Guide · Dansk

Fortegnelse over behandlingsaktiviteter: skabelon for universiteter

Fortegnelsen over behandlingsaktiviteter er institutionens samlede overblik over, hvilke personoplysninger den behandler, hvorfor, om hvem og med hvilke leverandører. Her gennemgår vi kravene i databeskyttelsesforordningens artikel 30, hvordan Datatilsynet fortolker dem, hvordan en fortegnelse kan se ud på et universitet eller en professionshøjskole, og hvordan den hænger sammen med vurderingen af leverandører. Til sidst kan I hente en gratis skabelon i Word.

Udgivet 7. oktober 2026 · Kilder kontrolleret 7. oktober 2026

Kort fortalt

Indhold

  1. Hvem skal føre en fortegnelse over behandlingsaktiviteter?
  2. Hvad skal fortegnelsen indeholde efter artikel 30?
  3. Fortegnelsens form og opbygning
  4. Fortegnelse som databehandler
  5. Eksempler fra universitetsmiljøet
  6. Sammenhængen med databehandleraftaler og leverandørvurdering
  7. Tjekliste til fortegnelsen
  8. Skabelon til fortegnelse i Word
  9. Kilder

1. Hvem skal føre en fortegnelse over behandlingsaktiviteter?

Efter artikel 30, stk. 1, fører hver dataansvarlig fortegnelser over behandlingsaktiviteter under sit ansvar. Efter stk. 2 skal også databehandlere føre fortegnelser over de kategorier af behandling, de foretager på vegne af en dataansvarlig. Datatilsynet ser kravet som en forlængelse af princippet om ansvarlighed: Fortegnelsen giver det overblik, der er en forudsætning for fx at håndtere anmodninger om indsigt og anmelde brud på persondatasikkerheden (Datatilsynet, vejledning om fortegnelse, august 2020).

Artikel 30, stk. 5, undtager foretagender og organisationer med under 250 ansatte. Undtagelsen gælder dog ikke, hvis behandlingen sandsynligvis vil medføre en risiko for de registreredes rettigheder, ikke er lejlighedsvis eller omfatter særlige kategorier af oplysninger eller oplysninger om strafbare forhold. Datatilsynet skriver i vejledningen, at undtagelsen kun retter sig mod foretagender og organisationer, og at offentlige myndigheder derfor ikke kan undtages. Tilsynet bruger almindelig personaleadministration som eksempel på en behandling, der typisk ikke er lejlighedsvis.

Validemics vurdering Universiteterne er efter universitetsloven § 1, stk. 2 selvejende institutioner inden for den offentlige forvaltning. Uanset hvordan man i øvrigt placerer dem, vil undtagelsen i praksis ikke hjælpe et universitet: Det har mange ansatte, behandler personaleoplysninger løbende og behandler helbredsoplysninger og andre særlige kategorier i forskningen.

Undtagelsen er under forhandling i EU. EU-Kommissionen foreslog i maj 2025 at hæve grænsen til 750 ansatte og knytte fortegnelseskravet til behandling, der sandsynligvis indebærer en høj risiko (COM(2025) 501). Ifølge Rådets statusrapport af 5. juni 2026 var forslaget i trilogforhandlinger og endnu ikke vedtaget (Rådet, dok. 9834/26). Vi har ikke kunnet bekræfte en endelig vedtagelse pr. 7. oktober 2026. Den gældende tekst er derfor fortsat den, der er beskrevet her.

2. Hvad skal fortegnelsen indeholde efter artikel 30?

Artikel 30, stk. 1, opregner syv punkter. Tabellen viser kravene og de præciseringer, Datatilsynet giver i vejledningen om fortegnelse.

LitraKrav i artikel 30, stk. 1Datatilsynets præciseringer og vores bemærkninger
aNavn og kontaktoplysninger på den dataansvarlige og, hvis relevant, fælles dataansvarlige, repræsentant og databeskyttelsesrådgiver.Et universitet skal altid have en databeskyttelsesrådgiver, når behandlingen foretages af en offentlig myndighed eller et offentligt organ (art. 37, stk. 1, litra a). Fælles dataansvarlige er relevante i mange forskningssamarbejder.
bFormålene med behandlingen.Alle formål skal fremgå. Delformål kan samles, hvis de kan beskrives under ét samlet, logisk og sammenhængende formål, fx fordi de vedrører samme opgave eller samme lovgrundlag.
cKategorier af registrerede og kategorier af personoplysninger.Der skal være en kobling: hvilke oplysninger om hvilke registrerede. Det skal som minimum fremgå, om der behandles oplysninger efter artikel 9 eller 10, og særlige kategorier skal angives konkret, ikke i generelle vendinger.
dKategorier af modtagere, herunder i tredjelande eller internationale organisationer.Kun regelmæssige videregivelser skal med, også mellem myndigheder. Det skal fremgå, hvilke oplysninger om hvilke registrerede der videregives til hvem.
eOverførsler til tredjelande eller internationale organisationer, og ved overførsel efter artikel 49, stk. 1, andet afsnit, dokumentation for passende garantier.Landet skal angives, og igen skal det fremgå, hvilke oplysninger om hvilke registrerede der overføres.
fHvis muligt, de forventede tidsfrister for sletning af de forskellige kategorier af oplysninger.Slettefrister angives for de forskellige kategorier af oplysninger, ikke kun én frist for hele behandlingen.
gHvis muligt, en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger efter artikel 32, stk. 1.Vejledningen nævner eksempler som arbejdsbetinget adgang, kryptering, backup og medarbejdertræning.

Datatilsynet fremhæver i forordet til den opdaterede vejledning fra august 2020, at netop koblingen mellem kategorier af registrerede og kategorier af oplysninger var hovedformålet med opdateringen. Det er derfor værd at bygge fortegnelsen op, så den kobling er tydelig, fx i en tabel med én række pr. kategori af registrerede.

Ud over minimumskravene må man gerne dokumentere mere. Validemics vurdering For et universitet giver det mening at tilføje behandlingsgrundlag, ansvarlig enhed, systemer og leverandører, henvisning til databehandleraftalen og status for konsekvensanalyse. Felterne er ikke krævet efter artikel 30, men de gør fortegnelsen til et arbejdsredskab frem for en liste, der kun opdateres før et tilsynsbesøg.

3. Fortegnelsens form og opbygning

Artikel 30, stk. 3, kræver, at fortegnelsen foreligger skriftligt, herunder elektronisk. Derudover stiller forordningen ingen krav til formatet: Et skema, et regneark eller et almindeligt tekstdokument kan bruges. Fortegnelsen skal kun stilles til rådighed for Datatilsynet efter anmodning (art. 30, stk. 4).

Datatilsynet har offentliggjort et eksempel på en fortegnelse vedrørende HR for en fiktiv kommune. Eksemplet har afkrydsningsfelter for hver kategori af registrerede (ansøgere, ansatte, tidligere ansatte, pårørende og politikere) og de oplysningstyper, der behandles om dem. Det er et godt billede af det detaljeringsniveau, tilsynet forventer, men det dækker kun personaleadministration.

Er I i gang med at vurdere en leverandør? Validemic gennemgår leverandørens dokumenter i forhold til GDPR og AI-forordningen og angiver kilden til hver vurdering. Prøv demomiljøet

4. Fortegnelse som databehandler

Efter artikel 30, stk. 2, skal en databehandler registrere navn og kontaktoplysninger på sig selv og på hver dataansvarlig, den handler for, kategorierne af behandling, eventuelle tredjelandsoverførsler og, hvis muligt, en generel beskrivelse af sikkerhedsforanstaltningerne. Datatilsynet nævner, at en leverandør af en standardiseret tjeneste som en cloudløsning kan føre én fortegnelse, hvor alle dataansvarlige er oplistet, så længe indholdskravene er opfyldt.

Universiteter er oftest dataansvarlige, men kan også være databehandlere, fx når de driver en tjeneste for andre institutioner eller udfører en opgave efter en anden myndigheds instruks. Datatilsynets vejledning Rollefordeling i forskningsprojekter viser, at rollerne afhænger af, hvem der fastlægger formål og hjælpemidler. Skabelonen nedenfor har derfor en særskilt del til fortegnelse som databehandler.

5. Eksempler fra universitetsmiljøet

En fortegnelse for et universitet eller en professionshøjskole vil typisk dække områder som personaleadministration, optagelse, studieadministration og eksamen, undervisning og læringsplatform, plagiatkontrol, forskningsprojekter med personoplysninger, e-mail og samarbejdsværktøjer, AI-værktøjer, informationssikkerhed og logning samt en whistleblowerordning. Tre eksempler viser, hvor det kræver omtanke:

Forskningsprojekter

Forskningen er ofte den sværeste del, fordi projekterne er mange, midlertidige og forskellige. Datatilsynet giver i sine eksempler på slettefrister et eksempel fra forskning og statistik, hvor oplysninger slettes senest ved undersøgelsens afslutning, eller når statistikken er udarbejdet. Validemics vurdering Det er ofte mest praktisk at føre én samlet fortegnelse for forskning med fælles beskrivelser og en løbende projektliste, eller fortegnelser pr. fakultet eller institut, frem for én pr. projekt. Vær opmærksom på databeskyttelseslovens § 10, som giver adgang til at behandle særlige kategorier af oplysninger, når det alene sker til statistiske eller videnskabelige undersøgelser af væsentlig samfundsmæssig betydning, og som begrænser senere behandling til videnskabelige eller statistiske formål.

Ph.d.-projekter og samarbejder

Datatilsynets vejledning om forskningsprojekter skelner mellem flere situationer. En ph.d.-studerende, der er ansat og indskrevet på et universitet, er en del af universitetet, som alene er dataansvarlig. Har en virksomhed og universitetet i fællesskab fastlagt formålet med et erhvervs-ph.d.-projekt, er de fælles dataansvarlige. Fælles dataansvar skal fremgå af fortegnelsen (litra a), og der skal være en aftale om fordelingen af ansvaret.

AI-værktøjer

AI-assistenter, transskribering og skriveværktøjer bør have deres egen fortegnelse eller være tydeligt beskrevet under det formål, de understøtter. Det er her, modtagere, underdatabehandlere og tredjelandsoverførsler oftest ændrer sig. AI-forordningen er en selvstændig regelsamling, men overblikket i fortegnelsen er nyttigt, når institutionen skal vurdere sine AI-systemer. Efter ændringsforordning (EU) 2026/1744 gælder reglerne for højrisiko-AI-systemer efter bilag III, som omfatter uddannelse, fra den 2. december 2027 (forordning (EU) 2026/1744).

6. Sammenhængen med databehandleraftaler og leverandørvurdering

Fortegnelsen, databehandleraftalerne og leverandørvurderingen dokumenterer den samme virkelighed fra hver sin vinkel. Når de hænger sammen, bliver det lettere at svare på spørgsmål som: Hvilke leverandører behandler helbredsoplysninger om forskningsdeltagere? Hvilke behandlinger berøres, hvis en leverandør skifter underdatabehandler i USA?

Validemics vurdering Den mest almindelige svaghed er ikke manglende felter, men forældede oplysninger. Leverandører skifter underdatabehandlere og ændrer vilkår løbende. Læg derfor ansvaret for at opdatere fortegnelsen hos den samme funktion, som modtager leverandørernes underretninger, og knyt opdateringen til den årlige gennemgang af databehandlere.

Sådan kommer I i gang

Validemics vurdering Start med formålene, ikke med systemerne. Lav en liste over institutionens hovedopgaver (uddannelse, forskning, administration, formidling) og de behandlinger, der understøtter dem. Gennemgå derefter indkøbs- og licensoversigten for leverandører, der behandler personoplysninger, og knyt hver af dem til et eller flere formål. Leverandører, der ikke kan knyttes til et formål, er et tegn på, at fortegnelsen mangler en behandling, eller at tjenesten ikke længere bruges. Til sidst udfyldes koblingen mellem registrerede, oplysninger, modtagere og slettefrister sammen med de enheder, der kender behandlingerne i praksis. Det tager typisk længst tid for forskningen, så det kan betale sig at begynde dér med en fælles beskrivelse og en projektliste.

7. Tjekliste til fortegnelsen

  1. Der er en fortegnelse for alle behandlingsaktiviteter, også forskning og AI-værktøjer.
  2. Hver fortegnelse har et samlet, logisk og sammenhængende formål.
  3. Databeskyttelsesrådgiverens kontaktoplysninger står i fortegnelsen.
  4. Fælles dataansvarlige er angivet, og der er en aftale om ansvarsfordelingen.
  5. For hver kategori af registrerede fremgår det, hvilke oplysninger der behandles om dem.
  6. Særlige kategorier og oplysninger om strafbare forhold er angivet konkret.
  7. Regelmæssige modtagere er angivet med de oplysninger, de modtager.
  8. Tredjelandsoverførsler er angivet med land, oplysninger og overførselsgrundlag, også når de sker via leverandørens underdatabehandlere.
  9. Slettefrister er angivet pr. kategori af oplysninger.
  10. Sikkerhedsforanstaltningerne er beskrevet generelt.
  11. Leverandører, databehandleraftaler og seneste tilsyn er koblet til den enkelte behandling.
  12. Der er en fortegnelse som databehandler, hvis institutionen behandler oplysninger på andres vegne.
  13. Fortegnelsen har en ejer, en ændringslog og en fast årlig gennemgang.

8. Hent skabelon til fortegnelse i Word

Vi har lavet en skabelon til fortegnelse over behandlingsaktiviteter på dansk til universiteter og professionshøjskoler. Den har stamoplysninger, en fortegnelse som dataansvarlig med tabel for kobling mellem registrerede, oplysninger, modtagere og slettefrister, et udfyldt eksempel fra et forskningsprojekt, en oversigt over typiske behandlingsområder, en fortegnelse som databehandler og en ændringslog. Felter, der kræves efter artikel 30, er markeret med en henvisning, og anbefalede felter er markeret som sådan.

Hent skabelon til fortegnelse (Word)

Skabelonen er ikke juridisk rådgivning. Eksemplet er opdigtet og viser kun detaljeringsniveauet. Tilpas skabelonen til institutionens egne behandlinger, og lad databeskyttelsesrådgiveren gennemgå den.

Kilder

  1. Europa-Parlamentets og Rådets forordning (EU) 2016/679 (databeskyttelsesforordningen), dansk udgave, artikel 30 og 37. EUR-Lex, læst i EU-Tidendes tekst via Publikationskontoret (hentet 7. oktober 2026).
  2. Datatilsynet, Vejledning: Fortegnelse, august 2020, med bilag: Eksempel på en fortegnelse over behandlingsaktiviteter vedrørende HR. datatilsynet.dk (pdf) (hentet 7. oktober 2026).
  3. Datatilsynet, Blanketter og skabeloner. datatilsynet.dk (hentet 7. oktober 2026).
  4. Datatilsynet, Rollefordeling i forskningsprojekter, juli 2023. datatilsynet.dk (pdf) (hentet 7. oktober 2026).
  5. Datatilsynet, Vejledning om tilsyn med databehandlere, oktober 2021. datatilsynet.dk (pdf) (hentet 7. oktober 2026).
  6. Datatilsynet, Cloud. datatilsynet.dk (hentet 7. oktober 2026).
  7. Bekendtgørelse af lov om universiteter (universitetsloven), lovbekendtgørelse nr. 391 af 10. april 2024, § 1, stk. 2. Retsinformation (hentet 7. oktober 2026).
  8. Lov nr. 502 af 23. maj 2018 om supplerende bestemmelser til forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (databeskyttelsesloven), § 10. Retsinformation (hentet 7. oktober 2026).
  9. EDPB, Guidelines 07/2020 on the concepts of controller and processor in the GDPR, version 2.1. edpb.europa.eu (hentet 7. oktober 2026).
  10. EU-Kommissionen, forslag til forordning om ændring af forordning (EU) 2016/679 m.fl. (små midcap-virksomheder), COM(2025) 501 final. commission.europa.eu (pdf) (hentet 7. oktober 2026).
  11. Rådet for Den Europæiske Union, Omnibus simplification legislative packages: Progress report, dok. 9834/26 af 5. juni 2026. consilium.europa.eu (pdf) (hentet 7. oktober 2026).
  12. Europa-Parlamentets og Rådets forordning (EU) 2026/1744 af 8. juli 2026 (digital omnibus om kunstig intelligens). EUR-Lex, læst i EU-Tidendes tekst via Publikationskontoret (hentet 7. oktober 2026).

Om guiden

Guiden er skrevet af Validemic og udgivet den 7. oktober 2026. Alle kilder ovenfor blev hentet og læst samme dag. Forordningsteksten er læst i den danske udgave, og EDPB's retningslinjer er læst i den engelske original og gengivet med egne ord. Den udgave af Datatilsynets vejledning om fortegnelse, vi har læst, er dateret august 2020. Tekst markeret ”Validemics vurdering” er vores egen fortolkning og ikke en juridisk vurdering af en bestemt institutions fortegnelse.

Reglerne om fortegnelse kan blive ændret, mens EU-forslaget om forenkling forhandles. Ser I en fejl, et dødt link eller en kilde, vi burde nævne, så kontakt os, så retter vi og noterer ændringen her.

Ofte stillede spørgsmål

Hvad skal en fortegnelse over behandlingsaktiviteter indeholde?

For den dataansvarlige kræver artikel 30, stk. 1: navn og kontaktoplysninger på den dataansvarlige og databeskyttelsesrådgiveren, formålene, kategorierne af registrerede og af personoplysninger, kategorierne af modtagere, eventuelle overførsler til tredjelande og, hvis det er muligt, slettefrister og en generel beskrivelse af sikkerhedsforanstaltningerne. Datatilsynet forventer en klar kobling mellem kategorierne af registrerede og de oplysninger, der behandles om hver af dem.

Skal universiteter føre en fortegnelse?

Ja. Undtagelsen i artikel 30, stk. 5, for foretagender og organisationer med under 250 ansatte gælder efter Datatilsynets vejledning ikke for offentlige myndigheder. Universiteterne er efter universitetsloven selvejende institutioner inden for den offentlige forvaltning. De har desuden langt over 250 ansatte, behandler personoplysninger løbende og behandler særlige kategorier af oplysninger.

Skal fortegnelsen sendes til Datatilsynet?

Nej. Fortegnelsen er en intern forpligtelse. Den skal stilles til rådighed for Datatilsynet efter anmodning (artikel 30, stk. 4), men den skal ikke indsendes på eget initiativ.

Findes der en skabelon fra Datatilsynet?

Datatilsynet har offentliggjort et eksempel på en fortegnelse over behandlingsaktiviteter vedrørende HR for en dataansvarlig, både som bilag til vejledningen om fortegnelse og som Word-fil på siden med blanketter og skabeloner. Eksemplet viser detaljeringsniveauet, men dækker kun personaleadministration.

Skal hvert it-system have sin egen fortegnelse?

Nej. Fortegnelsen bygges op omkring formål. Datatilsynet skriver, at flere delformål kan samles i én fortegnelse, hvis de kan beskrives under ét samlet, logisk og sammenhængende formål. Et system kan understøtte flere formål, og et formål kan bruge flere systemer.

Hvordan hænger fortegnelsen sammen med databehandleraftaler?

Fortegnelsen viser, hvilke modtagere, leverandører og overførsler hver behandling omfatter. Databehandleraftalen og tilsynet med leverandøren dokumenterer, at behandlingen hos leverandøren sker efter institutionens instruks. EDPB nævner, at relevante dele af databehandlerens egen fortegnelse kan deles med den dataansvarlige som dokumentation.