Spring til indhold
Databeskyttelse

GDPR og digitale aktiver: det du skal kunne dokumentere

GDPR handler ikke kun om cookies. For en ejerledet virksomhed handler det om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang, og hvornår data slettes.

12. maj 2026 · 5 min. læsning · Jacob Lysholt

GDPR EU databeskyttelse hængelås — digitale aktiver og GDPR

Artiklen

GDPR handler ikke kun om cookies og samtykkebannere. For en ejerledet virksomhed handler det i højere grad om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang til dem, og hvornår data slettes.

Fortegnelsespligten: smallere undtagelse end de fleste tror

GDPR-forordningens artikel 30 kræver, at alle dataansvarlige fører en fortegnelse over behandlingsaktiviteter. Der er en undtagelse for virksomheder med under 250 ansatte, men den gælder kun for behandlinger, der sker lejlighedsvist og ikke udgør en risiko. Behandler du løbende kundedata, medarbejderoplysninger eller leverandørdata (og det gør langt de fleste virksomheder), er undtagelsen ikke din. Det er et af de mest udbredte misforståelser om GDPR.

Datatilsynet siger det direkte

I 2023 lancerede Datatilsynet i samarbejde med SMVdanmark, Dansk Erhverv og Dansk Industri et dedikeret "GDPR-univers for små virksomheder", fordi myndighedens direktør erkendte: "Vi ved, at det for mange små virksomheder kan virke uoverkommeligt." Materialet indeholder en 7-trinsvejledning med konkrete eksempler. Det er gratis og tilgængeligt på datatilsynet.dk.

Hvad skal dokumenteres om dine digitale aktiver?

Din fortegnelse skal for hvert system, der behandler personoplysninger, indeholde: formålet med behandlingen, kategorierne af oplysninger, hvem der har adgang, hvilke underleverandører (databehandlere), der modtager data, og hvornår data slettes. Det svarer til kerneinformationen i et aktivregister: systemets navn, ejer, kategori, adgangsforhold og kontraktforhold.

Adgangsstyring er det hyppigst kritiserede område

Datatilsynets vejledning om rettighedsstyring fra december 2023 fremhæver, at virksomheder systematisk skal gennemgå, hvem der har adgang til hvilke systemer, og trække adgangene tilbage, når en medarbejder skifter rolle eller forlader virksomheden. Det lyder enkelt. Men uden et aktivregister, der viser, hvilke systemer en medarbejder har adgang til, er det umuligt at gøre det systematisk.

Hvad sker der, hvis det ikke er på plads?

Datatilsynet kan give bøder op til 4 % af den globale årsomsætning eller 20 mio. EUR (det laveste af de to beløb). For en SMV er det sjældent maksimum, der er relevant. Det Datatilsynet typisk reagerer på, er manglende dokumentation, ikke manglende god vilje. Dokumentation er din beskyttelse.

Ejerblik bygger den dokumentation løbende og struktureret. Opret en gratis konto og kom i gang med din GDPR-fortegnelse i dag.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. Databeskyttelse · 7 min. læsningFremtidens krav til data governance, dokumentation og databogGDPR, AI Act og stigende krav fra investorer og revisorer gør data governance til et strategisk emne for alle ejerledede virksomheder. Sådan forbereder du din virksomhed.
  2. Databeskyttelse · 6 min. læsningNæsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?itm8's Cyber Security Survey 2025/2026 viser, at 58 % af virksomhederne ikke har testet deres forsvar det seneste år, og at den hyppigste årsag til cyberangreb er manglende viden om egne systemer. Her er, hvad det betyder for ejerlederen.
  3. Databeskyttelse · 7 min. læsningDigital suverænitet: du kan ikke forhandle om noget, du ikke kenderDigital suverænitet lyder som et emne for ministerier og koncerner. Men spørgsmålet er det samme i en virksomhed med 20 ansatte, og svaret er en liste.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support