# GDPR for servicevirksomheder: kundedata, nøgler og alarmkoder

> Sådan håndterer du kunders navne, adresser, nøgler, alarmkoder og billeder efter GDPR: grundlag, privatlivspolitik, sletning, databehandleraftaler og brud.

- Kanonisk URL: https://servicebrain.org/guides/gdpr-for-servicevirksomheder
- Emne: Drift og vækst
- Udgivet: 8. november 2025 (2025-11-08)
- Senest fagligt gennemgået: 10. januar 2026 (2026-01-10)
- Redaktion: Servicebrain-redaktionen (https://servicebrain.org/redaktionel-metode)
- Sprog: dansk

Som servicevirksomhed er du dataansvarlig for dine kunders oplysninger. Du må bruge navn, adresse og telefonnummer til at levere den aftalte ydelse uden samtykke, men du skal fortælle kunden om det, slette oplysningerne, når du ikke længere har brug for dem, og have databehandleraftaler med de systemer, der gemmer dem. Nøgler og alarmkoder kræver den højeste sikkerhed, og du skal kende fristen på 72 timer, hvis noget går galt.

**Til dig, der:** har kunders navne, adresser, telefonnumre – og måske nøgler og alarmkoder – i et system, et regneark, en telefon eller en nøgleboks, og vil gøre det ordentligt uden at drukne i jura.

> **Bemærk:** Guiden indeholder regler om skat, moms, forsikring eller jura. Den er generel information – ikke individuel rådgivning. Regler og satser ændrer sig. Vi opdaterer siden, når kilderne ændres – datoen for seneste gennemgang står øverst.

## Hvilke kundedata har du?

**Kort svar:** En personoplysning er enhver information, der kan forbindes til en person – også når det kun kan ske ved at kombinere den med andre oplysninger. Navne, adresser, telefonnumre, ordrehistorik og billeder med personer er personoplysninger. Start med et overblik over, hvad du har, hvor det ligger, og hvorfor du har det.

For en typisk servicevirksomhed er listen kort, men den ligger ofte flere steder: i et kundesystem, i telefonens kontakter og sms-tråde, i regnskabsprogrammet, i en mappe med billeder og på nøglevedhæng i bilen.

Nogle oplysninger kræver ekstra omhu, selv om de juridisk er almindelige personoplysninger. En alarmkode eller en nøgle med navn og adresse giver adgang til et hjem. Og noter kan ved et uheld blive følsomme: 'Kunden er syg, gå stille ind' er en helbredsoplysning, som en lille virksomhed typisk kun må registrere med kundens samtykke. Skriv hellere 'ring på to gange'.

**Typiske kundedata i en servicevirksomhed**

| Oplysning | Hvorfor du har den | Grundlag | Praktisk håndtering |
| --- | --- | --- | --- |
| Navn, adresse, telefon, e-mail | For at levere og fakturere | Aftalen med kunden | Samlet i ét system – ikke spredt i private telefoner |
| Ordre- og besøgshistorik | Planlægning og reklamationer | Aftalen eller en legitim interesse | Slet, når kundeforholdet er slut, og behovet er væk |
| Fakturaer og betalinger | Bogføring | Bogføringsloven | Gem i 5 år fra udgangen af regnskabsåret |
| Nøgler og alarmkoder | Adgang, når kunden ikke er hjemme | Aftalen med kunden | Kodede vedhæng, låst opbevaring, få med adgang |
| Billeder fra opgaven | Dokumentation af arbejdet | Aftalen eller en legitim interesse | Undgå personer og husnumre i billedet, når de ikke er nødvendige |
| Adgangsnoter (hund, port, parkering) | For at kunne udføre besøget | Aftalen med kunden | Skriv kun det nødvendige – aldrig noget om helbred |

Kilder til afsnittet:

- [Hvad er en personoplysning?](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/grundlaeggende-om-gdpr/hvad-er-en-personoplysning) (Datatilsynet) – Enhver information, der kan forbindes til en person – også når den kun kan kombineres med andre oplysninger.
- [GDPR-univers for små virksomheder](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder) (Datatilsynet) – Datatilsynets vejledning i syv trin, skrevet til mindre virksomheder på almindeligt dansk.

## Skal du have samtykke fra kunderne?

**Kort svar:** Nej, ikke til at levere det, kunden har bestilt. Du må bruge kundens oplysninger, når det er nødvendigt for at opfylde aftalen, når en lov kræver det, eller når du har en god grund, der ikke er til gene for kunden. Samtykke skal du derimod have til markedsføring som nyhedsbreve og tilbud på sms.

Det samme gælder, når du deler oplysninger med fx en materialeleverandør eller en underentreprenør, fordi det er nødvendigt for at levere den aftalte ydelse.

Til markedsføring gælder både databeskyttelsesreglerne og markedsføringslovens spamforbud, som har sin egen undtagelse for egne kunder. Bed ikke om samtykke til noget, du alligevel må – det skaber forvirring, og kunden kan trække samtykket tilbage.

Kilder til afsnittet:

- [Trin 2: Spørg dig selv "hvorfor?"](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-2-spoerg-dig-selv-hvorfor) (Datatilsynet) – Aftale, lovkrav eller en legitim interesse – og hvornår du skal have samtykke.
- [Spamforbuddet (markedsføringslovens § 10)](https://forbrugerombudsmanden.dk/longreads/spamforbuddet) (Forbrugerombudsmanden) – Samtykke kræves – også over for virksomheder. Undtagelse for egne kunder.

## Hvad skal der stå i din privatlivspolitik?

**Kort svar:** Kunden skal vide, hvilke oplysninger du har, hvad du bruger dem til, hvor længe du gemmer dem, og hvem du deler dem med. Får du oplysningerne fra kunden selv, skal kunden have besked med det samme. Det nemmeste er en kort privatlivspolitik på hjemmesiden, som du linker til i tilbud og ordrebekræftelse.

Får du oplysninger fra en anden end kunden selv – fx når en udlejer giver dig lejerens telefonnummer – skal lejeren have besked hurtigst muligt og senest inden for en måned. Datatilsynet har et eksempel på en persondatapolitik for en lille virksomhed, som du kan bruge som skabelon.

1. Hvem du er: firmanavn, CVR-nummer og kontaktoplysninger.
2. Hvilke oplysninger du har: kontaktoplysninger, adresse, besøgshistorik, fakturaer og evt. nøgler og adgangsoplysninger.
3. Hvorfor og på hvilket grundlag: levering af den aftalte ydelse, bogføring og samtykke til eventuel markedsføring.
4. Hvem du deler dem med: fx systemleverandør, sms-udbyder, regnskabsprogram, revisor og underleverandører.
5. Hvor længe du gemmer dem: fx fakturaer i 5 år og øvrige oplysninger, indtil kundeforholdet er slut, og behovet er væk.
6. Kundens rettigheder: indsigt, rettelse, sletning – og retten til at klage til Datatilsynet.

Kilder til afsnittet:

- [Trin 4: Oplys om, at du behandler personoplysninger](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-4-oplys-om-at-du-behandler-personoplysninger) (Datatilsynet) – Oplysningspligten og et eksempel på en persondatapolitik.

## Hvor længe må du gemme oplysningerne?

**Kort svar:** Kun så længe du har brug for dem. Fakturaer og andet regnskabsmateriale skal du gemme i 5 år fra udgangen af regnskabsåret. Oplysninger om kunder, der er holdt op med at købe, skal slettes efter en periode, du selv fastsætter – 2 år uden køb er et vejledende eksempel.

Et eksempel: En faktura fra marts 2026 hører til regnskabsåret 2026, når dit regnskabsår følger kalenderåret. Den skal gemmes til og med 31. december 2031.

Der er ingen faste slettefrister i databeskyttelsesreglerne. Fastsæt dine egne ud fra dit fag, skriv dem ned, og følg dem – en fornuftig frist, du overholder, er bedre end en perfekt frist, du glemmer.

Alarmkoder er det tydeligste eksempel: Der er ingen grund til at gemme en kode en dag længere end aftalen.

**Eksempel på slettefrister (tilpas til din virksomhed)**

| Oplysning | Eksempel på frist |
| --- | --- |
| Fakturaer og bilag | 5 år fra udgangen af regnskabsåret |
| Alarmkoder og adgangsoplysninger | Slettes samme dag, som aftalen ophører |
| Nøgler | Afleveres med kvittering, når aftalen ophører |
| Kontaktoplysninger og historik | Fx 2 år efter sidste besøg |
| Billeder af udført arbejde | Fx indtil reklamationsperioden er udløbet |
| Samtykke til markedsføring | Slettes, så snart kunden trækker det tilbage |

Kilder til afsnittet:

- [Trin 3: Husk at slette](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-3-husk-at-slette) (Datatilsynet) – Bogføringslovens 5 år og et vejledende eksempel på sletning af inaktive kunder efter 2 år.

## Hvilke leverandører skal du have databehandleraftale med?

**Kort svar:** Med alle, der opbevarer eller behandler dine kunders oplysninger for dig: kundesystem, planlægningsværktøj, sms-tjeneste, mail, cloudlagring og regnskabsprogram. De er databehandlere. Du er stadig ansvarlig for, at behandlingen er lovlig – også hos dem – så vælg leverandører, der kan dokumentere deres sikkerhed.

De fleste systemleverandører har en standardaftale, som du accepterer ved oprettelsen eller kan hente i indstillingerne. Gem aftalerne samlet, fx i én mappe, så du har overblikket.

En revisor eller en samarbejdspartner, der selv bestemmer, hvad de gør med oplysningerne, er ikke databehandler, men selvstændigt dataansvarlig. Så skal kunden have besked om det i din privatlivspolitik.

- Kundesystem eller feltservice-system
- Sms- og mailtjeneste til påmindelser
- Regnskabs- og fakturaprogram
- Mail, kalender og cloudlagring af billeder
- Tjeneste, der sender anmodninger om anmeldelser

Kilder til afsnittet:

- [Trin 7: Du er også ansvarlig, når du deler](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-7-du-er-ogsaa-ansvarlig-naar-du-deler) (Datatilsynet) – Systemleverandører er typisk databehandlere, og så skal du have en databehandleraftale.
- [Rollefordeling: dataansvarlig og databehandler](https://www.datatilsynet.dk/regler-og-vejledning/grundlaeggende-begreber/rollefordeling-dataansvarlig-og-databehandler) (Datatilsynet) – Som dataansvarlig skal du sikre en databehandleraftale med leverandøren.

## Sådan beskytter du nøgler og alarmkoder

**Kort svar:** Sæt aldrig kundens navn eller adresse på et nøglevedhæng. Brug nummererede vedhæng, lås nøglerne inde, og gem alarmkoder i et system med personligt login – ikke i sms-tråde eller på papir i bilen. Kun de medarbejdere, der skal bruge dem, må have adgang.

Papirer og udstyr, der efterlades uden opsyn – fx i bilen – kan føre til brud på persondatasikkerheden. Kombinationen af en nøgle og en adresse er præcis det, en tyv har brug for. Hold derfor nøglen og oplysningen om, hvor den passer, adskilt.

Luk en medarbejders adgang til systemer og nøgler samme dag, som vedkommende stopper, og tilbyd kunden at skifte alarmkode.

1. Giv hver nøgle et nummer, og hav koblingen til adressen i systemet – ikke på vedhænget.
2. Opbevar nøgler i et låst skab eller en nøgleboks, og lad dem aldrig ligge synligt i bilen.
3. Før en nøglelog: hvem har hvilken nøgle, og hvornår er den udleveret og afleveret.
4. Gem alarmkoder i et system med personligt login og totrinsbekræftelse.
5. Lås telefoner og tablets med kode, og slå kryptering og fjernsletning til.
6. Aftal skriftligt med kunden, hvordan nøgler og koder håndteres, og hvad der sker ved tab.

Kilder til afsnittet:

- [Trin 6: Husk sikkerheden](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-6-husk-sikkerheden) (Datatilsynet) – Adgangskoder, kryptering, adgangsstyring og papirer eller udstyr, der efterlades uden opsyn.

## Hvad gør du, hvis data eller nøgler bliver væk?

**Kort svar:** Et tabt nøglebundt med adresser, en stjålen telefon eller en mail til den forkerte kan være et brud på persondatasikkerheden. Anmeld det til Datatilsynet via Virk.dk uden unødig forsinkelse og om muligt inden 72 timer – medmindre det er usandsynligt, at bruddet er en risiko for kunderne.

Dokumentér alle brud internt, også dem, du ikke anmelder: hvad der skete, hvad det betød, og hvad du gjorde. Er risikoen for kunderne høj – fx fordi både nøgle og alarmkode til samme hjem er forsvundet – skal du også give de berørte kunder besked, så de kan skifte lås eller kode.

Opdager din systemleverandør et brud, skal leverandøren give dig besked uden unødig forsinkelse. Det er dig, der anmelder. Download en kopi af anmeldelsen på Virk.dk, når du har sendt den – den er dit bevis.

1. Begræns skaden: spær telefonen, skift adgangskoder, og kontakt kunden om lås og alarm.
2. Notér, hvornår du opdagede bruddet – fristen løber derfra.
3. Vurdér risikoen: hvilke oplysninger, hvor mange kunder, og kan de misbruges?
4. Anmeld via Virk.dk inden 72 timer, medmindre en risiko er usandsynlig.
5. Giv kunderne direkte besked, hvis risikoen er høj.
6. Dokumentér bruddet og dine tiltag.

Kilder til afsnittet:

- [Anmeld sikkerhedsbrud](https://www.datatilsynet.dk/sikkerhedsbrud/anmeld-sikkerhedsbrud) (Datatilsynet) – Anmeldelse uden unødig forsinkelse og om muligt inden 72 timer via Virk.dk.
- [Håndtering af brud på persondatasikkerheden (vejledning, maj 2025)](https://www.datatilsynet.dk/Media/637886298435856391/H%C3%A5ndtering%20af%20brud%20p%C3%A5%20persondatasikkerheden.pdf) (Datatilsynet) – Alle brud skal dokumenteres internt. Ved høj risiko skal de berørte også underrettes.

## Hvordan svarer du på en anmodning om indsigt?

**Kort svar:** Svar inden for en måned – også hvis du siger nej. Kunden har ret til at se sine oplysninger, få forkerte rettet og i visse tilfælde få dem slettet. Oplysninger, du skal gemme efter bogføringsloven, må du ikke slette, før fristen er udløbet.

Sæt en påmindelse i kalenderen, så snart henvendelsen kommer, og regn med 28 dage, så du også når det i februar. Led alle steder: system, mail, sms-tråde, billedmapper og hos dine leverandører.

Før du sender materialet, så tjek, at det ikke indeholder oplysninger om andre – fx en ruteliste med naboernes adresser.

Kilder til afsnittet:

- [Trin 5: Sørg for at have gode procedurer](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-5-soerg-for-at-have-gode-procedurer) (Datatilsynet) – Indsigt, rettelse og sletning: svar inden for en måned.

## Ofte stillede spørgsmål

### Skal jeg have samtykke for at sende kunden en faktura på mail?

Nej. Fakturaen er en del af den aftale, kunden har indgået med dig, og du må bruge mailadressen til det. Kunden skal bare kunne læse i din privatlivspolitik, at du bruger mailen til fakturaer og beskeder om aftalen.

### Er en alarmkode en følsom personoplysning?

Nej, følsomme oplysninger er fx helbred og biometri. Men en alarmkode, der kan kobles til en adresse, giver adgang til et hjem. Behandl den derfor med samme omhu, som hvis den var følsom.

### Må jeg gemme gamle kunder til en senere kampagne?

Kun hvis kunden har givet samtykke til markedsføring, eller betingelserne i spamforbuddets undtagelse for egne kunder er opfyldt. Ellers skal kontaktoplysningerne slettes, når kundeforholdet er slut, og du ikke længere har brug for dem.

### Skal jeg anmelde det, hvis jeg mister en nøgle til en kunde?

Står der navn eller adresse på vedhænget, kan det være et brud, der skal anmeldes inden 72 timer. Er nøglen kun nummereret, og ligger nummerlisten sikkert, kan en finder ikke koble den til kunden. Giv altid kunden besked, og dokumentér hændelsen.

## Relaterede guides

- [Sådan vælger du et feltservice-system](https://servicebrain.org/guides/saadan-vaelger-du-feltservice-system): Sådan vælger du app eller feltservice-system til håndværk og servicefag: funktioner, tidsregistrering, pris, ni spørgsmål til leverandøren og et scorekort.
- [Dokumentation af udført arbejde: billeder, tjeklister og GDPR](https://servicebrain.org/guides/dokumentation-af-udfoert-arbejde): Sådan dokumenterer du udført arbejde med før- og efterbilleder, tjeklister, tidsstempler og kundens kvittering – og håndterer billeder og noter efter GDPR.
- [Sms-påmindelser og kundebeskeder: skabeloner og regler](https://servicebrain.org/guides/sms-paamindelser-og-kundebeskeder): Færre forgæves besøg med gode kundebeskeder: skabeloner til påmindelse, 'på vej' og faktura – og forskellen på servicebeskeder og markedsføring.

## Kilder

Links er kontrolleret 10. januar 2026. Officielle regler og satser kan ændre sig – brug altid kildens aktuelle version.

1. [Hvad er en personoplysning?](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/grundlaeggende-om-gdpr/hvad-er-en-personoplysning) – Datatilsynet
2. [GDPR-univers for små virksomheder](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder) – Datatilsynet
3. [Trin 2: Spørg dig selv "hvorfor?"](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-2-spoerg-dig-selv-hvorfor) – Datatilsynet
4. [Spamforbuddet (markedsføringslovens § 10)](https://forbrugerombudsmanden.dk/longreads/spamforbuddet) – Forbrugerombudsmanden
5. [Trin 4: Oplys om, at du behandler personoplysninger](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-4-oplys-om-at-du-behandler-personoplysninger) – Datatilsynet
6. [Trin 3: Husk at slette](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-3-husk-at-slette) – Datatilsynet
7. [Trin 7: Du er også ansvarlig, når du deler](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-7-du-er-ogsaa-ansvarlig-naar-du-deler) – Datatilsynet
8. [Rollefordeling: dataansvarlig og databehandler](https://www.datatilsynet.dk/regler-og-vejledning/grundlaeggende-begreber/rollefordeling-dataansvarlig-og-databehandler) – Datatilsynet
9. [Trin 6: Husk sikkerheden](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-6-husk-sikkerheden) – Datatilsynet
10. [Anmeld sikkerhedsbrud](https://www.datatilsynet.dk/sikkerhedsbrud/anmeld-sikkerhedsbrud) – Datatilsynet
11. [Håndtering af brud på persondatasikkerheden (vejledning, maj 2025)](https://www.datatilsynet.dk/Media/637886298435856391/H%C3%A5ndtering%20af%20brud%20p%C3%A5%20persondatasikkerheden.pdf) – Datatilsynet
12. [Trin 5: Sørg for at have gode procedurer](https://www.datatilsynet.dk/regler-og-vejledning/gdpr-univers-for-smaa-virksomheder/trin-5-soerg-for-at-have-gode-procedurer) – Datatilsynet

---

Kilde: Servicebrain, https://servicebrain.org/guides/gdpr-for-servicevirksomheder

Citér som: Servicebrain (2026). GDPR for servicevirksomheder: kundedata, nøgler og alarmkoder. https://servicebrain.org/guides/gdpr-for-servicevirksomheder. Senest fagligt gennemgået 10. januar 2026.
