Sådan gør Coop sig klar til nye skrappe persondata-regler fra EU

Coop har som stor, datatung virksomhed fulgt EU's kommende persondata-lov i et par år i forsøget på at tilpasse forretningen til den nye virkelighed. Læs her, hvordan selskabet griber opgaven an.

Artikel top billede

I omkring to år har landets største detailvirksomhed Coop Danmark indtil videre forberedt sig til EU's kommende persondataforordning, som med al sandsynlighed træder i kraft i 2018.

EU-forordningen betyder blandt andet, at virksomheder med adresse i Europa bliver tvunget til at melde om persondata som følge af sjusk eller hackerangreb, samt kan se frem til en bøde på op mod fire procent af sin globale omsætning, hvis der er mistet persondata.

Det kan du læse mere om her: Så voldsomt vil nye EU-regler ramme danske virksomheder: 10 virksomheder vil skulle erkende hacker-angreb hver eneste dag

Jurist Jacob Voetmann fra Coop Legal fortæller, at han i efteråret selv blev ansat hos supermarkedskæden med blandt andet Irma, Fakta, Kvickly og Superbrugen i porteføljen for at sætte endnu mere fokus på fremtidens persondata-udfordring.

"Vi er i gang med at få en masse processer på plads, og vi kommer også til at investere et indtil videre ukendt millionbeløb i at opgradere dele af det tekniske setup. Vores 1,5 millioner medlemmer har jo betroet os at passe på deres data, og dem vil vi selvfølgelig gøre alt for at passe på," forklarer Jacob Voetmann til Computerworld.

Billigst at være klar

Coop-juristen fremhæver, at detailkæden er på forkant med udviklingen, da både virksomhedens jurister og teknikere længe har vist, at forordningen ville komme.

"Vi begyndte på opstramningen allerede inden EU-teksten lå klar. For når der eksempelvis skal godkendes budgetter til arbejdet med persondata, er det jo en stor fordel at være tidligt ude i en så stor organisation som vores," fortæller Jacob Voetmann.

Og ved at være tidligt ude af startblokken omkring fastsættelse af procedurer ved eventuelle persondata-tab mener han, at virksomheder står bedre rustet, når EU-forordningen er klar om føje år.

"Det ser faktisk ud til, at det er en fordel at anmelde tab, da bøderne ved persondata-tab blandt andet bliver fastsat efter, hvor god man er til anmelde tab til de berørte kunder og til myndighederne. Derfor har vi stor fokus på netop dette område," forklarer han.

"Selvfølgelig kan det være pinligt at skulle ud og forklare om tab og sårbarheder, men vi vurderer, at det også vil være billigere for os at være klar med processerne så hurtigt som muligt, hvis vi skulle blive hacket eller på anden vis blive kompromitteret," fortsætter Jacob Voetmann.

Sporene skræmmer

En af de sager, som blandt andet har Coops store interesse, er den amerikanske detailkæde Targets store datatab i slutningen af 2013.

Her mistede Target persondata på op mod 110 millioner kunder i form af blandt andet navne, adresser og kreditkortoplysninger, hvilket satte gang i det helt store udsalg af netop kreditoplysninger på nettets forbryder-sites.

Det kan du læse mere om her: Hackerangreb rammer en tredjedel af befolkningen.

"Target-sagen viser, at det økonomiske tab kan være rigtig stort, men det langsigtede tab i form af ens renommé er meget større, og der skal vi i sagens natur gerne undgå at havne," understreger Jacob Voetmann.

Han håber derfor også, at telebranchens mere eller mindre heldige erfaringer med at have meldepligt til Erhvervsstyrelsen ved persondatatab kan bruges fremadrettet, når EU-reglerne falder endeligt på plads.

"Der skulle jo gerne være lighed for loven, så vi som et stort brand står med det samme vilkår som eksempelvis mindre marketingbureauer, der kunne tænkes at være mindre opmærksomme på lovgivningen," lyder det fra Coop-juristen.

I den henseende peger han på, at et af de store spørgsmål bliver, om myndighederne har ressourcer nok til at håndhæve loven, så den rent faktisk også kommer til at omfatte alle virksomheder.

"Der er ingen tvivl om, at det europæiske datatilsyn vil få en langt vigtigere og større rolle end i dag, når forordningen træder i kraft," fortæller Jacob Voetmann.

Sådan forbereder netbutikkerne sig

Udover store danske virksomheder som Coop står danske netbutikker i alle størrelser med de samme udfordringer for at passe på kundernes data.

FDIH (Foreningen for Dansk Internet Handel) har fulgt lovarbejdet i EU-regi tæt, og FDIH's kommunikationschef Henrik Theil fortæller til Computerworld, at foreningens omkring 1.000 medlemmer har en del spørgsmål, inden EU-forordningen træder i kraft i 2018.

"Sådan helt firkantet sagt, er der jo ikke noget voldsomt nyt i, at man skal passe på sine kunders data. Nu er det bare sådan, at der kommer håndfaste sanktioner, hvis man ikke gør det," indleder Henrik Theil.

Han peger på, at især indhentning af kundernes samtykke for brug af data i den ene eller den anden sammenhæng er en knast, der eventuelt skal høvles over flere gange.

Det skyldes, at der på nuværende tidspunkt er uklarhed om, hvordan forordningen vil definere, at generelle data (læs: big data) bliver til personfølsomme data eksempelvis via databehandling, og hvornår og om de data kan bruges. 

"Vi kan potentielt ende i en situation, hvor butikkerne har meget svært ved at håndtere samtykkekravet, hvis butikkerne eksempelvis vil bruge kundernes data på en anden måde, end det de i første omgang har fået samtykke på. Det bliver lidt vel bøvlet at skulle indhente nyt samtykke hver gang," forklarer Henrik Theil.

Dansk lovtekst på trapperne

Derfor har FDIH på vegne af sine medlemmer afsat ressourcer af til lobbyarbejde hos Justitsministeriet, som er den danske myndighed, der er ansvarlig for at få skrevet forordningen ind i den danske lovgivning.

Det forventes, at udkastet til den danske lovtekst ligger klar allerede inden april i år.

"Vi skal helst undgå at havne i samme situation med cookie-lovgivningen, hvor intentionerne egentlig var gode, men hvor man får lagt sig lidt for fast til nogle regler, der ikke giver den store mening i praksis," lyder det fra Henrik Theil.

Han fortæller i den sammenhæng, at FDIH derfor nu vil have analyseret lovteksten til bunds.

Herefter vil foreningens medlemmer i form af godt 2.000 netbutikker i alle størrelser blive inviteret til seminarer og oplysningsmøder om, hvad de skal være opmærksomme på fremadrettet, når de håndterer kundernes data.

Udover FDIH's og andre foreningers kommende seminarer og orienteringsmøder afholder Computerworld også en større konference om datasikkerhed i slutningen af måneden, som du kan læse mere om her.

Læs også: 
Opråb til alle chefer: EU-stramningen af persondata-reglerne er dit ansvar

Detaljerne næsten på plads: Her er de nye skrappe data-regler fra EU

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Executive roundtable: Cyberrobusthed i praksis

    Cyberangreb rammer driften. NIS2 og DORA kræver dokumenteret gendannelse under pres. Få konkret metode til at teste, måle og bevise robusthed på tværs af cloud, SaaS og leverandører. Deltag i lukket roundtable med Commvault og Hitachi.

    Digital transformation | København Ø

    Sådan etablerer du digital suverænitet

    Digital suverænitet afgør kontrol over data, systemer og afhængigheder i Danmark. Computerworld samler Dansk Erhverv og IBM-eksperter om konkrete arkitekturvalg, governance og platforme, der sikrer reel kontrol. Få overblik og handlekraft.

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

    Morten Kronborg

    Norriq Danmark A/S

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Markus Dalsgaard Sisseck, Business Developer hos Martinsen Rådgivning & Revision, har pr. 21. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Markus Dalsgaard Sisseck

    Martinsen Rådgivning & Revision