Havnia / Viden / Hvad er personoplysninger? Definition og eksempler

Hvad er en personoplysning, og hvornår bliver en tekst til persondata?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarGuide, 5 min

En personoplysning er enhver oplysning, der kan henføres til en bestemt person, også når det kun lader sig gøre ved at kombinere oplysningen med noget andet. Datatilsynet deler oplysningerne i tre typer: almindelige personoplysninger, følsomme personoplysninger og oplysninger om strafbare forhold. CPR-nummeret står uden for de tre grupper som en fortrolig oplysning, der er særskilt reguleret i databeskyttelsesloven.

En personoplysning er enhver form for information, der kan henføres til en bestemt person, også når identifikationen først bliver mulig ved at kombinere oplysningen med noget andet. Sådan formulerer Datatilsynet det, og formuleringen rækker længere, end de fleste regner med. Personoplysninger er ikke kun navne og numre. En tekst bliver til persondata i det øjeblik, den peger på et menneske, ikke først når der står et navn.

Hvad siger definitionen helt præcist?

Definitionen har to led, og det andet er det, der afgør de fleste sager i praksis. Det første led er oplagt: oplysningen kan henføres til en bestemt person. Det andet led udvider det til de tilfælde, hvor identifikation kun lykkes, fordi oplysningen holdes sammen med noget andet.

Datatilsynet nævner personnumre, registreringsnumre, billeder, fingeraftryk, stemmer, lægejournaler og biologisk materiale som eksempler, når det i praksis er muligt at identificere en person ud fra dem. Listen handler ikke om formatet. En stemmeoptagelse er en personoplysning på præcis samme måde som en linje i et regneark.

Spørgsmålet er aldrig, om der står et navn et sted i teksten, men om der findes en vej derfra til et bestemt menneske. Den vej kan sagtens gå gennem flere led.

Hvad betyder personhenførbare oplysninger?

Personhenførbare oplysninger er det udtryk, mange bruger om definitionens andet led. Det dækker oplysninger, der ikke selv nævner nogen, men som kan føres tilbage til en person, når de holdes sammen med noget andet. Et sagsnummer, et medarbejder-id, et kundenummer eller et tidsstempel er hver for sig ordløse. Sammen med registret, der oversætter dem, peger de præcist på ét menneske.

Pseudonymiserede oplysninger bliver som udgangspunkt, men ikke altid, anset for personoplysninger. Datatilsynet lægger vægt på behandlingens kontekst og på, om den, der behandler oplysningerne, kan identificere personen, uanset om det sker med nøglen eller på anden vis. Anonymisering er sværere: den skal være uigenkaldelig, så ingen kan identificeres ud fra oplysningerne eller i kombination med andre. Forskellen er behandlet i artiklen om pseudonymisering og anonymisering.

Det er den vurdering, der oftest går galt i praksis. En medarbejder fjerner navnet og tænker, at teksten nu er neutral, uden at se, at de resterende detaljer kun kan passe på ét menneske i afdelingen.

Hvilke typer personoplysninger findes der?

Datatilsynet deler oplysningerne i tre grupper. Opdelingen bestemmer, hvor meget der skal til, før behandlingen er lovlig:

  • Almindelige personoplysninger. Navn, adresse, alder og uddannelse. Også økonomiske forhold som skat og gæld, sygedage og tjenstlige forhold, billede, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde og arbejdstelefon.
  • Følsomme personoplysninger, som forordningen kalder særlige kategorier og afgrænser udtrykkeligt: race og etnisk oprindelse, politisk overbevisning, religiøs eller filosofisk overbevisning, fagforeningsmæssige tilhørsforhold, genetiske data, biometriske data med henblik på entydig identifikation, helbredsoplysninger samt seksuelle forhold eller seksuel orientering.
  • Oplysninger om strafbare forhold, som både dækker lovovertrædelser og andre sanktioner, for eksempel rettighedsfrakendelse.

CPR-nummeret ligger uden for de tre grupper. Datatilsynet beskriver det som en fortrolig oplysning, der er særskilt reguleret i databeskyttelsesloven. Nuancen overrasker mange, men den ændrer ikke praksis: nummeret skal behandles med omhu, fordi det er unikt og livsvarigt.

De følsomme kategorier er behandlet for sig i artiklen om følsomme personoplysninger og AI.

Hvornår bliver en tekst til persondata?

Tag et eksempel, som en sagsbehandler i kommunen kan genkende. Sætningen "en borger klager over sagsbehandlingstiden" indeholder ingen personoplysninger. Tilføj fødselsdato og vejnavn, og der er nu en realistisk vej til én bestemt person. Tilføj CPR-nummeret 240571-0000, og der er ingen tvivl længere.

Det samme sker, når flere harmløse felter lægges sammen. Stilling, afdeling, alder og en dato for en samtale peger tilsammen på ét menneske i en lille organisation, selv om ingen af felterne gør det alene. Det er præcis den situation, definitionens andet led er skrevet til.

Den udbredte tommelfingerregel om at fjerne navnet holder derfor ikke. Anders Andersen bliver ikke anonym, fordi navnet er væk, hvis resten af teksten stadig kun kan passe på ham.

Hvad betyder det for en prompt i ChatGPT eller Copilot?

En prompt er en behandling af personoplysninger, når teksten i den kan henføres til et menneske. Det gælder, uanset om værktøjet er gratis, om der kun er tale om et udkast, eller om teksten forsvinder fra skærmen bagefter.

Digitaliseringsstyrelsen skriver i guiden til virksomheder, at personoplysninger kun må indtastes i et generativt AI-værktøj, hvis værktøjet er vurderet og godkendt til netop det. Reglen er enkel, men den forudsætter, at medarbejderen kan se, hvornår en tekst indeholder personoplysninger. Det er sjældent svært for et CPR-nummer. Det er svært for et journalnummer, en mailadresse eller tre detaljer, der tilsammen udpeger en borger.

Guiden til offentlige myndigheder går et skridt videre: personoplysninger må slet ikke indtastes i generative AI-værktøjer, der er gratis tilgængelige via offentlige hjemmesider. Svaret fortjener samme opmærksomhed som prompten. Beder du værktøjet om et udkast til en afgørelse, kan svaret indeholde de oplysninger, du selv lagde ind, og udkastet lever videre i din mappe, i en mail og måske i et referat. Behandlingen slutter ikke, når fanen lukkes.

Hvordan får I grænsen ind i det daglige arbejde?

Reglerne er ikke noget, medarbejderen skal slå op, mens hun skriver. De skal kunne mærkes i selve arbejdsgangen:

  1. Gør begrebet konkret. Skriv tre eksempler fra jeres egen hverdag ned i stedet for at gengive lovteksten.
  2. Ret fokus fra navne til henførbarhed. Bed folk spørge, om teksten kun kan passe på én person.
  3. Behandl CPR-numre og mailadresser som faste stopklodser. De er entydige og nemme at få øje på.
  4. Læg vurderingen det sted, hvor teksten forlader huset. Det er det sidste sted, en fejl kan rettes gratis.

Datatilsynets katalog over foranstaltninger skriver, at valget skal følge organisationens egen risikovurdering. Den enkelte foranstaltnings værdi afhænger desuden af, hvilke andre der allerede er på plads. En klar definition er den billigste af dem alle, for den koster kun, at nogen skriver den ned.

Se også: listen over funktioner.

Spørgsmål og svar

Hvilke tre typer personoplysninger findes der ifølge GDPR?

Datatilsynet opdeler personoplysninger i tre typer. Almindelige personoplysninger dækker navn, adresse, alder, uddannelse, økonomiske forhold som skat og gæld, billede, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde og arbejdstelefon. Følsomme personoplysninger er de særlige kategorier, som forordningen afgrænser udtrykkeligt: race og etnisk oprindelse, politisk overbevisning, religiøs eller filosofisk overbevisning, fagforeningsmæssige tilhørsforhold, genetiske data, biometriske data med henblik på entydig identifikation, helbredsoplysninger samt seksuelle forhold eller seksuel orientering. Den tredje type er oplysninger om strafbare forhold.

Er en IP-adresse en personoplysning?

Det afgøres af definitionen, ikke af formatet. En IP-adresse er en personoplysning, når det i praksis er muligt at identificere en person ud fra den, eventuelt i kombination med andre oplysninger. Databeskyttelsesforordningens betragtning 30 nævner udtrykkeligt IP-adresser og cookieidentifikatorer som onlineidentifikatorer, der kan efterlade spor, som kan bruges til at oprette profiler om personer og identificere dem. I en almindelig virksomhed eller myndighed vil adressen ofte kunne holdes sammen med et kundenummer eller en logfil.

Er navn og adresse personfølsomme oplysninger?

Nej. Navn og adresse er almindelige personoplysninger. Ordet personfølsomme oplysninger er dagligtale og findes ikke i loven; det korrekte udtryk er følsomme personoplysninger, og det dækker kun de særlige kategorier som helbred, fagforeningsforhold og etnisk oprindelse. Almindelige oplysninger er stadig beskyttet, men de har ikke det skærpede krav til behandlingsgrundlag, som de følsomme har.

Er en mailadresse en personoplysning?

En arbejdsmail som anders@havnia.dk peger direkte på en bestemt person og er dermed en personoplysning. En fælles postkasse som kontakt@havnia.dk gør det som udgangspunkt ikke. Grænsen går ved, om adressen kan henføres til et menneske, ikke ved om den står på et visitkort. Derfor skal mailadresser behandles som persondata, når de indsættes i et værktøj uden for organisationen.

Er et CPR-nummer en følsom personoplysning?

Nej, ikke i forordningens forstand. Datatilsynet beskriver CPR-nummeret som en fortrolig oplysning, der er særskilt reguleret i databeskyttelsesloven. I praksis betyder forskellen mindre end navnet antyder: nummeret må ikke bruges frit, og fordi det er unikt og livsvarigt, gør det næsten enhver anden oplysning personhenførbar i samme øjeblik, det står ved siden af.

Hvad er forskellen på personoplysninger og fortrolige oplysninger?

Personoplysninger handler om, hvem oplysningen peger på. Fortrolige oplysninger handler om, hvem der må se dem. De to overlapper ofte, men ikke altid. En intern prisberegning er fortrolig uden at være en personoplysning, og en medarbejders private adresse er en personoplysning, som samtidig kan være fortrolig. Begge dele skal med i vurderingen af, hvad der må sendes ud af huset.

Kilder

  1. Datatilsynet: Hvad er personoplysningerdatatilsynet.dk
  2. Datatilsynet: Hvornår behandler du personoplysningerdatatilsynet.dk
  3. Digitaliseringsstyrelsen: Guide til virksomheder om generativ kunstig intelligensdigst.dk
  4. Digitaliseringsstyrelsen: Guide til offentlige myndighederdigst.dk
  5. Datatilsynet: Katalog over foranstaltningerdatatilsynet.dk
  6. EUR-Lex: Databeskyttelsesforordningen (2016/679)eur-lex.europa.eu

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.