Behandlingsfortegnelse for SMV'er: skal I have en, og hvad skal den indeholde?
Ja, i praksis skal næsten alle virksomheder have en behandlingsfortegnelse. Undtagelsen for virksomheder under 250 ansatte gælder kun, hvis behandlingen er lejlighedsvis, ikke-følsom og risikofri – og løn- og kundedata er aldrig lejlighedsvis. Her får du kravene og en enkel struktur.
Hvad er en behandlingsfortegnelse?
Behandlingsfortegnelsen (også kaldet artikel 30-fortegnelsen eller ROPA) er virksomhedens overblik over alle behandlinger af personoplysninger: hvad I gør, hvorfor, hvem der får data, og hvornår de slettes. Det er grunddokumentet i jeres GDPR-arbejde – og det første, Datatilsynet beder om ved et tilsyn.
Undtagelsen under 250 ansatte – hvorfor den sjældent gælder
Artikel 30, stk. 5 fritager virksomheder under 250 ansatte – men kun hvis behandlingen:
- er lejlighedsvis,
- ikke indebærer risiko for de registrerede, og
- ikke omfatter følsomme oplysninger eller oplysninger om strafbare forhold.
Problemet er ordet "lejlighedsvis". Løn, kundehåndtering og markedsføring er løbende behandlinger – ikke lejlighedsvise. I praksis skal stort set alle virksomheder derfor have en fortegnelse, uanset størrelse.
Strukturen: Én række pr. behandlingsaktivitet
| Felt | Eksempel: Løn og HR |
|---|---|
| Formål | Udbetaling af løn og opfyldelse af ansættelseskontrakt |
| Registrerede | Medarbejdere |
| Oplysninger | Navn, CPR, løn, feriedage, sygedage |
| Retsgrundlag | Kontrakt (art. 6, stk. 1, litra b) + retlig forpligtelse |
| Modtagere | Lønsystem (databehandler), SKAT, ATP |
| Tredjeland | Nej (eller: Ja – med overførselsgrundlag) |
| Slettefrist | 5 år efter ansættelsens ophør (bogføringsloven) |
| Sikkerhed | Adgangsstyring, kryptering, databehandleraftale |
Typiske aktiviteter i en SMV
- Løn og personaleadministration
- Kundeadministration og debitorer
- Nyhedsbrev og markedsføring
- Hjemmeside, cookies og statistik
- Rekruttering og ansøgninger
- Bogføring og regnskab
- Videoovervågning og adgangskontrol
Se hvordan du opretter en behandlingsfortegnelse i GDPRdesk
En kort video (34 sek.) af de 8 trin i GDPRdesks artikel 30-guide – udfyldt med fiktive data.
Hold den levende
En fortegnelse, der ikke er opdateret, er næsten værre end ingen – den dokumenterer, at I ikke har styr på jeres behandlinger. Sæt en årlig gennemgang i kalenderen, og opdatér løbende, når I tager nye systemer i brug. GDPRdesks Behandlingsfortegnelse 2.0 holder versionshistorik og ændringslog automatisk.
Ofte stillede spørgsmål
Gælder undtagelsen under 250 ansatte for min virksomhed?
Næsten aldrig. Undtagelsen gælder kun, hvis behandlingen er lejlighedsvis, ikke omfatter følsomme oplysninger og ikke er risikabel. Lønbehandling, kunderegistrer og nyhedsbreve er løbende behandlinger – så undtagelsen dækker dem ikke.
Hvad skal en behandlingsfortegnelse indeholde?
For hver behandlingsaktivitet: formål, kategorier af registrerede og oplysninger, modtagere (inkl. databehandlere), tredjelandsoverførsler, slettefrister og en generel beskrivelse af sikkerhedsforanstaltninger (art. 30, stk. 1).
Hvor mange aktiviteter har en typisk SMV?
Typisk 5-15: løn og HR, kundeadministration, debitorer, nyhedsbrev, hjemmeside og cookies, rekruttering, videoovervågning, bogføring. Det er overskueligt, når man samler det ét sted.
Hvor ofte skal fortegnelsen opdateres?
Løbende. Nye systemer, nye formål eller nye databehandlere skal ind, når de opstår. En årlig gennemgang er et godt minimum – og mange bruger et årshjul til at huske det.
Lav fortegnelsen på en time
GDPRdesks wizard guider dig trin for trin gennem artikel 30 – med idékataloger, risikoklassificering og PDF-eksport.
Prøv GDPRdesk gratis