
Kort svar: Foreninger behandler ofte MERE følsomme data end virksomheder – medlemslister kan afsløre religion, politik, helbred eller fagforeningsforhold alene ved medlemskabet – og GDPR gælder fuldt ud, også for frivillige. Grundopsætningen: én ansvarlig for medlemsdata, data samlet ÉT sikkert sted (ikke i private regneark og indbakker), databehandleraftaler med systemleverandørerne, EU-placering af medlemskartoteket – og styr på billeder og børneattester. Det lyder tungt; med de rigtige systemvalg er det få timers opsætning.
Foreningsdanmark drives af frivillige – og medlemsdata flyder derefter: kassererens private regneark, trænerens telefon, en gammel formands mailkonto. Her er databeskyttelse oversat til foreningsvirkelighed: hvad medlemsdata kræver, hvor de bør bo, og de tre klassiske foreningsfælder (lister, billeder, arv fra tidligere bestyrelser).
Kontrolramme: Vejledning pr. september 2026 – ikke juridisk rådgivning. Særlige områder (børneattester, støtteordninger, kommunale samarbejder) har egne regelsæt.
Selve MEDLEMSKABET kan være en følsom oplysning: menighedens liste afslører religion, partiforeningens politisk tilhør, patientforeningens helbred – kategorier med særlig beskyttelse i GDPR. Dertil almindelige persondata (kontakt, fødselsdato, betalinger) og ofte børns oplysninger. Konsekvensen er ikke panik men PRÆCISION: foreningen skal vide, hvilke data den har, hvorfor – og beskytte listerne derefter: adgang for få, ikke for alle frivillige; og aldrig offentliggørelse af medlemslister uden klart samtykke.

Foreningens største risiko er SPREDNING: kopier af medlemslisten i private mails, telefoner og drev, ingen har overblik over. Løsningen: vælg ÉT medlemssystem (foreningssystem eller en sikret løsning på foreningens eget webhotel), flyt alt derind, slet kopierne – og udpeg ÉN dataansvarlig i bestyrelsen. Tjek systemvalget med suverænitets-brillerne: dataplacering i EU, databehandleraftale, eksportmulighed (exit!). Foreningens hjemmeside følger samme regler som alle andres – lovkravs-tjeklisten gælder også for klubben, inkl. cookiebanner og privatlivspolitik i børnehøjde.
Klassikeren: kampbilleder og højtidsfotos på hjemmeside og sociale medier. Praksis skelner mellem situationsbilleder (aktiviteten er motivet) og portrætter/genkendelige enkeltpersoner – og for børn bør linjen være konservativ: indhent samtykke fra forældre ved indmeldelse (afkrydsning i medlemssystemet, så det kan SLÅS OP), respektér nej’er også i praksis (fotografen skal VIDE hvem), og fjern billeder straks ved anmodning. Børneattester er lovpligtige for trænere med børnekontakt – håndtér dem i den officielle proces, og opbevar ALDRIG attest-svar i foreningens egne systemer.
Hvert bestyrelsesskift er en dataoverdragelse: adgange skal flyttes til nye roller (rolle-mails som kasserer@ frem for private adresser!), den afgåedes kopier slettes, og kodeord roteres – præcis som virksomhedens adgangsoversigt foreskriver. Skriv proceduren ind i årshjulet ved generalforsamlingen: „overdragelse af data og adgange“ som fast punkt. Og gør overblikket let at arve: én side med systemer, ansvarlige og aftaler (mini-udgaven af kortlægningen) gør næste kasserer produktiv på en aften – og foreningen robust over for det, frivillighed altid har: udskiftning.
Foreningers største GDPR-risiko er ikke ond vilje – det er udskiftning: ny kasserer, ny webansvarlig, og pludselig ligger medlemslisten i tre gamle indbakker og på en privat bærbar. Modtrækket er et lille årshjul: efter generalforsamlingen overdrages adgange formelt (nye ind, gamle ud – samme dag), én gang årligt ryddes der op (udmeldte slettes efter fristerne, gamle regneark og eksportfiler fjernes), og ved indmeldelse får nye medlemmer den korte information om, hvad foreningen gemmer og hvorfor.
Udpeg ÉN ansvarlig for medlemsdata – ikke som titel, men som funktion: vedkommende ejer systemadgangene og siger nej, når nogen vil have „lige en kopi af listen“ til et andet formål. Og hold alt i ÉT system frem for spredte regneark: så er både oprydning, overdragelse og svar på medlemmers spørgsmål („hvad har I om mig?“) minutters arbejde. En forening, der kan svare roligt på dét spørgsmål, har reelt løst opgaven.
Og når foreningen bruger frivillige med egne enheder, så gør én regel klar: medlemsdata tilgås I systemet, ikke som downloads. Skal kassereren bruge en liste til kontingentopkrævning, laver systemet den – og filen slettes efter brug. Det lyder rigidt, men det er præcis de efterladte eksporter på private computere, der udgør foreningers reelle lækagerisiko – ikke hackerangreb. Reglen er nem at huske, nem at forklare på generalforsamlingen og gør hele forskellen den dag, en bærbar bliver stjålet eller en frivillig stopper i utide.
Ja – behandler foreningen medlemsdata (og det gør alle), gælder reglerne. Kravene skalerer dog med risikoen: et sikret medlemssystem og én ansvarlig dækker det meste.
Situationsbilleder som udgangspunkt ja med omtanke; genkendelige portrætter – og alt med børn – med samtykke, der kan slås op. Fjern straks ved anmodning.
Ét system med EU-dataplacering, databehandleraftale og eksportmulighed – aldrig spredt i private regneark og indbakker.