GDPR for servicevirksomheder: sådan passer du på kundernes oplysninger
Til dig, der har private kunder i et kundekartotek og vil vide, hvad GDPR kræver af en lille servicevirksomhed.
En servicevirksomhed må behandle kundens navn, adresse, mail og telefonnummer, fordi det er nødvendigt for at udføre aftalen. Bruger du et it-system til kundekartoteket, skal du have en databehandleraftale med leverandøren. Oplysningerne skal slettes, når du ikke længere har brug for dem, og et brud på sikkerheden skal som udgangspunkt anmeldes til Datatilsynet inden for 72 timer.
Gælder GDPR også for en lille servicevirksomhed?
Ja. Datatilsynet skriver direkte, at reglerne om databeskyttelse også gælder for den lille virksomhed. Har du et kundekartotek med navne og adresser, en telefon fuld af kundenumre eller en mappe med fakturaer, behandler du personoplysninger.
En personoplysning er enhver oplysning om en person, der kan identificeres. Navn, adresse og telefonnummer, men også billeder. Hos en vinduespudser eller et tagfirma er det typisk:
| Hvem | Oplysninger |
|---|---|
| Privatkunder | Navn, adresse, e-mail, telefonnummer og ordrehistorik |
| Erhvervskunder | Kontaktpersonens navn, e-mail og telefonnummer |
| Medarbejdere | Stamdata, løn, fravær |
| Noter på kunden | «Hunden er løs», «nøgle under urtepotten», «går med rollator» |
Noterne kræver mest omtanke. En note om kundens helbred er en følsom oplysning, og en note om, hvor nøglen ligger, er en sikkerhedsrisiko, hvis den havner i de forkerte hænder.
Skab overblik først
Datatilsynets første trin for små virksomheder er at finde ud af, hvor oplysningerne ligger, hvem de handler om, og hvilke typer det er. I en servicevirksomhed ligger de som regel flere steder, end man tror: i planlægnings- eller kundesystemet, i regnskabsprogrammet, i telefonen (kontakter, sms’er og billeder), i mailen og på papir i bilen.
Du kan ikke slette det, du ikke ved, du har. Derfor starter alt andet her.
Behandlingsgrundlag: hvorfor må du have oplysningerne?
Al behandling kræver et grundlag. Datatilsynet nævner seks, og for en servicevirksomhed er tre relevante:
| Grundlag | Typisk brug i en servicevirksomhed |
|---|---|
| Aftale | Navn, adresse, mail og telefon for at kunne udføre opgaven og sende fakturaen |
| Retlig forpligtelse | Fakturaer og regnskabsmateriale, som bogføringsloven kræver gemt |
| Samtykke | Nyhedsbreve, markedsføring og offentliggørelse af billeder af kunder |
Datatilsynet bruger selv ordrebehandling som eksempel. Når en kunde køber noget, må du behandle navn, adresse, e-mail og telefonnummer, fordi det er nødvendigt for at håndtere ordren. Til nyhedsbreve skal du derimod have et udtrykkeligt samtykke, som kunden kan trække tilbage.
Et samtykke skal være frivilligt, specifikt, informeret og utvetydigt, og det må ikke have unødvendige negative konsekvenser at sige nej.
Og grundreglen: Du må aldrig behandle flere oplysninger, end formålet kræver.
Fortæl kunden, hvad du gør
Får du oplysningerne direkte fra kunden, skal kunden samtidig vide, hvem du er, hvilke oplysninger du indsamler og hvorfor. Kunden skal også have at vide, hvem du deler dem med, hvor længe du gemmer dem, og hvilke rettigheder kunden har, herunder retten til at klage til Datatilsynet. Får du oplysningerne fra andre, skal kunden informeres hurtigst muligt og senest inden for en måned.
Datatilsynet anbefaler en privatlivspolitik på hjemmesiden og et link til den, der hvor kunden giver sine oplysninger: i tilbudsformularen, i ordrebekræftelsen eller i tilbudsmailen. Mere om hjemmesiden i hjemmeside til servicevirksomhed.
Databehandleraftaler med systemleverandører
Datatilsynet skelner mellem to roller. Den dataansvarlige afgør, hvorfor og hvordan oplysningerne behandles. Det er dig, når det gælder dine kunder og medarbejdere. Databehandleren behandler oplysningerne på dine vegne og efter din instruks. Det er typisk leverandøren af dit planlægningssystem, dit regnskabsprogram, dit mailprogram og dit nyhedsbrevsværktøj.
Bruger du en databehandler, skal du have en databehandleraftale. Det er dit ansvar som dataansvarlig, at den findes og lever op til forordningens krav. Du behøver ikke skrive den selv, den skal bare opfylde kravene, og de fleste leverandører har en færdig aftale.
Databehandleren må ikke bruge oplysningerne til egne formål eller til andet end det aftalte. Du skal også føre et større eller mindre tilsyn med, at aftalen bliver overholdt. Datatilsynet anbefaler at samle aftalerne ét sted, så du kan finde dem igen.
Ikke alle, du deler oplysninger med, er databehandlere. En underleverandør, der udfører en del af opgaven for egen regning og på eget ansvar, kan være selvstændigt dataansvarlig. Datatilsynet nævner håndværkere, der deler kundeoplysninger med underleverandører, som et eksempel på deling, kunden skal informeres om i privatlivspolitikken.
Hvor ligger dine data?
Ligger systemet i skyen, så spørg, hvor. Datatilsynet skriver, at enhver behandling i et land uden for EU/EØS er en overførsel, også hvis oplysningerne kun tilgås derfra, og at beskyttelsesniveauet så i det væsentlige skal svare til EU’s. Spørg også, hvilke underdatabehandlere leverandøren bruger, og i hvilke lande de er. Flere spørgsmål til leverandøren står i vælg system til servicevirksomheden.
Hvornår skal kundeoplysninger slettes?
Når du ikke længere har brug for dem. Datatilsynet formulerer spørgsmålet sådan: «Hvorfor har jeg stadig brug for oplysningerne?»
| Oplysninger | Hvornår de skal væk |
|---|---|
| Regnskabsmateriale (fakturaer og bilag) | Skal efter bogføringsloven gemmes i 5 år fra udgangen af det regnskabsår, materialet vedrører. Må ikke slettes før. |
| Kunder, der er holdt op med at købe | Bør efter ca. 2 år slettes, hvis du ikke længere har brug for oplysningerne. Datatilsynet understreger, at de 2 år kun er vejledende. |
| Kunde trækker samtykke til markedsføring tilbage | Kontaktoplysningerne skal straks ud af markedsføringen. |
| Verserende tvist | Du må gemme oplysningerne, så længe tvisten står på. |
Du behøver ikke gennemgå alt løbende, hvis du har rutiner, der sørger for, at der bliver slettet. Men du må ikke gemme kundeoplysninger «hvis nu de skulle blive nyttige» uden en god og konkret grund.
En fast kunde er ikke «holdt op». Ordrehistorikken er nødvendig, så længe aftalen kører.
Billeder af kunders huse
Før- og efter-billeder kan bruges som dokumentation og som reklame. Det er to forskellige formål.
Som dokumentation på kundens sag, så I kan vise, hvad der blev lavet, er billedet en del af opgaven. Kan det knyttes til en bestemt kunde, fordi det ligger på kundens sag, eller fordi husnummer, bil eller personer kan ses, er det en personoplysning. Så skal det behandles som de andre oplysninger om kunden. Se dokumentation af udført arbejde.
På hjemmesiden eller sociale medier er det et nyt formål. Datatilsynet svarer i sin FAQ for små virksomheder, at offentliggørelse af før- og efter-billeder af kunder for at reklamere for virksomhedens arbejde kræver samtykke fra kunderne. For andre billeder på internettet bygger Datatilsynet på en helhedsvurdering af billedets indhold og formålet med at offentliggøre det.
Spørg kunden, før et billede af hans hus kommer i markedsføringen, og fjern husnumre, nummerplader og personer fra billedet. Så er du på den sikre side.
Sikkerhed i en virksomhed på hjul
Datatilsynet peger på enkle tiltag: opdater programmer, brug antivirus og firewall, tag sikkerhedskopi, lær medarbejderne at genkende mistænkelige mails, brug stærke adgangskoder og totrinsbekræftelse, og stil sikkerhedskrav til it-leverandører.
Hos en servicevirksomhed betyder det også, at telefoner med kundeoplysninger skal have kode. Og at den, der kører ruten, ikke skal kunne se mere end dagens kunder.
Brud på persondatasikkerheden
Et brud er, når personoplysninger ved et uheld eller ulovligt går tabt, bliver ændret eller kommer ud til nogen, der ikke må se dem. Datatilsynets eksempler er bl.a. et stjålet medie, en mail til forkert modtager, hackerangreb og papirer, der bliver stjålet. For en servicevirksomhed kan det være mappen med nøglenoter, der forsvinder fra en ulåst bil.
Hvad skal du gøre?
- Begræns skaden. Få fx fjernslettet en mistet telefon, eller bed den forkerte modtager slette mailen.
- Vurder risikoen for de kunder, det handler om.
- Anmeld til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at du har fået kendskab til bruddet. Det gælder også i weekender og på helligdage. Anmeldelsen sker via virk.dk. Gem en kopi af blanketten, for Datatilsynet skriver, at anmeldelser slettes i systemet efter 30 dage. Du skal ikke anmelde, hvis det er usandsynligt, at bruddet indebærer en risiko for personernes rettigheder.
- Underret kunderne uden unødig forsinkelse, hvis bruddet sandsynligvis indebærer en høj risiko for dem.
- Dokumentér bruddet. Alle brud skal dokumenteres, også dem, der ikke anmeldes.
Sker bruddet hos din systemleverandør, skal leverandøren underrette dig uden unødig forsinkelse. Det er stadig dig som dataansvarlig, der anmelder.
En tjekliste til at komme i gang
- Liste over, hvor kundeoplysningerne ligger
- Privatlivspolitik på hjemmesiden og link til den i formularer og tilbud
- Databehandleraftale med hvert system, der rummer kundeoplysninger
- Svar på, hvor hvert system har sine data
- Slettefrister skrevet ned – og en rutine, der følger dem
- Samtykke, før billeder fra kunders huse bruges i reklame
- Kode på alle telefoner og computere
- En plan for, hvem der anmelder et brud, og hvordan
Et kundesystem kan klare flere af punkterne, fx ved kun at give medarbejderne adgang til deres egne opgaver. Læs, hvordan det er gjort i ServiceBrain, under data og sikkerhed.
Spørgsmål og svar
Må jeg bede kunden om CPR-nummer?
Datatilsynet skriver, at du må bede om CPR-nummeret, hvis der er et løbende mellemværende mellem dig og kunden, fx et abonnement, eller hvis loven siger det. Til et almindeligt tilbud er der sjældent brug for det.
En kunde vil vide, hvad jeg har registreret om hende. Hvad gør jeg?
Hun har ret til indsigt. Du skal udlevere en kopi af de oplysninger, du har om hende, sammen med information om, hvordan du behandler dem. Fristen er som udgangspunkt en måned og kan forlænges til tre måneder, hvis det er svært at finde alt frem.
Skal jeg have en databehandleraftale med fragtfirmaet eller min underleverandør?
Ikke altid. Datatilsynet svarer, at en transportør selv er dataansvarlig og derfor ikke databehandler. Spørgsmålet er, om modtageren behandler oplysningerne efter din instruks eller til egne formål.
Jeg kom til at sende en kundeliste til den forkerte mail. Er det et brud?
Ja. Datatilsynet skriver, at personoplysninger sendt til en uvedkommende er et brud på persondatasikkerheden, og det skal som udgangspunkt anmeldes inden for 72 timer.
Kilder
- Datatilsynet: GDPR-univers for små virksomheder
- Datatilsynet: Trin 1 – Skab overblik
- Datatilsynet: Trin 2 – Spørg dig selv «hvorfor?»
- Datatilsynet: Trin 3 – Husk at slette
- Datatilsynet: Trin 4 – Oplys om, at du behandler personoplysninger
- Datatilsynet: Trin 6 – Husk sikkerheden
- Datatilsynet: Trin 7 – Du er også ansvarlig, når du deler
- Datatilsynet: GDPR-univers for små virksomheder – FAQ
- Datatilsynet: Rollefordeling – dataansvarlig og databehandler
- Datatilsynet: Hvornår må du behandle personoplysninger
- Datatilsynet: Ændret praksis i forhold til billeder på internettet
- Datatilsynet: De registreredes rettigheder – ret til indsigt
- Datatilsynet: Håndtering af brud på persondatasikkerheden (vejledning, maj 2025)
- Datatilsynet: Anmeld sikkerhedsbrud
- Datatilsynet: Vejledning om cloud (marts 2022)
Opdateret 6. oktober 2026. Guiden er generel information og ikke rådgivning — regler kan ændre sig. Er du i tvivl, så spørg din revisor, din brancheorganisation eller myndigheden direkte. Ser du en fejl, så skriv til hej@servicebrain.dk. Sådan laver vi guiderne.
Se din virksomhed i Servicebrain.
Vi onboarder dig gratis og viser dig hurtigt, hvordan Servicebrain kan samle, optimere og skabe bedre overblik over din forretning.
Anmod om gratis prøveperiode