Sådan laver du en privatlivspolitik der overholder GDPR
En privatlivspolitik er et lovkrav under GDPR. Her er hvad den skal indeholde og hvordan du undgår de mest almindelige fejl.
Hvad er en privatlivspolitik?
En privatlivspolitik er det dokument, der fortæller dine kunder og brugere hvordan du behandler deres personoplysninger. Under GDPR er det et lovkrav jf. Artikel 13 og 14 at informere de registrerede om databehandlingen.
Politikken skal være skrevet i et klart og forståeligt sprog — ikke juridisk fagjargon. Datatilsynet understreger at transparens er afgørende.
De 8 ting din privatlivspolitik skal indeholde
Dataansvarlig
Hvem er ansvarlig for behandlingen af persondata? Angiv virksomhedens navn, CVR-nummer, adresse og kontaktoplysninger.
Husk at inkludere:
- • Virksomhedsnavn og CVR-nummer
- • Adresse og kontakt-email
- • DPO-kontaktoplysninger (hvis relevant)
Formål med behandlingen
Beskriv præcist hvorfor I behandler personoplysninger. Typiske formål er kundeadministration, ordrelevering, nyhedsbreve, personalehåndtering og markedsføring.
Kategorier af persondata
Hvilke typer data indsamler I? F.eks. navn, email, telefon, CPR-nummer, IP-adresser, sundhedsoplysninger eller strafbare forhold.
Retsgrundlag
Angiv det juridiske grundlag for hver type behandling.
De mest brugte retsgrundlag:
- • Samtykke — den registrerede har givet aktivt samtykke
- • Kontrakt — behandlingen er nødvendig for at opfylde en aftale
- • Retlig forpligtelse — f.eks. bogføringsloven
- • Legitim interesse — virksomhedens berettigede interesse
Modtagere og databehandlere
Hvem deler I data med? Nævn kategorier af modtagere som hosting-udbydere, betalingsservices, email-platforme og evt. myndigheder.
Overførsel til tredjelande
Hvis data overføres uden for EU/EØS (f.eks. til USA via Google eller Meta), skal I angive overførselsgrundlaget — typisk EU-U.S. Data Privacy Framework eller SCCs.
Opbevaringsperioder
Hvor længe opbevarer I data? Angiv konkrete perioder eller kriterier. F.eks. "Kundedata slettes 3 år efter seneste køb" eller "Bogføringsdata opbevares i 5 år jf. bogføringsloven".
De registreredes rettigheder
Oplys om rettighederne og hvordan de kan udøves.
- • Ret til indsigt i egne data
- • Ret til berigtigelse af forkerte oplysninger
- • Ret til sletning ("retten til at blive glemt")
- • Ret til dataportabilitet
- • Ret til at gøre indsigelse
- • Ret til at klage til Datatilsynet
Typiske fejl at undgå
- For generisk: "Vi behandler dine data" uden at specificere hvad, hvorfor og hvordan
- Manglende retsgrundlag: Mange glemmer at angive det juridiske grundlag for hver behandling
- Ingen opbevaringsperioder: "Vi opbevarer data så længe det er nødvendigt" er ikke specifikt nok
- Forældet indhold: Politikken opdateres aldrig selvom databehandlingen ændrer sig
Opret din privatlivspolitik med GDPRdesk
GDPRdesk guider dig igennem alle 8 punkter med en wizard der automatisk genererer en færdig privatlivspolitik. Eksportér til PDF eller Word med ét klik.