
  • begrænses til det nødvendige
  • være korrekte
  • slettes, når de ikke længere skal bruges
  • beskyttes mod uvedkommende

Virksomheden skal kunne vise, at den overholder reglerne.

To regler rammer medarbejderne direkte i hverdagen:

  • Et brud på persondatasikkerheden skal anmeldes til Datatilsynet inden 72 timer (art. 33)
  • De registrerede har ret til indsigt i og sletning af deres oplysninger (art. 15 og 17)
Hvor kan jeg finde et GDPR-kursus?

GDPR-kurser findes både som online e-læring og som holdkurser hos fx universiteter, fagforeninger og private kursusudbydere. Til almindelige medarbejdere er et kort online kursus det nemmeste, fordi alle kan tage det, når det passer.

ShieldUps GDPR-kursus har 7 moduler på 5-12 minutter om persondata, samtykke, sletning og databrud, med danske eksempler og dokumentation af, hvem der har gennemført. Datatilsynet har gratis vejledninger på datatilsynet.dk, som er gode at læse ved siden af.

Hvilke 3 typer personoplysninger findes der ifølge GDPR?

GDPR skelner mellem tre typer personoplysninger:

  1. Almindelige oplysninger, fx navn, adresse, mail, telefonnummer og økonomiske forhold.
  2. Følsomme oplysninger (art. 9): helbred, etnisk oprindelse, politisk og religiøs overbevisning, fagforeningsmedlemskab, genetiske og biometriske data samt seksuelle forhold.
  3. Oplysninger om strafbare forhold (art. 10), fx straffedomme.

I Danmark har CPR-nummeret sine egne regler i databeskyttelseslovens § 11. Jo længere ned på listen, jo strengere krav til, hvornår oplysningerne må behandles.

Hvilke oplysninger må man ikke videregive?

Følsomme oplysninger og oplysninger om strafbare forhold må som udgangspunkt ikke videregives uden udtrykkeligt samtykke eller et særligt lovgrundlag.

Det gælder fx:

  • Helbredsoplysninger og fagforeningsmedlemskab (GDPR art. 9)
  • Straffedomme (art. 10)
  • CPR-numre, som private virksomheder kun må videregive i særlige tilfælde, fx når det følger af lovgivning, eller personen har givet samtykke (databeskyttelseslovens § 11)

Almindelige oplysninger må kun videregives, hvis der er et lovligt grundlag, og modtageren har brug for dem. Er du i tvivl som medarbejder, så lad være og spørg først.

Hvad er persondata, helt konkret?

Enhver information om en identificerbar person. Det lyder simpelt, men grænserne glider i hverdagen: IP-adresser, cookie-ID'er, MAC-adresser, lokationsdata og fotos af en identificerbar person tæller alle med, Datatilsynet har bekræftet det direkte. En CPR-fil hvor du kun har fjernet navnet er sjældent reelt anonymiseret.

Hvor store er GDPR-bøderne?

Op til 20 mio. EUR (ca. 150 mio. kr.) eller 4% af virksomhedens globale årlige omsætning, det højeste af de to (Art. 83(5)). En dansk møbelkæde fik i 2025 den fulde bøde på 1,5 mio. kr. stadfæstet af Vestre Landsret, ikke for et hack, men fordi de havde gemt kundedata de ikke længere havde brug for.

Hvornår starter de 72 timer ved et databrud?

Ikke når kunden ringer, ikke når pressen skriver om det. Uret starter når virksomheden selv bliver opmærksom på bruddet (Art. 33): det vil sige når en person med ansvar i organisationen får information nok til med rimelighed at kunne sige at bruddet er sket. Som medarbejder er din pligt at melde indad med det samme, ikke at vurdere om det skal videre til Datatilsynet.

Er det kun hacks der tæller som databrud?

Nej. GDPR Art. 4(12) definerer brud bredt: enhver utilsigtet eller ulovlig tilintetgørelse, tab, ændring eller uautoriseret videregivelse af persondata. En forkert email-adresse i CC-feltet eller en glemt USB-stick tæller lige så meget som et hack.

Hvad er kravet til gyldigt samtykke?

Samtykke skal være en utvetydig, aktiv handling: pre-checked-bokse er ikke gyldigt. Og det skal være lige så let at sige nej som ja: er der ét-klik-tilmelding, skal der være ét-klik-afmelding. Datatilsynet og EDPB har strammet markant op på dette de seneste år.

Kilder

Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): Art. 4(12) (definition af brud), Art. 33 (72-timers-reglen), Art. 83(5) (sanktioner). Datatilsynet, dansk tilsynsmyndighed, offentliggør løbende vejledning og afgørelser på datatilsynet.dk. Vestre Landsrets dom af 2. september 2025 i en sag om en dansk møbelkædes opbevaring af persondata, efter EU-Domstolens præjudicielle afgørelse om beregningsgrundlag for GDPR-bøder.

KLAR TIL AT KOMME I GANG?

Gør persondata til en vane, ikke en frygt.

5 medarbejdere, gratis for altid. Ingen kreditkort, ingen sælger.

Start gratis →Se priser