Kort svar: GDPR gælder fuldt ud for foreninger, uanset størrelse og om arbejdet er frivilligt. Medlemsdata kan endda være følsomme, fordi selve medlemskabet kan afsløre fx politisk holdning, religion eller helbred. Grundopsætningen er én ansvarlig for medlemsdata, data samlet ét sikkert sted (ikke i private regneark og indbakker), databehandleraftaler med systemleverandørerne, faste slettefrister og styr på billeder og børneattester. Med de rigtige systemvalg er det få timers opsætning – og en rutine ved hvert bestyrelsesskifte.
Fagligt gennemgået: 2. oktober 2026
Foreningsdanmark drives af frivillige, og medlemsdata flyder derefter: kassererens private regneark, trænerens telefon, en tidligere formands mailkonto. Her er databeskyttelse oversat til foreningsvirkelighed: hvad medlemsdata kræver, hvor de bør ligge, og de klassiske foreningsfælder med lister, billeder og arv fra tidligere bestyrelser.
Artiklen er en praktisk vejledning pr. oktober 2026, ikke juridisk rådgivning. Justitsministeriet og Datatilsynet har udgivet vejledning om frivillige foreningers behandling af personoplysninger, og særlige områder som børneattester og kommunale tilskud har egne regler, som din kommune eller dit landsforbund kan hjælpe med.
Derfor er medlemsdata følsomme
Selve medlemskabet kan være en følsom oplysning. Medlemskab af et politisk ungdomsparti afslører politisk tilhørsforhold, en menigheds medlemsliste afslører religion, og medlemskab af en patient- eller handicapforening kan afsløre helbredsoplysninger. Det er kategorier med særlig beskyttelse i GDPR.
Dertil kommer almindelige personoplysninger som kontaktoplysninger, fødselsdato og betalinger – og ofte oplysninger om børn. Konsekvensen er ikke panik, men præcision: foreningen skal vide, hvilke data den har og hvorfor, og beskytte listerne derefter. Adgang for få, ikke for alle frivillige, og aldrig offentliggørelse af medlemslister uden et klart grundlag.
Retsgrundlag og oplysningspligt
Almindelige medlemsoplysninger, der er nødvendige for at administrere medlemskabet – navn, kontakt, kontingent – kan typisk behandles uden samtykke på grundlag af en interesseafvejning, fordi foreningens interesse i at kunne drive foreningen vejer tungest. Følsomme oplysninger og brug til andre formål kræver mere, ofte et udtrykkeligt samtykke.
Medlemmerne skal informeres om formål, retsgrundlag, modtagere og slettefrister. Det gøres nemmest med en kort privatlivspolitik på hjemmesiden og et link i indmeldelsesformularen.
Ét sted, én ansvarlig

Foreningens største risiko er spredning: kopier af medlemslisten i private mails, telefoner og drev, som ingen har overblik over. Løsningen:
- Vælg ét medlemssystem – et foreningssystem eller en sikret løsning på foreningens eget webhotel.
- Flyt alle medlemsdata derind, og slet kopierne i regneark, mails og private drev.
- Udpeg én ansvarlig for medlemsdata i bestyrelsen.
- Indgå databehandleraftaler med de leverandører, der behandler data for foreningen. Det gælder også cloudtjenester som fildeling og mail.
- Tjek, hvor data ligger, og at alt kan eksporteres, jf. exit-planen.
Foreningens hjemmeside følger samme regler som alle andres. Tjeklisten over lovkrav gælder også for klubben, inklusive cookiebanner og en privatlivspolitik skrevet, så medlemmerne kan forstå den.
Billeder på hjemmeside og sociale medier
Kampbilleder og billeder fra arrangementer er klassikeren. Datatilsynet skelner siden 2019 ikke længere mellem situationsbilleder og portrætbilleder. I stedet skal foreningen konkret vurdere, om der er et retsgrundlag for at offentliggøre billedet, og om det kan virke krænkende eller udstillende for de personer, der er med.
Den praktiske linje for en forening er forsigtighed:
- Indhent samtykke fra forældre ved indmeldelse af børn, fx som afkrydsning i medlemssystemet, så det kan slås op.
- Respektér nej’er i praksis: den, der fotograferer, skal vide, hvem der ikke må være med.
- Undgå billeder, der kan opleves som udstillende, fx fra fester eller i omklædning.
- Fjern billeder hurtigt, når nogen beder om det.
Børneattester
Foreninger har pligt til at indhente børneattest på personer, der som led i foreningens aktiviteter har direkte kontakt med børn under 15 år – både ansatte og frivillige trænere og ledere. Attesten indhentes digitalt med personens samtykke via den officielle løsning.
En børneattest indeholder oplysninger, der skal behandles fortroligt. Begræns adgangen til de få, der administrerer attesterne, og følg vejledningen fra din kommune eller dit landsforbund om, hvad der må gemmes, og hvor længe. Foreningen må kun indhente attest, når der er et reelt behov, fx når en person faktisk skal være træner.
Sletning og opbevaring efter udmeldelse
Der er ingen fast frist for, hvor længe en forening må gemme oplysninger om tidligere medlemmer. Foreningen skal selv vurdere, hvor længe de er nødvendige, og skrive sin praksis ned. Regnskabsmateriale som kontingentbetalinger skal dog gemmes efter bogføringslovens regler.
Når oplysningerne skal slettes, skal sletningen være effektiv – også i backup, eksporter og gamle regneark. Det er lettest, når alt bor i ét system.
Sikkerhed i medlemssystemet
Et samlet medlemssystem er kun en forbedring, hvis adgangen til det er styret. Gennemgå disse punkter, når systemet sættes op:
- Personlige logins: hver frivillig har sit eget login – ingen fælles adgangskode til „kasserer-kontoen“.
- Roller: trænere ser deres hold, kassereren ser betalinger, og kun få ser hele kartoteket.
- Totrinslogin: slå det til for administratorer, hvis systemet understøtter det.
- Backup og eksport: kend systemets backup, og tag en krypteret eksport, før du laver større ændringer.
Hvis uheldet sker
Bliver en medlemsliste sendt til de forkerte, mister en frivillig en bærbar med en eksport, eller bliver en konto hacket, kan det være et brud på persondatasikkerheden. Efter GDPR artikel 33 skal et brud som udgangspunkt anmeldes til Datatilsynet inden for 72 timer, medmindre det er usandsynligt, at det indebærer en risiko for medlemmerne. Det gælder også for foreninger.
Aftal derfor på forhånd, hvem i bestyrelsen der vurderer hændelsen og står for en eventuel anmeldelse. Skriv hændelsen og jeres vurdering ned – også når I konkluderer, at der ikke skal anmeldes.
Bestyrelsesskift: arven og oprydningen
Hvert bestyrelsesskifte er en dataoverdragelse. Adgange skal flyttes til de nye roller – brug rollemails som kasserer@ frem for private adresser – den afgåendes kopier slettes, og adgangskoder skiftes, præcis som virksomhedens adgangsoversigt foreskriver.
Skriv proceduren ind i årshjulet ved generalforsamlingen med „overdragelse af data og adgange“ som fast punkt. Og gør overblikket let at arve: én side med systemer, ansvarlige og aftaler – en mini-udgave af kortlægningen af leverandørkæden – gør den næste kasserer klar på en aften.
Årshjulet: sådan holder foreningen kursen
Foreningers største GDPR-risiko er sjældent ond vilje – det er udskiftning. Ny kasserer, ny webansvarlig, og pludselig ligger medlemslisten i tre gamle indbakker og på en privat bærbar. Modtrækket er et lille årshjul:
- Efter generalforsamlingen: adgange overdrages formelt – nye ind, gamle ud samme dag.
- Én gang årligt: oprydning efter jeres slettefrister, og gamle regneark og eksportfiler fjernes.
- Ved indmeldelse: nye medlemmer får den korte information om, hvad foreningen gemmer og hvorfor.
Gør desuden én regel klar for frivillige med egne enheder: medlemsdata tilgås i systemet, ikke som downloads. Skal kassereren bruge en liste til kontingentopkrævning, laver systemet den, og filen slettes efter brug. Efterladte eksporter på private computere er en væsentlig lækagerisiko for foreninger – og reglen er nem at forklare på generalforsamlingen.
En forening, der roligt kan svare på medlemmets spørgsmål „Hvad har I registreret om mig?“, har reelt løst opgaven.
Læs også
- Hub: Datasuverænitet
- Foreninger og klubber: medlemmer, kontingent og frivillige webansvarlige
- Databehandleraftale med dit hostingfirma: det skal du tjekke
- Tjekliste: 12 lovkrav enhver dansk hjemmeside skal opfylde
- Webhotel hos Hostious – dansk virksomhed med servere i Europa og dansk support døgnet rundt
Ofte stillede spørgsmål om foreningers medlemsdata
Gælder GDPR også små frivillige foreninger?
Ja. Databeskyttelsesreglerne gælder uanset foreningens størrelse, når den behandler medlemsdata – og det gør alle foreninger. Kravene skalerer dog med risikoen: ét sikret medlemssystem og én ansvarlig dækker det meste.
Må vi lægge billeder af medlemmer på hjemmesiden?
Det kræver en konkret vurdering af, om der er et retsgrundlag, og om billedet kan virke krænkende eller udstillende. Datatilsynet skelner ikke længere mellem situations- og portrætbilleder. Indhent samtykke ved billeder af børn, og fjern billeder hurtigt ved anmodning.
Hvor bør medlemskartoteket ligge?
I ét system med kendt dataplacering, databehandleraftale og mulighed for eksport – aldrig spredt i private regneark og indbakker.
Hvor længe må foreningen gemme oplysninger om tidligere medlemmer?
Der er ingen fast frist. Foreningen skal selv vurdere, hvor længe oplysningerne er nødvendige, og dokumentere sin praksis. Regnskabsmateriale skal dog gemmes efter bogføringslovens regler.
Udgivet 2. september 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
