
Kort svar: Privatlivspolitikken skal fortælle, hvem I er, hvilke oplysninger I behandler, til hvilke formål og på hvilket retsgrundlag, hvor længe de opbevares, hvem de deles med (databehandlere og tredjeparter – inkl. overførsler ud af EU), og hvilke rettigheder den registrerede har – plus hvordan man klager. Skriv den om DIN faktiske behandling, ikke fra en tilfældig skabelon: en politik, der nævner systemer, I ikke bruger – eller udelader dem, I gør – er værre end ingen.
Privatlivspolitikken er det dokument, flest kopierer og færrest læser – indtil en kunde, en konkurrent eller Datatilsynet gør. Den gode nyhed: en ærlig politik for en typisk dansk SMV-side kan skrives på en eftermiddag, når du først har kortlagt dine egne datastrømme. Her er punkterne, rækkefølgen og faldgruberne.
Kontrolramme: Vejledning pr. september 2026 efter GDPR’s oplysningskrav (art. 13/14) og Datatilsynets praksis – ikke juridisk rådgivning. Behandler I særlige kategorier af oplysninger, så tag politikken forbi en rådgiver.
Før der skrives ét ord: lav listen over, hvor persondata faktisk flyder. Typisk for en dansk SMV-side: kontakt- og formulardata, ordre- og kundedata i WooCommerce, nyhedsbrevstilmeldinger, statistik/cookies (jf. cookie-guiden), serverlogs hos hostingudbyderen og eventuelle indlejrede tredjeparter (kort, videoer, fonte). Listen ER politikkens råstof – og bagefter også jeres fortegnelse over behandlingsaktiviteter, som GDPR alligevel kræver.

GDPR kræver, at informationen er „kortfattet, gennemsigtig, letforståelig og lettilgængelig“ – altså det modsatte af 4.000 ord juratekst. Skriv i almindeligt dansk, strukturer efter formål („Når du handler hos os“, „Når du tilmelder dig nyhedsbrevet“), og link politikken fra footeren, formularerne og cookiebanneret. Sælger du til andre markeder, skal politikken findes på de sprog, I sælger på – en del af lokaliseringsarbejdet.
Skabelon-arv: politikken nævner Mailchimp, men I bruger noget andet – kopierede politikker fortæller om en anden virksomheds datastrømme. Glemte behandlinger: jobansøgninger, chatbots og kameraæmner glemmes oftest. Ingen opbevaringsfrister: „så længe det er nødvendigt“ uden konkretisering er praksis’ klassiske anmærkning. Politik ≠ samtykketekst: cookiebannerets kategorier og politikkens afsnit skal fortælle samme historie. Og dato-løshed: sæt altid „senest opdateret“ – det viser, at dokumentet lever.
Politikken opdateres, når virkeligheden gør: nyt mailsystem, ny fragtpartner, ny tracking – ind i politikken samme uge. Læg den i kvartalstjekket, og gem gamle versioner (en simpel dateret kopi rækker) – ved en klage er „hvad stod der dengang?“ et spørgsmål, du vil kunne besvare. Selve siden bør være en almindelig, hurtig underside – ikke en PDF – så den kan læses på mobil og findes af søgemaskiner; på webhotel hos Hostious er det bare endnu en side, der loader hurtigt.
En privatlivspolitik er ikke et dokument, man skriver – det er et dokument, man holder SANDT. De klassiske afvigelser opstår stille: I skifter nyhedsbrevssystem, men politikken nævner det gamle; formularerne får et nyt felt; et plugin begynder at sætte cookies, ingen har beskrevet. Derfor: læs politikken igennem én gang årligt med ét spørgsmål for øje – passer det her stadig? – og opdatér datoen nederst, så besøgende kan se, at dokumentet lever.
Skriv den desuden, så et menneske kan læse den: korte afsnit, konkrete systemnavne („vi bruger X til nyhedsbreve“) og et ærligt sprog uden jurastop-klodser. Datatilsynet belønner klarhed – og kunderne gør det samme: en læsbar politik er for mange små virksomheder det første (og eneste) sted, en potentiel kunde tjekker seriøsiteten, før de udfylder en formular.
Og kobl den til virkeligheden bag: hver gang politikken nævner en rettighed (indsigt, sletning), skal der findes en intern rutine, der kan levere den inden for fristen. Løftet på siden og rutinen bagved er ét system – går de fra hinanden, er politikken ikke længere dokumentation, men en risiko.
Oplysningspligten er: behandler du persondata (formularer, ordrer, statistik), skal de registrerede informeres om punkterne ovenfor – og en privatlivspolitik på sitet er den praktiske måde at gøre det på.
Som struktur, ja – men indholdet skal afspejle DINE datastrømme og leverandører. Kortlæg først, skriv derefter – og slet alt, der ikke passer på jer.
Når behandlingerne ændres – nyt system, ny leverandør, nyt formål – og ellers gennemgås den i kvartalstjekket. Sæt altid en „senest opdateret“-dato.