Sist oppdatert: juli 2026
GDPR-sjekkliste for norske bedrifter 2026 (gratis Excel-mal)
En GDPR-sjekkliste i Excel er det mest praktiske verktøyet for å holde orden på personvernarbeidet i bedriften. GDPR gjelder alle som behandler personopplysninger, uansett størrelse. Har du kunder, ansatte eller en nettside med kontaktskjema, gjelder GDPR deg. Last ned sjekklisten som Excel-fil nedenfor, merk av etter hvert steg, og du er på god vei mot compliance. Her er alt du faktisk trenger å gjøre.
Last ned GDPR-sjekklisten som Excel
Gratis .xlsx-fil med sjekkliste og ferdig behandlingsregister. Ingen registrering nødvendig.
Hva er personopplysninger?
Personopplysninger er all informasjon som kan knyttes til en person. Navn, e-postadresse, telefonnummer, IP-adresse, kundenummer og bilder er alle eksempler. Også informasjon som indirekte kan identifisere noen, teller.
Tenk gjennom hvilke personopplysninger bedriften din samler inn. De fleste småbedrifter behandler: kundeinformasjon, ansattinformasjon, nyhetsbrevlister, kontaktskjemaer og besøksstatistikk på nettsiden.
De seks lovlige grunnlagene
Du kan bare behandle personopplysninger hvis du har et lovlig grunnlag. For småbedrifter er de viktigste:
- Samtykke: Personen har sagt ja. Må være aktivt, informert og kunne trekkes tilbake.
- Avtale: Du trenger opplysningene for å oppfylle en avtale med kunden (levere en vare, sende en faktura).
- Rettslig forpliktelse: Loven pålegger deg å lagre opplysningene (regnskapslov, skattelov).
- Berettiget interesse: Du har en saklig grunn som veier tyngre enn personens personvern (markedsføring til eksisterende kunder, sikkerhet).
Datatilsynet forklarer pliktene dine grundig og har maler du kan bruke.
Personvernerklæring
Alle bedrifter med nettside trenger en personvernerklæring. Den skal fortelle besøkende:
- Hvem som er ansvarlig for behandlingen (bedriftens navn og kontaktinfo).
- Hvilke opplysninger du samler inn og hvorfor.
- Hvilket lovlig grunnlag du bruker.
- Hvem du deler opplysninger med (f.eks. regnskapsfører, nyhetsbrevtjeneste).
- Hvor lenge du lagrer opplysningene.
- Hvilke rettigheter den registrerte har (innsyn, sletting, retting).
Skriv den på norsk og på en måte folk faktisk forstår. Unngå juridisk sjargong. Datatilsynet har maler du kan bruke som utgangspunkt.
Databehandleravtale
Hvis du bruker tjenester som behandler personopplysninger på vegne av deg, trenger du en databehandleravtale. Typiske databehandlere for en liten bedrift:
- E-postleverandør (Mailchimp, Brevo).
- Regnskapsprogram (Tripletex, Fiken, Visma).
- Nettbasert CRM (HubSpot, Salesforce).
- Skylagring (Google Workspace, Microsoft 365).
- Webhotell og nettsideleverandør.
De fleste store leverandører har ferdige databehandleravtaler du kan godta i innstillingene. Sjekk at avtalen er på plass. Uten avtale bryter du GDPR.
Rettigheter folk har
Under GDPR har personer klare rettigheter over sine egne data:
- Innsyn: De kan be om å se hvilke opplysninger du har om dem.
- Retting: De kan be om at feil informasjon rettes.
- Sletting: De kan be om at opplysningene deres slettes, med noen unntak.
- Dataportabilitet: De kan be om å få utlevert dataene i et maskinlesbart format.
- Protest: De kan protestere mot behandling basert på berettiget interesse.
Du har som hovedregel 30 dager på å svare. Ha rutiner for å håndtere slike forespørsler, selv om de kommer sjelden.
Hva gjør du ved et databrudd?
Et databrudd er når personopplysninger ved en feil kommer på avveie. Noen hacker e-postkontoen din, en ansatt sender kundelisten til feil mottaker, eller en laptop med kundedata stjeles.
Hvis bruddet kan utgjøre en risiko for de berørte personene, skal du melde fra til Datatilsynet innen 72 timer. Hvis risikoen er høy, skal du også varsle de berørte personene direkte. EU-kommisjonens GDPR-sider gir oversikt over reglene som gjelder i hele EØS.
Lag en enkel beredskapsplan: Hvem kontakter hvem? Hva logges? Hvem har ansvar for å melde fra? Denne planen trenger ikke være lang. En A4-side er nok.
GDPR-sjekkliste for bedrifter - klar til bruk i Excel
Her er en komplett GDPR-sjekkliste for din bedrift. Last ned den ferdige Excel-filen over, eller kopier punktene direkte inn i Excel eller Google Sheets. Merk av punktene etter hvert som du gjennomfører dem:
- Kartlegg hvilke personopplysninger du behandler og hvorfor.
- Skriv eller oppdater personvernerklæringen på nettsiden.
- Sjekk at du har databehandleravtaler med alle leverandører som håndterer persondata.
- Slett personopplysninger du ikke lenger trenger.
- Sørg for at samtykker er dokumentert (nyhetsbrev, markedsføring).
- Sikre dataene med sterke passord, tofaktorautentisering og kryptert lagring.
- Lag en enkel rutine for å håndtere innsynsforespørsler og databrudd.
Du trenger ikke gjøre alt på en gang. Start med det viktigste: personvernerklæring, databehandleravtaler og sikring av data. En IT-rådgiver som Datafolka kan hjelpe deg med den tekniske sikringen, slik at du er bedre rustet.
Slik bygger du GDPR-sjekklisten som Excel-regneark
En GDPR-sjekkliste i Excel fungerer best som et behandlingsregister. GDPR artikkel 30 krever at de fleste bedrifter fører en slik protokoll over alle behandlingsaktiviteter. Her er kolonnene du bør ha i regnearket:
| Kolonne | Eksempel |
|---|---|
| Behandlingsaktivitet | Kundehåndtering, nyhetsbrev, lønn |
| Behandlingsgrunnlag | Avtale, samtykke, rettslig forpliktelse |
| Kategorier av personopplysninger | Navn, e-post, adresse, betalingsinformasjon |
| Databehandlere/mottakere | Regnskapsfører, e-postleverandør, CRM-system |
| Lagringsperiode | 3 år, 10 år (regnskapslov), til avmelding |
| Sikkerhetstiltak | Kryptert lagring, tofaktorautentisering |
| Status | Compliant / Under arbeid / Krever tiltak |
| Ansvarlig | Navn på ansvarlig person i bedriften |
| Sist gjennomgått | Dato for siste kontroll |
Excel-filen du kan laste ned øverst på siden har dette behandlingsregisteret ferdig satt opp som eget ark, med de samme kolonnene og eksemplene. Lag én rad per behandlingsaktivitet. Gjennomgå filen minst én gang i halvåret. Trenger du hjelp med sikker lagring og tilgangsstyring for sjekklisten, les veiledningen om passord og kontosikkerhet. For teknisk IT-sikkerhet i bedriften tilbyr IT-sikkerhetstjenestene til Datafolka konkret hjelp.
Hva skjer hvis du bryter GDPR?
Bøtene kan i teorien bli opptil 20 millioner euro. I praksis er bøtene i Norge langt lavere, spesielt for småbedrifter. Datatilsynet gir ofte veiledning og advarsler før det ilegges bøter. Men det betyr ikke at du kan ignorere reglene. Omdømmetap og tap av kundetillit kan være verre enn en bot.
Den gode nyheten: For en liten bedrift som gjør de grunnleggende tingene riktig, er risikoen lav. Vis at du tar personvern på alvor. Dokumenter det du gjør. Og spør om hjelp når du er usikker.
Ofte stilte spørsmål om GDPR-sjekklisten
Hva må en GDPR-sjekkliste inneholde?
En komplett GDPR-sjekkliste for bedrifter bør dekke syv punkter: kartlegging av hvilke personopplysninger dere behandler, personvernerklæring på nettsiden, databehandleravtaler med leverandører, sletting av data dere ikke lenger trenger, dokumenterte samtykker, sikring med sterke passord og tofaktorautentisering, og en rutine for innsynsforespørsler og databrudd. I tillegg bør bedrifter som omfattes av GDPR artikkel 30 føre et eget behandlingsregister med kolonner for behandlingsgrunnlag, databehandlere, lagringsperiode og sikkerhetstiltak.
Kan jeg laste ned GDPR-sjekklisten som Excel gratis?
Ja. Sjekklisten på denne siden kan lastes ned som en gratis Excel-fil (.xlsx) med to faner: én for de syv sjekkpunktene med statuskolonne, og én for behandlingsregisteret med ferdig utfylte kolonner og eksempler du kan bygge videre på.
Hva er forskjellen på GDPR-sjekklisten og behandlingsregisteret?
Sjekklisten er en enkel oversikt over de syv grunnleggende oppgavene bedriften må gjennom for å være i tråd med GDPR. Behandlingsregisteret er et mer detaljert regneark som GDPR artikkel 30 krever av de fleste bedrifter, med én rad per behandlingsaktivitet (for eksempel kundehåndtering eller lønn) og kolonner for grunnlag, mottakere og lagringstid.
Hvor ofte bør jeg oppdatere GDPR-sjekklisten?
Gå gjennom sjekklisten og behandlingsregisteret minst én gang i halvåret, og alltid når dere tar i bruk en ny leverandør eller endrer hvilke personopplysninger dere samler inn.