Blog
Virksomhed4. juni 2026 11 min🇩🇰 Danmark

GDPR-compliance: tjekliste og 7 vigtige dokumenter

Praktisk GDPR-guide til SMV'er og selvstændige: hvad du skal gøre, hvilke dokumenter du har brug for, og en konkret tjekliste til at undgå sanktioner.

Karoline, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

GDPR er ikke kun for store virksomheder

Det er en sejlivet myte: "Vi er for små til, at GDPR gælder for os." Det er forkert. GDPR gælder for alle virksomheder, organisationer og selvstændige, der behandler personoplysninger, uanset størrelse.

Behandler du kundedata? Har du medarbejdere? Bruger du et CRM-system, et nyhedsbrev eller cloudlager med personoplysninger? Så er GDPR relevant for dig.

Den gode nyhed er, at compliance ikke kræver et team af jurister. Med de rette dokumenter og en grundlæggende forståelse af reglerne kan selv en soloselvstændig blive compliant på kort tid.

Hvad sker der, hvis du ikke er compliant?

GDPR opererer med bøder på op til 20 millioner euro eller 4 % af den globale omsætning, hvilket er EU's maksimum. I Danmark udstedes bøderne ikke af Datatilsynet direkte; Datatilsynet politianmelder sagen, og bøden idømmes af domstolene. For SMV'er og selvstændige er bøderne typisk langt lavere, men de kan stadig gøre ondt:

  • Bøder i størrelsesordenen 10.000 til 500.000 kr. for mindre virksomheder er ikke ualmindelige
  • Påbud om at ophøre med visse behandlinger, hvilket kan lamme din forretning
  • Skade på omdømmet, fordi kunder og samarbejdspartnere reagerer

Datatilsynet har de seneste år haft særligt fokus på blandt andet manglende databehandleraftaler, ulovlig videregivelse af personoplysninger og manglende sletterutiner.

De 7 vigtigste GDPR-dokumenter for SMV'er

1. Fortegnelse over behandlingsaktiviteter

Du skal have et overblik over, hvilke personoplysninger du behandler, til hvilke formål, og hvem der har adgang til dem. Det er din GDPR-journal. Den behøver ikke at være lang, men den skal eksistere.

Hvad skal den indeholde?

  • Kategorier af registrerede (kunder, medarbejdere, leverandører)
  • Typer af oplysninger (navn, e-mail, CPR-nummer osv.)
  • Formålet med behandlingen
  • Hvem oplysningerne eventuelt deles med
  • Slettefrister

2. Databehandleraftale

Dette er det vigtigste enkeltdokument for de fleste SMV'er.

En databehandleraftale skal indgås med alle leverandører, der behandler personoplysninger på dine vegne. Det inkluderer typisk:

  • Regnskabsprogram (fx Dinero, Billy, e-conomic)
  • Lønsystem
  • CRM-system (fx HubSpot, Pipedrive)
  • E-mailmarketing (fx Mailchimp, Klaviyo)
  • Cloudlager (fx Google Drive, Dropbox, Microsoft 365)
  • Webbookingsystemer
  • Telefonservice med optagelse

Har du ikke disse aftaler på plads, er du per definition ikke compliant.

3. Privatlivspolitik

Har du en hjemmeside, der indsamler oplysninger (kontaktformular, nyhedsbrev, cookies), skal du have en privatlivspolitik. Den skal forklare:

  • Hvilke oplysninger du indsamler
  • Hvad du bruger dem til
  • Hvem du deler dem med
  • Hvor længe du opbevarer dem
  • Hvilke rettigheder de registrerede har

4. Cookiepolitik og samtykke

Bruger din hjemmeside cookies til tracking, statistik eller markedsføring, skal du have:

  • En cookiepolitik, der forklarer, hvilke cookies du bruger
  • Et samtykkebanner, der indhenter en aktiv accept (ikke bare "ved at bruge siden accepterer du")

Bemærk: cookiesamtykke skal være opt-in, ikke opt-out.

5. Samtykketekster og tilmeldingsflow

Tilmelder brugere sig dit nyhedsbrev eller anden markedsføring, skal samtykket:

  • Være frivilligt og specifikt
  • Indhentes med en klar handling (en checkboks, der ikke er forudafkrydset)
  • Gemmes med et tidsstempel

6. Sikkerhedspolitik (intern)

Du behøver ikke en IT-sikkerhedspolitik på 50 sider. Men du skal kunne dokumentere, at du håndterer oplysninger sikkert. En simpel intern note er tilstrækkelig for de fleste SMV'er:

  • Adgangskodepolitik
  • Hvem har adgang til hvilke systemer
  • Procedure ved sikkerhedsbrud (hvad gør du, og hvem kontakter du)

7. Databrudsprocedure

Hvis personoplysninger lækkes, uanset om det er en hacket e-mail, en bortkommen USB-nøgle eller en forkert afsendelse, skal du anmelde det til Datatilsynet inden for 72 timer, hvis bruddet udgør en risiko for de registrerede.

Du bør have en intern procedure for:

  1. Hvad tæller som et databrud?
  2. Hvem beslutter, om det skal anmeldes?
  3. Hvem anmelder til Datatilsynet?

GDPR-tjekliste: er du compliant?

Brug denne tjekliste til at finde huller i din GDPR-compliance:

Grundlag for behandling:

  • Har du et gyldigt grundlag for hvert formål (samtykke, kontrakt, retlig forpligtelse, legitim interesse)?
  • Er grundlaget dokumenteret?

Databehandleraftaler:

  • Har du indgået databehandleraftaler med alle relevante leverandører?
  • Er aftalerne underskrevne og opdaterede?

Information til de registrerede:

  • Har du en privatlivspolitik på din hjemmeside?
  • Informerer du kunder om, hvad du gør med deres data?

Samtykke:

  • Er samtykker til markedsføring indhentet korrekt?
  • Har du gemt dokumentation for samtykket?

Sletning:

  • Har du en politik for, hvor længe du opbevarer personoplysninger?
  • Sletter du faktisk data, der ikke længere er relevant?

Cookies:

  • Har du et GDPR-compliant cookiesamtykke på din hjemmeside?
  • Er din cookiepolitik opdateret?

Sikkerhed:

  • Er adgangen til systemer med persondata korrekt administreret?
  • Har du en procedure for sikkerhedsbrud?

Fortegnelse:

  • Har du en fortegnelse over behandlingsaktiviteter?

Fem typiske GDPR-fejl i SMV'er

1. Ingen databehandleraftale med regnskabsprogrammet. Dinero, Billy og e-conomic behandler personoplysninger på dine vegne. Uden en databehandleraftale er du ikke compliant, selvom udbyderen selv er GDPR-compliant. De fleste softwareudbydere tilbyder en standardiseret databehandleraftale på deres hjemmeside. Find den, indgå den, og gem den.

2. "Samtykke" via en forudafkrydset checkboks. Et samtykke er kun gyldigt, hvis det er aktivt afgivet. En forudafkrydset checkboks til et nyhedsbrev er et ugyldigt samtykke. Det er en af de hyppigste fejl og let at rette.

3. Slettefrister, der kun findes på papiret. Mange virksomheder skriver i privatlivspolitikken, at data slettes efter tre år, men gør det ikke i praksis. Datatilsynet ser på den faktiske adfærd, ikke kun på, hvad der står i politikken.

4. Behandling af CPR-numre uden hjemmel. CPR-numre er særligt beskyttet i dansk ret og kræver et specifikt behandlingsgrundlag. Brug dem kun, når det er nødvendigt (fx til ansættelse, skat og pension).

5. Manglende anmeldelse ved brud. Mange virksomheder anmelder ikke databrud til Datatilsynet, enten fordi de ikke ved, at de skal, eller fordi de frygter konsekvenserne. Manglende anmeldelse er typisk en selvstændig overtrædelse.

GDPR og medarbejdere

Ansætter du medarbejdere, behandler du personoplysninger om dem: lønoplysninger, sygefravær, evalueringer og kontaktoplysninger. Det kræver:

  • At medarbejderne informeres om behandlingen (typisk i ansættelseskontrakten eller en separat privatlivspolitik for ansatte)
  • At du opbevarer oplysningerne sikkert og kun så længe, det er nødvendigt
  • At du har et grundlag for særligt følsomme oplysninger (fx helbredsoplysninger ved sygdom)

Det er god praksis at inkludere information om databehandlingen i ansættelseskontrakten eller som et bilag.

Hvornår skal du have en DPO?

En DPO (databeskyttelsesrådgiver) er kun obligatorisk for visse typer virksomheder:

  • Offentlige myndigheder
  • Virksomheder, der som kerneaktivitet foretager systematisk overvågning i stor skala
  • Virksomheder, der behandler særlige kategorier af følsomme data i stor skala

De fleste SMV'er behøver ikke en DPO. Men overvej en ekstern GDPR-konsulent til en indledende gennemgang, hvis du er i tvivl.

Kom godt i gang

Start med det vigtigste: få styr på dine databehandleraftaler med de leverandører, der behandler data på dine vegne, sørg for en opdateret privatlivspolitik og et gyldigt cookiesamtykke, og indfør faste sletterutiner. Det er her, risikoen for de fleste SMV'er er størst, og løsningen er inden for rækkevidde.

Relaterede skabeloner

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.