Privatlivspolitik for hjemmesider: komplet guide 2026
Privatlivspolitik guide: Hvad skal en privatlivspolitik indeholde under GDPR, hvordan skriver du en, og hvad er de typiske fejl? Komplet vejledning for danske hjemmesider.
Thor, Dokumentkonsulent
Driver du en hjemmeside, der indsamler oplysninger fra besøgende via en kontaktformular, en nyhedsbrevstilmelding, cookies eller en webshop? Så er du forpligtet til at have en privatlivspolitik. Det er ikke en formalitet, men et lovkrav under GDPR, der gælder alle virksomheder og hjemmesider, der behandler personoplysninger om EU-borgere.
Denne guide forklarer, hvad en privatlivspolitik skal indeholde, hvordan du skriver en, der overholder GDPR, og hvilke fejl der oftest sender virksomheder i problemer med Datatilsynet.
Hvad er en privatlivspolitik?
En privatlivspolitik (også kaldet databeskyttelsespolitik eller privacy policy) er et dokument, der informerer dine brugere, kunder og besøgende om, hvordan du indsamler, anvender, opbevarer og beskytter deres personoplysninger.
Dokumentet skal være let tilgængeligt, typisk via et link i sidefoden på din hjemmeside, og skrevet i et klart, forståeligt sprog. Juridisk jargon, der gør politikken ulæselig, opfylder ikke kravene om gennemsigtighed under GDPR.
Hvornår er en privatlivspolitik lovpligtig?
Du er forpligtet til at have en privatlivspolitik, så snart din hjemmeside behandler personoplysninger. Det gælder, hvis du:
- Har en kontaktformular (navn, e-mail, besked)
- Bruger analysecookies (Google Analytics, Facebook Pixel m.fl.)
- Driver en webshop (kunderegister, ordreoplysninger, betalingsdata)
- Tilbyder nyhedsbrevstilmelding
- Har brugere, der opretter konti eller logger ind
- Indsamler IP-adresser via serverlogs
Disse aktiviteter udgør alle behandling af personoplysninger under GDPR artikel 4, og kravet om privatlivspolitik følger af GDPR's oplysningspligt i artikel 13 og 14.
Hvad skal en privatlivspolitik indeholde?
GDPR opstiller konkrete krav til, hvilke oplysninger din privatlivspolitik skal indeholde. Her er de obligatoriske elementer:
1. Den dataansvarliges identitet og kontaktoplysninger
Angiv din virksomheds fulde navn, adresse, CVR-nummer og kontaktoplysninger. Brugeren skal altid vide, hvem der er ansvarlig for behandlingen af deres data.
Eksempel: "Dataansvarlig: Virksomhed ApS, Eksempelvej 1, 1165 København K, CVR: 12345678, e-mail: privatliv@virksomhed.dk"
2. Formålene med behandlingen og retsgrundlaget
For hvert formål med databehandlingen skal du oplyse:
- Hvad bruges oplysningerne til? (for eksempel "besvare din henvendelse via kontaktformularen")
- Hvilket retsgrundlag giver dig hjemmel? (samtykke, kontrakt, retlig forpligtelse eller legitim interesse)
3. Kategorier af personoplysninger
Beskriv, hvilke typer data du indsamler, for eksempel navn, e-mailadresse, telefonnummer, IP-adresse og betalingsoplysninger. Behandler du særlige kategorier (helbredsdata, oplysninger om etnisk oprindelse mv.) eller CPR-numre, gælder der skærpede krav og yderligere dokumentation.
4. Modtagere af personoplysninger
Videregiver du data til tredjeparter, skal du nævne disse, enten med navn eller som kategorier (for eksempel "vores e-mailmarketingplatform" eller "betalingsgateway"). Anvender du databehandlere, skal du have indgået en databehandleraftale med dem.
5. Opbevaringsperioder
Angiv, hvor længe du opbevarer de forskellige kategorier af data. Det kan specificeres pr. formål, for eksempel "Kundedata i forbindelse med et køb opbevares i 5 år i henhold til bogføringsloven" og "Nyhedsbrevsabonnenter slettes 6 måneder efter afmelding."
6. De registreredes rettigheder
Privatlivspolitikken skal informere om, at brugerne har ret til:
- Indsigt: at se hvilke data du har om dem
- Berigtigelse: at få forkerte data rettet
- Sletning ("retten til at blive glemt")
- Begrænsning: at begrænse behandlingen i visse situationer
- Dataportabilitet: at få deres data udleveret i et maskinlæsbart format
- Indsigelse: at gøre indsigelse mod behandling baseret på legitim interesse, og en ubetinget ret til at gøre indsigelse mod direkte markedsføring
Er behandlingen baseret på samtykke, skal du desuden oplyse, at samtykket til enhver tid kan trækkes tilbage.
7. Retten til at klage til Datatilsynet
Du skal oplyse brugerne om, at de kan indgive klage til Datatilsynet (datatilsynet.dk) eller en anden relevant tilsynsmyndighed.
8. Om der overføres data til tredjelande
Bruger du tjenester fra udbydere uden for EU/EØS (for eksempel Google Analytics, Mailchimp eller AWS), skal det fremgå, sammen med hvilke garantier der er på plads (typisk EU's standardkontraktbestemmelser, SCC, eventuelt kombineret med et gyldigt overførselsgrundlag som EU-US Data Privacy Framework).
9. Om brug af automatiske afgørelser og profilering
Anvender du automatiserede systemer, der træffer beslutninger med retsvirkning for brugeren (for eksempel kreditvurdering eller prissætning baseret på adfærd), skal det nævnes eksplicit, og brugeren har ret til at anmode om menneskelig indgriben.
Sådan skriver du en privatlivspolitik trin for trin
Trin 1: Kortlæg din databehandling
Gennemgå alle steder, din hjemmeside indsamler data: formularer, cookies, analyseværktøjer, betalingssystemer, live chat, bookingmoduler m.fl. Notér hvad der indsamles og til hvilket formål.
Trin 2: Identificer dine retsgrundlag
For hvert formål skal du have et juridisk grundlag. De mest anvendte er:
| Formål | Typisk retsgrundlag |
|---|---|
| Nyhedsbrev | Samtykke |
| Ordrebehandling | Opfyldelse af kontrakt |
| Regnskabsmateriale | Retlig forpligtelse (bogføringsloven) |
| Analysecookies | Samtykke |
| Forebyggelse af svig | Legitim interesse |
Trin 3: Skriv politikken i klart dansk
GDPR's krav om gennemsigtighed (artikel 5) indebærer, at teksten skal være forståelig for målgruppen. Undgå ikke-forklarede forkortelser, komplekse juridiske konstruktioner og lange sætninger. Punktopstillinger og tabeller gør politikken mere læsbar.
Trin 4: Hold den opdateret
Privatlivspolitikken er et levende dokument. Indfører du nye tjenester (for eksempel en ny CRM-platform eller et chatbot-widget), skal politikken opdateres, inden den nye behandling igangsættes.
De hyppigste fejl i privatlivspolitikker
1. Copy-paste fra en anden virksomhed
En kopieret politik er sjældent præcis for din hjemmeside og kan indeholde forkerte retsgrundlag eller manglende formål. Datatilsynet vurderer indholdets korrekthed, ikke hvem der har skrevet det.
2. Forkert eller manglende retsgrundlag
"Legitim interesse" er ikke en blankocheck til fri databehandling. Mange virksomheder bruger det som standardbegrundelse uden at have foretaget den nødvendige interesseafvejning.
3. Ingen opdatering efter nye services
Indfører du et nyt analyseværktøj, CRM-system eller chatbot, skal politikken opdateres. Det er ikke tilstrækkeligt at have en generisk formulering som "vi bruger cookies og analyseværktøjer."
4. Politikken er svær at finde
En privatlivspolitik skal være let tilgængelig. Placér et link i sidefoden og ved alle punkter, hvor du indsamler data (kontaktformularer og tilmeldingsflows).
5. Manglende oplysning om databehandlere
Anvender du tredjepartstjenester (Google Analytics, Stripe, Mailchimp m.fl.), udgør disse databehandlere. De skal nævnes, og du skal have en databehandleraftale med dem.
6. For vage opbevaringsperioder
"Vi opbevarer data så længe det er nødvendigt" er ikke tilstrækkeligt præcist. Angiv konkrete perioder pr. kategori eller pr. formål.
Privatlivspolitik vs. cookiepolitik
Mange forveksler privatlivspolitikken med cookiepolitikken. De to dokumenter er relaterede, men tjener forskellige formål:
| Privatlivspolitik | Cookiepolitik | |
|---|---|---|
| Formål | Oplyse om al behandling af personoplysninger | Oplyse specifikt om cookies og tracking |
| Krav | GDPR artikel 13-14 | Cookiebekendtgørelsen og GDPR |
| Indhold | Alle kategorier af data, formål, rettigheder | Cookietyper, formål, levetider, tredjeparter |
| Placering | Sidefod på hjemmeside | Sidefod og cookiebanner |
Mange virksomheder vælger at kombinere de to i ét dokument med separate afsnit, og det er fuldt acceptabelt.
Datatilsynets vejledning
Datatilsynet har offentliggjort vejledninger og eksempler på privatlivspolitikker på datatilsynet.dk. Som dansk virksomhed bør du bruge disse som reference, da de afspejler den danske tilsynsmyndigheds fortolkning af GDPR.
Datatilsynet fører tilsyn og kan blandt andet:
- Udstede påbud om at bringe behandlingen i overensstemmelse med reglerne
- Udtale kritik
- Indstille til bøder. I Danmark pålægges GDPR-bøder som udgangspunkt af domstolene efter anmeldelse fra Datatilsynet, og for alvorlige overtrædelser kan bøden nå op til 20 mio. EUR eller 4 % af den globale årsomsætning
Bødeniveauet afhænger af overtrædelsens karakter og virksomhedens størrelse. For mindre virksomheder har konkrete bøder i praksis ofte ligget væsentligt lavere end maksimum, men de kan blive betydelige ved grove eller gentagne overtrædelser. Manglende privatlivspolitik er samtidig en overtrædelse, der er relativt let for tilsynet at konstatere.
Ofte stillede spørgsmål om privatlivspolitikker
Skal privatlivspolitikken oversættes til engelsk?
Det afhænger af din målgruppe. Henvender din hjemmeside sig også til brugere i andre lande, bør politikken være tilgængelig på et sprog, de forstår. Henvender du dig udelukkende til dansksprogede brugere, er en dansk politik tilstrækkelig.
Kan jeg bruge en gratis skabelon fra internettet?
Ja, men brug den som udgangspunkt, ikke som færdigt produkt. Tilpas indholdet til din konkrete hjemmeside og databehandling. En generisk skabelon matcher sjældent din faktiske behandlingspraksis.
Behøver jeg opdatere politikken ved lovændringer?
Ja. Hvis Datatilsynet udsender ny vejledning, eller GDPR-fortolkningen ændres, bør du opdatere din politik. Det samme gælder, hvis du ændrer din databehandlingspraksis.
Hvad sker der, hvis min hjemmeside ikke har en privatlivspolitik?
Datatilsynet kan ved kontrol konstatere overtrædelsen og udstede påbud eller kritik og i alvorlige tilfælde indstille til bøde. Det er en relativt nem sag for tilsynet at identificere og dokumentere.
Gælder kravet også for B2B-hjemmesider?
Ja. Selv om B2B-kontakter er erhvervspersoner, er de stadig fysiske personer med GDPR-rettigheder. Indsamler du deres kontaktoplysninger, gælder oplysningspligten.
Konklusion
En privatlivspolitik er ikke blot et juridisk krav, men et tillidsgrundlag. Brugere og kunder er i stigende grad opmærksomme på, hvad der sker med deres data, og en klar, ærlig privatlivspolitik signalerer seriøsitet. Sørg for, at den afspejler din faktiske databehandling, og hold den opdateret, når du tager nye tjenester i brug.
Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. Datatilsynets vejledninger på datatilsynet.dk er den autoritative kilde til gældende fortolkning af GDPR i Danmark.
Relaterede skabeloner
Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.