GDPR-politik hos Skomø

Læs hvordan Skomø arbejder med behandling, opbevaring og beskyttelse af persondata i overensstemmelse med gældende GDPR-lovgivning og datasikkerhedsstandarder.

1. GYLDIGHED

Version: 2025.02
Gyldig fra: 10. december 2025
Ansvarlig: Direktionen

 

2. FORMÅL OG ANVENDELSESOMRÅDE

Skomø GDPR-politik 2025 er virksomhedens overordnede politik for databeskyttelse. Formålet med politikken er at sikre, at Skomø A/S behandler personoplysninger lovligt, gennemsigtigt og ansvarligt i overensstemmelse med databeskyttelsesforordningen (GDPR) og den danske databeskyttelseslovgivning.

Politikken gælder for alle medarbejdere, systemer og samarbejder, hvor Skomø optræder som dataansvarlig eller databehandler. Den fungerer som det fælles grundlag for virksomhedens interne retningslinjer, systemtiltag og adfærd i forbindelse med persondata.

Denne udgave er godkendt af administrerende direktør Michael Gaunø i august 2025 og revideres to gange årligt af virksomhedens GDPR-styregruppe. Formålet med den løbende revision er at sikre, at politikken til enhver tid er ajourført i forhold til gældende lovgivning og virksomhedens praksis.

 

3. BEGREBSDEFINITIONER

GDPR – GENERAL DATA PROTECTION REGULATION

Databeskyttelsesforordningen

Den officielle danske betegnelse for EU’s forordning om beskyttelse af personoplysninger.

Persondataforordningen

En mere uformel og dagligdags anvendt betegnelse for samme forordning (GDPR).

 

 

4. PERSONOPLYSNINGER

ALMINDELIGE PERSONOPLYSNINGER

Navn
Mail
Telefonnummer
Adresse
Betalingsoplysninger
Etc.

FØLSOMME PERSONOPLYSNINGER
Race og etnisk tilhørsforhold
Politisk overbevisning
Religiøs overbevisning
Filosofisk overbevisning
Fagforeningsmæssigt tilhørsforhold
Genetiske data
Biometriske data
Helbredsoplysninger
Seksuelle forhold og orientering

FORTROLIGE OPLYSNINGER
CPR-nummer

IDENTIFICÉRBARE PERSONOPLYSNINGER
Identifikationsnummer
IP-adresse
Lokaliseringsdata
Betalingsoplysninger
Etc.

RELATEREDE OPLYSNINGER
Hobby
Interesser
Forbrugsmønstre
Adfærd

 

 

5. IDENTIFIKATION AF 
INDSAMLET DATA

Skomø har identificeret følgende personoplysninger i relation til
virksomhedens interne systemer:

MEDARBEJDERDATA

Fornavn
Efternavn
Adresse
CPR-nummer
Telefonnummer
Bankinformationer
Privat e-mail
Nærmeste pårørende-information

KUNDEDATA – SLUTBRUGER

Virksomhedsnavn
Kontaktperson
Adresse
By
Postnummer
Prisaftale

KUNDEDATA – IMPORTØR

Virksomhedsnavn
Adresse
By
Postnummer
CVR
E-mailadresse
Salgsbonussats
Kontaktperson

KUNDEDATA – INDKØBSKÆDE

Virksomhedsnavn
Adresse
By
Postnummer
Gruppemedlemmer
Rabatsatser

LEVERANDØRDATA

Virksomhedsnavn
Adresse
By
CVR-nummer
Kontaktperson
Telefonnummer
Faxnummer
E-mailadresse

ANSØGNINGER & CV’ER

Fornavn
Efternavn
Fødselsdato
Adresse
Telefonnummer
Privat e-mailadresse
Tidligere arbejdsgivere
Børn/familie

WEBBRUGERE

Fornavn
Efternavn
Adresse
Postnummer
By
CVR-nummer
Telefonnummer
E-mailadresse
IP-adresse
Cookies
Lokationsdata

 

 

6. GDPR-ANSVARLIGE

Det overordnede ansvar for databeskyttelse i Skomø A/S er forankret hos
direktionen, som fungerer som dataansvarlig i henhold til GDPR.

Til at understøtte dette arbejde er der nedsat en GDPR-styregruppe,
som har til opgave at:

Udarbejde og opdatere politikker og procedurer

Koordinere datakortlægning og dokumentation

Følge op på behandlingssikkerhed og databrud

Rådgive om behandling af personoplysninger i nye projekter

Være kontaktpunkt ved spørgsmål om databeskyttelse

Styregruppen består af repræsentanter fra Direktionen, Økonomi og Marketing
og mødes to gange årligt – eller ved behov –for at sikre fremdrift og forankring
af GDPR-indsatsen i hele organisationen.

 

 

7. KORTLÆGNING OG DOKUMENTATION
AF DATA

Skomø har kortlagt, hvilke personoplysninger der behandles i organisationen,
og hvordan disse flyder gennem systemer og processer.

Kortlægningen danner grundlag for fortegnelsen over behandlingsaktiviteter,
risikovurderinger og compliance-arbejdet generelt.

DATATYPER OG KATEGORIER

Virksomheden behandler primært følgende typer af personoplysninger:
Medarbejderdata
(f.eks. navn, adresse, CPR-nummer, bankoplysninger, arbejdstid, fravær)

Kundedata
(kontaktpersoner, e-mailadresser, ordrehistorik)

Leverandørdata
(kontaktinformation, CVR, aftaler)

Ansøgerdata
(CV, kontaktoplysninger, tidligere ansættelser)

Webbrugerdata
(IP-adresse, cookies, adfærd)

DATAKILDER

Oplysninger indsamles fra:
Den registrerede selv
(f.eks. medarbejdere, kunder, jobansøgere)

Automatiserede systemer
(ERP, CRM, webshop, hjemmesider)

Tredjeparter
(f.eks. rekrutteringsfirmaer eller samarbejdspartnere)

FORMÅL OG BEHANDLINGSGRUNDLAG

Hvert behandlingsflow er knyttet til et legitimt formål
og behandlingsgrundlag, fx:
Opfyldelse af kontrakt (art. 6, stk. 1, litra b)

Retlig forpligtelse (art. 6, stk. 1, litra c)

Legitim interesse (art. 6, stk. 1, litra f)

Samtykke (art. 6, stk. 1, litra a), hvis nødvendigt

FORTEGNELSESVÆRKTØJ OG DOKUMENTATION

Skomø anvender et struktureret Excel-ark og visuelle dataflowdiagrammer
til at dokumentere:
Dataansvarlige og databehandlere

Datamodtagere og overførsler

Opbevaringsperioder og slettepolitikker

Sikkerhedsforanstaltninger

ANSVAR OG VEDLIGEHOLDELSE

Fortegnelsen opdateres løbende og gennemgås minimum to gange årligt
af GDPR-styregruppen. Ændringer i systemer eller arbejdsgange skal straks
opdateres i dokumentationen.

 

8. ANSVARLIG BRUG AF AI, 
KUNSTIG INTELLIGENS

Skomø A/S anerkender potentialet i kunstig intelligens (AI) og anvender teknologien i de sammenhænge, hvor det skaber værdi for virksomheden og medarbejderne.

Skomø A/S anvender kunstig intelligens (AI) på en ansvarlig, kontrolleret og gennemsigtig måde.
EU’s kommende AI-forordning (EU AI Act) indføres gradvist fra 2025 og stiller nye krav til udvikling, anvendelse og overvågning af AI-systemer.

Som virksomhed følger Skomø aktivt udviklingen i AI-reguleringen og tilpasser interne procedurer, IT-sikkerhed og databeskyttelsespraksis i takt med, at reglerne bliver endeligt implementeret.

Skomø gennemfører løbende:
Vurdering af risiko ved AI-værktøjer
Opdatering af databeskyttelsesdokumentation (fx DPIA , fortegnelser, databehandleraftaler)
Sikring af gennemsigtighed, menneskelig kontrol (HITL ) og dataminimering ved brug af AI
Gennemgang af leverandører og deres compliance-status

Skomø vil opdatere relevante politikker, procedurer og medarbejderinstruktioner i takt med, at EU AI Act træder i kraft, og nye krav bliver bindende for virksomhedens brug af AI-teknologi.

 

9. TEKNISKE OG ORGANISATORISKE FORANSTALTNINGER

Skomø A/S arbejder løbende med at styrke informationssikkerheden gennem en kombination af tekniske og organisatoriske foranstaltninger, som er under gradvis implementering og tilpasning. Dette omfatter også en forbedret rolle- og adgangsstyring i ERP-systemet Business Central.

DATASIKKERHED OG ADGANGSKONTROL

Kryptering anvendes ved dataoverførsel og lagring, hvor det er relevant.

Antivirusprogrammer og firewalls er installeret og vedligeholdes af IT-partneren TwoDay.

Stærke adgangskoder og to-faktor-godkendelse (2FA) er påkrævet for centrale systemer.

Brug af Microsoft Authenticator er indført for udvalgte medarbejdergrupper.

BACKUP OG GENSKABELSE AF DATA

Der udføres daglige sikkerhedskopier for at sikre forretningskontinuitet og hurtig genskabelse i tilfælde af hændelser:

ERP-backup Udføres af TwoDay én gang dagligt.

SharePoint og øvrige cloud-lagringer Sikkerhedskopieres to gange dagligt af Microsoft/TwoDay.

Firewall-konfigurationer Sikkerhedskopieres én gang dagligt af TwoDay.

ORGANISATORISKE SIKKERHEDSFORANSTALTNINGER

IT-sikkerhedspolitik er gældende og kendt af alle medarbejdere.

Medarbejdere gennemgår regelmæssig træning i GDPR og informationssikkerhed.

Der udføres årlige kontroller og vurderinger af databeskyttelsesniveauet, herunder sårbarhedsvurderinger og test af gendannelsesprocedurer.

Alle foranstaltninger gennemføres i overensstemmelse med databeskyttelsesforordningens artikel 32 og afstemmes løbende med virksomhedens risikovurdering og behov.

 

10. RELATEREDE POLITIKKER

Denne GDPR-politik indgår i et samlet sæt af politikker og vejledninger, der understøtter databeskyttelse, informationssikkerhed og ansvarlig adfærd i Skomø A/S.
Følgende dokumenter er direkte relateret:

Procedurehåndbog (under udvikling)
Indeholder praktiske arbejdsgange og compliance-relaterede procedurer

Personalehåndbog (2025)
Overblik over personaleforhold, arbejdstid, fravær, trivsel og adfærd

Intern privatlivspolitik (2025)
Regler for behandling af medarbejderdata iht. GDPR

Code of Conduct – ansatte (2025)
Adfærdsregler, ansvarlig kommunikation og whistleblowerordning

Code of Conduct – leverandører (2025, DK/UK)
Krav til leverandørers etik, menneskerettigheder og databehandling

IT- og cybersikkerhedspolitik (2025)
Anviser brug og sikring af IT-systemer og data

Politik for arbejdstidsregistrering (2025)
Sikrer korrekt og lovpligtig registrering af arbejdstid

Handelsbetingelser (2025)
Fastlægger aftalevilkår ved samhandel med kunder og samarbejdspartnere

Politikkerne opbevares centralt og vedligeholdes af GDPR-styregruppen og direktionen. Sammen danner de virksomhedens samlede grundlag for ansvarlig drift, datasikkerhed og etisk adfærd.

 

11. SLETNING AF DATA

Skomø A/S har som dataansvarlig pligt til at sikre, at personoplysninger ikke opbevares længere end nødvendigt i forhold til formålet med behandlingen, jf. GDPR-artikel 5, stk. 1, litra e.

ENSARTET PRAKSIS FOR ÅRLIG SLETNING I MAILS OG DREV

Skomø A/S gennemfører én samlet, systematisk oprydning i mails, personlige drev og fællesdrev én gang årligt i 3. kvartal for at sikre overholdelse af GDPR’s principper om dataminimering og begrænset opbevaring.

Årlig sletning af mails (Outlook)
– Al oprydning i indbakke, sendte mails og personlige mapper gennemføres som en del af den årlige GDPR-oprydning i Q3.
– Mails med personoplysninger må som udgangspunkt ikke gemmes længere end 18 måneder, medmindre de indgår i en aktiv sag eller er omfattet af særskilte lovkrav (fx bogføringsloven).
– Mails uden et aktuelt og dokumenteret formål skal slettes ved den årlige oprydning.

Personlige drev (OneDrive / lokale drev)
– Midlertidige filer, eksportdata, rapporter, Excel-/Word-udkast og andre dokumenter, der ikke længere har et sagligt formål, skal slettes som led i oprydningen i Q3.
– Personoplysninger må ikke opbevares længere end nødvendigt, og udkast eller kopier på personlige drev skal fjernes under den årlige oprydning.

Fællesdrev (SharePoint / afdelingsmapper)
– Hver afdeling skal én gang årligt i Q3 gennemgå alle mapper og slette forældede eller irrelevante filer, herunder gamle kundedata, HR-materiale, billeder, CV’er, tilbud, kampagneudkast m.v.
– Kun dokumenter med et fortsat og dokumenteret behandlingsformål må opbevares efter oprydningen.

Backup og teknisk sletning
– IT-partneren (TwoDay) sikrer, at de årlige sletninger gennemføres korrekt i backup-systemerne i henhold til gældende retention-politikker.
– Når filer er slettet fra driftssystemerne, fjernes de permanent efter udløbet af backupperioden.

Dokumentation og ansvar
– Den årlige oprydning i Q3 er en del af Skomøs faste GDPR-revision.
– Hver afdeling dokumenterer, hvornår oprydningen er gennemført, og hvilke kategorier af data der er slettet.
– GDPR-styregruppen følger op og sikrer, at oprydningen er gennemført i hele organisationen.

Denne årlige oprydningsprocedure sikrer ensartet datapraksis, reducerer risikoen ved opbevaring af forældede oplysninger og understøtter et højt niveau af datasikkerhed.

 

12. DATABEHANDLERAFTALER

Skomø A/S indgår databehandleraftaler med alle eksterne leverandører, som behandler personoplysninger på vegne af virksomheden – i overensstemmelse med GDPR artikel 28.

Databehandleraftalerne regulerer bl.a. adgang til data, formål, underdatabehandlere, sikkerhedsforanstaltninger og sletning. De opbevares centralt og gennemgås minimum én gang årligt af GDPR-styregruppen.

Databehandleraftaler er indgået med følgende leverandører:

MailChimp
Anvendes til udsendelse af nyhedsbreve.
Aftalen findes som Mailchimp Data Processing Addendum DPA.pdf og dækker også samtykkeprocessen via double opt-in.

ChatGPT / OpenAI
Anvendes til dokumentudkast og databehandleranalyse. Aftalen fremgår af ChatGPT Data Processing Agreement (Skomø A/S and OpenAI).pdf.

Visma Dataløn
Behandler medarbejderdata i forbindelse med løn. Aftalen fremgår af Dataløn_ProLøn_Visma_Dataløn_Databehandleraftale-14-03-2025.pdf.

INTERNATIONALE OVERFØRSLER OG EU–US DATA PRIVACY FRAMEWORK

Når Skomø A/S anvender databehandlere, som er etableret uden for EU/EØS – herunder i USA – sikrer virksomheden, at al overførsel af personoplysninger sker i overensstemmelse med GDPR kapitel V.

EU-Kommissionen har vedtaget EU–US Data Privacy Framework (DPF), som giver et gyldigt overførselsgrundlag for overførsler til amerikanske virksomheder, der er certificeret under ordningen.

Når Skomø anvender leverandører som Microsoft, Mailchimp eller OpenAI, der er certificeret under DPF, sker overførslen af personoplysninger derfor på baggrund af deres certificering, jf. GDPR artikel 45.

Hvis en leverandør ikke er certificeret under DPF, anvender Skomø EU’s Standard Contractual Clauses (SCC) samt supplerende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der samlet set svarer til GDPR.

Skomø gennemgår løbende sine leverandører og deres certificeringsstatus som led i den årlige DPA-revision og opdaterer dokumentationen, når internationale overførselsgrundlag ændres.

Følgende samarbejdspartnere er selvstændigt dataansvarlige og kræver ikke DPA:

Danica Pension
Fungerer som selvstændig dataansvarlig i pensionsaftaler.

Danske Bank
Fungerer som selvstændig dataansvarlig ved bankforretning og lønudbetaling.

Ved tvivl om en leverandørs rolle foretages en konkret vurdering af behandlingsformål, datatilgængelighed og kontrolforhold.

 

 

13. INFORMATION OG UDDANNELSE AF MEDARBEJDERE

For at sikre, at alle medarbejdere hos Skomø A/S kender og forstår virksomhedens databeskyttelsesforpligtelser, er uddannelse og løbende information en fast del af GDPR-indsatsen.

Alle nyansatte gennemgår et introduktionsmodul ved ansættelsesstart, hvor virksomhedens GDPR-politik, privatlivsprincipper, IT- og cybersikkerhedspolitik samt øvrige relevante retningslinjer præsenteres.

Derudover vil alle medarbejdere mindst én gang årligt – eller ved væsentlige ændringer, afvigelser eller databrud – modtage opdateret information og vejledning om håndtering af persondata og sikkerhedsadfærd.

Indhold og omfang af opdateringer koordineres af GDPR-styregruppen i samspil med ledelsen og IT-ansvarlige, jævnfør virksomhedens IT- og cybersikkerhedspolitik.

Formålet er at sikre, at alle medarbejdere forstår deres rolle i forhold til datasikkerhed, og at Skomø til enhver tid lever op til kravene i GDPR.

 

 

14. REGISTREREDES RETTIGHEDER

Skomø A/S respekterer og understøtter alle registreredes rettigheder som fastsat i GDPR kapitel III. For at sikre en konsekvent og rettidig håndtering af anmodninger er følgende procedurer gældende:

RETTEN TIL INDSIGT
Enhver person har ret til at få oplyst, hvilke personoplysninger Skomø behandler om vedkommende, til hvilke formål og hvem data deles med. Anmodninger om indsigt skal rettes skriftligt til virksomhedens GDPR-kontakt.

RETTEN TIL  BERIGTIGELSE OG SLETNING
Registrerede har ret til at få urigtige eller ufuldstændige oplysninger rettet samt få slettet oplysninger, hvis der ikke længere er et lovligt grundlag for opbevaringen (retten til at blive glemt).

TIDSFRIST FOR BEHANDLING
Skomø skal besvare anmodninger uden unødig forsinkelse og senest inden for 30 dage fra modtagelse. I særlige tilfælde kan fristen forlænges med op til 60 dage, hvis anmodningen er kompleks – i så fald underrettes den registrerede.

PROCEDURE OG BEHANDLING
GDPR-styregruppen er ansvarlig for at sikre en ensartet behandling og dokumentation af anmodninger. Henvendelser registreres og opbevares som dokumentation for overholdelse.

 

 

15. DATABRUD

Skomø har etableret en formel beredskabsprocedure for håndtering af databrud jf. GDPR art. 33 og 34.

Brud skal anmeldes til Datatilsynet senest 72 timer efter konstatering.

Processen involverer IT-partner TwoDay, GDPR-styregruppen og direktionen.

Alle databrud dokumenteres i en central log og evalueres som led i den halvårlige GDPR-revision.

 

16. LØBENDE OVERHOLDELSE

For at sikre, at GDPR-indsatsen hos Skomø A/S forbliver effektiv og ajourført, foretages der løbende evaluering af efterlevelsen.

REGELMÆSSIGE AUDITS OG KONTROLAKTIVITETER

GDPR-styregruppen gennemfører årlige interne audits af nøgleområder som databehandling, sletning, samtykke og adgangskontrol. Resultater dokumenteres og danner grundlag for forbedringer.

OPFØLGNING PÅ POLITIKKER OG PROCEDURER

Politikker og behandlingsfortegnelser revideres minimum én gang årligt – og oftere, hvis der sker organisatoriske eller tekniske ændringer.

OVERVÅGNING AF RETSPRAKSIS OG VEJLEDNINGER

Skomø holder sig løbende opdateret om nye retningslinjer, afgørelser og anbefalinger fra Datatilsynet, EDPB og relevante branchefora for at sikre, at politik og praksis er i overensstemmelse med gældende ret.

LEDELSESFORANKRING

Overholdelse af databeskyttelsesforpligtelser drøftes mindst to gange årligt i GDPR-styregruppen og rapporteres til direktionen.

 

 

17. RESSOURCER

Har du spørgsmål om databeskyttelse, behandling af personoplysninger eller konkrete GDPR-situationer i din hverdag, er der hjælp at hente:

KONTAKTPERSON I SKOMØ

Henvendelser om databeskyttelse, samtykke, rettigheder eller sikkerhedsspørgsmål kan rettes til virksomhedens GDPR-styregruppe via skomo@skomo.dk

TILGÆNGELIGE DOKUMENTER OG POLITIKKER

Alle gældende politikker, procedurer og retningslinjer findes i virksomhedens SharePoint-løsning eller via styregruppen.

EKSTERNE RESSOURCER

Datatilsynet Dansk tilsynsmyndighed med vejledninger og klagemuligheder

EDPB – European Data Protection Board Europæisk koordination og anbefalinger

Sikker Digital Vejledninger om cybersikkerhed og privatliv for borgere og virksomheder

Du er altid velkommen til at spørge – hellere én gang for meget end én for lidt.