It, Tech & Data

Data Privacy Officer (DPO)

Kaldes også: DPO / Databeskyttelsesrådgiver

En data privacy officer (DPO) sikrer, at persondata behandles lovligt i en organisation. Rollen rådgiver om GDPR og er kontakt til Datatilsynet. DPO'en fører tilsyn med systemer og leverandører, uddanner medarbejdere og hjælper med at håndtere databrud. På dansk hedder rollen databeskyttelsesrådgiver.

Centrale kompetencer

Hvad laver en data privacy officer (DPO)?

En data privacy officer (DPO) hedder på dansk databeskyttelsesrådgiver. Rollen er organisationens interne vagthund for persondata. DPO'en bestemmer ikke selv, hvad forretningen skal gøre. Den rådgiver, kontrollerer og siger fra, når noget er i strid med reglerne.

Typiske opgaver

  • Holde fortegnelsen over behandlingsaktiviteter opdateret. Den er et krav i GDPR artikel 30.
  • Rådgive om konsekvensanalyser (DPIA), når nye systemer behandler følsomme oplysninger.
  • Gennemgå databehandleraftaler med leverandører af cloud-, løn- og HR-systemer.
  • Håndtere indsigtsanmodninger og sletteanmodninger fra borgere, kunder og medarbejdere.
  • Vurdere databrud og hjælpe med anmeldelse til Datatilsynet inden for 72 timer.
  • Kontrollere at slettefrister rent faktisk bliver eksekveret i systemerne.
  • Undervise medarbejdere i phishing, deling af filer og forkerte mailmodtagere.
  • Vurdere overførsel af data til lande uden for EU, fx amerikanske leverandører.

En almindelig arbejdsdag

Dagen starter tit i indbakken. Der ligger en indsigtsanmodning fra en tidligere medarbejder, som skal besvares inden for en måned. Derefter et møde med et it-projekt, der vil købe et nyt rekrutteringssystem. DPO'en spørger til dataminimering, slettefrister og underleverandører. Efter frokost gennemgås en databehandleraftale, hvor leverandøren har skrevet sine egne vilkår ind. Sidst på dagen kommer en henvendelse om en mail sendt til forkert modtager. DPO'en vurderer risikoen og beslutter sammen med ledelsen, om sagen skal anmeldes.

Meget af arbejdet er dialog og dokumentation. En stor del af tiden går med at oversætte juridiske krav til noget, udviklere og sagsbehandlere kan bruge.

Uafhængighed er en del af jobbet

En DPO må ikke modtage instruks om, hvordan opgaven løses. Det følger af GDPR artikel 38. Rollen refererer direkte til den øverste ledelse. DPO'en må heller ikke selv bestemme, hvordan data behandles. Derfor kan en it-chef, HR-chef eller sikkerhedschef ifølge Datatilsynet sjældent være DPO samtidig. Det ville være en interessekonflikt.

Hvor arbejder man

Alle offentlige myndigheder har en DPO. Det gælder kommuner, regioner, sygehuse, styrelser, uddannelsesinstitutioner og politiet. I det private findes rollen især i forsikring, pension, banker, medicinalindustri, sundheds-tech, HR-tech, e-handel og analysevirksomheder. Mange mindre virksomheder køber en ekstern DPO hos et advokatfirma eller konsulenthus.

Karriereveje

Mange bliver DPO efter nogle år som jurist, compliance-medarbejder eller informationssikkerhedskonsulent. Herfra går vejen ofte videre til compliance-chef, Chief Information Security Officer (CISO) eller selvstændig rådgiver. Nogle specialiserer sig i én branche, fx sundhedsdata eller finansielle data. Andre bevæger sig mod AI-governance, fordi EU's AI-forordning trækker på de samme kompetencer.

Hvilken lovgivning dækker denne rolle?

Rollen findes, fordi EU's databeskyttelsesforordning (GDPR) kræver den. Artikel 37 bestemmer, hvornår en DPO er obligatorisk. Det gælder alle offentlige myndigheder, og private virksomheder hvis kerneaktivitet er systematisk overvågning i stort omfang eller behandling af følsomme oplysninger i stort omfang. Artikel 38 og 39 beskriver rollens uafhængighed og konkrete opgaver. Den danske databeskyttelseslov supplerer forordningen, blandt andet om CPR-numre og medarbejderdata. Kontaktoplysninger på DPO'en skal anmeldes til Datatilsynet, som fører tilsyn og kan udstede påbud og bøder. Det Europæiske Databeskyttelsesråd (EDPB) udgiver retningslinjer, der i praksis fastlægger, hvordan reglerne skal forstås. Faget kræver ingen autorisation, men GDPR artikel 37, stk. 5, stiller krav om faglige kvalifikationer inden for databeskyttelsesret og -praksis.

Hvad tjener en data privacy officer (DPO)?

Typisk månedsløn (median, fuld tid, før skat)

58.759 kr.

De fleste tjener mellem 50.554 og 69.410 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du data Privacy Officer (DPO)? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man data privacy officer (DPO)?

Der findes ingen fast uddannelse til data privacy officer (DPO). GDPR kræver blot, at man har den nødvendige faglige viden. I praksis kommer folk ind ad tre døre: jura, it-sikkerhed eller sagsbehandling i det offentlige.

Den juridiske vej

Den klassiske baggrund er cand.jur. eller cand.merc.jur. Det tager fem år på universitetet efter gymnasiet. Adgangskravet er en gymnasial eksamen med dansk A, engelsk B og historie B eller tilsvarende. Herefter arbejder de fleste nogle år med kontrakter, forvaltningsret eller compliance, før de bliver DPO. En HA(jur.) eller en professionsbachelor i offentlig administration kan også bruges.

Den tekniske vej

Mange DPO'er kommer fra it. Det kan være en datamatiker, en it-arkitekt eller en informationssikkerhedskonsulent. Fordelen er, at man forstår logning, adgangsstyring og hvordan data faktisk flyder mellem systemer. Ulempen er, at juraen skal læres fra bunden. Kombinationen med ISO 27001-arbejde er meget almindelig.

Den administrative vej

En del kommunale DPO'er startede som sagsbehandlere, journalmedarbejdere eller kvalitetskoordinatorer. De kender ESDH-systemerne og de reelle arbejdsgange. Det er en stor fordel, når reglerne skal omsættes til praksis.

Kurser og certificeringer

  • CIPP/E fra IAPP er den mest udbredte internationale certificering i europæisk databeskyttelsesret.
  • CIPM fra IAPP handler om at drive selve privacy-programmet.
  • ISO 27701 er standarden for ledelsessystemer til persondata og bruges ofte som ramme.
  • Danske DPO-uddannelser udbydes blandt andet af Djøf, Dansk Standard og Teknologisk Institut. De varer typisk få dage til nogle uger.
  • Flere universiteter udbyder master- og enkeltfag i it-ret og databeskyttelse på deltid.

Hvor lang tid tager det

En nyuddannet jurist bliver sjældent DPO med det samme. Regn med tre til fem års erfaring først. Til gengæld kan man begynde som privacy-medarbejder eller compliance-assistent hurtigt efter studiet.

Andre krav

Man skal kunne læse forordningstekst på engelsk. Man skal kunne sige nej til sin egen ledelse. Og man skal kunne holde styr på sager over lang tid, fordi tilsyn og påbud fra Datatilsynet ofte trækker ud. Der kræves ingen autorisation eller godkendelse for at kalde sig DPO i Danmark.

Værktøjer og teknologi

En data privacy officer (DPO) arbejder mest med dokumentation, systemoverblik og sagsstyring.

Compliance-platforme

  • Wired Relations, Complyon og RISMA er danske systemer til fortegnelse, risikovurdering og leverandørstyring.
  • OneTrust er den mest udbredte internationale platform.
  • I mindre organisationer klares fortegnelsen ofte i Excel og SharePoint. Det virker, men bliver hurtigt uoverskueligt.

Systemer man skal kende indefra

  • Microsoft 365 og Microsoft Purview til klassificering, sletning, DLP og eDiscovery.
  • ESDH-systemer som WorkZone, SBSYS og Acadre i kommuner og styrelser.
  • HR- og lønsystemer, CRM og rekrutteringssystemer, hvor der ligger meget persondata.
  • Logning og adgangsstyring, ofte sammen med it-afdelingens SIEM-løsning.

Skabeloner og hjælpemidler

  • Datatilsynets vejledninger og skabeloner til databehandleraftaler og risikovurdering.
  • EU-Kommissionens standardkontraktbestemmelser (SCC) ved overførsel til tredjelande.
  • Cookie-samtykkeværktøjer som Cookiebot til hjemmesider.
  • Whistleblowerløsninger, som DPO'en ofte bliver involveret i.

Rapportering

DPO'en laver typisk en årlig rapport til den øverste ledelse. Den bygger på stikprøver, audits af leverandører og status på databrud. Mange bruger Jira eller ServiceNow til at følge opgaver og frister.

Du leder efter en data privacy officer (DPO) i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive data privacy officer (DPO) — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en data privacy officer (DPO)

Er du selv data privacy officer (DPO)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en data privacy officer (DPO)?

En DPO rådgiver om reglerne for persondata og kontrollerer, at de bliver fulgt. Opgaverne er blandt andet fortegnelser, konsekvensanalyser, databehandleraftaler og indsigtsanmodninger. DPO'en er også organisationens kontaktpunkt til Datatilsynet. Rollen træffer ikke selv beslutninger om, hvordan data behandles.

Hvordan bliver man DPO?

Der er ingen fast uddannelse. De fleste har en juridisk uddannelse eller en it-baggrund plus nogle års erfaring med compliance eller informationssikkerhed. Certificeringer som CIPP/E fra IAPP er udbredte. GDPR artikel 37 kræver faglige kvalifikationer, men ingen autorisation.

Skal min virksomhed have en DPO?

Alle offentlige myndigheder skal have en DPO ifølge GDPR artikel 37. Private virksomheder skal kun have en, hvis kerneaktiviteten er systematisk overvågning i stort omfang eller behandling af følsomme oplysninger i stort omfang. En almindelig webshop eller håndværksvirksomhed er sjældent omfattet. Datatilsynet har vejledninger om vurderingen.

Er det svært at være DPO?

Det faglige kan læres, men rollen er politisk krævende. Man skal give upopulære svar til ledelsen og samtidig bevare et godt samarbejde. Mange oplever, at de har ansvar uden beslutningsmagt. Til gengæld beskytter GDPR artikel 38 DPO'en mod at blive afskediget for at udføre opgaven.

Kan man være DPO ved siden af sit andet job?

Ja, GDPR tillader at DPO-rollen kombineres med andre opgaver. Men der må ikke være interessekonflikt. Ifølge Datatilsynet kan en it-chef, HR-chef eller direktør normalt ikke være DPO, fordi de selv bestemmer, hvordan data behandles. I mindre organisationer er rollen ofte en deltidsopgave.

Hvad er forskellen på en DPO og en it-sikkerhedschef?

En DPO ser på lovligheden af at behandle persondata. En it-sikkerhedschef, ofte kaldt CISO, ser på at beskytte alle systemer og data mod angreb og nedbrud. De to roller overlapper omkring kryptering, adgangsstyring og hændelser. CISO'en arbejder desuden med EU's NIS2-direktiv, som handler om cybersikkerhed og ikke om persondata.

Kan man leje en ekstern DPO?

Ja, GDPR tillader at rollen varetages på kontrakt. Mange advokatfirmaer og konsulenthuse tilbyder ekstern DPO til mindre virksomheder og kommuner. Kravene til uafhængighed og faglighed er de samme. Kontaktoplysningerne skal stadig anmeldes til Datatilsynet.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger