GDPR og digitale aktiver: det du skal kunne dokumentere
GDPR handler ikke kun om cookies. For en ejerledet virksomhed handler det om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang, og hvornår data slettes.
12. maj 2026 · 5 min. læsning · Jacob Lysholt

Artiklen
GDPR handler ikke kun om cookies og samtykkebannere. For en ejerledet virksomhed handler det i højere grad om, at du kan dokumentere, hvilke systemer der behandler personoplysninger, hvem der har adgang til dem, og hvornår data slettes.
Fortegnelsespligten: smallere undtagelse end de fleste tror
GDPR-forordningens artikel 30 kræver, at alle dataansvarlige fører en fortegnelse over behandlingsaktiviteter. Der er en undtagelse for virksomheder med under 250 ansatte, men den gælder kun for behandlinger, der sker lejlighedsvist og ikke udgør en risiko. Behandler du løbende kundedata, medarbejderoplysninger eller leverandørdata (og det gør langt de fleste virksomheder), er undtagelsen ikke din. Det er et af de mest udbredte misforståelser om GDPR.
Datatilsynet siger det direkte
I 2023 lancerede Datatilsynet i samarbejde med SMVdanmark, Dansk Erhverv og Dansk Industri et dedikeret "GDPR-univers for små virksomheder", fordi myndighedens direktør erkendte: "Vi ved, at det for mange små virksomheder kan virke uoverkommeligt." Materialet indeholder en 7-trinsvejledning med konkrete eksempler. Det er gratis og tilgængeligt på datatilsynet.dk.
Hvad skal dokumenteres om dine digitale aktiver?
Din fortegnelse skal for hvert system, der behandler personoplysninger, indeholde: formålet med behandlingen, kategorierne af oplysninger, hvem der har adgang, hvilke underleverandører (databehandlere), der modtager data, og hvornår data slettes. Det svarer til kerneinformationen i et aktivregister: systemets navn, ejer, kategori, adgangsforhold og kontraktforhold.
Adgangsstyring er det hyppigst kritiserede område
Datatilsynets vejledning om rettighedsstyring fra december 2023 fremhæver, at virksomheder systematisk skal gennemgå, hvem der har adgang til hvilke systemer, og trække adgangene tilbage, når en medarbejder skifter rolle eller forlader virksomheden. Det lyder enkelt. Men uden et aktivregister, der viser, hvilke systemer en medarbejder har adgang til, er det umuligt at gøre det systematisk.
Hvad sker der, hvis det ikke er på plads?
Datatilsynet kan give bøder op til 4 % af den globale årsomsætning eller 20 mio. EUR (det laveste af de to beløb). For en SMV er det sjældent maksimum, der er relevant. Det Datatilsynet typisk reagerer på, er manglende dokumentation, ikke manglende god vilje. Dokumentation er din beskyttelse.
Ejerblik bygger den dokumentation løbende og struktureret. Opret en gratis konto og kom i gang med din GDPR-fortegnelse i dag.
Læs også
- Fremtidens krav til data governance, dokumentation og databogGDPR, AI Act og stigende krav fra investorer og revisorer gør data governance til et strategisk emne for alle ejerledede virksomheder. Sådan forbereder du din virksomhed.
- Næsten 6 ud af 10 virksomheder har ikke testet deres cyberforsvar. Hvad med din?itm8's Cyber Security Survey 2025/2026 viser, at 58 % af virksomhederne ikke har testet deres forsvar det seneste år, og at den hyppigste årsag til cyberangreb er manglende viden om egne systemer. Her er, hvad det betyder for ejerlederen.
- Digital suverænitet: du kan ikke forhandle om noget, du ikke kenderDigital suverænitet lyder som et emne for ministerier og koncerner. Men spørgsmålet er det samme i en virksomhed med 20 ansatte, og svaret er en liste.
Alle artikler
- AI som ny trussel i digital due diligence
- CIS18 for ejerledere: de tre kontroller dit aktivregister løser
- IT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gang
- AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på
- Hvem ejer egentlig dine digitale aktiver?
- Shadow IT: hvad det er, og hvad det koster din virksomhed
- Hvad sker der digitalt, den dag nøglepersonen stopper?
- Cyberforsikring: derfor afgør din dokumentation, hvad du får udbetalt
- Hvornår har din virksomhed brug for en IT-revision?
- 12 måneder til generationsskifte: hvad skal det digitale se ud?
- Hvad er digital due diligence?
- Sådan forbereder du digital due diligence på 30 dage
- De mest oversete digitale aktiver i en SMV
- IT-revision: hvad det er, hvad det koster, og hvem der har brug for det
- Hvad er en databog, og hvem har brug for en?
- Digitalt generationsskifte: 12 ting der skal være på plads inden overdragelsen
- PwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg
- Tre ud af fire SMV'er betaler mere for forsikring
- 172.000 sønner og døtre af ejerledere venter på at overtage
- Kunstig intelligens er endnu ikke hverdag i danske SMV'er
- Byg det selv eller køb det færdigt? Et regnestykke, der sjældent går op
- Derfor koster Ejerblik, hvad det gør
- Hvorfor Ejerblik er bedre end et regneark
- Vigtigheden af ejerskab og overblik over digitale aktiver
- Sælger du din virksomhed inden for fem år? De fleste starter forberedelserne for sent
- 2 ud af 3 ejerledere bruger AI. Halvdelen har ingen plan for det
- Er din virksomhed for afhængig af dig? Det mener 4 ud af 10 ejerledere om sig selv
- Tallene er klare: ejerledere med en strategi vokser mere. Hvad stopper dig?
- 4 ud af 10 ejerledere bruger for meget tid på administration. Her er, hvad du kan gøre nu
- 77 % af de adspurgte ejerledere er over 50. Er din virksomhed klar til at skifte hænder?
- SaaS management for ejerledere: hvad det er, og hvorfor du sandsynligvis betaler for mere, end du bruger
- Asset management for digitale aktiver: få overblik, før køberen spørger
- Cybersikkerhedsmåneden: start med listen over det, du har
- Dit .dk-domæne skal over til en forhandler. Ved du, hvem der ejer det?
Klar til at kortlægge din virksomheds digitale aktiver?
Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.
Ingen binding · Data i EU · Dansk support
