Version: 2025.02
Gyldig fra: 10. december 2025
Ansvarlig: Direktionen
Version: 2025.02
Gyldig fra: 10. december 2025
Ansvarlig: Direktionen
Skomø GDPR-politik 2025 er virksomhedens overordnede politik for databeskyttelse. Formålet med politikken er at sikre, at Skomø A/S behandler personoplysninger lovligt, gennemsigtigt og ansvarligt i overensstemmelse med databeskyttelsesforordningen (GDPR) og den danske databeskyttelseslovgivning.
Politikken gælder for alle medarbejdere, systemer og samarbejder, hvor Skomø optræder som dataansvarlig eller databehandler. Den fungerer som det fælles grundlag for virksomhedens interne retningslinjer, systemtiltag og adfærd i forbindelse med persondata.
Denne udgave er godkendt af administrerende direktør Michael Gaunø i august 2025 og revideres to gange årligt af virksomhedens GDPR-styregruppe. Formålet med den løbende revision er at sikre, at politikken til enhver tid er ajourført i forhold til gældende lovgivning og virksomhedens praksis.
GDPR – GENERAL DATA PROTECTION REGULATION
Databeskyttelsesforordningen
Den officielle danske betegnelse for EU’s forordning om beskyttelse af personoplysninger.
Persondataforordningen
En mere uformel og dagligdags anvendt betegnelse for samme forordning (GDPR).
ALMINDELIGE PERSONOPLYSNINGER
Navn
Mail
Telefonnummer
Adresse
Betalingsoplysninger
Etc.
FØLSOMME PERSONOPLYSNINGER
Race og etnisk tilhørsforhold
Politisk overbevisning
Religiøs overbevisning
Filosofisk overbevisning
Fagforeningsmæssigt tilhørsforhold
Genetiske data
Biometriske data
Helbredsoplysninger
Seksuelle forhold og orientering
FORTROLIGE OPLYSNINGER
CPR-nummer
IDENTIFICÉRBARE PERSONOPLYSNINGER
Identifikationsnummer
IP-adresse
Lokaliseringsdata
Betalingsoplysninger
Etc.
RELATEREDE OPLYSNINGER
Hobby
Interesser
Forbrugsmønstre
Adfærd
Skomø har identificeret følgende personoplysninger i relation til
virksomhedens interne systemer:
MEDARBEJDERDATA
Fornavn
Efternavn
Adresse
CPR-nummer
Telefonnummer
Bankinformationer
Privat e-mail
Nærmeste pårørende-information
KUNDEDATA – SLUTBRUGER
Virksomhedsnavn
Kontaktperson
Adresse
By
Postnummer
Prisaftale
KUNDEDATA – IMPORTØR
Virksomhedsnavn
Adresse
By
Postnummer
CVR
E-mailadresse
Salgsbonussats
Kontaktperson
KUNDEDATA – INDKØBSKÆDE
Virksomhedsnavn
Adresse
By
Postnummer
Gruppemedlemmer
Rabatsatser
LEVERANDØRDATA
Virksomhedsnavn
Adresse
By
CVR-nummer
Kontaktperson
Telefonnummer
Faxnummer
E-mailadresse
ANSØGNINGER & CV’ER
Fornavn
Efternavn
Fødselsdato
Adresse
Telefonnummer
Privat e-mailadresse
Tidligere arbejdsgivere
Børn/familie
WEBBRUGERE
Fornavn
Efternavn
Adresse
Postnummer
By
CVR-nummer
Telefonnummer
E-mailadresse
IP-adresse
Cookies
Lokationsdata
Det overordnede ansvar for databeskyttelse i Skomø A/S er forankret hos
direktionen, som fungerer som dataansvarlig i henhold til GDPR.
Til at understøtte dette arbejde er der nedsat en GDPR-styregruppe,
som har til opgave at:
Udarbejde og opdatere politikker og procedurer
Koordinere datakortlægning og dokumentation
Følge op på behandlingssikkerhed og databrud
Rådgive om behandling af personoplysninger i nye projekter
Være kontaktpunkt ved spørgsmål om databeskyttelse
Styregruppen består af repræsentanter fra Direktionen, Økonomi og Marketing
og mødes to gange årligt – eller ved behov –for at sikre fremdrift og forankring
af GDPR-indsatsen i hele organisationen.
Skomø har kortlagt, hvilke personoplysninger der behandles i organisationen,
og hvordan disse flyder gennem systemer og processer.
Kortlægningen danner grundlag for fortegnelsen over behandlingsaktiviteter,
risikovurderinger og compliance-arbejdet generelt.
DATATYPER OG KATEGORIER
Virksomheden behandler primært følgende typer af personoplysninger:
Medarbejderdata
(f.eks. navn, adresse, CPR-nummer, bankoplysninger, arbejdstid, fravær)
Kundedata
(kontaktpersoner, e-mailadresser, ordrehistorik)
Leverandørdata
(kontaktinformation, CVR, aftaler)
Ansøgerdata
(CV, kontaktoplysninger, tidligere ansættelser)
Webbrugerdata
(IP-adresse, cookies, adfærd)
DATAKILDER
Oplysninger indsamles fra:
Den registrerede selv
(f.eks. medarbejdere, kunder, jobansøgere)
Automatiserede systemer
(ERP, CRM, webshop, hjemmesider)
Tredjeparter
(f.eks. rekrutteringsfirmaer eller samarbejdspartnere)
FORMÅL OG BEHANDLINGSGRUNDLAG
Hvert behandlingsflow er knyttet til et legitimt formål
og behandlingsgrundlag, fx:
Opfyldelse af kontrakt (art. 6, stk. 1, litra b)
Retlig forpligtelse (art. 6, stk. 1, litra c)
Legitim interesse (art. 6, stk. 1, litra f)
Samtykke (art. 6, stk. 1, litra a), hvis nødvendigt
FORTEGNELSESVÆRKTØJ OG DOKUMENTATION
Skomø anvender et struktureret Excel-ark og visuelle dataflowdiagrammer
til at dokumentere:
Dataansvarlige og databehandlere
Datamodtagere og overførsler
Opbevaringsperioder og slettepolitikker
Sikkerhedsforanstaltninger
ANSVAR OG VEDLIGEHOLDELSE
Fortegnelsen opdateres løbende og gennemgås minimum to gange årligt
af GDPR-styregruppen. Ændringer i systemer eller arbejdsgange skal straks
opdateres i dokumentationen.
Skomø A/S anerkender potentialet i kunstig intelligens (AI) og anvender teknologien i de sammenhænge, hvor det skaber værdi for virksomheden og medarbejderne.
Skomø A/S anvender kunstig intelligens (AI) på en ansvarlig, kontrolleret og gennemsigtig måde.
EU’s kommende AI-forordning (EU AI Act) indføres gradvist fra 2025 og stiller nye krav til udvikling, anvendelse og overvågning af AI-systemer.
Som virksomhed følger Skomø aktivt udviklingen i AI-reguleringen og tilpasser interne procedurer, IT-sikkerhed og databeskyttelsespraksis i takt med, at reglerne bliver endeligt implementeret.
Skomø gennemfører løbende:
Vurdering af risiko ved AI-værktøjer
Opdatering af databeskyttelsesdokumentation (fx DPIA , fortegnelser, databehandleraftaler)
Sikring af gennemsigtighed, menneskelig kontrol (HITL ) og dataminimering ved brug af AI
Gennemgang af leverandører og deres compliance-status
Skomø vil opdatere relevante politikker, procedurer og medarbejderinstruktioner i takt med, at EU AI Act træder i kraft, og nye krav bliver bindende for virksomhedens brug af AI-teknologi.
Skomø A/S arbejder løbende med at styrke informationssikkerheden gennem en kombination af tekniske og organisatoriske foranstaltninger, som er under gradvis implementering og tilpasning. Dette omfatter også en forbedret rolle- og adgangsstyring i ERP-systemet Business Central.
DATASIKKERHED OG ADGANGSKONTROL
Kryptering anvendes ved dataoverførsel og lagring, hvor det er relevant.
Antivirusprogrammer og firewalls er installeret og vedligeholdes af IT-partneren TwoDay.
Stærke adgangskoder og to-faktor-godkendelse (2FA) er påkrævet for centrale systemer.
Brug af Microsoft Authenticator er indført for udvalgte medarbejdergrupper.
BACKUP OG GENSKABELSE AF DATA
Der udføres daglige sikkerhedskopier for at sikre forretningskontinuitet og hurtig genskabelse i tilfælde af hændelser:
ERP-backup Udføres af TwoDay én gang dagligt.
SharePoint og øvrige cloud-lagringer Sikkerhedskopieres to gange dagligt af Microsoft/TwoDay.
Firewall-konfigurationer Sikkerhedskopieres én gang dagligt af TwoDay.
ORGANISATORISKE SIKKERHEDSFORANSTALTNINGER
IT-sikkerhedspolitik er gældende og kendt af alle medarbejdere.
Medarbejdere gennemgår regelmæssig træning i GDPR og informationssikkerhed.
Der udføres årlige kontroller og vurderinger af databeskyttelsesniveauet, herunder sårbarhedsvurderinger og test af gendannelsesprocedurer.
Alle foranstaltninger gennemføres i overensstemmelse med databeskyttelsesforordningens artikel 32 og afstemmes løbende med virksomhedens risikovurdering og behov.
Denne GDPR-politik indgår i et samlet sæt af politikker og vejledninger, der understøtter databeskyttelse, informationssikkerhed og ansvarlig adfærd i Skomø A/S.
Følgende dokumenter er direkte relateret:
Procedurehåndbog (under udvikling)
Indeholder praktiske arbejdsgange og compliance-relaterede procedurer
Personalehåndbog (2025)
Overblik over personaleforhold, arbejdstid, fravær, trivsel og adfærd
Intern privatlivspolitik (2025)
Regler for behandling af medarbejderdata iht. GDPR
Code of Conduct – ansatte (2025)
Adfærdsregler, ansvarlig kommunikation og whistleblowerordning
Code of Conduct – leverandører (2025, DK/UK)
Krav til leverandørers etik, menneskerettigheder og databehandling
IT- og cybersikkerhedspolitik (2025)
Anviser brug og sikring af IT-systemer og data
Politik for arbejdstidsregistrering (2025)
Sikrer korrekt og lovpligtig registrering af arbejdstid
Handelsbetingelser (2025)
Fastlægger aftalevilkår ved samhandel med kunder og samarbejdspartnere
Politikkerne opbevares centralt og vedligeholdes af GDPR-styregruppen og direktionen. Sammen danner de virksomhedens samlede grundlag for ansvarlig drift, datasikkerhed og etisk adfærd.
Skomø A/S har som dataansvarlig pligt til at sikre, at personoplysninger ikke opbevares længere end nødvendigt i forhold til formålet med behandlingen, jf. GDPR-artikel 5, stk. 1, litra e.
ENSARTET PRAKSIS FOR ÅRLIG SLETNING I MAILS OG DREV
Skomø A/S gennemfører én samlet, systematisk oprydning i mails, personlige drev og fællesdrev én gang årligt i 3. kvartal for at sikre overholdelse af GDPR’s principper om dataminimering og begrænset opbevaring.
Årlig sletning af mails (Outlook)
– Al oprydning i indbakke, sendte mails og personlige mapper gennemføres som en del af den årlige GDPR-oprydning i Q3.
– Mails med personoplysninger må som udgangspunkt ikke gemmes længere end 18 måneder, medmindre de indgår i en aktiv sag eller er omfattet af særskilte lovkrav (fx bogføringsloven).
– Mails uden et aktuelt og dokumenteret formål skal slettes ved den årlige oprydning.
Personlige drev (OneDrive / lokale drev)
– Midlertidige filer, eksportdata, rapporter, Excel-/Word-udkast og andre dokumenter, der ikke længere har et sagligt formål, skal slettes som led i oprydningen i Q3.
– Personoplysninger må ikke opbevares længere end nødvendigt, og udkast eller kopier på personlige drev skal fjernes under den årlige oprydning.
Fællesdrev (SharePoint / afdelingsmapper)
– Hver afdeling skal én gang årligt i Q3 gennemgå alle mapper og slette forældede eller irrelevante filer, herunder gamle kundedata, HR-materiale, billeder, CV’er, tilbud, kampagneudkast m.v.
– Kun dokumenter med et fortsat og dokumenteret behandlingsformål må opbevares efter oprydningen.
Backup og teknisk sletning
– IT-partneren (TwoDay) sikrer, at de årlige sletninger gennemføres korrekt i backup-systemerne i henhold til gældende retention-politikker.
– Når filer er slettet fra driftssystemerne, fjernes de permanent efter udløbet af backupperioden.
Dokumentation og ansvar
– Den årlige oprydning i Q3 er en del af Skomøs faste GDPR-revision.
– Hver afdeling dokumenterer, hvornår oprydningen er gennemført, og hvilke kategorier af data der er slettet.
– GDPR-styregruppen følger op og sikrer, at oprydningen er gennemført i hele organisationen.
Denne årlige oprydningsprocedure sikrer ensartet datapraksis, reducerer risikoen ved opbevaring af forældede oplysninger og understøtter et højt niveau af datasikkerhed.
Skomø A/S indgår databehandleraftaler med alle eksterne leverandører, som behandler personoplysninger på vegne af virksomheden – i overensstemmelse med GDPR artikel 28.
Databehandleraftalerne regulerer bl.a. adgang til data, formål, underdatabehandlere, sikkerhedsforanstaltninger og sletning. De opbevares centralt og gennemgås minimum én gang årligt af GDPR-styregruppen.
Databehandleraftaler er indgået med følgende leverandører:
MailChimp
Anvendes til udsendelse af nyhedsbreve.
Aftalen findes som Mailchimp Data Processing Addendum DPA.pdf og dækker også samtykkeprocessen via double opt-in.
ChatGPT / OpenAI
Anvendes til dokumentudkast og databehandleranalyse. Aftalen fremgår af ChatGPT Data Processing Agreement (Skomø A/S and OpenAI).pdf.
Visma Dataløn
Behandler medarbejderdata i forbindelse med løn. Aftalen fremgår af Dataløn_ProLøn_Visma_Dataløn_Databehandleraftale-14-03-2025.pdf.
INTERNATIONALE OVERFØRSLER OG EU–US DATA PRIVACY FRAMEWORK
Når Skomø A/S anvender databehandlere, som er etableret uden for EU/EØS – herunder i USA – sikrer virksomheden, at al overførsel af personoplysninger sker i overensstemmelse med GDPR kapitel V.
EU-Kommissionen har vedtaget EU–US Data Privacy Framework (DPF), som giver et gyldigt overførselsgrundlag for overførsler til amerikanske virksomheder, der er certificeret under ordningen.
Når Skomø anvender leverandører som Microsoft, Mailchimp eller OpenAI, der er certificeret under DPF, sker overførslen af personoplysninger derfor på baggrund af deres certificering, jf. GDPR artikel 45.
Hvis en leverandør ikke er certificeret under DPF, anvender Skomø EU’s Standard Contractual Clauses (SCC) samt supplerende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der samlet set svarer til GDPR.
Skomø gennemgår løbende sine leverandører og deres certificeringsstatus som led i den årlige DPA-revision og opdaterer dokumentationen, når internationale overførselsgrundlag ændres.
Følgende samarbejdspartnere er selvstændigt dataansvarlige og kræver ikke DPA:
Danica Pension
Fungerer som selvstændig dataansvarlig i pensionsaftaler.
Danske Bank
Fungerer som selvstændig dataansvarlig ved bankforretning og lønudbetaling.
Ved tvivl om en leverandørs rolle foretages en konkret vurdering af behandlingsformål, datatilgængelighed og kontrolforhold.
For at sikre, at alle medarbejdere hos Skomø A/S kender og forstår virksomhedens databeskyttelsesforpligtelser, er uddannelse og løbende information en fast del af GDPR-indsatsen.
Alle nyansatte gennemgår et introduktionsmodul ved ansættelsesstart, hvor virksomhedens GDPR-politik, privatlivsprincipper, IT- og cybersikkerhedspolitik samt øvrige relevante retningslinjer præsenteres.
Derudover vil alle medarbejdere mindst én gang årligt – eller ved væsentlige ændringer, afvigelser eller databrud – modtage opdateret information og vejledning om håndtering af persondata og sikkerhedsadfærd.
Indhold og omfang af opdateringer koordineres af GDPR-styregruppen i samspil med ledelsen og IT-ansvarlige, jævnfør virksomhedens IT- og cybersikkerhedspolitik.
Formålet er at sikre, at alle medarbejdere forstår deres rolle i forhold til datasikkerhed, og at Skomø til enhver tid lever op til kravene i GDPR.
Skomø A/S respekterer og understøtter alle registreredes rettigheder som fastsat i GDPR kapitel III. For at sikre en konsekvent og rettidig håndtering af anmodninger er følgende procedurer gældende:
RETTEN TIL INDSIGT
Enhver person har ret til at få oplyst, hvilke personoplysninger Skomø behandler om vedkommende, til hvilke formål og hvem data deles med. Anmodninger om indsigt skal rettes skriftligt til virksomhedens GDPR-kontakt.
RETTEN TIL BERIGTIGELSE OG SLETNING
Registrerede har ret til at få urigtige eller ufuldstændige oplysninger rettet samt få slettet oplysninger, hvis der ikke længere er et lovligt grundlag for opbevaringen (retten til at blive glemt).
TIDSFRIST FOR BEHANDLING
Skomø skal besvare anmodninger uden unødig forsinkelse og senest inden for 30 dage fra modtagelse. I særlige tilfælde kan fristen forlænges med op til 60 dage, hvis anmodningen er kompleks – i så fald underrettes den registrerede.
PROCEDURE OG BEHANDLING
GDPR-styregruppen er ansvarlig for at sikre en ensartet behandling og dokumentation af anmodninger. Henvendelser registreres og opbevares som dokumentation for overholdelse.
Skomø har etableret en formel beredskabsprocedure for håndtering af databrud jf. GDPR art. 33 og 34.
Brud skal anmeldes til Datatilsynet senest 72 timer efter konstatering.
Processen involverer IT-partner TwoDay, GDPR-styregruppen og direktionen.
Alle databrud dokumenteres i en central log og evalueres som led i den halvårlige GDPR-revision.
For at sikre, at GDPR-indsatsen hos Skomø A/S forbliver effektiv og ajourført, foretages der løbende evaluering af efterlevelsen.
REGELMÆSSIGE AUDITS OG KONTROLAKTIVITETER
GDPR-styregruppen gennemfører årlige interne audits af nøgleområder som databehandling, sletning, samtykke og adgangskontrol. Resultater dokumenteres og danner grundlag for forbedringer.
OPFØLGNING PÅ POLITIKKER OG PROCEDURER
Politikker og behandlingsfortegnelser revideres minimum én gang årligt – og oftere, hvis der sker organisatoriske eller tekniske ændringer.
OVERVÅGNING AF RETSPRAKSIS OG VEJLEDNINGER
Skomø holder sig løbende opdateret om nye retningslinjer, afgørelser og anbefalinger fra Datatilsynet, EDPB og relevante branchefora for at sikre, at politik og praksis er i overensstemmelse med gældende ret.
LEDELSESFORANKRING
Overholdelse af databeskyttelsesforpligtelser drøftes mindst to gange årligt i GDPR-styregruppen og rapporteres til direktionen.
Har du spørgsmål om databeskyttelse, behandling af personoplysninger eller konkrete GDPR-situationer i din hverdag, er der hjælp at hente:
KONTAKTPERSON I SKOMØ
Henvendelser om databeskyttelse, samtykke, rettigheder eller sikkerhedsspørgsmål kan rettes til virksomhedens GDPR-styregruppe via skomo@skomo.dk
TILGÆNGELIGE DOKUMENTER OG POLITIKKER
Alle gældende politikker, procedurer og retningslinjer findes i virksomhedens SharePoint-løsning eller via styregruppen.
EKSTERNE RESSOURCER
Datatilsynet Dansk tilsynsmyndighed med vejledninger og klagemuligheder
EDPB – European Data Protection Board Europæisk koordination og anbefalinger
Sikker Digital Vejledninger om cybersikkerhed og privatliv for borgere og virksomheder
Du er altid velkommen til at spørge – hellere én gang for meget end én for lidt.
Prøv et andet søgeord — eller ring til os på 86 34 34 44, så finder vi det rette produkt.
Prøv et andet søgeord — eller ring til os på 86 34 34 44, så finder vi det rette produkt.