Pactio Care · Dokumentation

GDPR på botilbud: tavshedspligt, journalføring, adgang, opbevaring og brud

GDPR på botilbud handler om følsomme oplysninger om mennesker, der bor hos jer. Reglerne kommer både fra databeskyttelsesforordningen og fra forvaltningsloven, som gælder private tilbud, der løser opgaver for kommunen. Her er de fem områder, I skal have styr på – og en tjekliste.

Opdateret · 9 min. læsning · Pactio-redaktionen

Kort fortalt

  • Private tilbud, der udfører opgaver for kommunen, er omfattet af forvaltningslovens tavshedspligt og regler om videregivelse (retssikkerhedsloven § 43) – oven i GDPR.
  • Helbred, sociale forhold og diagnoser er følsomme oplysninger. Behandlingsgrundlaget er typisk opgaven for kommunen – ikke samtykke – men videregivelse kræver som hovedregel samtykke.
  • Adgang bør være rollebaseret og lukkes samme dag, en medarbejder stopper. Datatilsynet har politianmeldt en kommune, hvor over 1.000 tidligere ansatte beholdt adgang til et system med borgeroplysninger.
  • Brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer – og alle brud skal dokumenteres internt, også dem I ikke anmelder.
  • GDPR har ingen faste sletteregler. I fastsætter selv frister – bortset fra lovbestemte, fx mindst 5 år for autoriserede sundhedspersoners patientjournaler og 5 år for regnskabsmateriale.

Et botilbud behandler nogle af de mest følsomme personoplysninger, der findes: diagnoser, medicin, sociale forhold, magtanvendelser, økonomi og familieforhold. Reglerne er til gengæld overskuelige, hvis I holder fast i fem områder: tavshedspligt, journalføring, adgang, opbevaring og sletning samt brud. Har I en skriftlig praksis på hvert af de fem områder, som medarbejderne kender, er I langt.

Guiden her er skrevet til ledere på botilbud og sociale tilbud og bygger på databeskyttelsesforordningen (GDPR), databeskyttelsesloven, retssikkerhedsloven § 43 og Datatilsynets vejledninger pr. september 2026. Den erstatter ikke rådgivning i konkrete sager.

Hvilke regler gælder for et botilbud?

  • Databeskyttelsesforordningen (GDPR) og databeskyttelsesloven gælder for al behandling af personoplysninger – uanset om tilbuddet er privat, selvejende eller kommunalt.
  • Forvaltningsloven og offentlighedsloven gælder for private tilbud, der har fået overladt opgaver efter serviceloven eller barnets lov af en kommune, i forhold til den opgave (retssikkerhedsloven § 43). Det betyder tavshedspligt efter forvaltningslovens § 27 og regler om videregivelse og indhentning af oplysninger efter §§ 27, 29, 31 og 32.
  • Straffeloven § 152 gør uberettiget videregivelse af fortrolige oplysninger for den, der virker i offentlig tjeneste eller hverv, strafbart med bøde eller fængsel – og efter § 152 a gælder det tilsvarende for den, der er beskæftiget med opgaver, som udføres efter aftale med en offentlig myndighed.
  • Sundhedsloven § 40 giver patienter krav på, at sundhedspersoner iagttager tavshed om helbredsforhold og andre fortrolige oplysninger. Reglerne om videregivelse for sundhedspersoner står i sundhedslovens §§ 41-43.
  • Databeskyttelsesloven § 7 fastlægger, hvornår følsomme oplysninger (helbred m.v.) må behandles, og § 11 hvornår private må behandle CPR-numre – blandt andet når det følger af lovgivningen, eller når videregivelsen kræves af en offentlig myndighed.

Et privat tilbud er som udgangspunkt selvstændigt dataansvarligt for de oplysninger, det behandler i driften – det er jer, der bestemmer formål og hjælpemidler for jeres egen dokumentation. Kommunen er dataansvarlig for sin sagsbehandling. Er I i tvivl om rollefordelingen for en konkret opgave, så afklar det skriftligt med handlekommunen.

Tavshedspligt i hverdagen

Tavshedspligten gælder alle, der virker i tilbuddet: fastansatte, vikarer, studerende, praktikanter og bestyrelsesmedlemmer. Andre, der færdes i huset, fx håndværkere, bør også gøres opmærksomme på fortrolighed. Den gælder oplysninger om borgerens private forhold – og den ophører ikke, når ansættelsen gør.

SituationHvad gælder som udgangspunkt
Pårørende ringer og spørger, hvordan det gårKræver borgerens samtykke, medmindre borgeren har en værge eller fremtidsfuldmægtig med relevant kompetence. Spørg borgeren, hvad I må sige – og skriv det ned.
Handlekommunen beder om statusOplysninger, der er nødvendige for kommunens opfølgning på indsatsen, kan som udgangspunkt gives uden samtykke, fordi I løser opgaven for kommunen. Giv kun de oplysninger, der er relevante og nødvendige.
Et andet botilbud, borgeren skal flytte til, beder om oplysningerSom udgangspunkt med borgerens samtykke. Gå via handlekommunen, hvis borgeren ikke kan give samtykke.
Egen læge eller psykiatrienSundhedsfaglige oplysninger følger sundhedslovens regler; ikke-sundhedspersoner bør som hovedregel have samtykke eller gå via kommunen.
Politiet henvender sigBed om, at anmodningen begrundes, og kontakt ledelsen, før I videregiver noget – og kun det nødvendige. Ved fare for liv eller sikkerhed gælder særlige regler.
Naboer, presse, sociale medierAldrig oplysninger om borgere. Hverken bekræft eller afkræft, at en person bor hos jer.
Andre borgere spørger om en medbeboerIngen oplysninger. Henvis til, at man kan spørge personen selv.

Sundhedsministeriet udgav i 2018 en særlig vejledning om videregivelse af oplysninger til socialpsykiatriske botilbud. Den kan stadig bruges som opslagsværk, når I er i tvivl om en konkret videregivelse – men tjek, at de regler, den henviser til, ikke er ændret siden.

Journalføring og notater

GDPR stiller ikke krav om, hvordan et socialfagligt notat skal se ud, men principperne om formålsbegrænsning, dataminimering og rigtighed sætter rammen: skriv det, der er nødvendigt for indsatsen, skriv det korrekt, og skriv det, så det kan læses af borgeren. Fire regler dækker det meste.

  1. Kun nødvendige oplysninger. Ingen navne på andre borgere, pårørendes helbred eller kollegers private forhold, medmindre det er nødvendigt for at forstå situationen.
  2. Observation frem for karakteristik. Det er både god faglighed og et spørgsmål om rigtighed. Se guiden om gode dagbogsnotater.
  3. Borgerens rettigheder. Borgeren kan bede om indsigt, rettelse og i visse tilfælde sletning. Anmodninger skal besvares uden unødig forsinkelse og senest inden for en måned; fristen kan forlænges med to måneder i komplicerede sager.
  4. Sundhedsfaglig journal. Udfører I sundhedsfaglige opgaver som medicinhåndtering, er I et behandlingssted, og Styrelsen for Patientsikkerhed forventer skriftlige instrukser og ordnet journalføring. Autoriserede sundhedspersoners patientjournaler skal opbevares i mindst 5 år fra seneste optegnelse – 10 år, hvis fx læger skriver i samme journal.

Adgang: hvem må se hvad

Adgangsstyring er et område, hvor mange organisationer har huller – og hvor Datatilsynet har reageret skarpt. I november 2024 politianmeldte Datatilsynet Lyngby-Taarbæk Kommune og indstillede til bøde, blandt andet fordi der manglede retningslinjer og procedurer for at nedlægge brugeradgange. Mindst 1.000 tidligere medarbejdere havde stadig adgang til et it-system, der bl.a. blev brugt på omsorgsområdet, og en tidligere medarbejder tilgik oplysninger om 1.022 borgere. Sagen handlede om en kommune, men princippet gælder også for et privat botilbud.

  • Rollebaseret adgang: medarbejdere ser de borgere, de arbejder med – ikke hele huset, og ikke søsterafdelingen.
  • Vikarer og studerende: egen bruger, tidsbegrænset adgang, aldrig delte logins.
  • Fratrædelse: adgang lukkes samme dag i alle systemer – fagsystem, mail, vagtplan, delte drev. Lav en fast tjekliste.
  • Logning og stikprøver: brug systemets log, og tag stikprøver på opslag med faste mellemrum.
  • Private telefoner og beskeder: ingen borgeroplysninger i sms, Messenger eller private fotos. Aftal én godkendt kanal.
  • Fællesrum og tavler: ingen diagnoser, medicin eller hændelser på tavler, som gæster og medbeboere kan se. Fornavne på en madplan er normalt i orden; behandlingsoplysninger er det ikke.
  • Papir: låst skab, ingen mapper på kontorbordet, makulering frem for skraldespand.

Opbevaring og sletning

Databeskyttelsesreglerne indeholder ingen faste opbevaringsfrister. Datatilsynet forklarer det sådan: I må opbevare oplysninger, så længe I kan give et fornuftigt svar på, hvorfor I stadig har brug for dem – og I skal fastsætte og dokumentere jeres egne frister. Undtagelsen er, når anden lovgivning kræver opbevaring i en bestemt periode.

Type af oplysningPejlemærke
Socialfaglig dokumentation om en borger (planer, notater, statusnotater)Ingen lovfastsat frist for private tilbud. Fastsæt en frist efter fraflytning ud fra hensyn til efterfølgende klagesager, tilsyn og erstatningskrav – og skriv begrundelsen ned
Patientjournal ført af autoriseret sundhedspersonMindst 5 år fra seneste optegnelse, fx for sygeplejersker og social- og sundhedsassistenter; mindst 10 år, hvis fx læger skriver i samme journal (journalføringsbekendtgørelsen § 35)
Registreringer af magtanvendelseIndgår i borgerens dokumentation og i indberetninger til kommune og socialtilsyn; følg samme frist som den socialfaglige dokumentation, medmindre kommunen anviser andet
Regnskabsmateriale, herunder egenbetaling5 år fra udgangen af regnskabsåret (bogføringsloven)
PersonalesagerEgen frist efter fratrædelse; typisk under hensyn til forældelsesregler for ansættelsesretlige krav
Mails med borgeroplysningerFlyt oplysningen til fagsystemet, og slet mailen efter en kort, fast frist

Skriv fristerne ind i jeres fortegnelse over behandlingsaktiviteter, og sørg for, at nogen faktisk sletter. En sletterutine, der kører fast, er bedre end en årlig oprydning, ingen når.

Brud på persondatasikkerheden: 72 timer

Et brud er enhver hændelse, der fører til utilsigtet sletning, tab, ændring, videregivelse af eller adgang til personoplysninger. På et botilbud er de typiske brud helt lavpraktiske: en mail med statusnotat sendt til den forkerte kommune, en vagtmappe glemt i bussen, en borgers papirer udleveret til en anden borgers pårørende, en telefon med fotos, der bliver stjålet, eller en medarbejder, der slår en borger op uden arbejdsmæssig grund.

  1. Stop og begræns: tilbagekald mailen, bed modtageren slette, skift adgangskoder, hent mappen.
  2. Vurdér risikoen for borgerne: hvor følsomme er oplysningerne, hvem har fået adgang, og hvad kan det føre til?
  3. Anmeld til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer efter, at I blev bekendt med bruddet – medmindre det er usandsynligt, at bruddet indebærer en risiko for borgerne. Overskrides fristen, skal anmeldelsen begrundes.
  4. Underret borgerne, hvis bruddet sandsynligvis indebærer en høj risiko for deres rettigheder – fx ved oplysninger om psykisk sygdom, kriminalitet eller beskyttet adresse.
  5. Dokumentér internt alle brud, også dem I vurderer ikke skal anmeldes, med begrundelse. Datatilsynet lægger vægt på, at I kan vise vurderingen.
  6. Lær af det: justér procedurer, og tag det op på personalemødet uden at hænge nogen ud.

Databehandlere: fagsystem, vagtplan og løn

Leverandører, der behandler personoplysninger på jeres vegne – fagsystem, vagtplan, lønbureau, HR-system, cloud-lager – er databehandlere, og der skal være en databehandleraftale efter GDPR artikel 28. Aftalen skal blandt andet beskrive, hvad leverandøren må gøre med oplysningerne, hvordan de sikres, og at leverandøren sletter eller returnerer dem, når samarbejdet ophører. I er stadig ansvarlige for at føre tilsyn med databehandleren, og Datatilsynet minder om, at ansvaret ikke forsvinder, fordi I deler oplysninger med en leverandør.

Bruger I Pactio, er Pactio databehandler for de medarbejderoplysninger, I lægger i systemet – og det kræver også en databehandleraftale. Læs om vores sikkerhed på siden om sikkerhed.

Tjekliste: GDPR på botilbud

Ti punkter, lederen kan tjekke i dag

  • Fortegnelse over behandlingsaktiviteter findes og dækker både borgere og medarbejdere
  • Skriftlig retningslinje for tavshedspligt og videregivelse, som alle medarbejdere har accepteret
  • Samtykker til videregivelse (pårørende, læge m.fl.) er dokumenteret pr. borger
  • Rollebaseret adgang i fagsystemet – ingen delte logins
  • Fast procedure for lukning af adgange ved fratrædelse, samme dag
  • Stikprøver på opslag i journalsystemet med faste mellemrum
  • Én godkendt kanal til beskeder om borgere – ingen private telefoner
  • Sletterutiner med dokumenterede frister, som faktisk kører
  • Procedure for brud: hvem vurderer, hvem anmelder, hvor det logges
  • Databehandleraftaler med alle leverandører, der behandler oplysninger for jer

Sådan hjælper Pactio Care

Borgeroplysninger hører hjemme i jeres fagsystem – Pactio rummer ikke borgerjournaler. Til gengæld hjælper Pactio Care med medarbejdersiden af GDPR: retningslinjer om tavshedspligt og databeskyttelse med digital accept, dokumentation af oplæring og kurser, overblik over vikarer og ikke-fastansatte, samt medarbejderdata samlet i medarbejderjournalen og sagsmappen. Så kan I vise tilsynet og Datatilsynet, at personalet har accepteret retningslinjerne – og selv holde styr på, hvem der har været igennem hvad.

Retningslinjer med digital accept og samlet overblik

Pactio Care samler jeres politikker om tavshedspligt og databeskyttelse med digital accept, oplæring og medarbejderdata samlet ét sted – klar til tilsyn.

Ofte stillede spørgsmål

Skal vi have borgerens samtykke for at føre journal?

Som hovedregel nej. Grundlaget er, at I udfører en opgave for kommunen efter serviceloven, og at dokumentationen er nødvendig for indsatsen. Samtykke bliver relevant ved videregivelse til andre end kommunen og ved brug til nye formål.

Må vi fortælle pårørende, hvordan borgeren har det?

Kun med borgerens samtykke, medmindre en værge eller fremtidsfuldmægtig har kompetence på området. Aftal med borgeren, hvad I må sige til hvem, og skriv aftalen ned.

Hvor hurtigt skal vi anmelde et brud?

Uden unødig forsinkelse og om muligt inden 72 timer efter, at I blev bekendt med bruddet, medmindre det er usandsynligt, at bruddet indebærer en risiko for borgerne. Er I i tvivl, anbefaler Datatilsynet at anmelde.

Hvor længe skal vi gemme en fraflyttet borgers dokumentation?

Der er ingen lovfastsat frist for socialfaglig dokumentation på private tilbud. I skal selv fastsætte og begrunde en frist. Patientjournaler ført af autoriserede sundhedspersoner skal dog gemmes i mindst 5 år – 10 år, hvis fx læger skriver i samme journal.

Må vi bruge fornavne og billeder af borgere på tavler og hjemmeside?

Fornavne på en intern madplan er normalt i orden. Billeder på hjemmeside eller sociale medier kræver borgerens samtykke, som kan trækkes tilbage, og aldrig sammen med oplysninger om diagnose eller behandling.

Gælder tavshedspligten også for vikarer og studerende?

Ja. Alle, der virker i tilbuddet og får kendskab til fortrolige oplysninger, er omfattet – og pligten fortsætter efter ansættelsens ophør.

Kilder

Artiklen er generel vejledning og ikke juridisk rådgivning i en konkret sag. Tjek altid jeres overenskomst og de aktuelle regler, og søg rådgivning ved tvivl.

Læs også