Rapport: Danske virksomheder skal have bedre styr på deres persondata

I slutningen af maj træder EU’s forordning om persondatabeskyttelse i kraft. I den anledning har Carve Consulting undersøgt status på en stribe danske virksomheders indsats på området, og kun tre opfylder alle analysens parametre.

Beskyttelse af persondata bør være en topprioritet for danske virksomheder, da det kan give konkurrencefordele, påpeger Carve i rapporten..

08.02.2018

CSR.dk

Sådan har partner i Carve Consulting og ph.d. i IT og privacy, Birgitte Kofod Olsen, tidligere sagt til CSR.dk om de nye regler, der bliver aktuelle for en lang række danske virksomheder, når EU’s forordning om persondatabeskyttelse, GDPR, træder i kraft den 25. maj.

I den anledning har netop Carve Consulting udfærdiget en rapport, der så at sige gøre status over de danske virksomheders indsats i forhold til håndtering af persondata i relation til både ledelse og kommunikation på området, foruden de retlige forpligtelser.

Udgangspunktet er 63 børsnoterede danske selskaber og to aspekter af deres arbejde; dels omkring offentliggørelse af persondata- og cookiepolitik på deres respektive hjemmesider, og dels hvorvidt virksomhederne oplyser om deres indsats for persondatabeskyttelse i års- og CSR-rapporter eller gennem andet tilgængeligt materiale online.

Overblik over, hvordan virksomhederne i de tre indekser – C25, Large Cap og Mid Cap – opfylder principperne om gennemsigtighed og rettidig information i årsrapporten og CSR-rapporten samt kravene til politikker om persondatabeskyttelse og brug af cookies. Generelt gælder det, at jo større virksomheden er, jo flere informationer har den tilgængelig. Illustration fra rapport..

Store virksomheder er bedst, men mangler skaber undren
De 63 virksomheder er registrerede i tre forskellige indekser på Nasdaq OMX Copenhagen (C25, Large Cap- og Mid Cap-indekset), og her konstaterer analysen en generel ”sammenhæng mellem indeksets størrelse, og hvor meget der oplyses om persondatabeskyttelse, og om tilgængeligheden til politikker om persondata og cookies på hjemmesiden”. Jo større virksomhed, jo flere informationer.

Videre konkluderer rapporten at ”kun tre virksomheder, nemlig Coloplast, ISS og Nets, opfylder på samtlige af undersøgelsens fem parametre”, og at 10 procent af virksomhederne har oplyst om deres indsats om persondataforordningen i den finansielle årsrapport, mens 16 procent har oplyst om indsatsen i CSR-rapporten.

Læs også: Flere og flere whistleblowerordninger i Danmark

Eksempelvis bemærker rapporten undervejs, at det ”kan undre, at otte af de største danske virksomheder ikke har nævnt persondatabeskyttelse i deres årlige rapportering (A.P. Møller, Bavarian Nordic, Chr. Hansen, Danske Bank, DSV, FLSchmidt, Pandora, Sydbank), eftersom den økonomiske risiko for disse virksomheder er potentielt stor (…)”.

Disse potentielle, negative økonomiske konsekvenser ved som virksomhed ikke at have styr på sin persondatahåndtering omfatter bl.a. tilliden mellem kunder og medarbejdere, og opfattelsen af selskabets brand som helhed. Dertil kommer mulige bøder på op til 150 mio. kr., risikoen for at skulle stoppe sine aktiviteter, og for klagesager ved fx lækager.

Konkurrencefordel for de gode
I rapportens forord påpeger forfatterne at en del af forpligtelserne i GDPR ”rammer ind i kernen af opgaver, der allerede i dag gennemføres af bestyrelse og ledelse for at overholde selskabsretlig lovgivning [og] anbefalinger om god selskabsledelse”, og at forordningen med sine ”krav til transparens og dokumentation (…) placerer sig solidt i et governance, risk & compliance-univers”.

Derfor fremhæver rapporten også, hvordan persondatabeskyttelse potentielt kan udnyttes til at opnå konkurrencemæssige fordele for de virksomheder, der håndterer området bedst. Det omfatter ikke kun at have fod på reglerne, men også at ”den organisatoriske praksis [er] på plads, og en krumtap her er viden og transparens samt en adfærd og kultur, der fremmer god databehandlingsskik.”

Læs også: Har to danskere produceret den hellige ESG-datagral?

På den baggrund håber Carve med rapporten at ”kunne inspirere til en systematisk og integreret indsats for databeskyttelse, der baserer sig på principper for god ledelse, risikostyring og compliance og er forankret i en datakultur, man som virksomhed kan se forretningsinteressen i og er stolt af at kunne omtale i sin årsrapport.”

-AK

amfori a.i.s.b.l.

Sponseret

ESG i forsyningskæden: Sådan gentænker du risikostyring i en verden i forandring

CSR.dk

Jobopslag: Fagmedie eller jobportal – hvad virker bedst?

Relateret indhold

20.11.2025CSR.dk

Nyt studie kaster lys på effekter af forstyrrende demonstrationer

19.11.2025CSR.dk

Business casen for bæredygtighed – hvad betyder det?

19.11.2025CSR.dk

Trods lettere regler investerer kommunerne stadig ikke i solceller

18.11.2025CSR.dk

Danmark står uden for ny grøn koalition for skat på privatfly

18.11.2025Klimaklar

Sponseret

Klimaregnskab førte til 40 tons mindre plastspild om året hos CK Produktion

18.11.2025Valified

Sponseret

Bestyrelsens blinde vinkel: ESG er ikke så komplekst, som mange tror

17.11.2025CSR.dk

Danske virksomheder vil koble klima med sikkerhed og uafhængighed på COP30

14.11.2025CSR.dk

Grøn strøm fra den rådne banan: Der skal være mere inddragelse

Hold dig opdateret med CSR.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ESG og bæredygtig udvikling Nyhedsbrevet kommer kun to gange ugentligt. Herudover sender vi dig relevante temaer og spændede events.

Se flere temaer

Events

Se alle
Bureau Veritas
Kursus
OHSMS ISO 45001:2018 Lead auditor arbejdsmiljø (CQI and IRCA-certificeret)

Ved succesfuld gennemførelse af vores CQI and IRCA-certificeret OHSMS ISO 45001:2018 Lead Auditor Arbejdsmiljøkursus vil du være i stand til at planlægge, gennemføre og afrapportere effektive 1., 2. og 3. parts audits af arbejdsmiljøledelsessystemer i henhold ISO 45001:2018 og i overensstemmelse med ISO 19011 og ISO 17021 standarderne.

Dato

17.11.2025

Tid

08:30

Sted

Vejle

Danmarks Medie- og Journalisthøjskole
Kursus
ESG-kommunikation: Fra strategi til stærke fortællinger

Du lærer at se og forstå det kommunikative potentiale i ESG og samfundsansvar. Dine undervisere Mette Gert Boldt og Line Schmeltz sørger for, at du efter kurset kan arbejde mere strategisk og kreativt med ESG-fortællinger i din organisation.

Dato

19.11.2025

Tid

10:00

Sted

Amagerfælledvej 190, 2300 København S

Bureau Veritas
Kursus
IATF 16949 Specialist

Med en kombination af teori, øvelser og praktiske eksempler giver IATF 16949 Specialist kurset dig en dybdegående forståelse for kravene i IATF 16949:2016 standarden inklusiv kravene i ISO 9001 standarden. Hovedfokus er dog på tillægskravene i IATF 16949 standarden.

Dato

24.11.2025

Tid

08:30

Sted

Vejle

Byggeriets Samfundsansvar
Kursus
Få styr på ‘G’ i ESG

Der er et stigende behov for, at byggeriets virksomheder har styr på, hvordan de arbejder med økonomiske, etiske og ledelsesmæssige aspekter, der indgår i bæredygtighedsarbejdet under G’et i ESG. På dette seminar får du redskaber til at håndtere dine processer på en ansvarlig måde, herunder en dybere indsigt i principperne i Due Dilligence, også kaldet rettidig omhu for virksomhedsledelse. Seminaret udbydes i samarbejde med Bygherreforeningen.

Dato

24.11.2025

Tid

09:00

Sted

IDA Conference, Kalvebod Brygge 31-33, 1780 København V

DNV Business Assurance Denmark
Kursus
Ledelsens evaluering

Er din virksomhed certificeret, stilles der krav om, at I løbende gennemfører Ledelsens evaluering. Men hvordan gøres det mest effektivt og hvad kan vi lære af de virksomheder, der lykkes bedst med at gennemføre Ledelsens evaluering.

Dato

25.11.2025

Sted

Odense

DNV Business Assurance Denmark
Kursus
Energiledelse efter ISO 50001:2018

Kurset Energiledelse efter ISO 50001:2018 er det rigtige sted at starte din kompetenceudvikling, hvis du er ny på energiledelsesområdet eller har brug for at få opdateret din grundlæggende viden om ISO 50001 standarden.

Dato

25.11.2025

Sted

Odense