Kompetence · Færdighed
GDPR: hvad det er, hvem der kan det, og hvad de tjener
GDPR som færdighed er evnen til at finde behandlingsgrundlag, føre fortegnelse, vurdere risiko og håndtere indsigt og databrud i en konkret organisation. En dygtig fagperson kan også læse en databehandleraftale og begrunde sine valg skriftligt, så de holder over for Datatilsynet. Færdigheden bygges på rigtige sager over år — ikke på et weekendkursus.
Stillinger, der kræver det
186
hos os, med løntal
Typisk løn i de stillinger
31.000–93.000 kr.
medianer, DST 2025
Virksomheder, der har søgt det
—
ingen set endnu
Kan det i dag
—
vær den første
Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 13. august 2026.
Hvad dækker færdigheden GDPR?
GDPR er EU's databeskyttelsesforordning, suppleret af den danske databeskyttelseslov. Som færdighed handler GDPR ikke om at kunne citere artikler udenad. Den handler om at kunne afgøre, hvad en konkret organisation må gøre med oplysninger om mennesker — og skrive begrundelsen ned, så den holder over for Datatilsynet.
Det begynder med at kunne se, hvad der faktisk sker med data. En person med færdigheden kan kortlægge, hvilke personoplysninger organisationen har, hvor de kommer fra, hvem der kan se dem, hvilke systemer de ligger i, og hvornår de skulle have været slettet. Kortlægningen ender i en fortegnelse over behandlingsaktiviteter. Datatilsynet har lagt et eksempel på en HR-fortegnelse ud som skabelon, og de fleste bruger den slags som udgangspunkt.
Dernæst kommer hjemlen. For hver behandling skal man kunne pege på et behandlingsgrundlag: samtykke, opfyldelse af en kontrakt, en retlig forpligtelse, en legitim interesse eller et af de øvrige grundlag. En dygtig fagperson vælger ikke samtykke som standard, fordi det føles sikkert. Samtykke skal kunne trækkes tilbage igen, og det passer sjældent til noget, organisationen er nødt til at gøre alligevel. Følsomme oplysninger — helbred, fagforeningsforhold, biometri og lignende — kræver desuden en særlig hjemmel.
Så kommer risikoen. Færdigheden dækker at kunne lave en risikovurdering af en behandling og afgøre, om der skal laves en konsekvensanalyse (DPIA). En DPIA er ikke et dokument, man laver bagefter for at have det. Det er en vurdering, man laver inden, og den skal kunne ændre løsningen.
Leverandørerne er en stor del af arbejdet i praksis. En person med færdigheden kan læse en databehandleraftale og se, om den giver organisationen den kontrol, den skal have: instruks, sikkerhed, underdatabehandlere, audit og sletning ved ophør. Datatilsynet har en standardskabelon, som mange aftaler bygger på. Samme person kan finde ud af, om data havner uden for EU, og hvad der så skal være på plads.
Rettighederne er den del, borgere og medarbejdere selv oplever. Færdigheden dækker at kunne håndtere en anmodning om indsigt, sletning, rettelse eller indsigelse: finde oplysningerne frem, vurdere hvad der må udleveres, undtage det der skal undtages, og svare inden for fristen. Det er sværere, end det lyder, når oplysningerne ligger spredt i mail, sagssystem og logfiler.
Endelig er der brud på persondatasikkerheden. En person med færdigheden kan vurdere, om en hændelse er et brud, dokumentere den internt, anmelde den til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at organisationen er blevet bekendt med bruddet, og afgøre om de berørte personer skal underrettes. Anmeldelsen sker via virk.dk. Den mest almindelige type brud er ikke hackerangreb, men fejlsendte mails.
I det daglige viser færdigheden sig som timing og formulering. Personen bliver spurgt, før systemet er købt, ikke bagefter. Svarene lyder oftere "det kan vi godt, hvis vi gør sådan" end "det må vi ikke". Og der ligger et skriftligt spor: vurderinger, beslutninger og datoer, som en ny medarbejder kan læse om to år.

Til dig, der kan det
Bliv fundet på det, du kan
Har du erfaring med GDPR? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.
Bliv fundet her — gratisCa. 30 sekunder · intet betalingskort
Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder
Lad de rette mennesker finde jer
Har I brug for nogen med GDPR? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.
Vis hvad I søger — gratis2 trin · fjern når som helst
Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.
Hvornår er GDPR-færdigheden vigtig?
For nogle organisationer er færdigheden et lovkrav i sig selv. Offentlige myndigheder skal udpege en databeskyttelsesrådgiver (DPO). Private virksomheder skal, hvis de blandt andet overvåger systematisk i stort omfang eller behandler følsomme oplysninger i stort omfang. Datatilsynet beskriver kravene i sin vejledning om databeskyttelsesrådgivere.
Men færdigheden gør ofte størst forskel i roller, der ikke har GDPR i titlen. HR sidder med ansøgninger, sygefravær og advarsler. Marketing sidder med sporing, nyhedsbreve og målretning. It-drift sidder med adgangsrettigheder, logning og backup — og med, at backuppen også skal kunne slette. Indkøb skriver kontrakterne med de leverandører, der får adgang til data. Udviklere bygger de felter, som resten af organisationen senere skal kunne slette igen. I sundheds-, social- og forsikringsbranchen er næsten alle oplysninger følsomme, og der er færdigheden en forudsætning for at kunne arbejde.
Nogle situationer gør færdigheden akut. Når I skal købe et nyt system eller skifte leverandør. Når nogen vil sende rigtige kundedata gennem et AI-værktøj. Når ledelsen vil måle eller kontrollere medarbejdere. Når en borger klager, eller Datatilsynet skriver. Når en mail er sendt til den forkerte. Og når en større kunde eller en køber i en virksomhedshandel begynder at bede om dokumentation.
Datatilsynet offentliggør hvert år, hvad tilsynet prioriterer. For 2026 står blandt andet kunstig intelligens og automatiserede afgørelser, overvågning af ansatte, sporing på danske hjemmesider, fejlforsendelser via auto-complete i mailprogrammer og de store databehandlere på listen. Det er en god indikator for, hvor færdigheden bliver efterspurgt lige nu.
GDPR-færdigheden hænger desuden sammen med andet regelarbejde. Kravene til sikkerhed overlapper med informationssikkerhed efter ISO 27001 og med NIS2-arbejdet. Kravene til gennemsigtighed og risikovurdering overlapper med AI-forordningen. En person, der kan GDPR ordentligt, kan genbruge meget af arbejdet der.
Hvordan trænes færdigheden GDPR?
Grundlaget er kilderne selv, og de er gratis. Forordningens tekst er kort nok til at læse igennem. Datatilsynets vejledninger dækker de spørgsmål, danske organisationer faktisk støder ind i: behandlingsgrundlag, fortegnelse, sletning, indsigt, oplysningspligt, rollefordeling og håndtering af brud. Det Europæiske Databeskyttelsesråd (EDPB) udgiver retningslinjer, der forklarer de svære steder. Og Datatilsynets afgørelser viser, hvordan reglerne bliver læst i praksis. Erfarne fagfolk følger dem løbende — det er der, praksis flytter sig.
Kurser giver struktur og et fælles sprog. I Danmark er de mest brugte DPO-uddannelserne hos IDA og Teknologisk Institut, Djøfs kursus om databeskyttelsesforordningen i praksis, og Komponents offentlige DPO-uddannelse for kommuner og regioner. Internationalt er IAPP's CIPP/E den mest udbredte certificering i europæisk databeskyttelsesret; eksamen består af 90 multiple choice-spørgsmål med 2,5 time til rådighed. IAPP's CIPM handler i stedet om at drive et databeskyttelsesprogram, og netop den kombination — jura plus programstyring — er det, mange DPO-stillinger reelt kræver. Arbejder man med ledelsessystemer, er ISO/IEC 27701 det naturlige næste skridt oven på ISO 27001. Priser og kursusdatoer oplyses af udbyderne.
Men et kursus gør ikke nogen god til GDPR, og det er værd at være ærlig om. To dage giver overblik og et sprog at tale i. Det giver ikke dømmekraft. Færdigheden opstår, når man har haft fingrene i rigtige sager: en fortegnelse for en afdeling, der ikke selv ved hvilke systemer den bruger; en indsigtsanmodning fra en utilfreds tidligere medarbejder; en databehandleraftale, hvor leverandøren ikke vil ændre en linje; en afvejning af legitim interesse, hvor svaret ikke står nogen steder. De fleste, der er dygtige, har brugt et par år på den slags — typisk ved siden af et andet fag.
Der er to almindelige veje ind, og de har hver sit hul. Jurister og administrative medarbejdere kan reglerne, men mangler ofte forståelse for, hvordan systemer, logfiler og backup fungerer, og deres krav bliver derfor svære at gennemføre. It-folk kan systemerne, men mangler øvelse i at afveje interesser og skrive en begrundelse, der holder. Den bedste træning er tværfaglig: sid med i de projekter, hvor den anden faggruppe arbejder, og lad dem rette dig.
Færdigheden skal vedligeholdes. Praksis flytter sig med nye afgørelser og domme, og teknologien flytter sig hurtigere end reglerne. IAPP's certificeringer kræver løbende efteruddannelse for at blive holdt aktive. Uden vedligeholdelse er en GDPR-vurdering fra 2019 en risiko i sig selv.
Sådan genkender du én, der har GDPR-færdigheden
Spørg om konkrete sager, ikke om regler. Reglerne kan alle slå op. Fire spørgsmål plejer at afgøre det.
Bed personen fortælle om en gang, hvor han eller hun sagde ja til noget, andre i organisationen troede var ulovligt — og hvordan beslutningen blev dokumenteret. Det tester dømmekraft frem for forsigtighed.
Bed om at høre om et brud på persondatasikkerheden, personen har stået i. Hvad skete der de første timer? Hvem blev involveret? Blev det anmeldt, og hvorfor eller hvorfor ikke? Folk med erfaringen svarer konkret og nævner tidspres og manglende oplysninger. Folk uden svarer i procedurer.
Spørg, hvordan personen holdt en fortegnelse opdateret — ikke om han eller hun har lavet en. Alle har lavet en. Det svære er at holde den levende, når afdelinger køber systemer uden at spørge først.
Spørg, hvornår legitim interesse ikke er nok. Et brugbart svar indeholder en afvejning og et eksempel, hvor personen selv nåede frem til, at grundlaget ikke holdt.
Nogle ting er gode tegn. Personen spørger ind til jeres data, før der bliver svaret. Personen skelner mellem, hvad der er et krav, og hvad der er god praksis — og siger det højt. Personen kan oversætte til jeres virkelighed: hvilket felt, hvilket system, hvilken opbevaringsperiode. Og personen skriver ting ned.
Nogle ting er advarselstegn. Svaret er altid nej. Paragrafhenvisninger uden oversættelse. Sætningen "GDPR forbyder" om noget, GDPR ikke forbyder. Samtykke som løsning på alt. Uklarhed om, hvornår organisationen selv er dataansvarlig, og hvornår den er databehandler. Og en færdig dokumentpakke, tilbudt før nogen har spurgt, hvordan I arbejder.
Papirerne siger noget, men mindre end man tror. Et kursusbevis dokumenterer fremmøde. En CIPP/E-certificering dokumenterer en bestået eksamen i europæisk databeskyttelsesret og kan verificeres hos IAPP. Ingen af dem dokumenterer, at personen kan træffe en beslutning under tidspres. Bed derfor om et arbejdseksempel i anonymiseret form: en risikovurdering, en DPIA eller et svar på en indsigtsanmodning. Sproget i sådan et dokument er den bedste enkeltindikator, der findes — kan en almindelig medarbejder forstå det, har personen selv forstået det.
Kilder
- Datatilsynet — samlet oversigt over vejledninger om behandlingsgrundlag, fortegnelse, sletning, indsigt, oplysningspligt, rollefordeling og databeskyttelsesrådgivere
- Datatilsynet — vejledning om håndtering af brud på persondatasikkerheden, herunder 72-timers anmeldelse og underretning af de registrerede
- Datatilsynet — blanketter og skabeloner, bl.a. standardskabelon til databehandleraftale og eksempel på fortegnelse over behandlingsaktiviteter (HR)
- Datatilsynet — særlige fokusområder for tilsynsaktiviteter i 2026 (bl.a. kunstig intelligens, overvågning af ansatte, sporing, auto-complete og store databehandlere)
- Datatilsynet — anmeldelse af sikkerhedsbrud, som foretages via virk.dk
- IAPP — CIPP/E, certificering i europæisk databeskyttelsesret, med Body of Knowledge og Exam Blueprint
Stillinger, der kræver GDPR — og hvad de tjener
- AC-Fuldmægtigmedian 76.862 kr./md.
- Administrationschefmedian 74.000 kr./md.
- Administrative Assistantmedian 44.981 kr./md.
- Affiliate Account Managermedian 54.844 kr./md.
- Affiliate Marketing Specialistmedian 55.064 kr./md.
- Agile HR Coachmedian 64.507 kr./md.
- Agile HR Specialistmedian 64.507 kr./md.
- AI Credit Underwritermedian 54.281 kr./md.
- AI Ethicistmedian 61.071 kr./md.
- AI Healthcare Engineermedian 66.853 kr./md.
- AI HR Integration Specialistmedian 66.853 kr./md.
- AI Marketing Specialistmedian 55.064 kr./md.
- AI Security Compliance Officermedian 66.853 kr./md.
- Aktindsigtsmedarbejder / Juristmedian 61.071 kr./md.
- Alumni Network Managermedian 55.840 kr./md.
- Alumni-koordinator (Uddannelse)median 55.840 kr./md.
- Android Developermedian 66.853 kr./md.
- Application Managermedian 66.853 kr./md.
- Archivist / Dokumentstyringsspecialistmedian 51.678 kr./md.
- Arkivmedarbejdermedian 31.090 kr./md.
- B2B Demand Generation Specialistmedian 55.064 kr./md.
- Benefits Administratormedian 52.306 kr./md.
- Beskæftigelsessagsbehandlermedian 46.096 kr./md.
- Biobank Administratormedian 51.645 kr./md.
- Biometric Security Engineermedian 66.853 kr./md.
- Bug Bounty Coordinatormedian 66.853 kr./md.
- Business intelligence managermedian 66.853 kr./md.
- Campus Recruitermedian 64.507 kr./md.
- Candidate Experience Managermedian 64.507 kr./md.
- Chief Compliance Officer (CCO - Finans)median 61.071 kr./md.
- Chief Data Officer (CDO)median 92.727 kr./md.
- Client Relations Managermedian 54.844 kr./md.
- Clinical Data Managermedian 78.403 kr./md.
- Clinical Research Associate (CRA)median 78.403 kr./md.
- Clinical Systems Administratormedian 60.743 kr./md.
- Community Managermedian 55.840 kr./md.
- Compensation & Benefits Specialist (Comp & Ben)median 64.507 kr./md.
- Compliance Officermedian 61.071 kr./md.
- Compliance specialistmedian 61.071 kr./md.
- Contract Administratormedian 61.071 kr./md.
- CRM Administratormedian 60.743 kr./md.
- CRM Marketing Managermedian 55.064 kr./md.
- CRM Specialistmedian 55.064 kr./md.
- Culture Generalistmedian 64.507 kr./md.
- Customer Experience Architectmedian 54.578 kr./md.
- Customer Insights Analystmedian 55.064 kr./md.
- Customer Journey Specialistmedian 55.064 kr./md.
- Customer Retention Specialistmedian 55.064 kr./md.
- Cyber Insurance Underwritermedian 51.984 kr./md.
- Data Catalog Administratormedian 66.853 kr./md.
- Data Governance Officermedian 66.853 kr./md.
- Data Leakage Prevention (DLP) Specialistmedian 66.853 kr./md.
- Data Privacy Officer (DPO)median 61.071 kr./md.
- Data Protection Officer (DPO - Offentlig)median 61.071 kr./md.
- Data Steward (Forskning)median 52.354 kr./md.
- Data Steward (Operationel)median 66.853 kr./md.
- Data Warehouse Architectmedian 69.920 kr./md.
- Databeskyttelsesrådgivermedian 61.071 kr./md.
- Datakonsulentmedian 66.853 kr./md.
- Decentralized Identity Specialistmedian 66.853 kr./md.
- DEI Auditormedian 76.862 kr./md.
- Digital Analytics Specialistmedian 55.064 kr./md.
- Digital Forensic Investigatormedian 66.853 kr./md.
- Digital Health Specialistmedian 66.853 kr./md.
- Digital Media Buyermedian 55.064 kr./md.
- Digitaliseringskonsulent (Offentlig)median 66.853 kr./md.
- Director of Cyber Governancemedian 80.470 kr./md.
- E-commerce Developermedian 54.578 kr./md.
- E-commerce managermedian 84.417 kr./md.
- E-mail Automation Architectmedian 55.064 kr./md.
- Employee Advocacy Specialistmedian 55.840 kr./md.
- Employee Engagement Specialistmedian 64.507 kr./md.
- Employee Experience Managermedian 64.507 kr./md.
- Employer Brand Managermedian 64.507 kr./md.
- Employer Branding Specialistmedian 64.507 kr./md.
- Enterprise Arkitekt (Offentlig It)median 69.920 kr./md.
- Event Marketing Managermedian 74.000 kr./md.
- Executive Assistant (EA)median 50.523 kr./md.
- Faglig Konsulent (HR)median 76.862 kr./md.
- Familierådgiver / Socialrådgiver (Børn & Unge)median 45.559 kr./md.
- Fraud Security Analystmedian 66.853 kr./md.
- Freelance Recruitermedian 64.507 kr./md.
- Future of Work Strategistmedian 66.734 kr./md.
- Genomic Data Analystmedian 66.930 kr./md.
- GovTech Specialistmedian 66.853 kr./md.
- Graduate Programme Managermedian 64.507 kr./md.
- Grant Manager / Fondsadministratormedian 84.417 kr./md.
- Growth Hackermedian 55.064 kr./md.
- Growth Managermedian 55.064 kr./md.
- Handelselev
- Happiness Managermedian 64.507 kr./md.
- Head of Digitalmedian 84.417 kr./md.
- Head of People & Culturemedian 81.121 kr./md.
- Head of Talent Acquisitionmedian 81.121 kr./md.
- Headhuntermedian 64.507 kr./md.
- HR Advisor / HR Rådgivermedian 64.507 kr./md.
- HR Business Partner (HRBP)median 64.507 kr./md.
- HR Business Partner Leadmedian 81.121 kr./md.
- HR Compliance Officermedian 64.507 kr./md.
- HR Data Analystmedian 64.507 kr./md.
- HR Digitalization Project Managermedian 66.853 kr./md.
- HR Generalistmedian 64.507 kr./md.
- HR Legal Advisormedian 61.071 kr./md.
- HR Legal Specialistmedian 61.071 kr./md.
- HR Operations Team Leadmedian 81.121 kr./md.
- HR Support Medarbejdermedian 52.306 kr./md.
- HR Systems Specialist (HRIS)median 66.853 kr./md.
- HR Transformation Leadmedian 81.121 kr./md.
- HR-assistentmedian 52.306 kr./md.
- HR-chefmedian 81.121 kr./md.
- HubSpot Specialistmedian 55.064 kr./md.
- Information Security Culture Leadmedian 66.853 kr./md.
- Information Security Officer (CISO)median 92.727 kr./md.
- Insider Threat Investigatormedian 66.853 kr./md.
- Interim Recruitment Specialistmedian 64.507 kr./md.
- Internal Auditor / Intern revisormedian 64.980 kr./md.
- IT Auditormedian 66.853 kr./md.
- IT GRC Specialistmedian 66.853 kr./md.
- IT Risk Managermedian 66.853 kr./md.
- IT-Sikkerhed og Compliance Medarbejdermedian 66.853 kr./md.
- KYC Analyst (Know Your Customer)median 61.071 kr./md.
- Lead Generation Specialistmedian 55.064 kr./md.
- Legal Counselmedian 61.071 kr./md.
- LinkedIn Ads Specialistmedian 55.064 kr./md.
- LMS Administratormedian 60.743 kr./md.
- Low-Code / No-Code Developermedian 66.853 kr./md.
- Loyalty Program Managermedian 55.064 kr./md.
- Løn- og HR-assistentmedian 52.306 kr./md.
- Løn- og personalekonsulentmedian 64.507 kr./md.
- Marketing Automation Specialistmedian 55.064 kr./md.
- Marketing Operations Managermedian 84.417 kr./md.
- MarTech Specialistmedian 55.064 kr./md.
- Meta Ads Specialistmedian 55.064 kr./md.
- NLP Engineermedian 66.853 kr./md.
- Offboarding Specialistmedian 64.507 kr./md.
- Omnichannel Managermedian 84.417 kr./md.
- Onboarding Journey Designermedian 64.507 kr./md.
- Onboarding Specialistmedian 64.507 kr./md.
- Open Banking Specialistmedian 66.853 kr./md.
- People Analytics Managermedian 64.507 kr./md.
- People Operations Specialistmedian 64.507 kr./md.
- People Partnermedian 64.507 kr./md.
- People Shared Services Managermedian 81.121 kr./md.
- Performance Management Specialistmedian 64.507 kr./md.
- Preboarding Coordinatormedian 52.306 kr./md.
- Privacy-by-Design Engineermedian 66.853 kr./md.
- Programmatic Buying Specialistmedian 55.064 kr./md.
- Prompt Engineermedian 66.853 kr./md.
- Prompt Optimization Specialistmedian 66.853 kr./md.
- Recruitment Coordinatormedian 52.306 kr./md.
- Recruitment Marketing Specialistmedian 64.507 kr./md.
- Retention Marketing Managermedian 55.064 kr./md.
- Revenue Operations Manager (RevOps)median 64.980 kr./md.
- RPA Developermedian 66.853 kr./md.
- RPA Process Analystmedian 66.853 kr./md.
- Sagsadministratormedian 61.071 kr./md.
- Sagsbehandlermedian 46.096 kr./md.
- Salesforce Administratormedian 60.743 kr./md.
- Security Architect (SaaS)median 69.920 kr./md.
- Security Awareness Officermedian 66.853 kr./md.
- Sikkerhedskoordinator (ISMS)median 66.853 kr./md.
- SoMe-ansvarlig (Politiet/Styrelsen)median 55.840 kr./md.
- Sourcing Specialistmedian 66.734 kr./md.
- Sponsorship Managermedian 84.417 kr./md.
- Strategic Workforce Plannermedian 64.507 kr./md.
- SuccessFactors Consultantmedian 66.853 kr./md.
- Succession Plannermedian 64.507 kr./md.
- Sundhedsit-konsulentmedian 66.853 kr./md.
- Talent Acquisition Specialistmedian 64.507 kr./md.
- Talent Management Specialistmedian 64.507 kr./md.
- Technical Recruitermedian 64.507 kr./md.
- Telemedicinsk koordinatormedian 50.485 kr./md.
- Total Rewards Managermedian 64.507 kr./md.
- User Experience (UX) Researcher (Kreativ)median 54.578 kr./md.
- UX Researchermedian 54.578 kr./md.
- Velfærdsteknologisk Konsulentmedian 56.951 kr./md.
- Web Analytics Engineermedian 66.853 kr./md.
- Well-being Specialistmedian 58.913 kr./md.
- Whistleblower Investigator (Finans)median 61.071 kr./md.
- Whistleblower Officermedian 61.071 kr./md.
- Whistleblower Scheme Administratormedian 61.071 kr./md.
- Whistleblower-efterforskermedian 61.071 kr./md.
- Whistleblower-koordinator (Offentlig)median 61.071 kr./md.
- WooCommerce Specialistmedian 54.578 kr./md.
- Workday Specialistmedian 66.853 kr./md.
- Ydelsessagsbehandlermedian 46.096 kr./md.
Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.
Spørg andre i faget
Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan GDPR bruges i hverdagen. I rummet for marketingfolkene spørger man anonymt under et fast alias (brugernavn).
Mere om faget
Ofte stillede spørgsmål
Skal vores virksomhed have en DPO, eller er det nok at have en GDPR-ansvarlig?
Offentlige myndigheder skal udpege en databeskyttelsesrådgiver (DPO). Private virksomheder skal, hvis de blandt andet overvåger systematisk i stort omfang eller behandler følsomme oplysninger i stort omfang — det rammer for eksempel klinikker, forsikring og bemanding. Er I ikke omfattet, skal I stadig overholde reglerne. Mange mindre virksomheder udpeger derfor en GDPR-ansvarlig uden DPO-titel, så ansvaret ikke fordamper mellem it, HR og ledelse. Datatilsynet beskriver kravene i sin vejledning om databeskyttelsesrådgivere.
Kan man blive god til GDPR på et weekendkursus eller en to-dages DPO-uddannelse?
Nej. Et kort kursus giver overblik, begreberne og en fornemmelse af, hvor man skal slå op. Det giver ikke dømmekraft i grænsetilfælde, og det er dem, arbejdet består af: legitim interesse contra samtykke, hvor længe man må gemme, hvad der skal med i en DPIA, om et brud skal anmeldes. Den del kommer af rigtige sager med rigtige konsekvenser, typisk over et par år. Brug kurset som startpunkt og læs Datatilsynets vejledninger og afgørelser sideløbende.
Skal man være jurist for at arbejde med GDPR?
Nej. Mange dygtige GDPR-folk kommer fra it-drift, informationssikkerhed, HR eller projektledelse. Juristen har en fordel i afvejninger og formuleringer; teknikeren har en fordel i at vide, hvad der reelt kan slettes, logges og adskilles i systemerne. Begge veje har et hul at lukke. Har I kun juristen, ender kravene ofte som papir, der ikke kan gennemføres. Har I kun teknikeren, mangler begrundelsen, når Datatilsynet spørger hvorfor.
Er CIPP/E nødvendig for at arbejde med GDPR i Danmark?
Nej. Der er ikke krav om en bestemt certificering for at være DPO eller GDPR-ansvarlig i Danmark — forordningen kræver fagkundskab, ikke et bestemt bevis. CIPP/E fra IAPP er den mest udbredte internationale certificering i europæisk databeskyttelsesret og et rimeligt signal i et ansættelsesforløb. Den siger til gengæld ikke noget om dansk praksis, som Datatilsynets afgørelser sætter. Bed derfor altid om et arbejdseksempel ved siden af beviset.
Hvor hurtigt skal et databrud anmeldes til Datatilsynet?
Uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Anmeldelsen sker via virk.dk. Fristen løber fra det tidspunkt, I bliver bekendt med hændelsen — ikke fra den er færdigundersøgt, så man anmelder ofte med ufuldstændige oplysninger og supplerer efter. Det svære er ikke blanketten, men vurderingen af, om der overhovedet er et brud, og om de berørte personer også skal underrettes.