Hvis De driver en lille eller mellemstor virksomhed, kan GDPR-overholdelse i starten virke bedragerisk enkel. Det kan se ud som om, at alt De behøver at gøre, er at offentliggøre en privatlivspolitik, tilføje et cookie-banner, opdatere et par kontrakter, og så er De færdig.
GDPR-overholdelse er dog meget bredere end dette. Det er en igangværende praksis, der kræver ansvarlighed – en praksis, hvor De skal træffe lovlige beslutninger om personoplysninger, dokumentere disse beslutninger, anvende passende tekniske og organisatoriske foranstaltninger samt være i stand til at redegøre for Deres overvejelser, hvis en tilsynsmyndighed, kunde eller partner stiller spørgsmål.
En omfattende tjekliste hjælper virksomheder med at identificere de vigtigste elementer: lovligt grundlag, gennemsigtighed, opbevaring, sikkerhed, databehandleraftaler, håndtering af databrud og medarbejderuddannelse, blandt andre.
Selvfølgelig ligger det reelle arbejde i at anvende disse krav på Deres egne systemer, leverandører, kunderejser og interne adgangspraksisser. Den rette tilgang er at behandle dette som en struktureret gennemgang af risici og governance, og ikke som en tjeklisteøvelse. Men denne tjekliste til overholdelse af den britiske GDPR kan hjælpe britiske virksomheder med at komme i gang.
Husk, at GDPR-overholdelse er lige så meget en kommerciel forpligtelse som en juridisk en af slagsen. Købere forventer, at leverandører udviser modenhed omkring privatliv, datahåndtering og adgangskontrol, især når kundedata, medarbejderoplysninger eller følsomme forretningsdata er involveret.
Når De arbejder Dem igennem denne tjekliste, skal De huske på, at dette ikke er en komplet guide og ikke udgør juridisk rådgivning. Hvis De har brug for skræddersyet vejledning til implementering af GDPR i Deres organisation, bør De søge rådgivning hos en kvalificeret jurist.
Sådan bruger De denne tjekliste for GDPR-overholdelse
Sådan omsætter De Deres tjekliste for GDPR-overholdelse til praktisk implementering
Adgangskontrol er kernen i GDPR-overholdelse
Hvilke handlinger De skal prioritere for GDPR-overholdelse
Sådan bruger De denne tjekliste for GDPR-overholdelse
Det er enkelt: De skal blot arbejde Dem igennem hver fase i rækkefølge. Markér Deres status for hvert element, og sørg for, at De kan fremlægge den anførte dokumentation. Dette vil give Dem en bedre forståelse af, hvor kompatibel Deres virksomhed er i øjeblikket, og hvor Deres næste fokusområder bør være.
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Påkrævet dokumentation | Status |
| Kortlæg alle aktiviteter for behandling af personoplysninger | Databeholdning – Identificer alle systemer, der lagrer personoplysninger (CRM, HR, e-mail, sky-værktøjer) – Angiv alle indsamlede datatyper (kunde, medarbejder, kundeemner) Kortlægning af behandling – Definer formålet med hver aktivitet- Identificer registrerede personer og kategorier – Registrer, hvor data lagres og overføres | Høj | Dokument for fortegnelse over behandlingsaktiviteter (ROPA) | ☐ |
| Definer det lovlige grundlag for hver aktivitet | – Tildel et lovligt grundlag (kontrakt, retlig forpligtelse, samtykke osv.) til hver aktivitet – Sørg for, at grundlaget er defineret før behandlingen – Bekræft, at grundlaget stemmer overens med formålet (ikke bekvemmelighed) – Anvend en ”nødvendighedstest” | Høj | Dokumenteret register over lovlige grundlag | ☐ |
| Gennemfør en interesseafvejningstest (hvis relevant) | – Identificer, hvor ”legitime interesser” anvendes – Udfør en interesseafvejningstest (virksomhedens vs. den enkeltes rettigheder) – Dokumenter begrundelse og sikkerhedsforanstaltninger | Mellem | Dokumentation for interesseafvejningstest (LIA) | ☐ |
| Identificer og klassificer følsomme oplysninger | – Identificer særlige kategorier af oplysninger (helbred, biometri osv.) – Anvend yderligere betingelse i henhold til artikel 9 – Definer strengere kontroller (adgang, kryptering) | Høj | Klassificering af følsomme oplysninger og fortegnelse over sikkerhedsforanstaltninger | ☐ |
| Kortlæg datastrømme | – Spor, hvordan data bevæger sig (indsamling → lagring → deling → sletning)- Identificer interne og eksterne overførsler- Marker højrisikostrømme | Høj | Diagrammer over datastrømme / kortlægningsdokumentation | ☐ |
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Påkrævet dokumentation | Status |
| Opret eller opdater privatlivspolitik | Indhold– Angiv de indsamlede data- Forklar formål og lovligt grundlag – Identificer tredjeparter – Definer opbevaringsperioder – Inkluder brugerrettigheder og kontaktdetaljer Klarhed– Brug et enkelt sprog – Undgå juridisk jargon | Høj | Offentliggjort privatlivspolitik afstemt med de faktiske aktiviteter | ☐ |
| Afstem privatlivspolitikken med de faktiske aktiviteter | – Gennemgå den faktiske brug af data på tværs af systemer – Sørg for, at alle værktøjer/leverandører er oplyst – Opdater politikken, når processer ændres | Høj | Log over gennemgang af privatlivspolitik | ☐ |
| Implementer gyldige samtykkemekanismer | – Brug klare, specifikke anmodninger om samtykke – Undgå forudafkrydsede felter – Opdel samtykke efter formål – Brug tilvalgsmekanismer (ikke fravalg) | Høj | Registreringer/skærmfotos af indhentet samtykke | ☐ |
| Registrer og administrer samtykke | – Log, hvornår og hvordan samtykke blev givet- Opbevar samtykkeregistreringer sikkert- Forbind samtykke til specifikke formål | Høj | Samtykkedatabase / logfiler | ☐ |
| Aktivér nem tilbagetrækning af samtykke | – Tilbyd enkle metoder til tilbagetrækning (afmeld, indstillinger) – Sørg for, at tilbagetrækningen anvendes på tværs af alle systemer – Stop behandlingen øjeblikkeligt, hvor det kræves | Høj | Arbejdsgange for tilbagetrækning af samtykke | ☐ |
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Dokumentation / output | Status |
| Definer politik for dataopbevaring | – Kategoriser data (kunder, medarbejdere, potentielle kunder) – Tildel opbevaringsperioder – Begrund opbevaring (juridisk, kontraktuel, operationel) – Dokumenter politik | Høj | Dokument om dataopbevaringspolitik | ☐ |
| Håndhæv opbevaringsregler | – Implementer automatisk sletning, hvor det er muligt – Planlæg manuelle gennemgange – Arkiver eller slet udløbne data | Høj | Sletningslogfiler / automatiseringsregler | ☐ |
| Anvend dataminimering | – Indsaml kun nødvendige data – Fjern overflødige eller duplikerede data – Undgå overindsamling i formularer/processer | Høj | Registreringer af gennemgang af dataminimering | ☐ |
| Administrer ældre data | – Gennemgå ældre systemer og sikkerhedskopier – Identificer unødvendige historiske data – Slet forældede data på sikker vis | Mellem | Logfiler over oprydning af ældre data | ☐ |
| Implementer adgangskontrol (mindste privilegier) | – Tildel adgang baseret på rolle – Begræns adgang til kun nødvendige data – Gennemgå tilladelser regelmæssigt | Høj | Adgangskontrolmatrix / tilladelseslogfiler | ☐ |
| Administrer brugerkonti | – Opret unikke konti til alle brugere – Fjern delte konti – Deaktiver inaktive konti | Høj | Revisionsregistreringer for brugerkonti | ☐ |
| Styrk godkendelsen | – Håndhæv stærke adgangskodepolitikker – Implementer to-faktor-godkendelse (2FA), hvor det er muligt – Adskil admin-konti og standardkonti | Høj | Sikkerhedspolitik / dokumentation for 2FA-implementering | ☐ |
| Sikker administration af legitimationsoplysninger | – Gem adgangskoder sikkert (ikke i almindelig tekst) – Undgå genbrug på tværs af systemer – Brug sikre delingsmetoder | Høj | Dokumentation for system til administration af legitimationsoplysninger | ☐ |
| Implementer tekniske sikkerhedsforanstaltninger | – Krypter følsomme data (under opbevaring og under overførsel) – Anvend sikre konfigurationer – Beskyt endepunkter og netværk | Høj | Dokumentation for sikkerhedskonfiguration | ☐ |
| Overvåg og log adgang | – Aktiver systemlogning – Spor, hvem der har tilgået hvilke data og hvornår – Gem logfiler til revisionsformål | Mellem | Adganglogfiler og overvågningsrapporter | ☐ |
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Dokumentation / output | Status |
| Identificer alle databehandlere | – Oplist alle leverandører, der håndterer personoplysninger – Definer, hvilke data de har adgang til – Forstå deres rolle/indvirkning i data-pipelinen | Høj | Leverandørregister | ☐ |
| Få databehandleraftaler på plads | – Sørg for, at der findes en DPA for hver leverandør – Bekræft omfang, formål og sikkerhedsforpligtelser – Gennemgå leverandørvilkår | Høj | Underskrevne DPA’er | ☐ |
| Kontroller datadeling med leverandører | – Del kun nødvendige data – Definer formålet med delingen – Begræns adgangstilladelser | Høj | Dokumentation for datadeling | ☐ |
| Vurder internationale dataoverførsler | – Identificer overførsler uden for Storbritannien – Anvend garantier (SCC’er, afgørelser om tilstrækkelighed) – Dokumenter risikovurdering | Høj | Risikovurderinger for overførsel / SCC’er | ☐ |
| Administrer leverandørers livscyklus | – Gennemgå leverandører med jævne mellemrum – Fjern ubrugte værktøjer – Sørg for sletning af data under offboarding | Mellem | Logfiler over leverandørgennemgang | ☐ |
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Dokumentation / output | Status |
| Konfigurer proces for anmodninger fra registrerede | – Opret en modtagekanal (e-mail/formular) – Tildel ansvar – Definer arbejdsgang og deadlines | Høj | Procedure for håndtering af dataanmodninger | ☐ |
| Aktiver dataadgang og -hentning | – Sørg for, at data kan lokaliseres på tværs af systemer – Saml data uden at afsløre andres oplysninger | Høj | Dokumentation for proces for datahentning | ☐ |
| Håndter anmodninger om sletning og begrænsning | – Definer arbejdsgange for sletning – Underret tredjeparter, hvor det er påkrævet – Forstå juridiske undtagelser | Høj | Logs over sletningsanmodninger | ☐ |
| Understøt dataportabilitet | – Lever strukturerede dataeksporter (CSV, JSON) – Sørg for, at de eksporterede data er anvendelige | Mellem | Eksempler på eksport af portabilitetsdata | ☐ |
| Implementer reaktionsproces for databrud | – Definer beskyttelse mod databrud og reaktionsplan – Tildel roller og eskaleringsstier – Uddan medarbejdere i at genkende hændelser | Høj | Reaktionsplan for hændelser | ☐ |
| Overhold kravet om rapportering inden for 72 timer | – Definer kriterier for rapportering til ICO – Sørg for at kunne give besked inden for tidsrammen | Høj | Procedure for rapportering af databrud | ☐ |
| Før log over databrud | – Registrer alle hændelser (herunder mindre hændelser) – Dokumenter beslutninger og trufne foranstaltninger | Høj | Register over databrud | ☐ |
| Trin til GDPR-overholdelse | Tjekliste for handlinger | Prioritet | Dokumentation / output | Status |
| Gennemfør konsekvensanalyser (DPIA) ved højrisikobehandling | – Identificer højrisikoaktiviteter – Vurder risici for enkeltpersoner – Definer afbødende foranstaltninger – Dokumenter resultater | Høj | DPIA-rapporter | ☐ |
| Placer ansvaret for databeskyttelse | – Udpeg en databeskyttelsesrådgiver (DPO) (hvis påkrævet) ELLER – Udpeg en intern databeskyttelsesansvarlig – Definer beføjelser og ansvarsområder | Høj | Rollebeskrivelse / udpegningsdokument | ☐ |
| Etabler governancestruktur | – Definer rapporteringslinjer – Planlæg gennemgange af overholdelse – Overvåg igangværende overholdelsesaktiviteter | Mellem | Governance-dokumentation | ☐ |
| Vedligehold politikker og procedurer | – Opret politikker (databeskyttelse, opbevaring, adgang, reaktion på databrud) – Tilpas politikkerne til den faktiske drift – Opdater regelmæssigt | Høj | Politikdokumenter (versionsstyrede) | ☐ |
| Uddan medarbejdere i databeskyttelse | – Tilbyd rollespecifik uddannelse – Dæk håndtering, risici og procedurer – Gennemfør regelmæssig genopfriskning | Høj | Uddannelsesdokumentation og -materialer | ☐ |
| Styrk sikker adfærd | – Fremme god adgangskodehygiejne – Øg opmærksomheden på phishing – Opfordre til rapportering af problemer | Mellem | Dokumentation for bevidsthedsprogrammer | ☐ |
| Sørg for parathed til revision | – Vedligehold dokumentation for alle kontroller – Opbevar dokumentation for beslutninger og processer – Gør klar til revisioner fra myndigheder eller partnere | Høj | Arkiv for overholdelsesdokumentation | ☐ |
| Udfør regelmæssige gennemgange af overholdelse | – Gennemfør regelmæssige interne audits – Identificer mangler og forbedringer – Opdater processer i takt med, at virksomheden udvikler sig | Mellem | Auditrapporter og forbedringsplaner | ☐ |
Sådan omsætter De Deres GDPR-tjekliste til praktisk implementering
En detaljeret GDPR-overholdelsestjekliste er kun nyttig, hvis den omsættes til konsekvent, praktisk udførelse. Mange organisationer når til et punkt, hvor de har dokumenteret politikker, defineret processer og endda tildelt ansvarsområder, men alligevel kommer til kort, når disse kontroller testes i praksis. Forskellen ligger i, hvor godt disse kontroller er integreret i den daglige drift.
I praksis bør hvert element på Deres tjekliste kortlægges direkte til noget håndgribeligt i Deres virksomhed. Det kan være et system, hvor data lagres, en arbejdsgang, der styrer, hvordan de håndteres, eller en tydeligt defineret ejer, der er ansvarlig for tilsynet. Uden denne kortlægning forbliver overholdelsen teoretisk.
For eksempel bør en opbevaringspolitik ikke kun eksistere som et dokument; den bør afspejles i automatiserede sletningsregler, planlagte gennemgange eller tydeligt håndhævede arkiveringsprocesser. Tilsvarende bør en privatlivspolitik ikke være en statisk side, der oprettes én gang og derefter glemmes; den bør udvikle sig i takt med Deres værktøjer, leverandører og datapraksis.
Dette er i sidste ende, hvad tilsynsmyndighederne forventer. De vurderer ikke kun, om en virksomhed har politikker på plads, men også om disse politikker nøjagtigt afspejler, hvordan personoplysninger håndteres, og om organisationen kan påvise denne overensstemmelse, når der anmodes om det.
En god måde at tænke på dette på er, at Deres GDPR-tjekliste for virksomheder ikke er en tjekliste i sig selv, men en ramme for operationel kontrol. Hver række i Deres tabel bør svare til noget, De kan pege på, forklare og om nødvendigt dokumentere. I stedet for blot at være en dokumentationsøvelse gør dette Deres tjekliste til noget meget mere handlingsorienteret og forsvarligt.
Adgangskontrol er kernen i overholdelsen af GDPR
Selvom denne GDPR-overholdelsestjekliste dækker en bred vifte af juridiske, operationelle og tekniske krav, er adgangskontrol et af de mest essentielle områder, som Deres virksomhed bør vurdere og opdatere. Adgang refererer til, hvem der har adgang til personoplysninger, under hvilke betingelser og med hvilket niveau af tilsyn, hvilket direkte påvirker Deres evne til at beskytte oplysninger, besvare anmodninger om indsigt fra registrerede og påvise ansvarlighed.
Adgangskontrol påvirker langt mere end blot sikkerheden. I mange tilfælde er det også her, overholdelsen svigter. Ikke på grund af sofistikerede angreb på Deres virksomheds netværk, men på grund af den risiko, der skabes af hverdagens operationelle huller: delte konti, overdrevne tilladelser, svage godkendelsesprocedurer eller manglende synlighed over, hvem der har adgang til hvad.
Disse problemer har tendens til at ophobe sig gradvist, hver gang et nyt værktøj introduceres, eller der gives hurtig adgang, som aldrig tilbagekaldes. Over tid bliver disse tilladelser sjældent revurderet. Resultatet er en ukontrolleret spredning af adgange, som øger risikoen uden at være umiddelbart synlig. Det er grunden til, at adgangskontrol bør behandles som en hjørnesten i Deres virksomheds GDPR-overholdelsesprogram.
Håndtering af loginoplysninger spiller en central rolle i adgangskontrol. Hvis adgangskodepraksis er inkonsekvent eller overladt til den enkeltes skøn, kan det underminere selv veldesignede politikker. Etablering af klare, håndhævbare standarder for adgangskodestyrke, genbrug og sikker deling skaber et udgangspunkt, der understøtter many andre sikkerhedskontroller.
For mange organisationer kan dette betyde, at man implementerer en dedikeret adgangskodeadministrator til virksomheder, der hjælper med at håndhæve disse standarder konsekvent på tværs af teams. En adgangskodeadministrator til virksomheder som Proton Pass for Business kan forenkle administrationen af legitimationsoplysninger og samtidig forbedre synligheden, sikker deling og adgangskontrol i hele organisationen.
Når adgangen kontrolleres korrekt på denne måde, er organisationer bedre rustet til at opfylde mange af GDPR’s krav om sikkerhed og ansvarlighed. Data er nemmere at lokalisere, tilladelser er tydeligere, og der er mindre sandsynlighed for, at uautoriserede brugere får adgang til følsomme oplysninger.
Selvom adgangskontrol ikke erstatter forpligtelser som f.eks. at etablere et lovligt grundlag for behandling, at vedligeholde underretninger om beskyttelse af privatlivets fred eller at håndhæve opbevaringspolitikker, giver det et vigtigt fundament for at beskytte personoplysninger og påvise, at de rette sikkerhedsforanstaltninger er på plads.
Hvilke handlinger der skal prioriteres for at overholde GDPR
En af de mest almindelige udfordringer ved enhver tjekliste til GDPR-overholdelse er at vide, hvor De skal fokusere Deres indsats og opmærksomhed. Når alt er vigtigt, kan det være svært at vide, hvor man skal begynde. Men realistisk set har nogle områder betydeligt mere vægt end andre, især i de tidlige faser af implementeringen.
- Datasynlighed er Deres naturlige udgangspunkt. Hvis De ikke har en klar forståelse af, hvilke personoplysninger De ligger inde med, hvor de er lagret, og hvordan de bevæger sig gennem Deres organisation, bliver det svært at anvende andre kontrolforanstaltninger effektivt. Kortlægning af Deres datastrømme og vedligeholdelse af en nøjagtig fortegnelse skaber fundamentet for alt det, der følger efter.
- Dernæst er vurdering af adgangskontrol den mest umiddelbare måde at reducere risici på. At begrænse adgangen til dem, der reelt har brug for den, og opretholde synlighed over tilladelser håndterer en stor del af de sårbarheder, der findes i den virkelige verden.
- Dette efterfølges tæt af opbevaringsdisciplin. At reducere mængden af data, De ligger inde med, mindsker ikke kun risikoen, men forenkler også overholdelsen inden for områder som de registreredes rettigheder og håndtering af databrud.
- Beredskab i tilfælde af databrud er et andet område, der drager fordel af tidlig opmærksomhed. Kravet om indberetning inden for 72 timer i henhold til UK GDPR stiller store krav til hurtighed og klarhed. At have en defineret proces, et klart ejerskab og evnen til hurtigt at vurdere risici kan gøre en væsentlig forskel for, hvordan en hændelse håndteres og opfattes.
Ved at fokusere på disse områder først kan virksomheder gøre meningsfulde fremskridt uden at blive overvældet. Resten af tjeklisten kan derefter hjælpe Dem med at bygge videre på et mere stabilt og kontrolleret fundament.






