GDPR for små virksomheder — hvad du som minimum skal have styr på
Du behøver ikke en DPO eller en 40-siders politik for at være GDPR-compliant. Her er minimumskravene.
Adminbox
gdprcompliancesmv
Misforståelsen: GDPR er kun for store virksomheder
Det er forkert. Alle virksomheder der behandler personoplysninger om kunder, leverandører eller medarbejdere er omfattet — uanset størrelse. Forskellen er at små virksomheder kan nøjes med en proportional indsats.
Det minimumskrav du SKAL have
- Privatlivspolitik på hjemmesiden — hvilke data du indsamler, hvorfor, og hvor længe du gemmer dem.
- Cookie-banner med reelt samtykke (ikke "fortsæt = accept").
- Behandlingsfortegnelse — en intern liste over hvilke persondata du behandler. Kan være et regneark.
- Databehandleraftaler med alle leverandører der ser dine kundedata (Google Workspace, Dinero, Mailchimp etc.).
- Sikker opbevaring — adgangskontrol, backup, kryptering hvor relevant.
- Procedure for sletning — hvornår sletter du gamle kunder, ansøgere, leverandører.
Hvad du IKKE behøver
- En DPO (Data Protection Officer) — kun nødvendigt hvis du systematisk overvåger personer eller behandler følsomme data i stor skala.
- En konsekvensanalyse (DPIA) for hver eneste proces — kun ved højrisiko-behandling.
- Eksterne GDPR-konsulenter til 50.000 kr — det er overkill for de fleste små danske SMV'er.
De typiske faldgruber
- CV'er og ansøgninger der bliver liggende i mailen efter rekruttering. Slet dem efter 6 måneder.
- Tidligere medarbejderes data — løndata skal gemmes i 5 år, alt andet slettes.
- Marketingsamtykker der ikke er dokumenteret — du skal kunne bevise hvornår og hvordan kunden sagde ja.
Bøder
Datatilsynet udsteder ikke straffe i blinde — de prioriterer åbenlyse forsømmelser. Men bøderne kan være alvorlige: typisk 50.000-500.000 kr for mindre virksomheder ved grov uagtsomhed.
Bereit anzufangen?
Vereinbaren Sie heute ein unverbindliches Gespräch über Ihre Unternehmensstruktur.