Til dig, der: har kunders navne, adresser, telefonnumre – og måske nøgler og alarmkoder – i et system, et regneark, en telefon eller en nøgleboks, og vil gøre det ordentligt uden at drukne i jura.
Hvilke kundedata har du?
En personoplysning er enhver information, der kan forbindes til en person – også når det kun kan ske ved at kombinere den med andre oplysninger. Navne, adresser, telefonnumre, ordrehistorik og billeder med personer er personoplysninger. Start med et overblik over, hvad du har, hvor det ligger, og hvorfor du har det.
For en typisk servicevirksomhed er listen kort, men den ligger ofte flere steder: i et kundesystem, i telefonens kontakter og sms-tråde, i regnskabsprogrammet, i en mappe med billeder og på nøglevedhæng i bilen.
Nogle oplysninger kræver ekstra omhu, selv om de juridisk er almindelige personoplysninger. En alarmkode eller en nøgle med navn og adresse giver adgang til et hjem. Og noter kan ved et uheld blive følsomme: 'Kunden er syg, gå stille ind' er en helbredsoplysning, som en lille virksomhed typisk kun må registrere med kundens samtykke. Skriv hellere 'ring på to gange'.
| Oplysning | Hvorfor du har den | Grundlag | Praktisk håndtering |
|---|---|---|---|
| Navn, adresse, telefon, e-mail | For at levere og fakturere | Aftalen med kunden | Samlet i ét system – ikke spredt i private telefoner |
| Ordre- og besøgshistorik | Planlægning og reklamationer | Aftalen eller en legitim interesse | Slet, når kundeforholdet er slut, og behovet er væk |
| Fakturaer og betalinger | Bogføring | Bogføringsloven | Gem i 5 år fra udgangen af regnskabsåret |
| Nøgler og alarmkoder | Adgang, når kunden ikke er hjemme | Aftalen med kunden | Kodede vedhæng, låst opbevaring, få med adgang |
| Billeder fra opgaven | Dokumentation af arbejdet | Aftalen eller en legitim interesse | Undgå personer og husnumre i billedet, når de ikke er nødvendige |
| Adgangsnoter (hund, port, parkering) | For at kunne udføre besøget | Aftalen med kunden | Skriv kun det nødvendige – aldrig noget om helbred |
Skal du have samtykke fra kunderne?
Nej, ikke til at levere det, kunden har bestilt. Du må bruge kundens oplysninger, når det er nødvendigt for at opfylde aftalen, når en lov kræver det, eller når du har en god grund, der ikke er til gene for kunden. Samtykke skal du derimod have til markedsføring som nyhedsbreveNyhedsbrev Mail eller sms, som virksomheden sender til en liste af kunder og interesserede med nyheder, sæsontilbud og gode råd. og tilbud på sms.
Det samme gælder, når du deler oplysninger med fx en materialeleverandør eller en underentreprenørUnderleverandør En anden virksomhed, der udfører hele eller dele af en opgave, som du har påtaget dig over for kunden., fordi det er nødvendigt for at levere den aftalte ydelse.
Til markedsføring gælder både databeskyttelsesreglerne og markedsføringslovensMarkedsføringsloven Loven om, hvordan virksomheder må markedsføre sig. spamforbud, som har sin egen undtagelse for egne kunder. Bed ikke om samtykke til noget, du alligevel må – det skaber forvirring, og kunden kan trække samtykket tilbage.
Hvad skal der stå i din privatlivspolitik?
Kunden skal vide, hvilke oplysninger du har, hvad du bruger dem til, hvor længe du gemmer dem, og hvem du deler dem med. Får du oplysningerne fra kunden selv, skal kunden have besked med det samme. Det nemmeste er en kort privatlivspolitikPrivatlivspolitik Tekst, typisk på hjemmesiden, der forklarer, hvilke personoplysninger virksomheden behandler, hvorfor, hvor længe de gemmes, hvem de deles med, og hvilke rettigheder personen har. på hjemmesiden, som du linker til i tilbud og ordrebekræftelseOrdrebekræftelse Skriftlig bekræftelse af en indgået aftale med ydelse, pris, tidspunkt og vilkår..
Får du oplysninger fra en anden end kunden selv – fx når en udlejer giver dig lejerens telefonnummer – skal lejeren have besked hurtigst muligt og senest inden for en måned. Datatilsynet har et eksempel på en persondatapolitik for en lille virksomhed, som du kan bruge som skabelon.
- Hvem du er: firmanavn, CVR-nummerCVR-nummer Et ottecifret nummer, der entydigt identificerer en virksomhed i Det Centrale Virksomhedsregister. og kontaktoplysninger.
- Hvilke oplysninger du har: kontaktoplysninger, adresse, besøgshistorik, fakturaer og evt. nøgler og adgangsoplysninger.
- Hvorfor og på hvilket grundlag: levering af den aftalte ydelse, bogføring og samtykke til eventuel markedsføring.
- Hvem du deler dem med: fx systemleverandør, sms-udbyder, regnskabsprogram, revisor og underleverandører.
- Hvor længe du gemmer dem: fx fakturaer i 5 år og øvrige oplysninger, indtil kundeforholdet er slut, og behovet er væk.
- Kundens rettigheder: indsigt, rettelse, sletning – og retten til at klage til Datatilsynet.
Står det i din privatlivspolitik?
Kryds af undervejs – listen huskes i din browser.
0 af 6
Kilder:[5] Datatilsynet
Hvor længe må du gemme oplysningerne?
Kun så længe du har brug for dem. Fakturaer og andet regnskabsmateriale skal du gemme i 5 år fra udgangen af regnskabsåret. Oplysninger om kunder, der er holdt op med at købe, skal slettes efter en periode, du selv fastsætter – 2 år uden køb er et vejledende eksempel.
Et eksempel: En faktura fra marts 2026 hører til regnskabsåret 2026, når dit regnskabsår følger kalenderåret. Den skal gemmes til og med 31. december 2031.
Der er ingen faste slettefrister i databeskyttelsesreglerne. Fastsæt dine egne ud fra dit fag, skriv dem ned, og følg dem – en fornuftig frist, du overholder, er bedre end en perfekt frist, du glemmer.
Alarmkoder er det tydeligste eksempel: Der er ingen grund til at gemme en kode en dag længere end aftalen.
| Oplysning | Eksempel på frist |
|---|---|
| Fakturaer og bilag | 5 år fra udgangen af regnskabsåret |
| Alarmkoder og adgangsoplysninger | Slettes samme dag, som aftalen ophører |
| Nøgler | Afleveres med kvittering, når aftalen ophører |
| Kontaktoplysninger og historik | Fx 2 år efter sidste besøg |
| Billeder af udført arbejde | Fx indtil reklamationsperioden er udløbet |
| Samtykke til markedsføring | Slettes, så snart kunden trækker det tilbage |
Figur
Hvor længe gemmer du en faktura fra marts 2026?
- Marts 2026Fakturaen udstedes
- 31. december 2026Regnskabsåret slutterHer begynder de 5 år
- 31. december 2031Sidste dag, fakturaen skal gemmes
5år fra udgangen af regnskabsåret
Kilder:[6] Datatilsynet
Hvilke leverandører skal du have databehandleraftale med?
Med alle, der opbevarer eller behandler dine kunders oplysninger for dig: kundesystem, planlægningsværktøj, sms-tjeneste, mail, cloudlagring og regnskabsprogram. De er databehandlere. Du er stadig ansvarlig for, at behandlingen er lovlig – også hos dem – så vælg leverandører, der kan dokumentere deres sikkerhed.
De fleste systemleverandører har en standardaftale, som du accepterer ved oprettelsen eller kan hente i indstillingerne. Gem aftalerne samlet, fx i én mappe, så du har overblikket.
En revisor eller en samarbejdspartner, der selv bestemmer, hvad de gør med oplysningerne, er ikke databehandler, men selvstændigt dataansvarlig. Så skal kunden have besked om det i din privatlivspolitik.
- Kundesystem eller feltservice-system
- Sms- og mailtjeneste til påmindelser
- Regnskabs- og fakturaprogram
- Mail, kalender og cloudlagring af billeder
- Tjeneste, der sender anmodninger om anmeldelser
Databehandleraftaler
Kryds af, når du har en aftale med leverandøren.
0 af 5
Sådan beskytter du nøgler og alarmkoder
Sæt aldrig kundens navn eller adresse på et nøglevedhæng. Brug nummererede vedhæng, lås nøglerne inde, og gem alarmkoder i et system med personligt login – ikke i sms-tråde eller på papir i bilen. Kun de medarbejdere, der skal bruge dem, må have adgang.
Papirer og udstyr, der efterlades uden opsyn – fx i bilen – kan føre til brud på persondatasikkerheden. Kombinationen af en nøgle og en adresse er præcis det, en tyv har brug for. Hold derfor nøglen og oplysningen om, hvor den passer, adskilt.
Luk en medarbejders adgang til systemer og nøgler samme dag, som vedkommende stopper, og tilbyd kunden at skifte alarmkode.
- Giv hver nøgle et nummer, og hav koblingen til adressen i systemet – ikke på vedhænget.
- Opbevar nøgler i et låst skab eller en nøgleboks, og lad dem aldrig ligge synligt i bilen.
- Før en nøglelog: hvem har hvilken nøgle, og hvornår er den udleveret og afleveret.
- Gem alarmkoder i et system med personligt login og totrinsbekræftelse.
- Lås telefoner og tablets med kode, og slå kryptering og fjernsletning til.
- Aftal skriftligt med kunden, hvordan nøgler og koder håndteres, og hvad der sker ved tab.
Kilder:[9] Datatilsynet
Hvad gør du, hvis data eller nøgler bliver væk?
Et tabt nøglebundt med adresser, en stjålen telefon eller en mail til den forkerte kan være et brud på persondatasikkerheden. Anmeld det til Datatilsynet via Virk.dk uden unødig forsinkelse og om muligt inden 72 timer – medmindre det er usandsynligt, at bruddet er en risiko for kunderne.
Dokumentér alle brud internt, også dem, du ikke anmelder: hvad der skete, hvad det betød, og hvad du gjorde. Er risikoen for kunderne høj – fx fordi både nøgle og alarmkode til samme hjem er forsvundet – skal du også give de berørte kunder besked, så de kan skifte lås eller kode.
Opdager din systemleverandør et brud, skal leverandøren give dig besked uden unødig forsinkelse. Det er dig, der anmelder. Download en kopi af anmeldelsen på Virk.dk, når du har sendt den – den er dit bevis.
- Begræns skaden: spær telefonen, skift adgangskoder, og kontakt kunden om lås og alarm.
- Notér, hvornår du opdagede bruddet – fristen løber derfra.
- Vurdér risikoen: hvilke oplysninger, hvor mange kunder, og kan de misbruges?
- Anmeld via Virk.dk inden 72 timer, medmindre en risiko er usandsynlig.
- Giv kunderne direkte besked, hvis risikoen er høj.
- Dokumentér bruddet og dine tiltag.
Figur
Tabt nøgle, telefon eller mail til den forkerte
- 1Begræns skadenSpær telefonen, skift koder, ring til kunden
- 2Notér tidspunktetHvornår opdagede du bruddet?
- Vurdér risikoenHvilke oplysninger – og hvor mange kunder?Risiko usandsynlig? Ingen anmeldelseMen dokumentér bruddet internt
- Anmeld inden 72 timerVia Virk.dk – og giv kunderne besked ved høj risiko
Hvordan svarer du på en anmodning om indsigt?
Svar inden for en måned – også hvis du siger nej. Kunden har ret til at se sine oplysninger, få forkerte rettet og i visse tilfælde få dem slettet. Oplysninger, du skal gemme efter bogføringsloven, må du ikke slette, før fristen er udløbet.
Sæt en påmindelse i kalenderen, så snart henvendelsen kommer, og regn med 28 dage, så du også når det i februar. Led alle steder: system, mail, sms-tråde, billedmapper og hos dine leverandører.
Før du sender materialet, så tjek, at det ikke indeholder oplysninger om andre – fx en ruteliste med naboernes adresser.
Tre GDPR-frister at kende
- til at anmelde et brud til Datatilsynet, om muligt
- 72 timer
- Medmindre en risiko for kunderne er usandsynlig
- til at svare på en anmodning om indsigt
- 1 måned
- skal fakturaer og bilag gemmes – de må ikke slettes før
- 5 år
Kilder:[12] Datatilsynet
Spørgsmål og svar
Skal jeg have samtykke for at sende kunden en faktura på mail?
Nej. Fakturaen er en del af den aftale, kunden har indgået med dig, og du må bruge mailadressen til det. Kunden skal bare kunne læse i din privatlivspolitik, at du bruger mailen til fakturaer og beskeder om aftalen.
Er en alarmkode en følsom personoplysning?
Nej, følsomme oplysninger er fx helbred og biometri. Men en alarmkode, der kan kobles til en adresse, giver adgang til et hjem. Behandl den derfor med samme omhu, som hvis den var følsom.
Må jeg gemme gamle kunder til en senere kampagne?
Kun hvis kunden har givet samtykke til markedsføring, eller betingelserne i spamforbuddets undtagelse for egne kunder er opfyldt. Ellers skal kontaktoplysningerne slettes, når kundeforholdet er slut, og du ikke længere har brug for dem.
Skal jeg anmelde det, hvis jeg mister en nøgle til en kunde?
Står der navn eller adresse på vedhænget, kan det være et brud, der skal anmeldes inden 72 timer. Er nøglen kun nummereret, og ligger nummerlisten sikkert, kan en finder ikke koble den til kunden. Giv altid kunden besked, og dokumentér hændelsen.
Begreber i guiden
- Databehandleraftale
- Skriftlig aftale mellem en dataansvarlig og en databehandler – fx en systemleverandør – der behandler personoplysninger på den dataansvarliges vegne. Aftalen fastlægger, hvilken instruks leverandøren skal følge, og hvordan oplysningerne beskyttes.
- Dataansvarlig
- Den virksomhed eller person, der afgør, hvorfor og hvordan personoplysninger behandles. En servicevirksomhed er dataansvarlig for sine kunders navne, adresser, telefonnumre og ordrehistorik og har ansvaret for, at behandlingen overholder databeskyttelsesreglerne.
- GDPR
- EU's databeskyttelsesforordning, der regulerer, hvordan virksomheder må indsamle, bruge, opbevare og slette personoplysninger. Den gælder også små servicevirksomheder, der har kunders navne, adresser og telefonnumre i et system, et regneark eller på papir.
Kilder
Guiden bygger på disse primærkilder, kontrolleret 10. januar 2026. Regler og satser kan ændre sig – brug altid kildens aktuelle version.
- Hvad er en personoplysning?Enhver information, der kan forbindes til en person – også når den kun kan kombineres med andre oplysninger.Datatilsynet · datatilsynet.dk · åbner i ny fane
- GDPR-univers for små virksomhederDatatilsynets vejledning i syv trin, skrevet til mindre virksomheder på almindeligt dansk.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Trin 2: Spørg dig selv "hvorfor?"Aftale, lovkrav eller en legitim interesse – og hvornår du skal have samtykke.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Spamforbuddet (markedsføringslovens § 10)Samtykke kræves – også over for virksomheder. Undtagelse for egne kunder.Forbrugerombudsmanden · forbrugerombudsmanden.dk · åbner i ny fane
- Trin 4: Oplys om, at du behandler personoplysningerOplysningspligten og et eksempel på en persondatapolitik.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Trin 3: Husk at sletteBogføringslovens 5 år og et vejledende eksempel på sletning af inaktive kunder efter 2 år.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Trin 7: Du er også ansvarlig, når du delerSystemleverandører er typisk databehandlere, og så skal du have en databehandleraftale.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Rollefordeling: dataansvarlig og databehandlerSom dataansvarlig skal du sikre en databehandleraftale med leverandøren.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Trin 6: Husk sikkerhedenAdgangskoder, kryptering, adgangsstyring og papirer eller udstyr, der efterlades uden opsyn.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Anmeld sikkerhedsbrudAnmeldelse uden unødig forsinkelse og om muligt inden 72 timer via Virk.dk.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Håndtering af brud på persondatasikkerheden (vejledning, maj 2025)Alle brud skal dokumenteres internt. Ved høj risiko skal de berørte også underrettes.Datatilsynet · datatilsynet.dk · åbner i ny fane
- Trin 5: Sørg for at have gode procedurerIndsigt, rettelse og sletning: svar inden for en måned.Datatilsynet · datatilsynet.dk · åbner i ny fane
Citér denne side
Servicebrain (2026). GDPR for servicevirksomheder: kundedata, nøgler og alarmkoder. https://servicebrain.org/guides/gdpr-for-servicevirksomheder. Senest fagligt gennemgået 10. januar 2026.
Du må gerne citere og linke – se vilkår for brug. Teksten findes også som Markdown.