Ordliste · Begreb

GDPR kort fortalt

GDPR er EU-rettens centrale regelsæt om databeskyttelse. Den fastlægger, hvordan virksomheder må behandle personoplysninger, hvilke rettigheder de registrerede har, og hvilke pligter der gælder for datasikkerheden.

Kort fortalt
Retsgrundlag
Forordning (EU) 2016/679 (General Data Protection Regulation, GDPR)
Gælder siden
25. maj 2018
Hvem er omfattet?
Alle, der behandler personoplysninger om personer i EU
Bøder
Op til 20 mio. EUR eller 4 % af den globale årsomsætning
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er GDPR?

Reglerne om databeskyttelse i EU står i GDPR – på dansk databeskyttelsesforordningen. Forordningen gælder umiddelbart i alle medlemsstater og skaber én fælles ramme for, hvordan virksomheder skal håndtere oplysninger som navne, adresser, mailadresser, IP-adresser eller helbredsoplysninger.

Hvilke principper gælder?

Hvilke rettigheder har de registrerede?

Personer har blandt andet ret til indsigt, berigtigelse, sletning („retten til at blive glemt“), dataportabilitet samt ret til at gøre indsigelse mod en behandling. Virksomheden skal som hovedregel besvare anmodningen inden for en måned.

Hvilke bøder kan der blive tale om?

Overtrædelser kan straffes med bøder på op til 20 mio. EUR eller 4 % af den globale årsomsætning – alt efter hvilket beløb der er højest. Grænsen står i forordningen selv og gælder ens i alle medlemsstater, og den gør GDPR til et af verdens skarpeste regelsæt om beskyttelse af personoplysninger.

GDPR og NIS2 – hvordan hænger det sammen?

GDPR og NIS2 har hvert sit formål – databeskyttelse på den ene side, cybersikkerhed på den anden – men de overlapper kraftigt, når det kommer til sikkerhedsforanstaltningerne. Driver I et ISMS og gennemfører de konkrete sikkerhedstiltag (Tekniske og organisatoriske foranstaltninger), opfylder I ofte kravene i begge regelsæt på én gang. Også pligterne over for leverandører griber ind i hinanden: hvor GDPR kræver en databehandleraftale efter artikel 28, kræver NIS2 sikring af hele forsyningskæden.

Rammer et ransomwareangreb både en tjeneste, der er relevant for NIS2, og krypterer kundernes personoplysninger, skal virksomheden betjene to underretningsveje samtidig: bruddet på persondatasikkerheden skal inden for 72 timer meldes til tilsynsmyndigheden for databeskyttelse efter GDPR, og NIS2-kæden skal køres over for den kompetente myndighed med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Én fælles proces for hændelseshåndtering forhindrer, at en frist bliver overset.

Læs mere: EUR-Lex – databeskyttelsesforordningen (EU) 2016/679

Ofte stillede spørgsmål

Hvad er GDPR, kort fortalt?

GDPR (forordning (EU) 2016/679) er EU-rettens centrale regelsæt om databeskyttelse og har siden den 25. maj 2018 gældt umiddelbart i alle medlemsstater. Den fastlægger ensartet, hvordan virksomheder skal behandle, beskytte og dokumentere personoplysninger som navne, adresser, mailadresser eller helbredsoplysninger. De bærende principper er lovlighed, formålsbegrænsning, dataminimering og ansvarlighed, altså evnen til at påvise, at reglerne overholdes.

Hvem gælder GDPR for?

GDPR gælder for alle virksomheder og organisationer, der behandler personoplysninger om personer i EU – uanset størrelse, og efter markedsstedsprincippet også for udbydere med hjemsted uden for EU, når de henvender sig til borgere i EU. De registrerede har ret til indsigt, berigtigelse, sletning og dataportabilitet, og virksomheden skal som hovedregel efterkomme anmodningen inden for en måned.

Hvilke bøder kan overtrædelser af GDPR udløse?

Overtrædelser af GDPR kan straffes med bøder på op til 20 mio. EUR eller 4 % af den samlede globale årsomsætning – alt efter hvilket beløb der er højest. Grænsen følger direkte af forordningen og gælder ens i hele EU, og den gør GDPR til et af verdens skarpeste regelsæt om beskyttelse af personoplysninger. Sanktionerne efter NIS 2-loven er bygget anderledes op og lader sig ikke stille op ved siden af: loven fastsætter intet maksimumsbeløb. Overtrædelse straffes med bøde, og bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Compliance

Databeskyttelse og sikkerhed samme sted

Compliance Compass samler risikostyring, dokumentation og foranstaltninger ét sted – i overensstemmelse med GDPR og hostet i EU.