Gå til indhold
Legiscope
Menu
Databeskyttelse

GDPR i foreninger: medlemsliste, frivillige og videregivelse

GDPR i foreninger med et udfyldt eksempel på medlemsdata, frivilliges adgang, billeder, leverandører og sletning ved udmeldelse.

Også tilgængelig på:Svenska·Lietuvių·Suomi·Norsk

En forening skal beskytte personoplysninger om medlemmer, frivillige, ansatte og andre personer, den behandler oplysninger om. Frivilligt arbejde og manglende overskud giver ikke en generel fritagelse fra GDPR. Opgaven kan imidlertid tilrettelægges, så bestyrelsen og de frivillige arbejder med konkrete regler, som passer til foreningens aktiviteter.

Det vigtigste er at vide, hvilke oplysninger der findes, hvorfor de bruges, hvem der har adgang, og hvad der sker, når en person forlader foreningen. Denne guide følger den fiktive forening Engens Fællesskab gennem indmeldelse, arrangementer, frivilliges adgang og udmeldelse. Eksemplerne er udfyldte beslutninger, som viser, hvordan et mindre foreningsarbejde kan organiseres.

Foreningen har ansvaret for sin behandling

Engens Fællesskab arrangerer fællesspisning, gåture og praktiske workshops. Den har 140 medlemmer og en bestyrelse med fem frivillige. Kassereren bruger et medlemsprogram, aktivitetsansvarlige bruger tilmeldingslister, og kommunikationsansvarlige lægger udvalgte billeder på hjemmesiden.

Foreningen bestemmer formål og væsentlige rammer for disse behandlinger og er derfor dataansvarlig i eksemplet. Det er ikke automatisk kassereren personligt, fordi medlemslisten ligger på vedkommendes computer. Bestyrelsen skal organisere opgaverne, også når forskellige frivillige udfører dem.

Leverandørerne skal vurderes efter deres faktiske rolle. Et medlemsprogram, der behandler oplysninger efter foreningens instruks, kan være databehandler. En selvstændig modtager kan have et andet ansvar. Se fordelingen mellem dataansvarlig og databehandler, inden alle samarbejder får samme standardaftale.

Et udfyldt overblik over foreningens oplysninger

Bestyrelsen samler i eksemplet følgende oversigt. Den viser både oplysningerne og den person, som følger op på dem. Oversigten skal passe til den faktiske praksis og opdateres, når foreningen tager et nyt værktøj eller en ny aktivitet i brug.

Aktivitet Nødvendige oplysninger Adgang Ansvarlig opfølgning
Medlemskab og kontingent Navn, kontakt og kontingentstatus Kasserer og udpeget stedfortræder Kassereren
Tilmelding til fællesspisning Navn, antal deltagere og relevante praktiske valg Aktivitetsansvarlig Arrangementsansvarlig
Frivilligvagter Kontakt, rolle og aftalte vagter Koordinator og relevante frivillige Frivilligkoordinator
Hjemmesidebilleder Udvalgte billeder og nødvendig sammenhæng Kommunikationsansvarlig Bestyrelsens kommunikationskontakt
Donationer Nødvendige betalings- og dokumentationsoplysninger Kasserer Kassereren

Bestyrelsen opdager samtidig en gammel samlet eksport, som alle fem medlemmer har adgang til. Eksporten indeholder fødselsdatoer, tidligere adresser og uaktuelle bemærkninger. Den brede kopi fjernes fra arbejdsgangen, mens nødvendige oplysninger fortsat håndteres i de relevante systemer.

Det er en konkret anvendelse af dataminimering. Et felt skal ikke bevares, blot fordi det altid har stået i indmeldelsesblanketten. Foreningen spørger eksempelvis efter aldersgruppe til en aktivitet, hvis det opfylder behovet, frem for at indsamle fuld fødselsdato til alle formål.

Samtykke er ikke nødvendigt til alt

Nødvendig administration af et medlemskab kan efter omstændighederne bygge på aftalen med medlemmet. Andre driftsopgaver kan kræve en konkret interesseafvejning, og retlige pligter kan begrunde bestemte oplysninger. Datatilsynets foreningsvejledning viser disse forskellige muligheder i trin 2 om formål og grundlag.

Engens Fællesskab beder derfor ikke om et samlet samtykke til »al behandling i foreningen«. Den beskriver i stedet den nødvendige medlemsadministration og vurderer andre anvendelser særskilt. Et frivilligt tilvalg skal have en reel betydning: personen må kunne sige nej til den tilvalgte behandling uden uvedkommende konsekvenser for medlemskabet.

Et praktisk kontingentbrev er heller ikke nødvendigvis samme formål som en sponsors salgsbudskab. Hvis foreningen overvejer at sende medlemslisten til en sponsor, skal både videregivelsen, modtagerens brug og eventuelle markedsføringsregler vurderes. Foreningens vedtægter giver ikke automatisk tilladelse til enhver kommerciel anvendelse.

I eksemplet afviser bestyrelsen at udlevere medlemmernes e-mailadresser til en lokal butik. Den aftaler i stedet, at butikken kan levere en plakat til et arrangement. Ønsker medlemmer senere selv kontakt med butikken, kan de tage initiativet. Beslutningen løser sponsorens informationsønske uden den foreslåede videregivelse.

Følsomme oplysninger kræver en særskilt vurdering

En forening kan behandle helbredsoplysninger gennem særlige hensyn ved en aktivitet eller oplysninger om politisk, religiøst eller fagforeningsmæssigt tilhørsforhold gennem medlemskabet. Det kræver både et artikel 6-grundlag og en relevant artikel 9-undtagelse.

Artikel 9, stk. 2, litra d, gælder bestemte organisationer med politiske, filosofiske, religiøse eller fagforeningsmæssige formål og en afgrænset personkreds under de angivne garantier. Den er ikke en generel sundhedsundtagelse for enhver frivillig forening. Se guiden til følsomme personoplysninger.

Engens Fællesskab vælger i eksemplet, at aktivitetslisten ikke skal indeholde diagnoser. En deltager, som har behov for en praktisk tilpasning, kan kontakte den udpegede person. Denne person afklarer det nødvendige behov og det relevante grundlag uden at kopiere en fuld helbredsbeskrivelse til køkkenets eller turlederens liste.

For børn skal information, kontaktpersoner og samtykke, hvor det er relevant, passe til alder, modenhed og aktivitetens rammer. Der findes ikke én enkelt aldersgrænse, som løser enhver forenings behandling af børns oplysninger. Særlige hensyn ved billeder og offentliggørelse skal vurderes for den konkrete situation. Ved samarbejde med en skole bør parterne også afklare skolens særskilte billedbrug; foreningens eget formål giver ikke automatisk skolen ret til at genbruge billederne.

Medlemslister og billeder har forskellige modtagere

En intern liste til nødvendig administration er ikke det samme som en offentlig liste på hjemmesiden. Engens Fællesskab giver ikke alle besøgende adgang til medlemmernes navne og telefonnumre. En aktivitetsansvarlig ser den relevante deltagerliste, og deltagernes kontaktoplysninger deles kun i det omfang, der er et begrundet behov og lovligt grundlag.

Ved fælles e-mails bruger foreningen en udsendelsesform, som ikke unødigt viser alle adresser. En lille arbejdsgruppe kan have et konkret behov for indbyrdes kontakt, men det skal ikke automatisk udvides til hele medlemskredsen eller alle deltagere ved et åbent arrangement.

For billeder afhænger vurderingen af indhold, sammenhæng, formål og påvirkning. Datatilsynet beskriver, at visse almindelige aktivitetsbilleder kan offentliggøres uden samtykke, mens udstillende festbilleder kræver en anden tilgang. Foreningen skal sikre et passende grundlag og informere om fotograferingen. Se Datatilsynets spørgsmål og svar for foreninger.

Engens Fællesskab vælger et oversigtsbillede fra et roligt værksted efter en konkret vurdering. Et nærbillede af en deltager i en pinlig situation bliver fravalgt. Deltagerne har på forhånd fået besked om, hvor der fotograferes, og hvem de kan kontakte. En person, som gør indsigelse, får sin henvendelse vurderet; den bliver ikke afvist med henvisning til, at »man deltog jo frivilligt«.

Oplys medlemmerne om den faktiske praksis

Indmeldelsesforløbet giver oplysninger om foreningen, kontakt, formål, grundlag, modtagere, opbevaring og relevante rettigheder. Informationen skal også beskrive særskilte anvendelser, som ikke er indlysende for medlemmet. Den skal være forståelig for målgruppen.

I eksemplet lyder den korte introduktion: »Engens Fællesskab bruger dine oplysninger til medlemskab, kontingent og de aktiviteter, du tilmelder dig. De relevante frivillige får kun adgang til de oplysninger, deres opgave kræver. Du kan kontakte bestyrelsens datakontakt, hvis du vil vide, rette eller få vurderet brugen af dine oplysninger.«

Introduktionen ledsages af de øvrige krævede oplysninger i den fulde tekst. Den kan tilrettelægges med en privatlivspolitik tilpasset de konkrete behandlinger. Det er bedre at forklare et mindre antal faktiske anvendelser præcist end at kopiere en virksomhedstekst om behandlinger, foreningen ikke foretager.

Frivilliges adgang skal kunne overdrages og lukkes

En privat computer er ikke automatisk forbudt til foreningsarbejde. Foreningen skal imidlertid sikre passende beskyttelse og klare instrukser. Engens Fællesskab vælger individuelle konti, passende autentifikation, opdaterede enheder og begrænset lokal lagring. Foreningsarbejdet må ikke blive afhængigt af én frivilligs private mailkonto.

Når kassereren stopper, skal bestyrelsen kunne få adgang til nødvendige foreningsdokumenter uden at overtage den tidligere kasserers private post. Konti og rettigheder overdrages gennem de administrerede løsninger, gamle adgange lukkes, og lokale kopier håndteres efter instruktionen.

Bestyrelsen bruger basale it-sikkerhedsforanstaltninger som arbejdsgrundlag og knytter dem til faktiske opgaver. En kort vejledning viser, hvem den frivillige kontakter ved fejl, hvordan en fil deles, og hvor medlemsoplysninger må gemmes. De frivillige skal ikke selv opfinde en sikker proces midt under arrangementet.

Udmeldelse kræver mere end at skjule medlemmet

Da den fiktive deltager Mikkel melder sig ud, lukker foreningen hans aktive medlemskab og fjerner ham fra kommende aktivitetsudsendelser. Kassereren konstaterer, at kontingentet er betalt, og at der ikke er en åben sag. De oplysninger, som ikke længere er nødvendige, slettes efter den fastlagte rutine.

Relevante regnskabsoplysninger vurderes særskilt. Datatilsynet beskriver, at visse foreninger er omfattet af bogføringslovens krav om opbevaring af regnskabsmateriale i fem år fra udgangen af det relevante regnskabsår. Det er ikke en generel frist for hele medlemsprofilen. Se foreningsvejledningen om sletning.

Foreningens historie kan være et konkret formål for bestemte oplysninger, eksempelvis relevante referater eller resultater. Det kræver en begrundet afgrænsning; etiketten »historisk arkiv« bør ikke bevare alle gamle kontaktoplysninger og private bemærkninger. Håndter de forskellige materialer med passende regler for opbevaringsbegrænsning.

Fortegnelse, kontakt og hændelser

En lille forening bør undersøge artikel 30’s betingelser for fortegnelse. Undtagelsen for organisationer med færre end 250 ansatte gælder ikke uden videre, blandt andet når behandlingen ikke er lejlighedsvis. Løbende medlemsadministration er derfor ikke fritaget alene på grund af størrelse. Det retlige udgangspunkt findes i GDPR’s artikel 30.

Foreningen kan føre et enkelt, dækkende dokument med aktiviteter, personkategorier, oplysninger, modtagere, opbevaring og sikkerhed. En intern datakontakt er praktisk, men er ikke automatisk en formelt udpeget DPO. Behovet for en DPO følger særskilte kriterier, eksempelvis visse kerneaktiviteter med omfattende behandling.

Hvis en deltagerliste sendes forkert, begrænser foreningen skaden, registrerer fakta og vurderer anmeldelsespligten efter de relevante regler. Alle persondatasikkerhedsbrud skal dokumenteres, men ikke alle skal anmeldes. Brug proceduren for brud og brudlog til at undgå, at en frivillig enten skjuler hændelsen eller anmelder uden en vurdering.

Engens Fællesskabs afsluttende bestyrelsesbeslutning fordeler ansvar for medlemsprogram, aktiviteter, billeder og sletning. Den brede gamle eksport udgår, sponsorlisten deles ikke, og fratrådte frivilliges adgange bliver kontrolleret. Bestyrelsen har dermed konkrete handlinger at følge op på, når næste aktivitet eller næste bestyrelsesskifte ændrer behandlingen.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026