{"id":158,"date":"2026-01-20T00:00:00","date_gmt":"2026-01-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/da\/gdpr-compliance-checklist-til-website-ejere\/"},"modified":"2026-01-20T00:00:00","modified_gmt":"2026-01-19T23:00:00","slug":"gdpr-compliance-checklist-til-website-ejere","status":"publish","type":"post","link":"https:\/\/helloblog.io\/da\/gdpr-compliance-checklist-til-website-ejere\/","title":{"rendered":"GDPR compliance checklist til website-ejere: alt det, du skal have styr p\u00e5"},"content":{"rendered":"\n<p>GDPR (General Data Protection Regulation) er stadig en af verdens mest omfattende regler for databeskyttelse. Driver du en lille blog, en WooCommerce-shop eller en SaaS\u2014og behandler du personoplysninger om EU-borgere\u2014s\u00e5 er GDPR-compliance ikke valgfrit.<\/p>\n\n\n\n<p>Konsekvenserne ved manglende compliance kan v\u00e6re alvorlige: b\u00f8der p\u00e5 op til \u20ac20 millioner eller 4% af din globale \u00e5rlige oms\u00e6tning (alt efter hvad der er h\u00f8jest). Derfor giver det mening at arbejde med GDPR som et konkret s\u00e6t processer, dokumentation og tekniske kontroller\u2014noter i et Word-dokument.<\/p>\n\n\n\n<p>Nedenfor f\u00e5r du en komplet GDPR compliance checklist (inkl. artiklereferencer), plus praktiske implementeringstrin og WordPress-specifikke ting, du typisk skal tage stilling til som website-ejer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hvad er GDPR?<\/h2>\n\n\n\n<p>GDPR (General Data Protection Regulation) er en EU-forordning, der har v\u00e6ret h\u00e5ndh\u00e6vet siden 25. maj 2018. Den fasts\u00e6tter klare regler for, hvordan organisationer m\u00e5 indsamle, bruge, opbevare og dele personoplysninger.<\/p>\n\n\n\n<p>Reglerne g\u00e6lder ikke kun virksomheder i EU. Hvis din virksomhed er etableret uden for EU, men behandler personoplysninger om EU-borgere, kan GDPR stadig v\u00e6re relevant.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Forst\u00e5 din rolle: Data Controller, Data Processor og Data Subject<\/h2>\n\n\n\n<p>F\u00f8r du kan lave en meningsfuld tjekliste, skal du vide, hvilken rolle du har i GDPR-sammenh\u00e6ng:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Data Controller<\/strong>: Organisationen der bestemmer <em>hvorfor<\/em> og <em>hvordan<\/em> personoplysninger behandles. Controlleren har det prim\u00e6re ansvar for GDPR-compliance.<\/li>\n\n\n<li><strong>Data Processor<\/strong>: En tredjepart der behandler personoplysninger p\u00e5 vegne af en controller. Processoren skal ogs\u00e5 have passende tekniske og organisatoriske sikkerhedsforanstaltninger.<\/li>\n\n\n<li><strong>Data Subject<\/strong>: Den person, som oplysningerne handler om. GDPR er lavet for at beskytte deres rettigheder.<\/li>\n\n<\/ul>\n\n\n\n<p>Det er helt normalt at have begge roller p\u00e5 samme tid. Eksempel: Du er controller for dit eget website, men processor hvis du behandler data for en kunde i et drift- eller udviklingssetup.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">De 7 GDPR-principper (grundlaget for alt det praktiske)<\/h2>\n\n\n\n<p>F\u00f8r vi g\u00e5r ned i punkter og processer, giver det mening at have de 7 grundprincipper p\u00e5 rygraden:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li><strong>Lovlighed, rimelighed og gennemsigtighed<\/strong>: Behandl data lovligt og forklar tydeligt, hvordan data bruges.<\/li>\n\n\n<li><strong>Form\u00e5lsbegr\u00e6nsning<\/strong>: Indsaml kun til specifikke og legitime form\u00e5l.<\/li>\n\n\n<li><strong>Dataminimering<\/strong>: Indsaml kun det minimum, du faktisk har behov for.<\/li>\n\n\n<li><strong>Korrekthed<\/strong>: Hold data korrekte og opdaterede.<\/li>\n\n\n<li><strong>Opbevaringsbegr\u00e6nsning<\/strong>: Gem ikke data l\u00e6ngere end n\u00f8dvendigt.<\/li>\n\n\n<li><strong>Integritet og fortrolighed<\/strong>: Beskyt data mod uautoriseret adgang via passende sikkerhed.<\/li>\n\n\n<li><strong>Ansvarlighed<\/strong>: Du skal kunne dokumentere, at du overholder reglerne.<\/li>\n\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Komplet GDPR compliance checklist (med artiklereferencer)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Data<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Du har en liste over alle typer personoplysninger, du har, hvor de kommer fra, hvem du deler dem med, hvad du bruger dem til og hvor l\u00e6nge du gemmer dem<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Det her er en praktisk opg\u00f8relse over de faktiske datatyper (t\u00e6nk kolonner\/felter) du ligger inde med, fx navn, CPR-nummer, adresse. For hver type b\u00f8r du dokumentere kilde (hvordan du f\u00e5r data), deling (hvem der modtager det), form\u00e5l (hvorfor du har det), og retention (hvor l\u00e6nge du gemmer det).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du har en liste over alle steder, hvor personoplysninger opbevares \u2013 og hvordan data flyder imellem dem<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Det kan v\u00e6re databaser (fx MySQL), men det kan ogs\u00e5 v\u00e6re offline opbevaring (papir), filservere, backups, tredjepartsv\u00e6rkt\u00f8jer osv. Det vigtige er, at du kan beskrive dataflowet: hvor data kommer ind, hvor det lagres, og hvor det sendes videre.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du har en offentligt tilg\u00e6ngelig privacy policy, der beskriver alle processer omkring personoplysninger<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Din privacy policy b\u00f8r beskrive alle relevante processer for h\u00e5ndtering af personoplysninger, og den b\u00f8r indeholde (eller linke til) hvilke typer data du har, og hvor du opbevarer dem.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Din privacy policy angiver et lovligt grundlag (lawful basis) for, hvorfor du behandler personoplysninger<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Du skal beskrive den juridiske begrundelse for behandlingen\u2014fx at behandlingen er n\u00f8dvendig for at opfylde en kontrakt.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 6 \u2013 Lawfulness of processing<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Accountability &#038; management<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Du har udpeget en Data Protection Officer (DPO)<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>En DPO er kun et krav i tre situationer:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Behandlingen udf\u00f8res af en offentlig myndighed eller et offentligt organ, undtagen domstole der handler i deres d\u00f8mmende funktion<\/li>\n\n\n<li>Ker\u00adne\u00adak\u00adti\u00advi\u00adte\u00adter\u00adne best\u00e5r af behandlingsaktiviteter, som pga. deres natur, omfang og\/eller form\u00e5l kr\u00e6ver regelm\u00e6ssig og systematisk overv\u00e5gning af registrerede i stor skala<\/li>\n\n\n<li>Ker\u00adne\u00adak\u00adti\u00advi\u00adte\u00adter\u00adne best\u00e5r af behandling i stor skala af s\u00e6rlige kategorier af oplysninger (f\u00f8lsomme data) efter Article 9 samt personoplysninger om strafbare forhold efter Article 10<\/li>\n\n<\/ol>\n\n\n\n<p>Hvis du skal have en DPO, skal personen b\u00e5de kende GDPR-retningslinjer og have indsigt i de interne processer, hvor personoplysninger indg\u00e5r.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 37 \u2013 Designation of the data protection officer<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du skaber awareness hos beslutningstagere om GDPR-retningslinjer<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>S\u00f8rg for at n\u00f8glepersoner og beslutningstagere har opdateret viden om databeskyttelsesreglerne, s\u00e5 \u201cprivacy by design\u201d ikke kun bliver et udvikleransvar.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Din tekniske sikkerhed er opdateret<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Is\u00e6r for SaaS: brug sikkerhedstjeklister som baseline for, at relevante tekniske foranstaltninger faktisk er implementeret (og vedligeholdt).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du tr\u00e6ner medarbejdere i databeskyttelse<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Processor<\/em><\/p>\n\n\n\n<p>Mange s\u00e5rbarheder handler om menneskelig faktor. Hvis medarbejdere har adgang til interne systemer, skal de kende risici og typiske angrebsvektorer (fx phishing) og vide, hvordan de h\u00e5ndterer data korrekt.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du har en liste over sub-processors, og din privacy policy n\u00e6vner brugen af dem<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Processor<\/em><\/p>\n\n\n\n<p>Hvis du bruger underdatabehandlere (sub-processors), skal dine kunder informeres om det. I praksis betyder det typisk, at de accepterer det via din privacy policy.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 28 \u2013 Processor<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Hvis din virksomhed er uden for EU, har du udpeget en repr\u00e6sentant i EU<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Hvis din virksomhed er etableret uden for EU og indsamler data om EU-borgere, skal du udpege en repr\u00e6sentant i et EU-land. Repr\u00e6sentanten skal kunne h\u00e5ndtere sp\u00f8rgsm\u00e5l om behandlingen, og lokale myndigheder skal kunne kontakte vedkommende.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 27 \u2013 Representatives of controllers or processors not established in the Union<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du indrapporterer databrud til myndighed og ber\u00f8rte personer (data subjects)<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Databrud med personoplysninger skal anmeldes til relevant myndighed inden for 72 timer. Du b\u00f8r beskrive hvilke data der er l\u00e6kket\/tabt, konsekvenserne og hvilke modforanstaltninger du har taget. Medmindre de l\u00e6kkede data var krypteret, skal du ogs\u00e5 informere de personer, hvis data er kompromitteret.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 33 \u2013 Notification of a personal data breach to the supervisory authority; GDPR Article 34 \u2013 Communication of a personal data breach to the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du har en kontrakt (DPA) med alle databehandlere, som du deler data med<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>N\u00e5r du deler data med en processor, skal der v\u00e6re en kontrakt med eksplicitte instruktioner for opbevaring og\/eller behandling. Kontrakten skal beskrive emne og varighed, behandlings natur og form\u00e5l, type personoplysninger og kategorier af registrerede samt controllerens rettigheder og forpligtelser.<\/p>\n\n\n\n<p>Eksempel: en aftale med din hostingudbyder. De samme kontraktkrav g\u00e6lder, n\u00e5r en processor bruger en sub-processor for at kunne levere behandlingsaktiviteter p\u00e5 vegne af controlleren.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 28 \u2013 Processor; GDPR Article 29 \u2013 Processing under the authority of the controller or processor<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Nye rettigheder (som dine brugere\/kunder kan ud\u00f8ve)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt anmode om adgang til deres personoplysninger<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Du b\u00f8r have en tydeligt defineret proces til at h\u00e5ndtere indsigtsanmodninger.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 15 \u2013 Right of access by the data subject<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt opdatere egne oplysninger for at holde dem korrekte<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Der skal v\u00e6re en mekanisme, s\u00e5 brugeren kan f\u00e5 rettet forkerte oplysninger.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 16 \u2013 Right to rectification<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du sletter automatisk data, n\u00e5r din virksomhed ikke l\u00e6ngere har et form\u00e5l med dem<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Automatis\u00e9r sletning af data, du ikke l\u00e6ngere har brug for. Eksempel: slet data for kunder hvor kontrakten ikke er fornyet.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 5 \u2013 Principles relating to processing of personal data<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt anmode om sletning af deres personoplysninger<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Du skal kunne h\u00e5ndtere sletningsanmodninger (retten til at blive glemt) gennem en konkret proces.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 17 \u2013 Right to erasure (&#8216;right to be forgotten&#8217;)<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt anmode om, at du stopper behandlingen af deres data<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Brugere har ret til at f\u00e5 begr\u00e6nset, hvordan deres data behandles.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 18 \u2013 Right to restriction of processing<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt anmode om at f\u00e5 udleveret deres data til sig selv eller en tredjepart<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Dataportabilitet betyder, at brugeren kan f\u00e5 sine data i et struktureret, almindeligt anvendt og maskinl\u00e6sbart format.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 20 \u2013 Right to data portability<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Dine kunder kan nemt g\u00f8re indsigelse mod profilering eller automatiske afg\u00f8relser, der kan p\u00e5virke dem<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Det er kun relevant, hvis du laver profilering eller anden automatiseret beslutningstagning.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 22 \u2013 Automated individual decision-making, including profiling<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Samtykke (Consent)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Hvis behandlingen bygger p\u00e5 samtykke, skal samtykket v\u00e6re frivilligt, specifikt, informeret og kunne tr\u00e6kkes tilbage<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Hvis dit website indsamler personoplysninger, b\u00f8r du have et tydeligt synligt link til din privacy policy og f\u00e5 brugeren til at bekr\u00e6fte vilk\u00e5r. Samtykke kr\u00e6ver en aktiv handling\u2014afkrydsningsfelter m\u00e5 ikke v\u00e6re forudafkrydsede.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Din privacy policy skal v\u00e6re skrevet klart og forst\u00e5eligt<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Teksten skal v\u00e6re enkel og tydelig og m\u00e5 ikke skjule hensigten. Hvis den er uklar, kan aftalen i praksis blive underkendt. Tilbyder du services til b\u00f8rn, skal policyen v\u00e6re skrevet s\u00e5 den ogs\u00e5 er til at forst\u00e5 for dem.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7.2 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Det skal v\u00e6re lige s\u00e5 nemt at tr\u00e6kke samtykke tilbage, som det var at give det<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Withdrawal m\u00e5 ikke v\u00e6re en m\u00f8rk UX-pattern. Det skal v\u00e6re enkelt og tilg\u00e6ngeligt.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7.3 \u2013 Conditions for consent<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Hvis du behandler b\u00f8rns data, skal du verificere alder og indhente samtykke fra v\u00e6rge<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>For b\u00f8rn under 16 skal du sikre, at en for\u00e6lder\/v\u00e6rge har givet samtykke. Hvis samtykket gives via dit website, b\u00f8r du fors\u00f8ge at sikre, at det faktisk er v\u00e6rgen (og ikke barnet), der har godkendt.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 8 \u2013 Conditions applicable to child&#8217;s consent in relation to information society services<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">N\u00e5r du opdaterer din privacy policy, informerer du eksisterende kunder<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Fx via email om kommende \u00e6ndringer, hvor du forklarer i simple termer, hvad der er \u00e6ndret.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Opf\u00f8lgning<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Du gennemg\u00e5r l\u00f8bende policies for \u00e6ndringer, effekt, \u00e6ndret datah\u00e5ndtering og \u00e6ndringer i forholdene i andre lande, som dine data flyder til<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>GDPR-compliance er ikke en engangs\u00f8velse. Du skal f\u00f8lge op p\u00e5 best practices og \u00e6ndringer i b\u00e5de dine egne processer og de jurisdiktioner, data sendes til.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Special cases<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Du ved, hvorn\u00e5r du skal lave en DPIA ved h\u00f8jrisiko-behandling (s\u00e6rligt ved f\u00f8lsomme data)<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller<\/em><\/p>\n\n\n\n<p>Det her er relevant ved fx behandling i stor skala, profilering og andre aktiviteter med h\u00f8j risiko for personers rettigheder og frihedsrettigheder. I de situationer skal du lave en Data Protection Impact Assessment (DPIA).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 35 \u2013 Data protection impact assessment<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Du overf\u00f8rer kun data uden for EU til lande med et passende beskyttelsesniveau<\/h4>\n\n\n\n<p><em>G\u00e6lder for: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Hvis du overf\u00f8rer data p\u00e5 tv\u00e6rs af gr\u00e6nser, skal du ogs\u00e5 oplyse det i din privacy policy. Ved overf\u00f8rsel til lande uden \u201cadequacy\u201d skal du bruge Standard Contractual Clauses (SCCs) eller Binding Corporate Rules (BCRs).<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 45 \u2013 Transfers on the basis of an adequacy decision<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Brugerrettigheder (Data Subject Rights) \u2013 det du skal kunne underst\u00f8tte i praksis<\/h2>\n\n\n\n<p>F\u00f8lgende rettigheder g\u00e6lder for alle <strong>Data Subjects<\/strong> (de personer, hvis data du behandler):<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til gennemsigtig information<\/h3>\n\n\n\n<p>Controlleren skal tage passende skridt til at give information om behandling i en kortfattet, gennemsigtig, forst\u00e5elig og let tilg\u00e6ngelig form, med klart og enkelt sprog\u2014s\u00e6rligt hvis informationen er m\u00e5lrettet et barn. Informationen skal gives skriftligt eller p\u00e5 anden m\u00e5de, inkl. elektronisk hvor relevant.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 12<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til specifik information n\u00e5r data indsamles direkte<\/h3>\n\n\n\n<p>N\u00e5r du indsamler personoplysninger direkte fra den registrerede, skal du som minimum give f\u00f8lgende information:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Identitet og kontaktoplysninger p\u00e5 controlleren<\/li>\n\n\n<li>Kontaktoplysninger p\u00e5 DPO (hvis relevant)<\/li>\n\n\n<li>Form\u00e5l med behandlingen og retsgrundlag<\/li>\n\n\n<li>Legitime interesser (hvis relevant)<\/li>\n\n\n<li>Modtagere eller kategorier af modtagere af personoplysningerne<\/li>\n\n\n<li>Information om overf\u00f8rsel til tredjelande<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 13<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til specifik information n\u00e5r data ikke indsamles direkte<\/h3>\n\n\n\n<p>Hvis du f\u00e5r personoplysninger fra andre kilder end den registrerede, skal du give tilsvarende information, inkl. hvilke kategorier af personoplysninger det drejer sig om, samt kilden til data.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 14<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til indsigt (access)<\/h3>\n\n\n\n<p>Den registrerede har ret til at f\u00e5 bekr\u00e6ftet, om du behandler personoplysninger om vedkommende, og f\u00e5 adgang til bl.a.:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Form\u00e5l med behandlingen<\/li>\n\n\n<li>Kategorier af personoplysninger<\/li>\n\n\n<li>Modtagere som data er eller vil blive videregivet til<\/li>\n\n\n<li>Forventet opbevaringsperiode<\/li>\n\n\n<li>Eksistens af rettigheder til berigtigelse, sletning, begr\u00e6nsning og indsigelse<\/li>\n\n\n<li>Ret til at klage til en tilsynsmyndighed<\/li>\n\n\n<li>Oplysning om datakilde (hvis data ikke er indsamlet fra den registrerede)<\/li>\n\n\n<li>Eksistens af automatiseret beslutningstagning, inkl. profilering<\/li>\n\n<\/ul>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 15<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til berigtigelse (rectification)<\/h3>\n\n\n\n<p>Den registrerede kan kr\u00e6ve forkerte oplysninger rettet uden un\u00f8dig forsinkelse, og ufuldst\u00e6ndige data suppleret.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 16<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til sletning (&#8220;right to be forgotten&#8221;)<\/h3>\n\n\n\n<p>Den registrerede kan kr\u00e6ve sletning af personoplysninger n\u00e5r:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Data ikke l\u00e6ngere er n\u00f8dvendige til det oprindelige form\u00e5l<\/li>\n\n\n<li>Samtykke tr\u00e6kkes tilbage, og der ikke findes andet retsgrundlag<\/li>\n\n\n<li>Der g\u00f8res indsigelse, og der ikke findes tungtvejende legitime grunde<\/li>\n\n\n<li>Data er blevet behandlet ulovligt<\/li>\n\n\n<li>Data skal slettes for at overholde en retlig forpligtelse<\/li>\n\n\n<li>Data blev indsamlet i forbindelse med informationssamfundstjenester tilbudt til et barn<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 17<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til begr\u00e6nsning af behandling<\/h3>\n\n\n\n<p>Den registrerede kan kr\u00e6ve begr\u00e6nsning af behandling n\u00e5r:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Vedkommende bestrider korrektheden af data (i en periode hvor korrekthed verificeres)<\/li>\n\n\n<li>Behandlingen er ulovlig, og den registrerede mods\u00e6tter sig sletning<\/li>\n\n\n<li>Controlleren ikke l\u00e6ngere har brug for data, men den registrerede har brug for dem til retskrav<\/li>\n\n\n<li>Den registrerede har gjort indsigelse, mens der afventes verificering af legitime grunde<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 18<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til at blive underrettet ved berigtigelse, sletning eller begr\u00e6nsning<\/h3>\n\n\n\n<p>Controlleren skal kommunikere enhver berigtigelse, sletning eller begr\u00e6nsning af behandling til hver modtager, som data er blevet videregivet til, medmindre det er umuligt eller kr\u00e6ver uforholdsm\u00e6ssig stor indsats.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 19<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til dataportabilitet<\/h3>\n\n\n\n<p>Den registrerede har ret til at modtage sine personoplysninger i et struktureret, almindeligt anvendt og maskinl\u00e6sbart format, og ret til at overf\u00f8re dem til en anden controller uden hindring.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 20<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til indsigelse<\/h3>\n\n\n\n<p>Den registrerede kan g\u00f8re indsigelse mod behandling baseret p\u00e5 legitime interesser eller offentlig interesse\u2014inkl. profilering\u2014af grunde, der relaterer til vedkommendes s\u00e6rlige situation.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 21<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ret til ikke at v\u00e6re underlagt automatiske afg\u00f8relser<\/h3>\n\n\n\n<p>Den registrerede har ret til ikke at v\u00e6re underlagt en afg\u00f8relse, der udelukkende er baseret p\u00e5 automatiseret behandling (inkl. profilering), hvis afg\u00f8relsen har retlige virkninger eller p\u00e5 tilsvarende vis p\u00e5virker vedkommende v\u00e6sentligt.<\/p>\n\n\n\n<p><strong>Reference:<\/strong> GDPR Article 22<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Praktiske implementeringstrin (det du faktisk kan g\u00f8re p\u00e5 dit website)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Sikr dit website<\/h3>\n\n\n\n<p>GDPR handler ogs\u00e5 om sikkerhed i praksis. En god baseline er at f\u00e5 f\u00f8lgende p\u00e5 plads:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Install\u00e9r et SSL-certifikat<\/strong> (HTTPS), s\u00e5 data krypteres mellem browser og server<\/li>\n\n\n<li><strong>Brug st\u00e6rke passwords<\/strong> til alle admin-konti<\/li>\n\n\n<li><strong>Tilf\u00f8j ekstra beskyttelse<\/strong> omkring h\u00e5ndtering af betalingsinformation<\/li>\n\n\n<li><strong>Brug en CDN-provider<\/strong> som kan beskytte mod DDoS-angreb<\/li>\n\n\n<li><strong>Deploy anti-virus software<\/strong> for at forebygge uautoriseret adgang<\/li>\n\n\n<li><strong>Minim\u00e9r dataindsamling<\/strong>\u2014indsaml kun det n\u00f8dvendige<\/li>\n\n\n<li><strong>Pseudonymis\u00e9r eller anonymis\u00e9r<\/strong> personoplysninger f\u00f8r lagring, hvor det er muligt<\/li>\n\n\n<li><strong>Tag backups<\/strong> flere steder og i sikre lokationer<\/li>\n\n\n<li><strong>Slet data<\/strong> n\u00e5r de ikke l\u00e6ngere er n\u00f8dvendige<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2) Tilf\u00f8j et cookie consent banner (og g\u00f8r det rigtigt)<\/h3>\n\n\n\n<p>Hvis dit website bruger ikke-n\u00f8dvendige cookies, skal du have eksplicit samtykke, f\u00f8r de aktiveres.<\/p>\n\n\n\n<p>Dit cookie-banner skal kunne f\u00f8lgende:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Blokere cookies indtil samtykke<\/strong>: Kun n\u00f8dvendige cookies m\u00e5 loades, indtil brugeren aktivt v\u00e6lger til<\/li>\n\n\n<li><strong>Bruge enkelt og tydeligt sprog<\/strong>: Forklar hvilke cookies der bruges og hvorfor<\/li>\n\n\n<li><strong>Vise ligev\u00e6rdige accept\/afvis-knapper<\/strong>: Afvis m\u00e5 ikke skjules<\/li>\n\n\n<li><strong>Give granul\u00e6re valg<\/strong>: Brugeren skal kunne v\u00e6lge cookie-kategorier separat<\/li>\n\n\n<li><strong>Muligg\u00f8re tilbagetr\u00e6kning af samtykke<\/strong>: Der skal v\u00e6re en nem m\u00e5de at \u00e6ndre valg senere<\/li>\n\n\n<li><strong>Registrere samtykke<\/strong>: Gem valg med timestamps, s\u00e5 du kan dokumentere compliance<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Vigtigt om samtykke<\/h4>\n\n\n<p>Scroll eller passiv adf\u00e6rd (ikke at g\u00f8re noget) t\u00e6ller ikke som samtykke.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Gennemg\u00e5 dine webformularer<\/h3>\n\n\n\n<p>Alle formularer, der indsamler personoplysninger, skal v\u00e6re GDPR-compliant. Typisk betyder det:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Tilf\u00f8j en <strong>privacy statement<\/strong> der forklarer hvorfor du skal bruge data<\/li>\n\n\n<li>Tilf\u00f8j et <strong>ikke-forudafkrydset checkbox<\/strong> til samtykke<\/li>\n\n\n<li>Lav en <strong>separat opt-in<\/strong> til marketingkommunikation<\/li>\n\n\n<li>Link til din <strong>Privacy Policy<\/strong><\/li>\n\n\n<li>Brug <strong>klart, simpelt sprog<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4) Indhent samtykke til marketing emails<\/h3>\n\n\n\n<p>Email-marketing kr\u00e6ver, at du er disciplineret med samtykke og dokumentation:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Kun klar opt-in<\/strong>: Ikke-forudafkrydset checkbox specifikt til email-samtykke<\/li>\n\n\n<li><strong>Implement\u00e9r double opt-in<\/strong>: Bekr\u00e6ft tilmelding via email<\/li>\n\n\n<li><strong>Bevar samtykkelog<\/strong>: Log dato, tid, metode og form\u00e5l<\/li>\n\n\n<li><strong>Synligt unsubscribe-link<\/strong>: One-click afmelding i hver email<\/li>\n\n\n<li><strong>H\u00e5ndt\u00e9r afmeldinger hurtigt<\/strong>: Helst inden for 24 timer<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5) Forbered dig p\u00e5 databrud<\/h3>\n\n\n\n<p>Databrud er ikke kun et \u201chvis\u201d, men ofte et \u201chvorn\u00e5r\u201d. S\u00f8rg for at kunne:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Anmelde til tilsynsmyndighed inden for 72 timer<\/strong><\/li>\n\n\n<li><strong>Underrette ber\u00f8rte brugere<\/strong> hvis der er h\u00f8j risiko for deres rettigheder<\/li>\n\n\n<li><strong>Dokumentere alt<\/strong> af hensyn til ansvarlighed<\/li>\n\n\n<li><strong>Opdatere policies<\/strong> og tekniske foranstaltninger for at forebygge gentagelser<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">WordPress-specifikke overvejelser<\/h2>\n\n\n\n<p>Hvis du k\u00f8rer WordPress, kommer der nogle meget konkrete \u201cklassiske\u201d GDPR-arbejdsopgaver oveni:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Hold WordPress core, themes og plugins opdateret<\/li>\n\n\n<li>Brug GDPR-compliant contact form plugins (med consent checkboxes)<\/li>\n\n\n<li>Install\u00e9r en ordentlig cookie consent-l\u00f8sning<\/li>\n\n\n<li>Brug en GDPR-compliant analytics-l\u00f8sning<\/li>\n\n\n<li>Gennemg\u00e5 plugins\u2019 praksis for dataindsamling<\/li>\n\n\n<li>Implement\u00e9r funktionalitet til eksport\/sletning af brugerdata<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">GDPR-b\u00f8der og \u00f8vrige sanktioner<\/h2>\n\n\n\n<p>GDPR opererer med to b\u00f8deniveauer:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Lavere niveau<\/strong>: Op til \u20ac10 millioner eller 2% af global \u00e5rlig oms\u00e6tning<\/li>\n\n\n<li><strong>H\u00f8jere niveau<\/strong>: Op til \u20ac20 millioner eller 4% af global \u00e5rlig oms\u00e6tning<\/li>\n\n<\/ul>\n\n\n\n<p>Ud over b\u00f8der kan myndigheder ogs\u00e5 udstede advarsler, forbyde behandling midlertidigt eller permanent, p\u00e5l\u00e6gge sletning af data og begr\u00e6nse dataoverf\u00f8rsler.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Hvad er en GDPR compliance checklist?<\/h3>\n\n\n\n<p>En GDPR compliance checklist er en liste over konkrete handlinger, du skal gennemf\u00f8re for at leve op til GDPR. Den hj\u00e6lper med at finde huller i dine processer, din dokumentation og din tekniske h\u00e5ndtering af personoplysninger.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Hvem er ansvarlig for GDPR-compliance?<\/h3>\n\n\n\n<p>Data controlleren (typisk website- eller virksomhedsejeren) har det prim\u00e6re ansvar. Data processors har dog ogs\u00e5 selvst\u00e6ndige compliance-forpligtelser.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">G\u00e6lder GDPR for amerikanske virksomheder?<\/h3>\n\n\n\n<p>Ja\u2014hvis virksomheden behandler personoplysninger om EU-borgere, uanset hvor virksomheden er etableret.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Hvad er den maksimale straf for manglende compliance?<\/h3>\n\n\n\n<p>Op til \u20ac20 millioner eller 4% af den \u00e5rlige globale oms\u00e6tning, alt efter hvad der er h\u00f8jest.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Skal jeg have et cookie-banner?<\/h3>\n\n\n\n<p>Ja, hvis dit website bruger ikke-n\u00f8dvendige cookies og du har bes\u00f8gende fra EU.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Skal jeg have en Data Protection Officer (DPO)?<\/h3>\n\n\n\n<p>Kun hvis: (1) du er en offentlig myndighed\/et offentligt organ, (2) dine kerneaktiviteter kr\u00e6ver stor-skala, regelm\u00e6ssig og systematisk monitorering af personer, eller (3) du behandler f\u00f8lsomme data i stor skala.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Disclaimer<\/h4>\n\n\n<p>Denne tjekliste er en generel guide og skal ikke opfattes som juridisk r\u00e5dgivning. S\u00f8g professionel juridisk r\u00e5dgivning til din konkrete situation.<\/p>\n\n<\/div>\n\n\n<div class=\"references-section\">\n                <h2>Referencer \/ Kilder<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">Regulation (EU) 2016\/679 (General Data Protection Regulation)<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>GDPR er ikke bare en privacy policy og en cookie-boks. Her er en komplet, praktisk tjekliste til at kortl\u00e6gge data, h\u00e5ndtere samtykke og implementere brugerrettigheder korrekt.<\/p>\n","protected":false},"author":64,"featured_media":157,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[83,79,78,82,10],"class_list":["post-158","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sikkerhed","tag-compliance","tag-cookies","tag-gdpr","tag-privacy","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/posts\/158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/comments?post=158"}],"version-history":[{"count":0,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/posts\/158\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/media\/157"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/media?parent=158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/categories?post=158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/da\/wp-json\/wp\/v2\/tags?post=158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}