Blog
GDPR24. maj 2026 8 min🇩🇰 Danmark

Privatlivspolitik for hjemmesider: komplet guide 2026

Privatlivspolitik guide: Hvad skal en privatlivspolitik indeholde under GDPR, hvordan skriver du en, og hvad er de typiske fejl? Komplet vejledning for danske hjemmesider.

Thor, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

Driver du en hjemmeside, der indsamler oplysninger fra besøgende via en kontaktformular, en nyhedsbrevstilmelding, cookies eller en webshop? Så er du forpligtet til at have en privatlivspolitik. Det er ikke en formalitet, men et lovkrav under GDPR, der gælder alle virksomheder og hjemmesider, der behandler personoplysninger om EU-borgere.

Denne guide forklarer, hvad en privatlivspolitik skal indeholde, hvordan du skriver en, der overholder GDPR, og hvilke fejl der oftest sender virksomheder i problemer med Datatilsynet.

Hvad er en privatlivspolitik?

En privatlivspolitik (også kaldet databeskyttelsespolitik eller privacy policy) er et dokument, der informerer dine brugere, kunder og besøgende om, hvordan du indsamler, anvender, opbevarer og beskytter deres personoplysninger.

Dokumentet skal være let tilgængeligt, typisk via et link i sidefoden på din hjemmeside, og skrevet i et klart, forståeligt sprog. Juridisk jargon, der gør politikken ulæselig, opfylder ikke kravene om gennemsigtighed under GDPR.

Hvornår er en privatlivspolitik lovpligtig?

Du er forpligtet til at have en privatlivspolitik, så snart din hjemmeside behandler personoplysninger. Det gælder, hvis du:

  • Har en kontaktformular (navn, e-mail, besked)
  • Bruger analysecookies (Google Analytics, Facebook Pixel m.fl.)
  • Driver en webshop (kunderegister, ordreoplysninger, betalingsdata)
  • Tilbyder nyhedsbrevstilmelding
  • Har brugere, der opretter konti eller logger ind
  • Indsamler IP-adresser via serverlogs

Disse aktiviteter udgør alle behandling af personoplysninger under GDPR artikel 4, og kravet om privatlivspolitik følger af GDPR's oplysningspligt i artikel 13 og 14.

Hvad skal en privatlivspolitik indeholde?

GDPR opstiller konkrete krav til, hvilke oplysninger din privatlivspolitik skal indeholde. Her er de obligatoriske elementer:

1. Den dataansvarliges identitet og kontaktoplysninger

Angiv din virksomheds fulde navn, adresse, CVR-nummer og kontaktoplysninger. Brugeren skal altid vide, hvem der er ansvarlig for behandlingen af deres data.

Eksempel: "Dataansvarlig: Virksomhed ApS, Eksempelvej 1, 1165 København K, CVR: 12345678, e-mail: privatliv@virksomhed.dk"

2. Formålene med behandlingen og retsgrundlaget

For hvert formål med databehandlingen skal du oplyse:

  • Hvad bruges oplysningerne til? (for eksempel "besvare din henvendelse via kontaktformularen")
  • Hvilket retsgrundlag giver dig hjemmel? (samtykke, kontrakt, retlig forpligtelse eller legitim interesse)

3. Kategorier af personoplysninger

Beskriv, hvilke typer data du indsamler, for eksempel navn, e-mailadresse, telefonnummer, IP-adresse og betalingsoplysninger. Behandler du særlige kategorier (helbredsdata, oplysninger om etnisk oprindelse mv.) eller CPR-numre, gælder der skærpede krav og yderligere dokumentation.

4. Modtagere af personoplysninger

Videregiver du data til tredjeparter, skal du nævne disse, enten med navn eller som kategorier (for eksempel "vores e-mailmarketingplatform" eller "betalingsgateway"). Anvender du databehandlere, skal du have indgået en databehandleraftale med dem.

5. Opbevaringsperioder

Angiv, hvor længe du opbevarer de forskellige kategorier af data. Det kan specificeres pr. formål, for eksempel "Kundedata i forbindelse med et køb opbevares i 5 år i henhold til bogføringsloven" og "Nyhedsbrevsabonnenter slettes 6 måneder efter afmelding."

6. De registreredes rettigheder

Privatlivspolitikken skal informere om, at brugerne har ret til:

  • Indsigt: at se hvilke data du har om dem
  • Berigtigelse: at få forkerte data rettet
  • Sletning ("retten til at blive glemt")
  • Begrænsning: at begrænse behandlingen i visse situationer
  • Dataportabilitet: at få deres data udleveret i et maskinlæsbart format
  • Indsigelse: at gøre indsigelse mod behandling baseret på legitim interesse, og en ubetinget ret til at gøre indsigelse mod direkte markedsføring

Er behandlingen baseret på samtykke, skal du desuden oplyse, at samtykket til enhver tid kan trækkes tilbage.

7. Retten til at klage til Datatilsynet

Du skal oplyse brugerne om, at de kan indgive klage til Datatilsynet (datatilsynet.dk) eller en anden relevant tilsynsmyndighed.

8. Om der overføres data til tredjelande

Bruger du tjenester fra udbydere uden for EU/EØS (for eksempel Google Analytics, Mailchimp eller AWS), skal det fremgå, sammen med hvilke garantier der er på plads (typisk EU's standardkontraktbestemmelser, SCC, eventuelt kombineret med et gyldigt overførselsgrundlag som EU-US Data Privacy Framework).

9. Om brug af automatiske afgørelser og profilering

Anvender du automatiserede systemer, der træffer beslutninger med retsvirkning for brugeren (for eksempel kreditvurdering eller prissætning baseret på adfærd), skal det nævnes eksplicit, og brugeren har ret til at anmode om menneskelig indgriben.

Sådan skriver du en privatlivspolitik trin for trin

Trin 1: Kortlæg din databehandling

Gennemgå alle steder, din hjemmeside indsamler data: formularer, cookies, analyseværktøjer, betalingssystemer, live chat, bookingmoduler m.fl. Notér hvad der indsamles og til hvilket formål.

Trin 2: Identificer dine retsgrundlag

For hvert formål skal du have et juridisk grundlag. De mest anvendte er:

Formål Typisk retsgrundlag
Nyhedsbrev Samtykke
Ordrebehandling Opfyldelse af kontrakt
Regnskabsmateriale Retlig forpligtelse (bogføringsloven)
Analysecookies Samtykke
Forebyggelse af svig Legitim interesse

Trin 3: Skriv politikken i klart dansk

GDPR's krav om gennemsigtighed (artikel 5) indebærer, at teksten skal være forståelig for målgruppen. Undgå ikke-forklarede forkortelser, komplekse juridiske konstruktioner og lange sætninger. Punktopstillinger og tabeller gør politikken mere læsbar.

Trin 4: Hold den opdateret

Privatlivspolitikken er et levende dokument. Indfører du nye tjenester (for eksempel en ny CRM-platform eller et chatbot-widget), skal politikken opdateres, inden den nye behandling igangsættes.

De hyppigste fejl i privatlivspolitikker

1. Copy-paste fra en anden virksomhed

En kopieret politik er sjældent præcis for din hjemmeside og kan indeholde forkerte retsgrundlag eller manglende formål. Datatilsynet vurderer indholdets korrekthed, ikke hvem der har skrevet det.

2. Forkert eller manglende retsgrundlag

"Legitim interesse" er ikke en blankocheck til fri databehandling. Mange virksomheder bruger det som standardbegrundelse uden at have foretaget den nødvendige interesseafvejning.

3. Ingen opdatering efter nye services

Indfører du et nyt analyseværktøj, CRM-system eller chatbot, skal politikken opdateres. Det er ikke tilstrækkeligt at have en generisk formulering som "vi bruger cookies og analyseværktøjer."

4. Politikken er svær at finde

En privatlivspolitik skal være let tilgængelig. Placér et link i sidefoden og ved alle punkter, hvor du indsamler data (kontaktformularer og tilmeldingsflows).

5. Manglende oplysning om databehandlere

Anvender du tredjepartstjenester (Google Analytics, Stripe, Mailchimp m.fl.), udgør disse databehandlere. De skal nævnes, og du skal have en databehandleraftale med dem.

6. For vage opbevaringsperioder

"Vi opbevarer data så længe det er nødvendigt" er ikke tilstrækkeligt præcist. Angiv konkrete perioder pr. kategori eller pr. formål.

Privatlivspolitik vs. cookiepolitik

Mange forveksler privatlivspolitikken med cookiepolitikken. De to dokumenter er relaterede, men tjener forskellige formål:

Privatlivspolitik Cookiepolitik
Formål Oplyse om al behandling af personoplysninger Oplyse specifikt om cookies og tracking
Krav GDPR artikel 13-14 Cookiebekendtgørelsen og GDPR
Indhold Alle kategorier af data, formål, rettigheder Cookietyper, formål, levetider, tredjeparter
Placering Sidefod på hjemmeside Sidefod og cookiebanner

Mange virksomheder vælger at kombinere de to i ét dokument med separate afsnit, og det er fuldt acceptabelt.

Datatilsynets vejledning

Datatilsynet har offentliggjort vejledninger og eksempler på privatlivspolitikker på datatilsynet.dk. Som dansk virksomhed bør du bruge disse som reference, da de afspejler den danske tilsynsmyndigheds fortolkning af GDPR.

Datatilsynet fører tilsyn og kan blandt andet:

  • Udstede påbud om at bringe behandlingen i overensstemmelse med reglerne
  • Udtale kritik
  • Indstille til bøder. I Danmark pålægges GDPR-bøder som udgangspunkt af domstolene efter anmeldelse fra Datatilsynet, og for alvorlige overtrædelser kan bøden nå op til 20 mio. EUR eller 4 % af den globale årsomsætning

Bødeniveauet afhænger af overtrædelsens karakter og virksomhedens størrelse. For mindre virksomheder har konkrete bøder i praksis ofte ligget væsentligt lavere end maksimum, men de kan blive betydelige ved grove eller gentagne overtrædelser. Manglende privatlivspolitik er samtidig en overtrædelse, der er relativt let for tilsynet at konstatere.

Ofte stillede spørgsmål om privatlivspolitikker

Skal privatlivspolitikken oversættes til engelsk?

Det afhænger af din målgruppe. Henvender din hjemmeside sig også til brugere i andre lande, bør politikken være tilgængelig på et sprog, de forstår. Henvender du dig udelukkende til dansksprogede brugere, er en dansk politik tilstrækkelig.

Kan jeg bruge en gratis skabelon fra internettet?

Ja, men brug den som udgangspunkt, ikke som færdigt produkt. Tilpas indholdet til din konkrete hjemmeside og databehandling. En generisk skabelon matcher sjældent din faktiske behandlingspraksis.

Behøver jeg opdatere politikken ved lovændringer?

Ja. Hvis Datatilsynet udsender ny vejledning, eller GDPR-fortolkningen ændres, bør du opdatere din politik. Det samme gælder, hvis du ændrer din databehandlingspraksis.

Hvad sker der, hvis min hjemmeside ikke har en privatlivspolitik?

Datatilsynet kan ved kontrol konstatere overtrædelsen og udstede påbud eller kritik og i alvorlige tilfælde indstille til bøde. Det er en relativt nem sag for tilsynet at identificere og dokumentere.

Gælder kravet også for B2B-hjemmesider?

Ja. Selv om B2B-kontakter er erhvervspersoner, er de stadig fysiske personer med GDPR-rettigheder. Indsamler du deres kontaktoplysninger, gælder oplysningspligten.

Konklusion

En privatlivspolitik er ikke blot et juridisk krav, men et tillidsgrundlag. Brugere og kunder er i stigende grad opmærksomme på, hvad der sker med deres data, og en klar, ærlig privatlivspolitik signalerer seriøsitet. Sørg for, at den afspejler din faktiske databehandling, og hold den opdateret, når du tager nye tjenester i brug.


Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. Datatilsynets vejledninger på datatilsynet.dk er den autoritative kilde til gældende fortolkning af GDPR i Danmark.

Relaterede skabeloner

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.