GDPR i en forening: fem ting bestyrelsen skal have styr på
Fra fortegnelse og databehandleraftaler til slettefrister og 72-timers-fristen ved sikkerhedsbrud. En gennemgang I kan nå på ét bestyrelsesmøde.

Sæt at en idrætsforening med 340 medlemmer opdager, at en medlemsliste med fødselsdatoer, adresser og telefonnumre ligger i en delt drev-mappe, som tre tidligere kasserere stadig har adgang til. Ingen har gjort noget forkert med vilje. Alligevel er det et problem, og det er præcis den slags situationer, GDPR i en forening handler om i praksis. Datatilsynet har lanceret et vejledningsunivers om GDPR for små foreninger, bygget op omkring syv trin med konkrete eksempler, og det er udarbejdet i samarbejde med ABF, DGI og Fonden for Socialt Ansvar (juni 2024). Vi har skåret det ned til de fem punkter, en bestyrelse realistisk kan nå at tage stilling til på ét møde.
Overblik over hvad I faktisk har liggende
Det første punkt er ikke en politik. Det er en liste. Skriv ned hvilke oplysninger foreningen har om medlemmer, frivillige, trænere og ansatte, hvor de ligger, hvem der kan se dem, og hvorfor I har dem.
Formelt hedder det en fortegnelse over behandlingsaktiviteter efter forordningens artikel 30. Forpligtelsen gælder ikke for en organisation med under 250 beskæftigede, medmindre behandlingen sandsynligvis medfører en risiko for de registreredes rettigheder, behandlingen ikke er lejlighedsvis, eller den omfatter særlige kategorier af oplysninger efter artikel 9. En forening med et løbende medlemsregister behandler ikke lejlighedsvist. Regn derfor med, at I skal føre fortegnelsen, og lav den som et regneark på to sider frem for et dokument på tyve.
Vær særligt opmærksom på helbredsoplysninger. Noter om en spillers skade, en allergi på en koloniliste eller en oplysning om et medlems diagnose er følsomme oplysninger, og de stiller skarpere krav til både hjemmel og sikkerhed end et telefonnummer gør.
Databehandleraftaler med jeres leverandører
Bruger I et medlemssystem, et regnskabsprogram, et nyhedsbrevsværktøj eller en bestyrelsesplatform, så behandler leverandøren personoplysninger på jeres vegne. Der skal ligge en skriftlig databehandleraftale. Foreningen er dataansvarlig, uanset hvor meget systemet er købt som en færdig løsning, og ansvaret kan ikke skubbes over på leverandøren ved at lade være med at spørge.
Gennemgå listen over systemer én gang om året. Det er også her, gamle værktøjer, som ingen længere bruger, men som stadig har jeres data, bliver fanget. Et årshjul for bestyrelsen er et fornuftigt sted at placere den gennemgang, så den ikke afhænger af, at nogen kommer i tanke om den.
Sletning: fastsæt en frist, og skriv den ned
Der findes ingen generel slettefrist i forordningen. I skal selv fastsætte, hvor længe det er nødvendigt at gemme oplysningerne, og det er lettere, end mange bestyrelser tror. Datatilsynet peger i vejledningen på, at visse foreninger efter bogføringsloven skal opbevare regnskabsmateriale i fem år regnet fra udgangen af det regnskabsår, materialet vedrører, og at personoplysningerne ikke skal slettes, så længe der er pligt til at opbevare dem. Tilsynet skriver samtidig, at foreninger i langt de fleste tilfælde ikke skal være nervøse for, at Datatilsynet vil være uenig i en slettefrist, de selv har fastsat.
Så vælg en frist. Et udmeldt medlems kontaktoplysninger kan for eksempel slettes efter tolv måneder, mens betalingsbilag med navn bliver liggende i fem år, fordi bogføringsloven kræver det. Skriv de to linjer ind i et referat. Det er dokumentation nok for en forening af den størrelse.
Husk også oplysningspligten. Får I oplysningerne fra personen selv, skal informationen gives på det tidspunkt, I modtager dem, altså typisk i indmeldelsesformularen.
Adgang, opbevaring og de 72 timer
Fjerde punkt er adgangsstyring, og det er det punkt, der oftest fejler i praksis. Når en kasserer træder tilbage, skal adgangen lukkes samme uge. Data, der ligger i private mailbokse og på private computere, er svære at få øje på og endnu sværere at slette, hvilket er grunden til, at bestyrelsens dokumenter ikke hører hjemme i formandens mailboks. En delt platform med rollestyret adgang løser problemet, fordi adgangen følger hvervet og ikke personen. Bestyrelse.nu er hostet i EU og adskiller den enkelte forenings data med Row Level Security, og funktionsoversigten beskriver, hvordan rollerne fra formand til suppleant styrer, hvem der kan se hvad.
Femte punkt er beredskabet, når noget går galt. Sker der et brud på persondatasikkerheden, skal den dataansvarlige uden unødig forsinkelse og om muligt inden 72 timer anmelde bruddet til Datatilsynet via Virk.dk, medmindre det er usandsynligt, at bruddet medfører en risiko for personers rettigheder eller frihedsrettigheder. Går der mere end 72 timer, skal Datatilsynet have en begrundelse for forsinkelsen. En medlemsliste sendt til en forkert modtager kan være et brud. Beslut på forhånd, hvem i bestyrelsen der træffer den vurdering, og skriv navnet i forretningsordenen, for 72 timer er kort tid, hvis diskussionen først skal tages, mens uret løber.
Del artiklen
Kilder (4)
Redaktionen, Bestyrelse.nu
Bestyrelse.nu er bygget på mere end 30 års erfaring med bestyrelsesarbejde i foreninger, virksomheder og skolebestyrelser. Redaktionen skriver om det praktiske arbejde i bestyrelsen: regler, roller, referater og de værktøjer der letter arbejdet. Læs om os.
Udkastet til denne artikel er skrevet med AI-assistance og efterfølgende gennemgået, faktatjekket og redigeret af redaktionen inden udgivelse.
Saml bestyrelsens arbejde ét sted
Møder, dagsorden, referater, dokumenter, opgaver og årshjul i samme system. 30 dages gratis prøveperiode, ingen binding.
Læs også
Indkaldelse til generalforsamling: hvad sker der hvis fristen brydes
Fristen står i jeres vedtægter, ikke i loven. Her er hvad der skal stå i indkaldelsen, hvornår den er kommet frem, og hvad der sker med beslutningerne hvis I sender for sent.
BestyrelsesarbejdeSuppleant i bestyrelsen: hvad må de, og hvornår får de stemmeret
En suppleant har ikke stemmeret, før vedkommende formelt er indtrådt. Her er de situationer, hvor grænsen bliver uklar, og hvordan I skriver den ind i forretningsordenen.
BestyrelsesarbejdeBeslutningsdygtig bestyrelse: hvornår tæller jeres beslutning?
Hvor mange skal være til stede, før en bestyrelsesbeslutning holder, og hvad sker der med de beslutninger I traf, da I kun var tre ud af syv.