← Tilbage til blog

3. august 2026

Lokal databeskyttelse for virksomheder: Hvad du skal vide

Lokal databeskyttelse for virksomheder: Hvad du skal vide
Foto: cottonbro studio / Pexels

Databeskyttelse handler om mere end et flueben

Mange mindre virksomheder betragter GDPR som en formalitet, noget man håndterer én gang og derefter glemmer. Men databeskyttelse er en løbende opgave, og det er her mange bliver overrasket. Reglerne stiller krav til, hvordan du indsamler, opbevarer og sletter personoplysninger, og de gælder uanset om du er en soloselvstændig frisør, en klinik eller et håndværksfirma med tre ansatte.

Det, der særligt kendetegner lokale virksomheder, er at de håndterer meget konkrete og personlige oplysninger: navne, telefonnumre, helbredsmæssige oplysninger, betalingsdata og bookinghistorik. Disse oplysninger er ikke abstrakte, de tilhører rigtige mennesker i dit lokalsamfund, som stoler på, at du behandler dem ordentligt.

Hvad GDPR faktisk kræver af dig

GDPR, Databeskyttelsesforordningen, gælder for alle virksomheder, der behandler personoplysninger om EU-borgere. Det dækker næsten alle tænkelige virksomheder, fra den lille tatovør til det mellemstore rengøringsfirma. De grundlæggende krav er disse:

Lovligt grundlag for behandling

Du må kun behandle personoplysninger, hvis du har et lovligt grundlag. Det kan være et samtykke, en kontrakt (fx en bookingaftale), en retlig forpligtelse eller en legitim interesse. Det er vigtigt at kende forskellen, fordi grundlaget afgør, hvilke rettigheder din kunde har, og hvornår du skal slette oplysningerne igen.

Et konkret eksempel: Hvis en kunde booker en tid hos dig, har du lovligt grundlag i den kontrakt, bookingen udgør. Du behøver ikke bede om separat samtykke til at gemme navn og telefonnummer. Men du må ikke bruge de samme oplysninger til at sende nyhedsbreve, medmindre du har fået samtykke til netop det formål.

Registreredes rettigheder

Dine kunder har ret til indsigt i, hvilke oplysninger du har om dem. De kan bede om at få dem slettet, rettet eller overflyttet. Du skal kunne svare på sådanne henvendelser inden for én måned. Det lyder simpelt, men mange virksomheder er dårligt forberedt, fordi oplysningerne ligger spredt i e-mails, regneark og papirjournaler.

Sletterutiner

Du må ikke gemme personoplysninger længere end nødvendigt. Hvad "nødvendigt" betyder afhænger af formålet. Regnskabsdata har et lovpligtigt krav om fem års opbevaring. Bookingoplysninger uden videre formål bør slettes efter en rimelig periode. Manglen på aktive sletterutiner er en af de hyppigste fejl, se også de mest almindelige sikkerhedsfejl i online bookingsystemer for et overblik over, hvad der typisk går galt.

Databehandleraftaler: Den del de fleste glemmer

Bruger du et eksternt system til at håndtere bookinger, betalinger eller kommunikation med kunder, er du dataansvarlig, og leverandøren er din databehandler. Det kræver en databehandleraftale. Denne aftale er ikke valgfri, den er et juridisk krav efter GDPR artikel 28.

Aftalen skal beskrive, hvilke oplysninger der behandles, til hvilket formål, hvor data opbevares, og hvilke sikkerhedsforanstaltninger leverandøren har. Mange systemer tilbyder en standardiseret databehandleraftale, men du bør læse den igennem og sikre, at den faktisk dækker din brug.

Et vigtigt spørgsmål: Opbevares data inden for EU? Overførsler til tredjelande (fx USA) kræver særlige garantier og er et område, der har ført til mange tilsynssager. Vælger du en dansk eller europæisk leverandør med data hostet i EU, undgår du denne kompleksitet.

Få mere vejledning om beskyttelse af kundedata og bedste praksis for små virksomheder i denne supplerende guide.

A female engineer using a laptop while monitoring data servers in a modern server room.
Foto: Christina Morillo / Pexels

Sikkerhed i praksis: Hvad du konkret skal gøre

Databeskyttelse er ikke kun et juridisk spørgsmål, det er også et teknisk og organisatorisk. Her er de trin, du bør gennemgå:

Kortlæg dine datastrømme

Lav en simpel liste over, hvilke personoplysninger du indsamler, hvorfra de kommer, hvad du bruger dem til, og hvem der har adgang. Det behøver ikke være et avanceret dokument, en side i et tekstbehandlingsprogram er nok at begynde med. Formålet er at tvinge dig til at tænke over, hvad du faktisk gør.

Begræns adgangen

Kun de medarbejdere, der har et konkret behov, bør have adgang til personoplysninger. Deler du login til bookingsystemer eller regneark på tværs af hele personalet, er det et problem. Brug individuelle brugerkonti, og tildel kun de rettigheder, der er nødvendige for den pågældendes arbejde.

Kryptering og sikre forbindelser

Personoplysninger bør aldrig sendes i ukrypteret form. Undgå at dele kundelister over almindelig e-mail uden kryptering. Sørg for, at de systemer du bruger, benytter krypterede forbindelser (HTTPS) og helst end-to-end-kryptering for lagrede data.

Beredskab ved databrud

Hvis personoplysninger kompromitteres, fx ved et hackerangreb, en mistet telefon eller en fejlsendt e-mail, har du pligt til at anmelde det til Datatilsynet inden for 72 timer, hvis bruddet udgør en risiko for de berørte. Du skal også kunne kontakte de berørte kunder, hvis risikoen er høj. Mange virksomheder opdager, at de hverken har en beredskabsplan eller ved, hvem der skal kontaktes. Det er klogt at have styr på dette, inden det sker.

Bookingsystemer og databeskyttelse

Online booking er et af de steder, mange lokale virksomheder indsamler persondata, og et af de steder, der oftest er dårligt sikret. Kunder indtaster navn, telefonnummer og sommetider helbredsrelaterede oplysninger, og disse data skal behandles med omhu.

Vælger du et bookingsystem, bør du stille leverandøren følgende spørgsmål: Er data hostet i EU? Tilbydes en databehandleraftale? Krypteres data under transport og i hvile? Kan du som dataansvarlig nemt slette kundeoplysninger på forespørgsel?

Svarene på disse spørgsmål fortæller dig meget om, hvorvidt leverandøren tager databeskyttelse seriøst. Læs også fordelene ved at integrere en online bookingportal på din hjemmeside for at forstå, hvad du bør kræve af et sådant system.

Close-up of server racks in a data center highlighting modern technology infrastructure.
Foto: panumas nikhomkhai / Pexels

Privatlivspolitik: Det glemte dokument

Du er forpligtet til at informere dine kunder om, hvordan du behandler deres personoplysninger. Det gøres typisk via en privatlivspolitik på din hjemmeside. Mange virksomheder har enten slet ingen eller har kopieret en generisk tekst, der ikke svarer til deres faktiske praksis.

En privatlivspolitik skal som minimum indeholde: hvem der er dataansvarlig (navn og CVR), hvilke oplysninger du indsamler og til hvilke formål, det juridiske grundlag for behandlingen, hvor længe du gemmer oplysningerne, og hvordan kunderne kan udøve deres rettigheder.

Skriv den i et sprog, dine kunder faktisk forstår. Juridisk jargon er ikke et krav, tværtimod. GDPR kræver, at informationen er klar og forståelig.

De praktiske faldgruber, du bør kende

Ud over de formelle krav er der en række praktiske fælder, som mange virksomheder falder i:

Papirjournaler: Fysiske lister og journaler er også underlagt GDPR. De skal opbevares forsvarligt (aflåst) og destrueres forsvarligt (makkuleret, ikke smidt i skraldet).

Fælles e-mailbokse: Hvis kundehenvendelser lander i en e-mailadresse, som flere medarbejdere tilgår, bør du have klare retningslinjer for, hvem der håndterer hvilke oplysninger.

Tredjepartsintegrationer: Bruger du fx betaling via en ekstern udbyder, sociale medier til kommunikation eller et bookingsystem med automatiske påmindelser, er disse alle datastrømme, du skal have styr på og dokumentere.

Manglende opdatering: Din privatlivspolitik og dine interne procedurer bør revideres, når du ændrer de systemer eller formål, du bruger personoplysninger til. Det er ikke et dokument, man skriver én gang og glemmer.

Kom godt i gang uden at overkomplificere det

Databeskyttelse behøver ikke føles overvældende. Det kræver systematik frem for avancerede juridiske kompetencer. Start med at kortlægge, hvad du indsamler og hvorfor. Gennemgå dine leverandøraftaler. Skriv en ærlig og læsbar privatlivspolitik. Og sørg for, at de systemer du bruger, er lavet med databeskyttelse som en del af fundamentet, ikke som en eftertanke.

Bruger du et bookingsystem i din virksomhed, kan det være værd at kigge nærmere på Mokio, som er et dansk bookingsystem med fokus på GDPR-sikker databehandling og data hostet i EU. Det er én ting mindre at bekymre dig om.

Kontakt os

Lad dine kunder booke selv

Prøv Mokio gratis i 14 dage. Intet kort krævet.

Kom i gang gratis