Når din virksomhed registrerer besøgende, indsamler du personoplysninger. Det betyder, at GDPR gælder – uanset om du bruger en papirbaseret besøgsbog eller et digitalt system. Her er en praktisk gennemgang af, hvad loven kræver, og hvad du bør gøre for at være på den rigtige side.
Hvad siger GDPR om besøgsregistrering?
GDPR (General Data Protection Regulation) er EU's databeskyttelsesforordning, som gælder fuldt ud i Norge gennem EØS-aftalen. Forordningen stiller klare krav til al behandling af personoplysninger – og besøgsregistrering er ingen undtagelse. Når du noterer navn, firma og hvem en gæst skal møde, behandler du personoplysninger efter GDPR artikel 4.
Det betyder, at du som dataansvarlig (den, der bestemmer formålet med registreringen) skal have et retligt grundlag, overholde principperne for behandling og varetage de registreredes rettigheder. Mange virksomheder er ikke klar over, at disse krav også gælder for besøgsregistrering – men det norske Datatilsynet bekræfter det, og da GDPR er fælles EU-regler, gælder de samme krav i Danmark med det danske Datatilsynet som tilsynsmyndighed.
Hvad er det retlige grundlag for besøgsregistrering?
Du skal have et retligt grundlag efter GDPR artikel 6 for at registrere besøgende. For de fleste virksomheder er det mest relevante grundlag et af disse to:
- Legitim interesse (art. 6, stk. 1, litra f): Du har en legitim forretningsmæssig grund – som sikkerhed, adgangskontrol eller arbejdsmiljø – der vejer tungere end gæstens interesse i beskyttelse af personoplysninger. Det er det mest almindelige grundlag for besøgsregistrering.
- Aftale (art. 6, stk. 1, litra b): Registreringen er nødvendig for at gennemføre et aftalt møde. Det kan bruges i kombination med legitim interesse.
Samtykke (art. 6, stk. 1, litra a) er som regel ikke det rette grundlag for besøgsregistrering, fordi samtykket ikke er frivilligt, når gæsten ikke kan komme ind uden at registrere sig.
Praktisk tip: Dokumentér valget af retligt grundlag i din fortegnelse over behandlingsaktiviteter (GDPR art. 30). Tilsynsmyndigheden kan bede om at se denne ved et tilsyn.
Oplysningspligt – du skal fortælle gæsterne, hvad du gør
GDPR artikel 13 pålægger dig at informere de registrerede på tidspunktet for indsamlingen. For besøgsregistrering betyder det, at du skal oplyse om:
- Hvem der er dataansvarlig (virksomhedens navn og kontaktoplysninger)
- Hvad oplysningerne bruges til (f.eks. adgangskontrol og arbejdsmiljø)
- Det retlige grundlag for behandlingen
- Hvor længe oplysningerne opbevares
- Hvilke rettigheder gæsten har (indsigt, berigtigelse, sletning)
Du behøver ikke læse en lang tekst op for hver gæst. Det er nok med en kortfattet informationstekst på indtjekningsskærmen, en QR-kode til privatlivspolitikken eller en plakette i receptionen. Det vigtige er, at informationen er let tilgængelig før registreringen finder sted.
Hvor længe kan du opbevare besøgsdata?
GDPR-princippet om opbevaringsbegrænsning (art. 5, stk. 1, litra e) siger, at personoplysninger ikke må opbevares længere, end det er nødvendigt til formålet. For besøgsregistrering findes der ingen fast lovbestemt frist, men tilsynsmyndigheden anbefaler, at du overvejer en opbevaringsperiode på 30–90 dage for en ordinær besøgslog.
Nogle situationer kan begrunde en længere opbevaringsperiode:
- Sikkerhedskrav i branchen (f.eks. kritisk infrastruktur, forsvar)
- Forsikringskrav, der kræver dokumentation af, hvem der var i bygningen
- Dokumentation af arbejdsulykker (arbejdsmiljølovgivning)
Under alle omstændigheder bør du fastsætte en konkret opbevaringsperiode og håndhæve den. Med et digitalt besøgssystem kan dette automatiseres – i Gjestin slettes data automatisk efter 90 dage (eller kortere, hvis du indstiller det sådan).
OBS: Mange virksomheder glemmer at slette gamle data fra besøgsbogen. En papirbaseret bog fra 2019, der stadig ligger i skuffen, er et GDPR-brud – selvom ingen ser på den.
Er en papirbaseret besøgsbog GDPR-kompatibel?
En papirbaseret besøgsbog er sjældent GDPR-kompatibel i praksis. Her er de mest almindelige problemer:
- Manglende fortrolighed: Alle nye besøgende kan se, hvem der har været der tidligere – navn, firma og tidspunkt. Det er en åbenlys privatlivsrisiko.
- Svært at slette: Du kan ikke automatisk slette oplysninger efter opbevaringsperioden. Det kræver manuel gennemgang og makulering.
- Ingen adgangskontrol: Hvem som helst, der passerer receptionen, kan læse bogen.
- Svært at opfylde indsigtsretten: Hvis en person beder om indsigt i, hvad du har registreret om dem, kan det være tidskrævende at finde frem.
Et digitalt besøgssystem løser alle disse problemer. Data er krypteret, kun autoriserede brugere har adgang, sletning sker automatisk, og du kan nemt hente data til en indsigtsanmodning.
Databehandleraftale – hvornår har du brug for det?
Hvis du bruger en ekstern leverandør til dit besøgssystem (som Gjestin), behandler leverandøren personoplysninger på dine vegne. Det gør leverandøren til en databehandler efter GDPR artikel 28, og du er lovpligtig til at indgå en databehandleraftale (DBA).
En databehandleraftale regulerer blandt andet:
- Hvad databehandleren må gøre med oplysningerne
- Sikkerhedskrav og procedurer ved sikkerhedsbrud
- Sletning af data, når aftalen ophører
- Brug af underdatabehandlere (f.eks. sms-leverandør)
Gjestin tilbyder databehandleraftale til alle kunder. Kontakt os på post@gjestin.no for at få den underskrevet.
De registreredes rettigheder
Besøgende har de samme rettigheder som alle andre registrerede under GDPR. De mest almindelige rettigheder, der kan blive aktuelle, er:
- Indsigt (art. 15): Retten til at vide, hvad du har registreret om dem
- Berigtigelse (art. 16): Retten til at få rettet forkerte oplysninger
- Sletning (art. 17): »Retten til at blive glemt« – kan kræve sletning, hvis der ikke længere er grundlag for behandlingen
- Begrænsning (art. 18): Retten til at begrænse behandlingen i visse situationer
I praksis er det sjældent, at besøgende gør brug af disse rettigheder – men du skal have procedurer for at håndtere dem inden for fristen på én måned (GDPR art. 12).
Opsummeret – tjekliste for GDPR-kompatibel besøgsregistrering:
- Fastlæg det retlige grundlag, og dokumentér det
- Giv gæsterne let tilgængelig information ved indtjekning
- Fastsæt en konkret opbevaringsperiode (f.eks. 90 dage)
- Sørg for automatisk sletning efter opbevaringsperioden
- Indgå databehandleraftale med systemleverandøren
- Hav procedurer for at håndtere indsigtsanmodninger
Sådan hjælper Gjestin dig med GDPR
Gjestin er bygget til at gøre GDPR-efterlevelse enkel for norske virksomheder. Systemet viser automatisk en privatlivstekst til alle gæster ved indtjekning, sletter data automatisk efter den valgte periode, og alle data opbevares i Norge. Vi tilbyder databehandleraftale til alle kunder, og administrationspanelet giver dig fuld kontrol over, hvilke oplysninger der er registreret.
Vil du vide mere om, hvordan Gjestin besøgssystem fungerer, eller se hvad det koster? Kontakt os endelig – vi hjælper dig gerne.
Prøv Gjestin risikofrit i 30 dage
GDPR-kompatibelt besøgssystem med automatisk sletning, databehandleraftale og norsk support.
Tag kontakt →