Kort fortalt
- Du må behandle de oplysninger, der er nødvendige for ansættelsen, lønnen og lovpligtige indberetninger. Følsomme oplysninger (fx helbred) kræver et særligt grundlag.
- Du skal aktivt informere ansøgere og ansatte om, hvordan du behandler deres oplysninger. Et dokument på intranettet, de selv skal finde, er ikke nok.
- Oplysninger om afviste ansøgere må kun gemmes, så længe der er et sagligt behov. Datatilsynet accepterer op til 3 år efter endt rekruttering, men kortere, hvis behovet er kortere.
- Lønmateriale gemmes 5 år efter regnskabsårets udgang (bogføringsloven). Lønkrav forældes efter 5 år. En fratrådt medarbejders mailkonto må som udgangspunkt højst holdes åben i 12 måneder.
- Indsigtsanmodninger skal besvares senest en måned efter modtagelsen. Medarbejderen har ret til selve oplysningerne, ikke bare en liste over typer.
Kort svar: Du må gemme det, du har brug for, så længe du har brug for det, og du skal kunne forklare hvorfor. Det er kernen i GDPR for medarbejderdata. Det praktiske arbejde består i fire ting: et behandlingsgrundlag for hver type oplysning, en skriftlig information til medarbejderne, en slettepolitik med konkrete frister, og en fast måde at håndtere indsigtsanmodninger på. Datatilsynets vejledning om databeskyttelse i ansættelsesforhold (revideret marts 2023) er den centrale danske kilde, og denne artikel følger den.
Hvilke medarbejderoplysninger må du behandle, og på hvilket grundlag?
Datatilsynet nævner udtrykkeligt, at en arbejdsgiver lovligt kan registrere fx navn, adresse, fødselsdato, nærmeste pårørende, uddannelse, tidligere beskæftigelse, stilling, arbejdstid, kurser, løn, skat, sygefravær og andet fravær, pension og kontonummer, i det omfang oplysningerne skal bruges. Grundlaget er som hovedregel ansættelseskontrakten (databeskyttelsesforordningens artikel 6, stk. 1, litra b) eller en retlig forpligtelse, fx indberetning til Skattestyrelsen (litra c). Andre saglige formål, som MUS-skemaer på det private arbejdsmarked, kan hvile på legitim interesse (litra f).
| Type oplysning | Typisk grundlag | Særlige regler |
|---|---|---|
| Almindelige personaleoplysninger (navn, løn, arbejdstid, fravær) | Kontrakt eller retlig forpligtelse | Ingen særlige, men kun det nødvendige |
| CPR-nummer | Databeskyttelseslovens § 11 (fx krævet til lønindberetning) | Må ikke offentliggøres; begræns adgangen |
| Helbredsoplysninger | Artikel 9 kræver særligt grundlag, fx lov, overenskomst eller retskrav | Helbredsoplysningsloven begrænser, hvad du må spørge om; notér funktionsbegrænsning, ikke diagnose |
| Fagforeningsforhold | Kun når nødvendigt for arbejdsretlige forpligtelser, fx overenskomst | Følsom oplysning |
| Straffeattest | Når loven kræver det, eller når stillingen sagligt begrunder det, og først når ansøgeren reelt er i betragtning | Generel politik om attest for alle ansøgere er ikke tilladt ifølge Datatilsynet |
| Oplysninger om strafbare forhold begået i jobbet | Databeskyttelseslovens § 8, fx for at dokumentere en bortvisning | Snæver adgang; begræns kredsen, der ser dem |
Oplysningspligten: hvad du skal fortælle ansøgere og ansatte
Efter forordningens artikel 13 og 14 skal du informere ansøgere og medarbejdere om, hvordan du behandler deres oplysninger. Datatilsynet lægger vægt på tre ting. For det første skal du aktivt give oplysningerne; det er ikke nok at have dem liggende på et intranet, medarbejderen selv skal finde. For det andet skal du kunne dokumentere, at medarbejderen har fået dem, så skriftlig information anbefales. For det tredje skal informationen gives én gang, men igen, hvis du senere bruger oplysningerne til nye formål, fx kontrol.
Indhold i en persondatapolitik for medarbejdere
- Hvem er dataansvarlig (virksomhedens navn og kontaktoplysninger)
- Formål med og retsgrundlag for hver type behandling
- Hvilke kategorier af oplysninger der behandles
- Modtagere: lønbureau, pensionsselskab, HR-system, myndigheder
- Opbevaringsperioder eller kriterierne for dem
- Rettigheder: indsigt, berigtigelse, sletning, indsigelse, klage til Datatilsynet
- Kontrolforanstaltninger: logning, mailkontrol, GPS, tv-overvågning, og hvorfor
- Kontaktoplysninger til eventuel databeskyttelsesrådgiver
I rekruttering gælder det samme. Stillingsopslaget eller ansøgningssiden bør fortælle, hvor længe ansøgninger gemmes, og at der kan blive indhentet referencer. Datatilsynet forudsætter, at ansøgeren er informeret om, at, fra hvem og hvornår referencer indhentes; et samtykke er ofte ikke gyldigt i rekrutteringssituationen, så information er det centrale. Se vores guide til jobopslag.
Opbevaring og sletning: hvor længe må du gemme medarbejderdata?
Forordningen sætter ingen faste frister; princippet er, at oplysninger slettes, når de ikke længere er nødvendige til formålet. Andre love gør til gengæld nogle frister konkrete. Her er de holdepunkter, der gælder for de fleste virksomheder:
| Materiale | Holdepunkt for opbevaring | Kilde |
|---|---|---|
| Ansøgninger fra afviste kandidater | Kun så længe der er sagligt behov efter afsluttet rekruttering (fx en mulig klage). Datatilsynet accepterer op til 3 år; længere kræver helt særlige grunde. Gemmes kun til senere stillinger med samtykke og en oplyst periode | Datatilsynet: Opbevaring af oplysninger om ansøgere |
| Lønsedler, lønbilag og andet regnskabsmateriale | 5 år fra udgangen af det regnskabsår, materialet vedrører | Bogføringslovens § 12 |
| Personalesag efter fratrædelse (kontrakt, advarsler, opsigelse) | Så længe der er et administrativt behov, fx for at dokumentere forløbet ved lønkrav eller sag om afskedigelse. Lønkrav forældes efter 5 år; andre krav som udgangspunkt efter 3 år | Datatilsynets vejledning, afsnit 3.2; forældelseslovens §§ 3-4 |
| Oplysninger om arbejdsskade | Kan gemmes, så længe et erstatningskrav kan blive aktuelt | Datatilsynets vejledning, afsnit 3.2 |
| Fratrådt medarbejders e-mailkonto | Så kort tid som muligt og som udgangspunkt højst 12 måneder; kun til modtagelse; private mails kan videresendes til medarbejderen | Datatilsynets vejledning, afsnit 5.4 |
| MUS-skemaer og udviklingsplaner | Så længe der er et sagligt behov; vurdér ved fratrædelse, om de stadig skal gemmes | Datatilsynets vejledning, afsnit 3.1 |
| APV- og trivselsdata | Anonymiserede, samlede svar er ikke persondata; individuelle svar skal have slettefrist | Datatilsynets vejledning, afsnit 3.1 |
Fastsæt slettefrister i en skriftlig politik, og gør dem så konkrete som muligt: "Afviste ansøgere slettes seks måneder efter, at stillingen er besat" er en frist, man kan efterleve og kontrollere. Skriv ned, hvorfor I har valgt netop den periode; det anbefaler Datatilsynet. Husk, at sletning ifølge Datatilsynet også omfatter backup, hvis det er teknisk muligt, og at data i hvert fald skal fjernes igen, hvis en backup genindlæses.
Indsigt: når en medarbejder beder om sine oplysninger
Efter artikel 15 har medarbejderen ret til at se de oplysninger, du behandler om vedkommende, og til at få at vide formål, kategorier, modtagere og opbevaringsperiode. Du skal svare uden unødig forsinkelse og senest en måned efter anmodningen; ved komplicerede anmodninger kan fristen forlænges med to måneder, hvis du inden for den første måned fortæller hvorfor. Datatilsynet gør det klart, at en liste over typer af oplysninger ikke er nok; medarbejderen skal have selve indholdet, fx som kopi eller via sikker adgang til systemet.
Der er få undtagelser. Efter databeskyttelseslovens § 22 kan du undlade at give indsigt i oplysninger, hvor afgørende private eller offentlige interesser vejer tungere, fx ledelsens interne, skønsmæssige overvejelser før en lønforhandling. Men vurderingen skal være konkret; du kan ikke undtage "interne noter" som kategori. Åbenbart grundløse eller overdrevne anmodninger kan afvises.
- Bekræft modtagelsen samme dag, og notér datoen. Fristen løber fra modtagelsen.
- Saml alle oplysninger: personalesag, lønsystem, mails med medarbejderens navn i sagsrelevante sammenhænge, adgangslogs, vagtplan, fraværsregistrering.
- Vurdér konkret, om noget kan undtages efter § 22, og skriv begrundelsen ned.
- Udlever kopi på en sikker måde, fx via medarbejderportal eller Digital Post, sammen med oplysninger om formål, modtagere og opbevaring.
- Gem dokumentation for, hvad der blev udleveret, og hvornår.
Kontrol af medarbejdere: logning, mail og GPS
Du må som udgangspunkt kontrollere brug af internet, mail og firmabiler, hvis kontrollen har et sagligt formål, er proportional, og medarbejderne er informeret senest når kontrollen sættes i værk. Overenskomster og aftalen mellem DA og LO om kontrolforanstaltninger kan stille yderligere krav til varsling. Private mails er beskyttet, og oplysninger indsamlet til ét formål (fx it-drift) kan kun bruges til kontrol, hvis medarbejderen først informeres om det nye formål. Undtagelsen er de sjældne tilfælde, hvor informationen ville ødelægge kontrollens formål, fx ved begrundet mistanke om lækage af forretningshemmeligheder.
Sikkerhed og databehandlere
Medarbejderdata skal beskyttes med passende tekniske og organisatoriske foranstaltninger (artikel 32). For en virksomhed uden it-afdeling betyder det i praksis: adgang efter behov (lederen ser sit team, ikke hele virksomheden), to-faktor-login, ingen personalesager i delte mapper eller private mails, og en fast plan for, hvem der får adgang fjernet, når de fratræder. Bruger du et HR-system, et lønbureau eller en cloud-tjeneste, er de databehandlere, og der skal foreligge en databehandleraftale efter artikel 28. Sker der et brud på sikkerheden, fx en mail med lønsedler sendt til en forkert modtager, skal det som udgangspunkt anmeldes til Datatilsynet inden 72 timer.
Typiske GDPR-fejl med medarbejderdata
- Ansøgninger gemmes "for en sikkerheds skyld" i årevis uden en begrundet frist eller samtykke.
- Diagnoser skrives i fraværsregistreringen. Notér varighed og eventuelle skånehensyn, ikke sygdommen.
- Persondatapolitikken ligger på intranettet, men ingen har fået den udleveret. Oplysningspligten er ikke opfyldt.
- Lederen får indsigtsanmodningen på mail og svarer efter seks uger. Fristen er en måned.
- Den fratrådte medarbejders mailkonto kører videre i årevis, og kolleger svarer fra den.
- Lønbureauet og HR-systemet bruges uden databehandleraftale.
- Alle med login kan se alle personalesager. Adgang skal begrænses til det nødvendige.
Sådan hjælper Pactio
Pactio er bygget til at gøre de praktiske krav lettere at efterleve. I rekrutteringsmodulet sletter systemet ansøgninger automatisk efter den frist, I fastsætter, så afviste kandidater ikke ligger i indbakker. I medarbejdermodulet ligger personalesagen samlet i medarbejderjournalen, medarbejderne har en medarbejderportal, og persondatapolitikken kan udsendes med digital accept, så I kan dokumentere oplysningspligten. Sagsmappen samler al dokumentation om en medarbejder i én PDF, hvilket gør en indsigtsanmodning til en kort opgave. Hvordan Pactio selv beskytter data, og hvordan databehandleraftalen ser ud, står på /sikkerhed. Vurderingen af jeres grundlag og frister er stadig jeres; Pactio giver overblikket og minder om fristerne.
Medarbejderdata med styr på adgang og frister
Pactio samler personalesagen i medarbejderjournalen, sletter ansøgninger automatisk i rekruttering og politikker med digital accept, så oplysningspligt og slettefrister bliver rutine.
Ofte stillede spørgsmål
Hvor længe må jeg gemme ansøgninger fra kandidater, der fik afslag?
Kun så længe der er et sagligt behov efter afsluttet rekruttering, fx hvis kandidaten kan klage. Datatilsynet accepterer en opbevaringsperiode på op til 3 år; længere kræver helt særlige grunde, og er behovet kortere, skal I slette tidligere. Vil du gemme ansøgningen til senere stillinger, kræver det ansøgerens samtykke og en oplyst periode.
Hvor længe skal jeg gemme lønsedler og personalesager?
Regnskabsmateriale, herunder lønbilag, skal gemmes 5 år fra udgangen af det regnskabsår, det vedrører. Personalesagen i øvrigt gemmes, så længe der er et administrativt behov, typisk under hensyn til at lønkrav forældes efter 5 år.
Hvor hurtigt skal jeg svare på en indsigtsanmodning?
Senest en måned efter modtagelsen. Er anmodningen kompliceret, kan fristen forlænges med yderligere to måneder, men du skal inden for den første måned fortælle medarbejderen hvorfor.
Må jeg registrere, hvad medarbejderen fejler?
Som udgangspunkt nej. Helbredsoplysninger er følsomme og kræver et særligt grundlag, fx en § 56-aftale om refusion. Registrér fraværets varighed og eventuelle skånehensyn, ikke diagnosen.
Skal jeg have en databehandleraftale med mit HR-system?
Ja. Leverandører, der behandler medarbejderdata på dine vegne, som HR-systemer og lønbureauer, er databehandlere, og forordningens artikel 28 kræver en skriftlig databehandleraftale.
Må jeg holde en fratrådt medarbejders mailkonto åben?
Kun i en periode, der er så kort som muligt, og ifølge Datatilsynet som udgangspunkt højst 12 måneder. Kontoen må kun bruges til at modtage mails, men private mails kan videresendes til medarbejderen.
Kilder
- Datatilsynet: Databeskyttelse ved ansættelsesforhold, inkl. vejledningen fra marts 2023 og opbevaring af ansøgeroplysninger
- Datatilsynet: De registreredes rettigheder
- Bogføringsloven, lov nr. 700 af 24. maj 2022, § 12 (retsinformation.dk)
- Forældelsesloven, LBK nr. 1238 af 9. november 2015, §§ 3-4 (retsinformation.dk)
- Sygedagpengeloven, LBK nr. 1221 af 9. oktober 2025, § 56 (retsinformation.dk)
Artiklen er generel vejledning og ikke juridisk rådgivning i en konkret sag. Tjek altid jeres overenskomst og de aktuelle regler, og søg rådgivning ved tvivl.