Gå til indhold
Legiscope
Menu
Databeskyttelse

Dataminimering: vælg de nødvendige felter, adgang og detaljer

Gennemgå dataminimering felt for felt med en udfyldt kursusformular, konkrete ændringer i integrationer og kontrol af den nødvendige funktion.

Også tilgængelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

Dataminimering betyder, at personoplysninger skal være tilstrækkelige, relevante og begrænset til det, der er nødvendigt for formålet. Den praktiske prøve sker felt for felt og behandling for behandling. En generel formulering i en politik erstatter ikke en begrundelse for, hvorfor en formular kræver telefonnummer, fødselsdato eller et identifikationsnummer.

Denne guide viser en gennemgang af en fiktiv kursustilmelding fra formular til rapporter og sletning. Resultatet er et udfyldt beslutningsark, som kan bruges til at formulere konkrete ændringer i et system. Det er et andet arbejde end den bredere tilrettelæggelse af databeskyttelse gennem design.

Formålet skal være præcist nok til at vælge fra

»Administration« er sjældent præcist nok til at vurdere et felt. Beskriv den handling, der skal udføres: reservere en plads, sende praktisk information, opkræve betaling eller imødekomme et konkret tilgængelighedsbehov. De formål kan kræve forskellige oplysninger og adgange.

Den fiktive kursusudbyder Kursusengen tilbyder fysiske endagskurser. Tilmeldingsformularen kræver navn, mail, privatadresse, fødselsdato, køn, telefonnummer og fritekst om særlige forhold. Formularen blev kopieret fra et ældre medlemsregister, selv om kursisterne ikke bliver medlemmer.

Virksomheden deler nu opgaven i tilmelding, betaling, praktisk deltagelse og frivillig markedsføring. Den undersøger hvert felt i forhold til disse formål. Hvis et nyt formål senere opstår, skal det vurderes særskilt efter reglerne om formålsbegrænsning og viderebehandling. Man bør ikke bagudrettet udvide en vag beskrivelse for at retfærdiggøre allerede indsamlede oplysninger.

De tre spørgsmål til hvert felt

For det første: Er oplysningen egnet til at understøtte den konkrete opgave? For det andet: Har den en relevant forbindelse til formålet? For det tredje: Kan opgaven løses med færre oplysninger, mindre præcision eller mindre indgribende behandling?

Artikel 5, stk. 1, litra c, er grundlaget for denne vurdering. Datatilsynets principoversigt understreger, at begrænsningen også angår den videre behandling og opbevaring. Det er derfor utilstrækkeligt kun at rydde op i den synlige formular.

Kursusengen har brug for at kunne skelne to deltagere med samme navn. Det betyder ikke automatisk, at virksomheden behøver deres fulde fødselsdatoer. En intern tilmeldingsreference kan være tilstrækkelig til denne opgave. Hvis et andet formål kræver alderskontrol, skal netop det formål og kontrollens nødvendige sikkerhed vurderes.

Udfyldt beslutningsark for kursusformularen

Felt Faktisk opgave Beslutning i eksemplet Ændring i arbejdsgangen
Navn Identificere tilmeldingen ved fremmøde Bevares Vises kun på relevant deltagerliste
Mailadresse Sende bekræftelse og praktiske ændringer Bevares Bruges ikke automatisk til nyhedsbrev
Privatadresse Ingen levering; faktura til virksomhed Fjernes fra almindelig tilmelding Faktureringsoplysninger indsamles i betalingsflowet efter behov
Fødselsdato Tidligere brugt som ekstra identifikation Fjernes Intern tilmeldingsreference anvendes
Køn Ønske om personlig tiltale Fjernes Neutral tiltale bruges i bekræftelsen
Telefon Frivillige hastemeddelelser på kursusdagen Kun efter særskilt valg af SMS-service Formålet forklares ved feltet; blank værdi accepteres
Særlige forhold Praktisk tilgængelighed og forplejning Omformes Konkret kontaktmulighed frem for bred helbredsfritekst

Beslutningerne gælder dette eksempel. En adresse kan være nødvendig ved fysisk levering, og en fødselsdato kan have en konkret retlig eller praktisk funktion i andre sammenhænge. Vurderingen skal derfor følge den reelle tjeneste frem for en universel liste over forbudte felter.

Et lille felt kan kræve en stor begrundelse

EU-Domstolens afgørelse i Mousse, C-394/23, af 9. januar 2025 omhandlede krav om kønsrelateret tiltale ved køb af togbilletter. Domstolen fremhævede blandt andet, at neutral kommunikation var et mindre indgribende alternativ til kønsbaseret personalisering af kommunikationen i den beskrevne transportydelse.

Den praktiske læring er at undersøge vaner i grænsefladen. En menu med kun to værdier kan stadig indsamle oplysninger uden en tilstrækkelig nødvendighed. Datamængden måles ikke alene i antallet af bytes eller felter.

Kursusengen ændrer derfor bekræftelsen til »Tak for din tilmelding, Alex«. Systemet kan sende en forståelig og venlig besked uden at registrere køn. Der er ingen grund til at bevare det gamle felt alene, fordi en standardskabelon forventer en værdi.

Frivilligt er ikke det samme som ubegrænset

Et frivilligt felt kan stadig indsamle unødvendige oplysninger. Det skal have et legitimt, beskrevet formål og et relevant behandlingsgrundlag. Markeringen valgfri løser ikke alene resten af GDPR-vurderingen.

I eksemplet får telefonfeltet et afgrænset formål: deltagere kan vælge SMS om akutte ændringer på kursusdagen. Kursisten kan gennemføre tilmeldingen uden at vælge tjenesten. Virksomheden dokumenterer grundlaget for denne separate behandling og lader ikke nummeret blive en generel salgskontakt.

Hvis samtykke vælges som grundlag, skal det opfylde kravene til gyldigt samtykke. Samtykke ophæver heller ikke dataminimeringsprincippet. Et bredt ja til »alle relevante oplysninger« er ikke en anvendelig begrundelse for en uafgrænset indsamling.

Begræns fritekst og særlige oplysninger

Fritekst giver ofte flere oplysninger end forventet. En deltager kan skrive en diagnose, en familiesituation eller andre fortrolige forhold i et felt, som blot var tænkt til praktiske ønsker. En hjælpetekst kan mindske risikoen, men løser ikke en formular, der aktivt efterspørger unødvendige detaljer.

Ved spørgeskemaer og undersøgelser bør samme gennemgang også omfatte invitationslinks og den fil, som modtageren eksporterer. En kort formular kan stadig give et identificerbart og unødigt detaljeret svarmateriale.

Kursusengen spørger derfor ikke om en medicinsk forklaring. Deltageren kan kontakte en udpeget medarbejder om et konkret praktisk behov. Oplysningerne deles kun med de personer, der skal tilrettelægge hjælpen. Hvis behandlingen indebærer helbredsoplysninger, skal betingelserne for følsomme oplysninger efter artikel 9 også vurderes.

Undervisernes almindelige deltagerliste får navn og relevant tilmeldingsstatus. Den får ikke faktureringsoplysninger eller alle henvendelser til administrationen. Dataminimering gælder også det interne udsnit, en medarbejder kan se, og de udtræk en leverandør modtager.

Følg ændringen ind i databaser og integrationer

En skjult formularværdi kan fortsat blive sendt til serveren. Et slettet felt på skærmen kan også ligge i en gammel eksport eller være udfyldt automatisk af en integration. Afprøv derfor både grænseflade, modtagelse og efterfølgende kopier.

Kursusengen gennemfører en prøvetilmelding med konstruerede oplysninger. Teamet følger den til betalingssystem, mailplatform og underviserens liste. Prøven viser, at mailplatformen stadig får et tomt kønsfelt fra en gammel integration. Integrationen ændres, så feltet slet ikke overføres.

Ældre oplysninger kræver en særskilt plan. For hvert fjernet felt vurderes, om eksisterende værdier fortsat er nødvendige til et andet lovligt formål. Hvis ikke, slettes de i relevante systemer efter en dokumenteret fremgangsmåde. En skærmændring må ikke registreres som fuld oprydning, før de gamle kopier er håndteret.

Statistik kræver sit eget datasæt

Kursusengen ønsker at vide, hvilke kurser der fyldes op, og hvor mange deltagere der vender tilbage. Det første spørgsmål kan ofte undersøges med samlede antal. Det andet kan kræve en forbindelse mellem deltagelser og skal derfor vurderes mere indgående.

Begynd med det mindst detaljerede resultat, der kan besvare det konkrete spørgsmål. Undgå at sende hele tilmeldingsdatabasen til analyse, hvis kursustype, periode og deltagerantal er nok. Ved små grupper skal risikoen for at genkende personer stadig overvejes.

Pseudonymisering kan begrænse identifikation i et analyseflow, men er ikke automatisk anonymisering. Hvis resultatet skal anses for anonymt, skal det vurderes efter de faktiske muligheder for identifikation. Guiden om anonymisering beskriver, hvorfor fjernelse af navn alene sjældent er en fuld analyse.

Kontroller at den mindre indsamling stadig virker

Dataminimering skal give tilstrækkelige oplysninger til den lovlige opgave. Hvis ændringen skaber forveksling af deltagere eller gør det umuligt at levere den bestilte ydelse, skal løsningen forbedres. Det betyder ikke, at alle gamle felter straks skal genindføres.

Kursusengen afprøver to deltagere med samme navn og forskellige tilmeldingsreferencer. Receptionen kan finde den rigtige tilmelding uden fødselsdato. Økonomi kan håndtere betalingen uden at give underviseren adgang til fakturaadressen. Kontrollen viser dermed både mindre indsamling og fortsat funktion.

Resultaterne gemmes med formålsbeskrivelse, feltbeslutninger og de gennemførte ændringer. Brug databeskyttelse gennem design til at indarbejde samme vurdering ved nye funktioner. En ny ønsket oplysning skal have en ejer og en begrundelse, før den føjes til formularen, integrationen eller rapporten.

Primærkilder er kontrolleret den 8. september 2026. Kursusengen og de udfyldte resultater er fiktive eksempler.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026