Problemet med GDPR-panik
De fleste danske svæveflyveklubber har én af to holdninger til GDPR: enten ignorer de det helt, eller også har de lavet en 40-siders politik som ingen har læst, skrevet af et bestyrelsesmedlem der googlede “GDPR forening” en søndag eftermiddag.
Begge dele er problematiske. Den første fordi Datatilsynet faktisk fører tilsyn med foreninger. Den anden fordi en politik ingen forstår er værre end ingen politik. Den giver falsk tryghed.
Denne guide fokuserer på det der reelt betyder noget for en svæveflyveklub med 40 til 200 medlemmer.
De fem ting der faktisk betyder noget
1. Vide hvad I har, og hvorfor
Lav en kort oversigt over hvilke persondata I opbevarer. For de fleste svæveflyveklubber er det:
- Navn, adresse, telefon, email (medlemskartotek)
- Fødselsdato (påkrævet for DSvU-licenser)
- Flyvetid og flyveregistrering (operationelt krav)
- Helbredsoplysninger (lægeattest-udløb, relevant for flyvesikkerhed)
- Bankoplysninger (kontingentopkrævning)
Skriv for hvert datapunkt ned hvorfor I har det. Hvis I ikke kan formulere et legitimt formål, skal I slette det.
2. Begræns adgangen
Ikke alle i bestyrelsen behøver adgang til alle data. Kassereren skal se bankoplysninger. Flyvechefen skal se lægeattest-udløb. Formanden behøver ikke begge dele.
Det lyder indlysende, men i praksis kører mange klubber med ét fælles login til et Excel-ark hvor alt er samlet.
3. Hav en sletterutine
Når et medlem melder sig ud, skal deres data slettes inden for rimelig tid. “Rimelig” er typisk 1 til 3 måneder for de fleste data, men visse data (regnskabsbilag) skal gemmes i 5 år pga. bogføringsloven.
Konkret: lav en tjekliste der kører når nogen melder sig ud. Det tager 10 minutter at definere og sparer diskussioner senere.
4. Dokumentér det kort
GDPR kræver ikke en 40-siders politik. Den kræver at I kan demonstrere at I har tænkt over det. Et 2-siders dokument med:
- Hvilke data I behandler og hvorfor
- Hvem der har adgang
- Hvornår data slettes
- Hvem der er ansvarlig (dataansvarlig = foreningen v/ formanden)
Det er tilstrækkeligt for en forening af jeres størrelse.
5. Reagér på henvendelser
Hvis et medlem beder om indsigt i deres data, skal I svare inden 30 dage. I praksis sker det sjældent i små foreninger, men I skal vide at pligten eksisterer.
Et simpelt, forståeligt dokument er bedre end en perfekt politik ingen har læst.
De syv ting I kan stoppe med at bekymre jer om
-
DPO (databeskyttelsesrådgiver). Foreninger er normalt ikke forpligtet til at udpege en DPO. Kun hvis I behandler følsomme data i stor skala.
-
Cookie-bannere på klubhjemmesiden. Hvis I kun bruger nødvendige cookies (session, login), behøver I ikke et banner. Bruger I Google Analytics, kan I skifte til Plausible eller Fathom og slippe for banneret.
-
Konsekvensanalyse (DPIA). Kun påkrævet ved højrisiko-behandling. Et medlemskartotek med 120 navne er ikke højrisiko.
-
Skriftligt samtykke til billeder. Billeder af flyveaktiviteter er normalt dækket af legitim interesse. Undtagelse: billeder af børn kræver forældrenes samtykke.
-
Kryptering af emails. God praksis, men ikke et GDPR-krav i sig selv. Brug fornuftig sikkerhed (stærke passwords, to-faktor), men I behøver ikke PGP-krypterede emails.
-
Tredjelandsoverførsler. Hvis I bruger Google Workspace eller Microsoft 365, er det dækket af deres standardkontraktbestemmelser. I behøver ikke forhandle separate aftaler.
-
Bøder i millionklassen. Datatilsynets håndhævelse over for små foreninger er pragmatisk. I får en påtale og en frist til at rette op. Millionbøder er forbeholdt store virksomheder der systematisk misbruger data.
Hvad Startstedet gør for jer
Startstedet er bygget med GDPR som grundpræmis:
- Rollebaseret adgang. Kassereren ser økonomidata. Instruktøren ser flyveskoledata. Ingen ser mere end de skal.
- Automatisk sletning. Udmeldte medlemmers data anonymiseres automatisk efter den konfigurerede periode.
- Dataeksport. Et klik giver et komplet eksport af et medlems data (indsigtsret).
- Logning. Alle ændringer logges, så I kan dokumentere hvem der har set og ændret hvad.
- Dansk hosting. Data opbevares i Danmark, hos en dansk hosting-udbyder.
Næste skridt
Brug en time på at skrive jeres 2-siders dokument. Start med listen over datapunkter fra sektion 1. Gør det simpelt. Gør det kort. Gør det forståeligt for alle i bestyrelsen.




