Nystartet tech-firma? Her er det, du skal vide om persondataforordningen

Klumme: Skal et nystartet it-firma også have en data protection officer? Og hvad med kundernes "ret til at blive glemt"? Få styr på reglerne her.

Artikel top billede

(Foto: Maciej Cielma)

I løbet af den seneste tid har jeg i mine klummer forsøgt at klarlægge konsekvenserne af den nye persondataforordning.

Denne klumme - min sidste om dette emne i denne omgang - vil derfor være en form for opsummering af mine tidligere klummer med fokus på forordningens konsekvenser for særligt nystiftede virksomheder, der beskæftiger sig med teknologi.

Tech-startups særlige karakter medfører, at visse dele af forordningen bliver henholdsvis mere eller mindre relevante.

Vent med DPO'en

Tech-startups har, grundet de seneste ændringer i forordningen, som udgangspunkt ingen grund til at skynde sig ud og finde en Data Protection Officer.

Som jeg også i et tidligere indlæg har nævnt, er DPO'er kun et krav, såfremt virksomheden behandler data, som efter deres karakter, anvendelsesområde eller formål kræver regelmæssig og systematisk overvågning af personer på en stor skala, eller hvis virksomhedens kerneaktivitet består af behandling af følsomme oplysninger i stor skala eller oplysninger om kriminelle forhold.

Det bliver med andre ord først relevant, når databehandlingen har en ganske betydelig størrelse.

Få styr på procedurerne

Ja, sjældent har en overskrift lydt så kedelig.

Det er imidlertid meget vigtigt. Særligt to interne procedurer bør være på plads før forordningens endelige ikrafttræden:

1. Procedure for håndtering af "retten til at blive glemt"

Eftersom tech-startups ofte benytter tredjeparter til databehandling, for eksempel via cloud ser-vices, er det meget vigtigt, at virksomheden har et komplet overblik over disse tredjeparter og en klar procedure for, hvordan henvendelser fra kunder om "retten til at blive glemt" skal håndteres.

Hvis en kunde gør brug af sin "ret til at blive glemt" overfor virksomheden, er virksomheden nemlig forpligtet til at slette egne oplysninger (medmindre behandling af oplysningerne er nødvendige for for eksempel udøvelse af retten til frihed, ytrings- og informationsfriheden) og informere alle tredjeparter, der behandler oplysningerne (forudsat at virksomheden har offentliggjort oplysningerne).

Lav derfor en liste med alle tredjeparter, der videregives oplysninger til, og en procedure for, hvordan kontakten med såvel kunden og tredjeparter skal håndteres.

2. Underretningsprocedure ved datasikkerhedsbrud

Når der alene i Danmark sker adskillige tusinde hackerforsøg om dagen, er det naivt for en virksomhed - især en tech-startup - at tro, at der ikke vil ske et datasikkerhedsbrud før eller siden.

Indberetningsfristen til Datatilsynet er ifølge forordningen 72 timer, så der er altså ikke meget tid at gøre med. Det er derfor vigtigt, at der ligger en procedure klar (som de ansatte er bekendt med), hvis uheldet er ude.

Man skal desuden have for øje, at også datasubjektet i visse tilfælde skal orienteres om datasikkerhedsbruddet.

Tænk i "privacy by design" og "privacy by default"

Disse to principper er helt centrale. Helt overordnet handler det om, at virksomheden altid skal tænke databeskyttelse ind i ligningen - både ved udvikling af nye produkter, drift af virksomheden og indsamling af personlige oplysninger fra kunder, ansatte, samarbejdspartnere med videre.

Tech-startups kan her have en vis fordel, idet de ofte er meget omstillingsparate og typisk ikke kræver et større antal ressourcer for at tilpasse sig.

Læs mere om de to nye principper i denne klumme.

It-sikkerhed

For mange tech-startups er it-sikkerhed noget, der kommer "efterhånden".

Sikkerheden bliver ofte skubbet i baggrunden til fordel for udviklingsprocessen, og det vil forordningen lave om på blandt andet gennem princippet om privacy by design.

Det handler om at indarbejde datasikkerhed i mentaliteten hos tech-startups, så det pr. automatik ligger i toppen af prioriteringslisten.

Allerede i de indledende faser kan det nemlig blive nødvendigt for virksomheden at dokumentere, at den har implementeret "passende tekniske og organisatoriske sikkerhedsforanstaltninger".

Hvad der nærmere ligger i "passende" afhænger af resultatet af virksomhedens risikovurdering af den konkrete behandling af data.

Som tech-startup er det derfor vigtigt at tænke it-sikkerhed ind allerede i opstartsfasen, herunder vurdere mængden og karakteren af de oplysninger, som skal behandles og herefter implementere og dokumentere sikkerhedsforanstaltninger i tråd hermed.

(Tak til mine Bird & Bird kollegaer, studentermedhjælper Mathias Bartholdy, advokatfuldmægtig Amalie Langebæk og advokat Kamilla Pierdola Mondrup for hjælp med indlægget)

Læses lige nu

    Annonce

    Forsvarets Efterretningstjeneste

    Network engineer - Routing & Switching

    Københavnsområdet

    Statens IT

    Teamleder til SAP kompetencecenter

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Senior projektkonsulent til program Digital og Operativ Transformation

    Københavnsområdet

    Forsvarets Efterretningstjeneste

    FE søger en specialist i TCP/IP og netværk til elektronisk indhentning

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Frederiksberg

    Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

    AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

    Sikkerhed | Online

    Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

    Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

    Victor Dohlmann

    Arctic Wolfs Network

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

    Nikolaj Henrik Pieter Jansen

    Norriq Danmark A/S