Gå til indhold
Legiscope
Menu
Databeskyttelse

Ret til sletning (art. 17 GDPR): retten til at blive glemt i 2026

Ret til sletning (retten til at blive glemt) efter art. 17 GDPR: hvornår oplysninger skal slettes, de seks grunde, undtagelserne og hvordan du håndterer det.

Retten til sletning — også kaldet “retten til at blive glemt” — giver den registrerede ret til at få slettet oplysninger om sig selv uden unødig forsinkelse, når en af seks nærmere angivne grunde foreligger. Retten følger af artikel 17 i databeskyttelsesforordningen (GDPR). Den er ikke en ubetinget ret til at få slettet alt: sletning kan kun kræves i bestemte tilfælde, og der findes vigtige undtagelser, blandt andet når en retlig forpligtelse kræver fortsat opbevaring. Som dataansvarlig skal du besvare en sletteanmodning inden for samme frist som en indsigtsanmodning — senest én måned.

Denne guide gennemgår de seks grunde til sletning, undtagelserne, din pligt til at underrette andre modtagere, og hvordan sletning hænger sammen med dine slettefrister og din generelle datastyring.

De seks grunde til sletning (art. 17, stk. 1)

Den registrerede har ret til sletning, når mindst én af følgende betingelser er opfyldt:

  1. Oplysningerne er ikke længere nødvendige til de formål, hvortil de blev indsamlet.
  2. Den registrerede trækker sit samtykke tilbage, og der er ikke et andet retligt grundlag for behandlingen.
  3. Den registrerede gør indsigelse mod behandlingen efter artikel 21, og der er ikke tungtvejende legitime grunde, der går forud.
  4. Oplysningerne er blevet behandlet ulovligt.
  5. Sletning er nødvendig for at overholde en retlig forpligtelse.
  6. Oplysningerne er indsamlet i forbindelse med tilbud om informationssamfundstjenester til et barn.

Første grund er den vigtigste i praksis: når formålet er opfyldt, skal oplysningerne slettes. Det er præcis her, princippet om opbevaringsbegrænsning og dine fastsatte slettefrister kommer i spil. Har du ikke styr på, hvornår oplysninger ikke længere er nødvendige, kan du hverken opfylde en sletteanmodning eller din generelle sletteforpligtelse.

Undtagelser: hvornår behøver du ikke slette?

Artikel 17, stk. 3, opregner de tilfælde, hvor retten til sletning ikke gælder. De vigtigste er:

  • Ytrings- og informationsfrihed.
  • Overholdelse af en retlig forpligtelse eller udførelse af en opgave i samfundets interesse eller offentlig myndighedsudøvelse. I dansk praksis er dette ofte afgørende: bogføringsloven kræver fx opbevaring af regnskabsmateriale, og anden lovgivning kan kræve opbevaring af ansættelses- eller sundhedsoplysninger i bestemte perioder.
  • Arkivformål, videnskabelig eller historisk forskning og statistik.
  • Retskrav — fastlæggelse, gøre gældende eller forsvar af retskrav.

Pointen er, at en sletteanmodning ikke automatisk medfører sletning. Du skal foretage en konkret vurdering: er behandlingen fortsat nødvendig af en af undtagelsesgrundene, kan du afvise sletning — men du skal begrunde afvisningen og oplyse om retten til at klage til Datatilsynet. Bevar dokumentationen for din vurdering.

Pligten til at underrette andre modtagere

Har du offentliggjort oplysningerne, følger der en udvidet pligt af artikel 17, stk. 2: du skal træffe rimelige foranstaltninger — under hensyn til teknologi og omkostninger — for at underrette andre dataansvarlige, der behandler oplysningerne, om, at den registrerede har anmodet om sletning af links, kopier og gengivelser.

Desuden skal du efter artikel 19 underrette hver modtager, som oplysningerne er videregivet til, om sletningen, medmindre det er umuligt eller uforholdsmæssigt vanskeligt. Det er her, din fortegnelse over behandlingsaktiviteter og dine databehandleraftaler bliver afgørende — de viser, hvem oplysningerne er delt med, og databehandleren skal efter aftalen bistå med sletningen.

Sletning i praksis: også backups og databehandlere

Sletning skal omfatte alle steder, hvor oplysningerne findes — også hos databehandlere og i backups. Backups behøver ikke nødvendigvis slettes øjeblikkeligt, men du skal have en plan for, at oplysningerne udgår ved næste rotation, og at de ikke genindlæses i produktion. Dokumentér sletningen, så du kan bevise, at den er sket — manglende dokumentation for sletning var kernen i sagen mod Danske Bank, hvor Datatilsynet indstillede til en bøde på 10 mio. kr., fordi banken i over 400 systemer ikke kunne dokumentere, at der var etableret sletteregler.

Sletning i praksis: fra anmodning til bekræftelse

En sletteanmodning håndteres bedst som en fast proces i fem trin:

  1. Bekræft identiteten af anmoderen — som ved en indsigtsanmodning — så du ikke sletter oplysninger på en andens foranledning.
  2. Vurdér grundlaget. Foreligger en af de seks grunde i artikel 17, stk. 1? Og er der en undtagelse i stk. 3, der helt eller delvist forhindrer sletning?
  3. Kortlæg, hvor oplysningerne findes. Brug din fortegnelse over behandlingsaktiviteter til at finde alle systemer og databehandlere, hvor oplysningerne behandles.
  4. Gennemfør sletningen — også hos databehandlere og i backups (ved næste rotation) — og underret andre modtagere efter artikel 19.
  5. Bekræft og dokumentér. Svar den registrerede inden for en måned, og dokumentér, at og hvordan sletningen er sket.

Tre typiske scenarier

  • Tidligere medarbejder beder om sletning: du kan afvise sletning af de oplysninger, der er omfattet af en retlig opbevaringspligt (fx løn/bogføring i 5 år), men skal slette resten, når personalesagens formål er opfyldt.
  • Tidligere kunde beder om sletning: markedsføringsoplysninger slettes, mens fakturaoplysninger opbevares efter bogføringsloven — begræns behandlingen til ren opbevaring.
  • Tilbagetrukket samtykke til nyhedsbrev: hvis der ikke er et andet grundlag, skal oplysningerne slettes; typisk beholder man dog en spærreliste (fravalg), så personen ikke ved en fejl kontaktes igen — det er en legitim interesse.

Sletning, begrænsning eller anonymisering?

Sletning er ikke det eneste svar på en anmodning. Afhængigt af situationen kan tre udfald være rigtige:

  • Sletning — oplysningerne fjernes, når en af de seks grunde foreligger, og ingen undtagelse gælder.
  • Begrænsning af behandlingen (art. 18) — i stedet for at slette “fastfryser” du oplysningerne, så de kun opbevares, men ikke bruges aktivt. Det er relevant, når en retlig forpligtelse kræver fortsat opbevaring, eller mens rigtigheden af oplysningerne afklares.
  • Anonymisering — kan oplysningerne ikke slettes af tekniske grunde, kan ægte anonymisering (hvor den registrerede ikke længere kan identificeres, heller ikke indirekte) være et alternativ, fx til statistik. Pseudonymisering er ikke nok, da pseudonymiserede oplysninger stadig er personoplysninger.

Valget skal dokumenteres, og den registrerede skal underrettes om, hvad der er sket. Det retlige grundlag findes i artikel 17 i databeskyttelsesforordningen, og Datatilsynet offentliggør afgørelser, der belyser grænserne mellem sletning, begrænsning og fortsat opbevaring. Grundlaget for at kunne træffe det rigtige valg er, at du kender dine slettefrister via opbevaringsbegrænsning og har overblik i din fortegnelse.

Ofte stillede spørgsmål

Har jeg altid ret til at få slettet mine oplysninger?

Nej. Retten til sletning gælder kun, når en af de seks grunde i artikel 17, stk. 1, foreligger — fx at oplysningerne ikke længere er nødvendige, eller at samtykket er trukket tilbage. Og selv da kan den dataansvarlige afvise sletning, hvis en af undtagelserne i artikel 17, stk. 3, gælder, fx en retlig opbevaringspligt.

Skal jeg også slette oplysninger i mine backups?

Ja, men ikke nødvendigvis øjeblikkeligt. Backups er ofte tekniske og roterer efter et fast skema. Du skal have en procedure, der sikrer, at de slettede oplysninger udgår ved næste rotation og ikke genindlæses i produktionsmiljøet. Dokumentér, hvordan du håndterer sletning i backups.

Hvad gør jeg, hvis jeg både har pligt til at slette og pligt til at opbevare?

Foretag en konkret afvejning. Kan behandlingen begrundes i en af undtagelserne i artikel 17, stk. 3 — fx bogføringslovens opbevaringskrav — kan du afvise sletning for netop de oplysninger, mens du sletter resten. Begræns i så fald behandlingen til opbevaring, og slet, når den retlige forpligtelse ophører.

Konklusion

Retten til sletning er betinget: den gælder kun i seks bestemte tilfælde og viger for vigtige undtagelser som retlige opbevaringspligter. Som dataansvarlig skal du vurdere hver anmodning konkret, slette hele vejen ned til databehandlere og backups, underrette andre modtagere efter artikel 19 og dokumentere sletningen. Grundlaget for det hele er styr på dine slettefrister via opbevaringsbegrænsning og et opdateret overblik i fortegnelsen. Sletning følger ofte i kølvandet på en indsigtsanmodning — håndtér dem i samme proces.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software hjælper danske virksomheder med at opfylde kravene i EU's AI-forordning (forordning (EU) 2024/1689): at kortlægge og klassificere AI-systemer efter risiko, dokumentere…

4. juli 2026
02Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
03Databeskyttelse

Bedste GDPR-software 2026: 6 værktøjer testet + priser

Vi har vurderet hver platform på syv kriterier, der betyder mest for danske virksomheder: automatisering af fortegnelsen efter artikel 30, gennemgang af databehandleraftaler efter artikel 28,…

4. juli 2026
04Databeskyttelse

Databehandleraftale (art. 28 GDPR): de 8 obligatoriske krav i 2026

En databehandleraftale er den skriftlige kontrakt, der skal indgås mellem en dataansvarlig og en databehandler, hver gang en ekstern part behandler personoplysninger på den dataansvarliges vegne.…

4. juli 2026
05Databeskyttelse

Databehandleraftale skabelon 2026: gratis art. 28-template klar til brug

Har du brug for en skabelon til en databehandleraftale efter artikel 28 i GDPR? Her er den — komplet og klar til at tilpasse. En databehandleraftale er obligatorisk, så snart en databehandler…

4. juli 2026
06Databeskyttelse

Databeskyttelse gennem design (art. 25 GDPR): privacy by design i 2026

Databeskyttelse gennem design og standardindstillinger betyder, at du skal indbygge beskyttelse af personoplysninger i systemer og processer fra begyndelsen — ikke bagefter — og at de mest…

4. juli 2026
07Databeskyttelse

Databeskyttelse i Danmark 2026: den komplette GDPR-guide

Databeskyttelse i Danmark bygger på to lag: databeskyttelsesforordningen (GDPR), der gælder direkte i alle EU-lande, og den danske databeskyttelseslov, der fastsætter de nationale valg oven på…

4. juli 2026
08Databeskyttelse

Databeskyttelsesrådgiver (DPO): rolle og hvornår den er påkrævet i 2026

En databeskyttelsesrådgiver (DPO, Data Protection Officer) er en uafhængig funktion, der fører tilsyn med, at en organisation overholder databeskyttelsesreglerne. DPO'ens rolle er defineret i artikel…

4. juli 2026