GDPRdesk
    Alle guides
    Branche
    7 min læsetid· Opdateret · Af Michael Eis

    GDPR for foreninger: medlemsdata, frivillige og billeder

    GDPR gælder også for foreninger – fra idrætsklubber til beboerforeninger. Medlemslister, kontingentbetalinger, nyhedsbreve og billeder fra arrangementer er alle behandlinger af personoplysninger. De fleste foreninger klarer sig med enkelte, overskuelige tiltag.

    Hvorfor GDPR også gælder for foreninger

    Mange foreninger tror, at GDPR kun gælder for virksomheder. Men så snart foreningen fører en medlemsliste, opkræver kontingent eller sender nyhedsbreve, behandler den personoplysninger – og er dataansvarlig. Ansvaret ligger hos bestyrelsen, også når alt arbejde udføres af frivillige.

    De typiske behandlinger i en forening

    BehandlingRetsgrundlagSletning
    Medlemsliste og kontingentKontrakt (medlemskabet)Ved udmeldelse (regnskab: 5 år)
    Nyhedsbrev til medlemmerLegitim interesse / medlemskabVed afmelding
    Billeder fra arrangementerLegitim interesse eller samtykkeEfter formål; fjern ved ønske
    Sundhedsoplysninger (fx allergi på lejr)Udtrykkeligt samtykke (art. 9)Straks efter arrangementet

    Særligt om børn og unge

    Idræts- og spejderforeninger behandler oplysninger om børn. Det kræver ekstra omtanke: forældresamtykke ved digitale tjenester til børn under 15 år (den danske samtykkealder), forsigtighed med billeder, og begrænset adgang til oplysninger om børnenes helbred og forhold.

    Bestyrelsens fem punkter

    1. Enkel privatlivspolitik på hjemmesiden: hvad I gemmer, hvorfor, og hvor længe.
    2. Medlemslisten under kontrol: Begrænset adgang, ingen deling på åbne drev, og sletning ved udmeldelse.
    3. Billedpolitik: Fortæl medlemmerne, at I tager billeder, og gør det let at sige fra.
    4. Databehandleraftaler med medlemssystem, nyhedsbrevsværktøj og betalingsløsning.
    5. En simpel databrudsprocedure: Hvem gør hvad, hvis medlemslisten lækkes eller en bærbar forsvinder?

    Typiske databrud i foreninger

    • Medlemslisten sendt i Cc til alle medlemmer i stedet for Bcc.
    • Udtræk delt i en Facebook-gruppe eller på et åbent Google Drev.
    • En frivilligs private computer med medlemsdata bliver stjålet.
    • Gamle medlemsdata bliver aldrig slettet og lækkes ved et senere brud.

    Også foreninger skal risikovurdere og dokumentere databrud – og ved risiko anmelde til Datatilsynet inden 72 timer.

    Ofte stillede spørgsmål

    Gælder GDPR for en lille forening uden ansatte?

    Ja. GDPR gælder for alle, der behandler personoplysninger i en organiseret sammenhæng – også foreninger drevet af frivillige. Foreningen er dataansvarlig for sine medlemslister, nyhedsbreve og betalinger.

    Må vi tage og dele billeder fra arrangementer?

    Billeder af identificerbare personer er personoplysninger. Situationsbilleder fra offentlige arrangementer kan ofte deles på baggrund af foreningens legitime interesse, men portrætter af enkelte – især børn – bør have samtykke. Giv altid mulighed for at sige fra.

    Skal vi have samtykke til medlemslisten?

    Nej. Medlemsadministration (navn, kontaktoplysninger, kontingent) hviler på medlemskabet som kontraktligt grundlag (art. 6, stk. 1, litra b). Samtykke er derimod relevant for fx nyhedsbreve til ikke-medlemmer eller offentliggørelse af billeder.

    Hvad gør vi, når et medlem melder sig ud?

    Slet eller anonymisér oplysningerne, når de ikke længere er nødvendige. Regnskabsoplysninger om kontingent skal gemmes 5 år efter bogføringsloven, men nyhedsbrevstilmeldinger og billeder bør fjernes med det samme.

    Få styr på foreningens GDPR

    GDPRdesk hjælper foreninger med privatlivspolitik, behandlingsfortegnelse og databrud – uden juridisk baggrund.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.