Skrevet av Roy Morken, IT-rådgiver og medgrunnlegger i Datafolka. Publisert 7. april 2026, sist oppdatert 23. september 2026
GDPR-sjekkliste for norske bedrifter 2026 (gratis Excel-mal)

En GDPR-sjekkliste for bedrifter samler de sju oppgavene dere må gjennom for å følge personvernreglene: kartlegge personopplysningene, ha personvernerklæring, inngå databehandleravtaler, slette det dere ikke trenger, dokumentere samtykker, sikre dataene og ha en rutine for innsyn og databrudd. GDPR gjelder alle som behandler personopplysninger, uansett størrelse. Har du kunder, ansatte eller en nettside med kontaktskjema, gjelder den deg. Last ned sjekklisten som Excel-fil og merk av etter hvert som punktene er gjort.
Last ned GDPR-sjekklisten som Excel
Gratis .xlsx-fil med sjekkliste og ferdig behandlingsregister. Ingen registrering nødvendig.
GDPR-sjekkliste for bedrifter - klar til bruk i Excel
Her er en komplett GDPR-sjekkliste for din bedrift. Last ned den ferdige Excel-filen over, eller kopier punktene direkte inn i Excel eller Google Sheets. Merk av punktene etter hvert som du gjennomfører dem:
- Kartlegg hvilke personopplysninger du behandler og hvorfor.
- Skriv eller oppdater personvernerklæringen på nettsiden.
- Sjekk at du har databehandleravtaler med alle leverandører som håndterer persondata.
- Slett personopplysninger du ikke lenger trenger.
- Sørg for at samtykker er dokumentert (nyhetsbrev, markedsføring).
- Sikre dataene med sterke passord, tofaktorautentisering og kryptert lagring.
- Lag en enkel rutine for å håndtere innsynsforespørsler og databrudd.
Du trenger ikke gjøre alt på en gang. Start med det viktigste: personvernerklæring, databehandleravtaler og sikring av data. En IT-rådgiver som Datafolka kan hjelpe deg med den tekniske sikringen, slik at du er bedre rustet.
Hva er personopplysninger?
Personopplysninger er all informasjon som kan knyttes til en person. Navn, e-postadresse, telefonnummer, IP-adresse, kundenummer og bilder er alle eksempler. Også informasjon som indirekte kan identifisere noen, teller.
Tenk gjennom hvilke personopplysninger bedriften din samler inn. De fleste småbedrifter behandler: kundeinformasjon, ansattinformasjon, nyhetsbrevlister, kontaktskjemaer og besøksstatistikk på nettsiden.
De seks lovlige grunnlagene
Du kan bare behandle personopplysninger hvis du har et av seks lovlige grunnlag i GDPR artikkel 6. For småbedrifter er de fire første de viktigste:
- Samtykke: Personen har sagt ja. Må være aktivt, informert og kunne trekkes tilbake.
- Avtale: Du trenger opplysningene for å oppfylle en avtale med kunden (levere en vare, sende en faktura).
- Rettslig forpliktelse: Loven pålegger deg å lagre opplysningene (regnskapslov, skattelov).
- Berettiget interesse: Du har en saklig grunn som veier tyngre enn personens personvern (markedsføring til eksisterende kunder, sikkerhet).
- Vitale interesser: Behandlingen er nødvendig for å verne noens liv eller helse, for eksempel ved en akutt skade på arbeidsplassen.
- Offentlig oppgave: Behandlingen er nødvendig for en oppgave i allmennhetens interesse eller for offentlig myndighetsutøvelse. Gjelder sjelden private bedrifter.
Datatilsynet forklarer pliktene dine grundig og har maler du kan bruke.
Personvernerklæring
Alle bedrifter med nettside trenger en personvernerklæring. Den skal fortelle besøkende:
- Hvem som er ansvarlig for behandlingen (bedriftens navn og kontaktinfo).
- Hvilke opplysninger du samler inn og hvorfor.
- Hvilket lovlig grunnlag du bruker.
- Hvem du deler opplysninger med (f.eks. regnskapsfører, nyhetsbrevtjeneste).
- Hvor lenge du lagrer opplysningene.
- Hvilke rettigheter den registrerte har (innsyn, sletting, retting).
Skriv den på norsk og på en måte folk faktisk forstår. Unngå juridisk sjargong. Datatilsynet har maler du kan bruke som utgangspunkt.
Databehandleravtale
Hvis du bruker tjenester som behandler personopplysninger på vegne av deg, trenger du en databehandleravtale. Typiske databehandlere for en liten bedrift:
- E-postleverandør (Mailchimp, Brevo).
- Regnskapsprogram (Tripletex, Fiken, Visma).
- Nettbasert CRM (HubSpot, Salesforce).
- Skylagring (Google Workspace, Microsoft 365).
- Webhotell og nettsideleverandør.
De fleste store leverandører har ferdige databehandleravtaler du kan godta i innstillingene. Sjekk at avtalen er på plass. Uten avtale bryter du GDPR.
Rettigheter folk har
Under GDPR har personer klare rettigheter over sine egne data:
- Innsyn: De kan be om å se hvilke opplysninger du har om dem.
- Retting: De kan be om at feil informasjon rettes.
- Sletting: De kan be om at opplysningene deres slettes, med noen unntak.
- Dataportabilitet: De kan be om å få utlevert dataene i et maskinlesbart format.
- Protest: De kan protestere mot behandling basert på berettiget interesse.
Dere skal svare uten ugrunnet opphold og senest innen én måned, skriver Datatilsynet. Ha en rutine for slike forespørsler, selv om de kommer sjelden.

Hva gjør du ved et databrudd?
Et databrudd er når personopplysninger ved en feil kommer på avveie. Noen hacker e-postkontoen din, en ansatt sender kundelisten til feil mottaker, eller en laptop med kundedata stjeles.
Hvis bruddet kan utgjøre en risiko for de berørte personene, skal du melde fra til Datatilsynet innen 72 timer. Hvis risikoen er høy, skal du også varsle de berørte personene direkte. EU-kommisjonens GDPR-sider gir oversikt over reglene som gjelder i hele EØS.
Lag en enkel beredskapsplan: Hvem kontakter hvem? Hva logges? Hvem har ansvar for å melde fra? Denne planen trenger ikke være lang. En A4-side er nok.
Slik bygger du GDPR-sjekklisten som Excel-regneark
En GDPR-sjekkliste i Excel fungerer best som et behandlingsregister. GDPR artikkel 30 krever en slik protokoll over alle behandlingsaktiviteter. Bedrifter med færre enn 250 ansatte har et unntak, men Datatilsynet kaller det snevert: i praksis må nesten alle virksomheter føre protokoll. Her er kolonnene du bør ha i regnearket:
| Kolonne | Eksempel |
|---|---|
| Behandlingsaktivitet | Kundehåndtering, nyhetsbrev, lønn |
| Behandlingsgrunnlag | Avtale, samtykke, rettslig forpliktelse |
| Kategorier av personopplysninger | Navn, e-post, adresse, betalingsinformasjon |
| Databehandlere/mottakere | Regnskapsfører, e-postleverandør, CRM-system |
| Lagringsperiode | 3 år, 10 år (regnskapslov), til avmelding |
| Sikkerhetstiltak | Kryptert lagring, tofaktorautentisering |
| Status | Compliant / Under arbeid / Krever tiltak |
| Ansvarlig | Navn på ansvarlig person i bedriften |
| Sist gjennomgått | Dato for siste kontroll |
Excel-filen du kan laste ned øverst på siden har dette behandlingsregisteret ferdig satt opp som eget ark, med de samme kolonnene og eksemplene. Lag én rad per behandlingsaktivitet. Gjennomgå filen minst én gang i halvåret. Trenger du hjelp med sikker lagring og tilgangsstyring for sjekklisten, les veiledningen om passord og kontosikkerhet. For teknisk IT-sikkerhet i bedriften tilbyr IT-sikkerhetstjenestene til Datafolka konkret hjelp.
Hva skjer hvis du bryter GDPR?
Bøtene kan i teorien bli opptil 20 millioner euro. I praksis er bøtene i Norge langt lavere, spesielt for småbedrifter. Datatilsynet gir ofte veiledning og advarsler før det ilegges bøter. Men det betyr ikke at du kan ignorere reglene. Omdømmetap og tap av kundetillit kan være verre enn en bot.
Den gode nyheten: For en liten bedrift som gjør de grunnleggende tingene riktig, er risikoen lav. Vis at du tar personvern på alvor. Dokumenter det du gjør. Og spør om hjelp når du er usikker.
Ofte stilte spørsmål om GDPR-sjekklisten
Hva må en GDPR-sjekkliste inneholde?
En komplett GDPR-sjekkliste for bedrifter bør dekke syv punkter: kartlegging av hvilke personopplysninger dere behandler, personvernerklæring på nettsiden, databehandleravtaler med leverandører, sletting av data dere ikke lenger trenger, dokumenterte samtykker, sikring med sterke passord og tofaktorautentisering, og en rutine for innsynsforespørsler og databrudd. I tillegg bør bedrifter som omfattes av GDPR artikkel 30 føre et eget behandlingsregister med kolonner for behandlingsgrunnlag, databehandlere, lagringsperiode og sikkerhetstiltak.
Kan jeg laste ned GDPR-sjekklisten som Excel gratis?
Ja. Sjekklisten på denne siden kan lastes ned som en gratis Excel-fil (.xlsx) med to faner: én for de syv sjekkpunktene med statuskolonne, og én for behandlingsregisteret med ferdig utfylte kolonner og eksempler du kan bygge videre på.
Hva er forskjellen på GDPR-sjekklisten og behandlingsregisteret?
Sjekklisten er en enkel oversikt over de syv grunnleggende oppgavene bedriften må gjennom for å være i tråd med GDPR. Behandlingsregisteret er et mer detaljert regneark som GDPR artikkel 30 krever av de fleste bedrifter, med én rad per behandlingsaktivitet (for eksempel kundehåndtering eller lønn) og kolonner for grunnlag, mottakere og lagringstid.
Må en liten bedrift føre behandlingsprotokoll?
Nesten alltid, ja. Bedrifter med færre enn 250 ansatte har et unntak i GDPR artikkel 30, men Datatilsynet beskriver unntaket som snevert og skriver at nesten alle virksomheter i praksis må føre protokoll over behandlingsaktivitetene sine. Har dere ansatte eller faste kunder, behandler dere personopplysninger jevnlig, og da gjelder kravet.
Hvor ofte bør jeg oppdatere GDPR-sjekklisten?
Gå gjennom sjekklisten og behandlingsregisteret minst én gang i halvåret, og alltid når dere tar i bruk en ny leverandør eller endrer hvilke personopplysninger dere samler inn.
Les også:
Claude AI hjalp meg med formuleringer og korrektur i denne artikkelen.