Kort fortalt
- GDPR gælder for al behandling af persondata i EU - herunder KYC-data hos kryptobørser
- Blockchain er immutabel og kan ikke overholde GDPR-sletningsretten direkte - der er en anerkendt juridisk konflikt
- Kryptobørser er dataansvarlige (GDPR artikel 4, nr. 7) og skal have lovligt behandlingsgrundlag
- DAC8 giver fra 2026 SKAT automatisk adgang til dine kryptohandler via indberetning fra børsen
- Du har ret til indsigt, berigtigelse, sletning og portabilitet - men hvidvaskloven udskyder sletning i 5 ar
- Datatilsynet er din klageinstans - du kan klage gratis på datatilsynet.dk
- Privacy coins hjælper on-chain, men loser ikke GDPR-problemet for KYC-data hos børsen
Hver gang du opretter dig på en kryptobørs, afleverer du en hel bunke personoplysninger: navn, adresse, CPR-nummer og et billede af dit pas. Det er klassisk persondata, og det er beskyttet af GDPR. Men kryptovaluta rejser et særligt spørgsmål, som banker aldrig har skullet forholde sig til: hvad sker der med data, der lander på en blockchain, som aldrig kan redigeres eller slettes?
Denne artikel gennemgår konflikten mellem GDPR og blockchain-teknologien, hvad dine rettigheder er over de data, din børs opbevarer, og hvad Datatilsynet kan gøre for dig. Vi ser også på DAC8, der fra 2026 giver skattemyndigheder automatisk adgang til kryptodata fra børserne, og gennemgår hvad Coinbase, Kraken og Binance faktisk gør med dine data.
Til sidst kan du bruge vores interaktive GDPR Compliance Checker til at vurdere, hvor godt din foretrukne kryptobørs overholder databeskyttelsesreglerne - baseret på 10 konkrete sporgsmal.
Hvad er GDPR, og hvem er omfattet?
GDPR - Europa-Parlamentets og Radets forordning (EU) 2016/679 - tradte i kraft den 25. maj 2018 og gælder for al behandling af personoplysninger foretaget af dataansvarlige etableret i EU. Forordningen gælder også for virksomheder uden for EU, der retter tjenester mod EU-borgere.
Personoplysninger er defineret i GDPR artikel 4, nr. 1 som: "enhver form for information om en identificeret eller identificerbar fysisk person". Det er en meget bred definition, der dækker navn, e-mail, IP-adresse, GPS-koordinater og - som vi skal se - i mange tilfælde kryptovaluta-adresser, hvis de kan kobles til en person.
Alle kryptobørser, der betjener danske brugere, er encompet af GDPR - uanset om de er etableret i Danmark, i et andet EU-land eller i et tredjeland som USA eller Cayman Islands. Det betyder, at Coinbase, Kraken og Binance alle er forpligtede til at overholde GDPR, når de behandler data om EU-brugere.
GDPR artikel 3: Territorial anvendelse
GDPR gælder for behandling af personoplysninger i forbindelse med aktiviteter hos en dataansvarlig etableret i Unionen, uanset om behandlingen finder sted i Unionen eller ej. Det gælder også for virksomheder uden for EU, der udbyder varer eller tjenester til personer i EU eller overvåger disse personers adfærd inden for EU.
I Danmark suppleres GDPR af databeskyttelsesloven (lov nr. 502 af 23. maj 2018 med ændringer), der fastsætter nationale regler inden for de rammer, GDPR tillader. Datatilsynet er den kompetente nationale tilsynsmyndighed og er dit udgangspunkt, hvis du mener, at en børs bryder reglerne.
Har du investeret i krypto og er i tvivl om, hvad der sker med dine data nær skat, er det en god ide at forstå dine skattemassige forpligtelser samtidig. Se vores guide til kryptoskat i Danmark og artiklen om tabsfradrag ved krypto.
Blockchain og GDPR: den grundlæggende konflikt
En blockchain er en distribueret, immutabel registreringsdatabase. Teknologiens vigtigste egenskab er netop, at data skrevet ind i kæden ikke kan ændres eller slettes. Det er grundlaget for tilliden til Bitcoin, Ethereum og alle andre offentlige blockchains. Men det er præcis det modsatte af, hvad GDPR kræver i mange situationer.
GDPR artikel 5 fastsætter en række principper for behandling af personoplysninger. Her er, hvordan de forholder sig til blockchain-teknologien:
| GDPR-princip | Artikel | Blockchain-kompatibilitet |
|---|---|---|
| Formaalsbeggraensning | Art. 5(1)(b) | Delvis - svært at begrænse offentlig blockchain |
| Dataminimering | Art. 5(1)(c) | Delvis - off-chain storage hjælper |
| Opbevaringsbeggraensning | Art. 5(1)(e) | Konflikt - blockchain gemmer for evigt |
| Sletningsretten | Art. 17 | Direkte konflikt - teknisk umuligt |
| Dataintegritet og fortrolighed | Art. 5(1)(f) | Kompatibel - kryptografi understøtter |
| Ansvarlighed | Art. 5(2) | Udfordring - decentralisering gør det svært |
Det Europæiske Databeskyttelsesrad (EDPB) har i retningslinjer fra 2019 anerkendt, at der er en grundlæggende spaending. Den brede konklusion er, at tekniske løsninger kan reducere, men ikke eliminere, konflikten på offentlige blockchains. For kryptoinvestorer er den praktiske konsekvens klar: du kan kræve sletning af data hos din børs, men ikke af transaktioner skrevet på en offentlig blockchain.
Er kryptovaluta-adresser persondata?
Spørgsmålet er ikke binaert. En Bitcoin-adresse er i sin rå form - en alfanumerisk streng - ikke i sig selv en personoplysning, hvis den ikke kan knyttes til en identificerbar person. Men konteksten ændrer billedet markant.
En adresse er persondata, nar:
- Din kryptobørs kender adressen via din KYC-onboarding - børsen har kædet din identitet til adressen
- Du offentligt har kædet din adresse til dit navn, f.eks. på sociale medier eller i offentlige registre
- Blockchain-analysevirksomheder (Chainalysis, Elliptic m.fl.) kan re-identificere ejere via transaktionsmønstre og krydsreferencer med kendte adresser
- Adressen figurerer i et juridisk dokument, en kontrakt eller en offentlig sag, der kobler den til en person
EDPB om re-identifikation
Det Europæiske Databeskyttelsesrad har fastslået, at det faktum, at man ikke kender en persons identitet, ikke i sig selv er tilstrækkeligt til at konkludere, at data ikke er personoplysninger. Vurderingen skal tage hensyn til alle rimelige midler, der er til rådighed for at identificere personen - herunder blockchain-analysevaerktoejer og offentligt tilgængelige data.
I praksis er graden af anonymitet på offentlige blockchains som Bitcoin og Ethereum lavere, end mange investorer forventer. Det er en central pointe: du bør ikke antage, at dine transaktioner er private, bare fordi de ikke indeholder dit navn direkte. Læs mere om sikker opbevaring i vores artikel om krypto wallets og om krypto er sikkert.
KYC og AML-data hos kryptobørser
KYC (Know Your Customer) og AML (Anti-Money Laundering) er to sider af samme moent. KYC er den identitetsverifikation, der kræves ved oprettelse af konto. AML er de løbende overvaagnings- og indberetningspligter, der skal forhindre hvidvask og terrorfinansiering.
De data, en kryptobørs indsamler under KYC/AML, er klassiske personoplysninger og havner IKKE på blockchainen. De gemmes i børsens egne systemer - databaser, servere og cloud-loesninger. Det er en vigtig distinktion: din handlehistorik på blockchainen er adskilt fra de personoplysninger, børsen har om dig.
| Datakategori | Eksempler | Lovhjemmel | Opbevaringstid |
|---|---|---|---|
| Identitetsoplysninger | Navn, CPR, fødselsdato | Hvidvaskloven § 11 | 5 ar efter kontolukning |
| Identitetsdokumentation | Pasbillede, kørekort, selfie | Hvidvaskloven § 11 | 5 ar efter kontolukning |
| Adresseoplysninger | Bopæl, postadresse | GDPR art. 6(1)(c) | 5 ar efter kontolukning |
| Transaktionsdata | Handelshistorik, beløb, tidspunkter | Hvidvaskloven § 30 | 5 ar efter transaktionen |
| Kontaktoplysninger | E-mail, telefonnummer | GDPR art. 6(1)(b) og (c) | Aftalens varighed + 5 ar |
| Kildedokumentation | Lønsedler, kontooplysninger | Risikobaseret KYC | 5 ar efter kontolukning |
| Wallet-adresser | On-chain adresser kædet til kontoen | Travel Rule / FATF | 5 ar efter kontolukning |
Fordi KYC/AML-data er personoplysninger behandlet af børsen som dataansvarlig, gælder alle GDPR's krav fuldt ud. Børsen skal have et lovligt behandlingsgrundlag, overholde dataminimeringsprincippet og sikre, at data er korrekte og opdaterede. Behandlingsgrundlaget for KYC-data er typisk GDPR artikel 6(1)(c) - retlig forpligtelse - via hvidvaskloven.
Vil du vide mere om, hvordan du vælger en børs, der opbevarer dine aktiver sikkert, kan du læse vores guide til de bedste kryptobørser og artiklen om selv opbevare eller bruge børsen.
Kryptobørsen som dataansvarlig (GDPR artikel 4)
GDPR artikel 4, nr. 7 definerer "dataansvarlig" som den juridiske person, der alene eller sammen med andre fastlægger formalet med og midlerne til behandling af personoplysninger. Kryptobørser er typisk dataansvarlige for de KYC-data og handelsdata, de indsamler fra deres kunder. Som dataansvarlig har børsen det fulde juridiske ansvar.
| Forpligtelse | GDPR-artikel | Hvad det kræver i praksis |
|---|---|---|
| Lovligt behandlingsgrundlag | Art. 6 | Retlig forpligtelse (hvidvaskloven) eller samtykke |
| Oplysningspligt | Art. 13-14 | Klar privatlivspolitik med alle behandlingsformaal |
| Datasikkerhed | Art. 32 | Kryptering, adgangskontrol, regelmæssige sikkerhedstests |
| Databrud-indberetning | Art. 33-34 | Indberetning til Datatilsynet inden 72 timer |
| DPO-udpegning | Art. 37-39 | Kræves ved systematisk behandling i stor skala |
| Konsekvensvurdering (DPIA) | Art. 35 | Kræves ved hoj risiko for de registrerede |
| Privacy by design | Art. 25 | Databeskyttelse inde i systemerne fra starten |
MiCA og GDPR: en kombineret forpligtelse
Med MiCA-forordningen (EU) 2023/1114, der fuldt ud tradte i kraft i december 2024, er kryptoboerser (CASP'er) underlagt yderligere krav om organisatorisk struktur, kapitalkrav og kundebeskyttelse. MiCA supplerer GDPR og kræver, at CASP'er har klare procedurer for databeskyttelse. En CASP-tilladelse fra Finanstilsynet indikerer, at børsen har opfyldt en minimumsstandard for regulering - men erstatter ikke GDPR-compliancen.
I praksis kan du forvente et vist minimumsniveau af databeskyttelse fra regulerede boerser. Uregulerede eller offshore-boerser er ikke underlagt samme krav og udgære en større risiko, både for dine investeringer og dine personoplysninger. Se vores guide til hardware wallets, hvis du onsker at reducere din afhængighed af boerser.
Dine GDPR-rettigheder som kryptoinvestor
GDPR giver dig en række rettigheder over de personoplysninger, din kryptobørs behandler. Her er en detaljeret gennemgang med praktiske tips til, hvordan du udøver dem:
Ret til indsigt (GDPR artikel 15)
Du kan til enhver tid bede din børs om en kopi af alle personoplysninger, de behandler om dig. Børsen skal besvare din anmodning gratis inden for 30 dage. Du har ret til at fa oplyst: hvilke data de har, formalet med behandlingen, hvem der modtager dataene, opbevaringsperioden og information om dine ovrige rettigheder.
Praktisk tip: Kontakt børsens DPO (databeskyttelsesansvarlig) direkte - adressen finder du typisk i privatlivspolitikken. Brug skriftlig kommunikation og behold kvitteringen.
Ret til berigtigelse (GDPR artikel 16)
Hvis en oplysning er forkert eller ufuldstændig, kan du kræve den rettet. For eksempel ved en tastefejl i din adresse eller en forældet e-mail. Børsen skal rette oplysningen uden unødig forsinkelse og informere andre modtagere af dataene om rettelsen.
Ret til sletning (GDPR artikel 17)
Du kan bede om at fa dine data slettet. Retten er ikke ubetinget: hvidvaskloven kræver, at børsen gemmer KYC-data i 5 ar efter kontolukning. I den periode kan børsen lovligt afvise din anmodning. Når perioden er udløbet, skal data slettes automatisk.
Praktisk tip: Afvis ikke at bede om sletning, fordi du forventer et afslag. Børsen er forpligtet til at informere dig om begrundelsen - og pligten til at slette genopstaar, når de 5 ar er gaet.
Ret til beggraensning (GDPR artikel 18)
I visse situationer kan du kræve, at behandlingen begrænses midlertidigt. Det kan ske, mens du bestraider rigtigheden af data, eller mens det vurderes, om børsens behandling er lovlig. Under begrænsning ma børsen kun opbevare - ikke bruge - dine data.
Ret til dataportabilitet (GDPR artikel 20)
Du kan bede om at fa dine data udleveret i et struktureret, almindeligt anvendt og maskinlæsbart format, f.eks. CSV eller JSON. Du har ret til at overfore dem til en anden udbyder. Det er særligt nyttigt, hvis du skifter børs og vil tage din historik med.
Praktisk tip: CSV-eksporten af dine handelsdata kan være direkte anvendelig til skatterapportering. Kontroller, om formatet er kompatibelt med dit skattevaerktoj.
Ret til indsigelse (GDPR artikel 21)
Du kan gøre indsigelse mod visse former for behandling, herunder profilering og direkte markedsfoering. Børsen skal straks ophøre med behandlingen til markedsfoeringsformaal, hvis du gør indsigelse. Indsigelse mod behandling baseret på legitime interesser kræver en konkret vurdering.
Du udøver rettighederne ved at kontakte børsen skriftligt via deres officielle DPO-kontakt. Husk at gemme dokumentation for din anmodning og børsens svar med datoer. Svarer børsen ikke inden 30 dage, eller afviser de uberettiget, kan du klage til Datatilsynet.
Sletningsretten og immutable blockchain
Sletningsretten - også kaldet "retten til at blive glemt" - er fastsat i GDPR artikel 17. Retten giver dig mulighed for at kræve, at en virksomhed sletter dine personoplysninger under visse betingelser. I kryptokontekst er den den mest diskuterede rettighed, fordi den kolliderer frontalt med blockchainens fundamentale egenskaber.
| Datatype | Hos kryptobørsen | På offentlig blockchain |
|---|---|---|
| Kontooplysninger (KYC) | Kan slettes efter 5 ar | Ikke relevant - gemmes ikke on-chain |
| Intern transaktionshistorik | Hvidvaskloven: 5 ar opbevaring | Ikke relevant - intern database |
| On-chain transaktioner | Ikke i børsens kontrol | Teknisk umuligt - permanent |
| Wallet-adresser kædet til dig | Kan slettes hos børsen | Adressen forbliver på chain |
| Markedsforingsprofil | Skal slettes ved indsigelse | Ikke relevant |
| Log-filer og IP-adresser | Slettes typisk efter kortere periode | Ikke relevant |
Tekniske løsninger på sletningsproblemet
Tre tilgange til GDPR-compliance på blockchain
1. Pseudonymisering (GDPR art. 4, nr. 5)
Personidentificerende oplysninger erstattes med et alias. Kun systemer med adgang til en separat noegletabel kan koble aliasset til en person. Noegletabellen kan slettes, mens aliasset forbliver på kaeden. EDPB accepterer dette som en risikoreducerende foreholdsregel, men ikke som fuld anonymisering.
2. Off-chain storage
Persondata gemmes udelukkende i en database uden for blockchainen. Kun en kryptografisk hash af dataene skrives på kaeden. Selve personoplysningerne forbliver i den kontrollerede database, hvorfra de kan slettes. Hash'en på kæden afslorer ikke personoplysningerne direkte.
3. Kryptering med noeglesletning
Data krypteres, inden de skrives på kaeden. Krypteringsnoeglen gemmes et separat sted. Når nøglen slettes, er dataene reelt utilgængelige, selv om de fysisk stadig er på kaeden. EDPB har anerkendt, at dette i visse tilfælde kan betragtes som en funktionel form for sletning, hvis krypteringen er tilstrækkelig staerk.
Ingen af disse løsninger er perfekte juridiske svar. EDPB og nationale tilsynsmyndigheder har endnu ikke udstedt bindende afgørelser, der entydigt accepterer dem som fuld opfyldelse af sletningsretten. Der er en reel juridisk gråzone, der afventer afklaring fra EU-Domstolen eller en bindende EDPB-afgaerelse.
DAC8 og GDPR: hvad deles med SKAT?
DAC8 (Radets direktiv 2023/2226/EU) er et EU-direktiv om automatisk udveksling af skatteoplysninger. Fra den 1. januar 2026 er kryptobørser og CASP-udbydere forpligtede til at indberette kundeoplysninger og transaktionsdata til skattemyndighederne i det land, kunden er skattemassigt hjemmehoerende.
Det betyder, at SKAT i Danmark automatisk modtager oplysninger om:
- Dit navn og skatteidentifikationsnummer (CPR-nummer)
- Din adresse og fødselsdato
- De kryptovalutaer, du handler med, og antallet af transaktioner
- Aggregerede beløb for køb og salg pr. valuta pr. ar
- Markedsværdien af dine beholdninger ved arets udgang
- Modtagne renter og andre udbetalinger fra kryptotjenester
DAC8 er ikke en GDPR-overtraedelse
Det er vigtigt at forstå, at DAC8-indberetning ikke er en overtrædelse af GDPR. Børsen har et lovligt behandlingsgrundlag i GDPR artikel 6(1)(c) - retlig forpligtelse - til at dele data med skattemyndigheder. GDPR forhindrer ikke myndighedsadgang til data, når der er klar lovhjemmel. Se vores dybdeborende guide til DAC8 - en praktisk guide for at forstå alle implikationerne.
DAC8 understreger en vigtig pointe: kryptohandel via regulerede børser er ikke anonym. Selv hvis du bruger pseudonyme wallet-adresser, vil børsen have din fulde identitet via KYC, og disse oplysninger deles med SKAT fra 2026. Det giver yderligere incitament til at dokumentere dine handler korrekt allerede nu og indberette korrekt til SKAT.
For din skattemassige compliance er det vigtigt at forstå, hvordan gevinster og tab opgores. Se vores guide til kryptoskat i Danmark og artiklen om tabsfradrag.
Dine data hos Coinbase, Kraken og Binance
De store globale kryptobørser har forskellige tilgange til GDPR-compliance. Her er en oversigt baseret på offentligt tilgængelige privatlivspolitikker og tilsynsoplysninger pr. 2025:
| Kriterium | Coinbase | Kraken | Binance |
|---|---|---|---|
| EU-regulering (MiCA/CASP) | Irsk licens (Coinbase EU) | Irsk licens (Kraken EU) | Delvis - Binance.com offshore |
| DPO udpeget | Ja - angivet i politik | Ja - angivet i politik | Oplyst, men uklar kontakt |
| Dataindsigt via selvbetjening | Ja - via dashboard | Ja - via support | Via formularprocedure |
| Handelsdata-eksport | CSV-eksport tilgængelig | CSV-eksport tilgængelig | CSV-eksport tilgængelig |
| Serverplacering | USA og EU | USA og EU | Globalt distribueret |
| Klar opbevaringsperiode i politik | Ja | Ja | Delvis - generelle formuleringer |
| Privacy coins tilbudt (DK) | Nej - afnoteret i EU | Nej - afnoteret i EU | Nej - afnoteret i EU |
Tabellen er baseret på offentligt tilgængelige oplysninger og kan være foraeeldet. Privatlivspolitikker opdateres loebende. Du bør altid læse den aktuelle privatlivspolitik på børsens hjemmeside og kontakte dem direkte, hvis du har spørgsmål om din specifikke situation.
For en bredere vurdering af de bedste børser til danske investorer, se vores guide til de bedste kryptobørser i Danmark.
Privacy coins og GDPR: Monero og Zcash
Privacy coins er kryptovalutaer designet til at maksimere transaktionskonfidentialitet på blockchain-niveau. De to mest kendte er Monero (XMR) og Zcash (ZEC), som begge anvender avanceret kryptografi til at skjule transaktionsdetaljer.
Monero (XMR) anvender ring-signaturer, stealth-adresser og RingCT (Ring Confidential Transactions) til at skjule afsender, modtager og beløb for alle transaktioner. Selv avanceret blockchain-analyse kan typisk ikke afsløre, hvem der sender hvad til hvem.
Zcash (ZEC) tilbyder valgfri fortrolighed via zk-SNARK-kryptografi. Brugere kan vælge mellem transparente og skjolde transaktioner. De skjermede transaktioner (z-adresser) skjuler afsender, modtager og beloeb.
Privacy coins loser ikke GDPR-problemet
Privacy coins reducerer risikoen for, at on-chain transaktioner kan kobles til en identitet. Men de loser ikke GDPR-problemet hos boersen: du skal stadig afgive KYC-data, når du køber Monero eller Zcash på en reguleret boers. Børsen har din fulde identitet knyttet til din konto og dine transaktioner, uanset hvilken coin du handler med.
Mange regulerede kryptobørser i EU har desuden afnoteret privacy coins, da de er vanskelige at kombinere med hvidvaskreglerne (FATF Travel Rule). Binance, Kraken og Coinbase har alle afnoteret Monero på europæiske markeder. Det begrænser praktisk adgang til disse coins via regulerede kanaler vasentligt.
Fra et GDPR-perspektiv er brugen af privacy coins en teknisk foranstaltning, der kan reducere risikoen for on-chain re-identifikation, men det ændrer ikke ved de fundamentale rettigheder og forpligtelser i forholdet mellem dig og din børs som dataansvarlig. KYC-data og handelsdata hos børsen er upaavirkede.
Datatilsynets vejledning og din klageadgang
Datatilsynet er den danske tilsynsmyndighed for databeskyttelse, oprettet med hjemmel i GDPR artikel 51 og databeskyttelsesloven. Myndigheden fører tilsyn med, at virksomheder og myndigheder overholder GDPR og den danske databeskyttelseslov. Datatilsynet kan udstede pabud, forbud og boder.
Datatilsynet har udgivet en vejledning om blockchain og databeskyttelse, der fastslaar:
- GDPR gælder for personoplysninger på blockchain, når de kan kobles til en person
- Det kan være vanskeligt at fastlægge, hvem der er dataansvarlig på decentrale blockchains
- Tekniske løsninger som pseudonymisering og off-chain storage anbefales
- Privacy by design og privacy by default (GDPR artikel 25) er vigtige principper også for blockchain-baserede systemer
- Virksomheder skal foretage en risikovurdering før de anvender blockchain til behandling af persondata
Sådan klager du til Datatilsynet
| Trin | Handling | Tidsfrist |
|---|---|---|
| 1 | Kontakt børsen skriftligt med din anmodning eller klage. Beskriv problemet og hvad du onsker. | Ingen lovpligtig frist - men giv dem rimelig tid (2 uger) |
| 2 | Afvent svar fra boersen. De har 30 dage til at svare (kan forloenges til 90 dage med besked). | 30 dage (evt. 90 dage) |
| 3 | Indbring klagen for Datatilsynet via datatilsynet.dk/klage. Udfyld klageformularen online. | Ingen formel klagefrist |
| 4 | Vedlæg dokumentation: korrespondance med børsen, datoer, eventuelle afvisningsbreve. | Vedlæg med klagen |
| 5 | Datatilsynet behandler sagen og meddeler resultatet. I alvorlige sager kan boder udstedes. | Typisk 3-12 maneder |
Datatilsynet kan palaegge børsen at efterkomme din anmodning og kan udstede boder på op til 20 millioner euro eller 4 pct. af den globale årsomsætning - det højeste af de to beloeb. Boder varierer baseret på overtrædelsens alvor, varighed og omfang.
Datatilsynet tilbyder gratis vejledning på datatilsynet.dk. Du kan også bruge Finanstilsynets hjemmeside til at tjekke, om en given kryptobørs er registreret og opererer lovligt i Danmark.
GDPR Compliance Checker: vurder din kryptobørs
Brug dette interaktive værktøj til at vurdere, hvor godt din foretrukne kryptobørs opfylder centrale GDPR-krav. Svar ja eller nej på de 10 spørgsmål for at fa en compliance-score med farvekodning. Værktøjet er vejledende og erstaetter ikke en gennemgang af børsens faktiske privatlivspolitik.
GDPR Compliance Checker
1. Har børsen en opdateret privatlivspolitik, der er let at finde på hjemmesiden?
2. Tilbyder børsen dataindsigt (kopi af dine data) efter anmodning?
3. Er børsen registreret eller godkendt som CASP under MiCA i EU?
4. Har børsen en udpeget databeskyttelsesansvarlig (DPO)?
5. Oplyser børsen, hvilke tredjeparter dine data deles med?
6. Kan du downloade dine egne handelsdata i maskinlæsbart format (CSV/JSON)?
7. Har børsen en procedure for håndtering af databrud og indberetning til Datatilsynet?
8. Oplyser børsen tydeligt, hvor længe de opbevarer dine data?
9. Tilbyder børsen to-faktor-godkendelse for kontobeskyttelse?
10. Er børsens servere lokaliseret inden for EU/EOS, eller er der indgået passende overfoerselsaftaler?
Scoren er vejledende og baseret på offentligt tilgængelige kriterier. En hoj score garanterer ikke fuld GDPR-compliance, og en lav score er ikke nodvendigvis bevis på en overtraedelse. Kontakt din børs direkte eller Datatilsynet for konkret vejledning i din situation.
Kilder og referencer
- EU-Lex GDPR: Europa-Parlamentets og Radets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (GDPR). EUT L 119, 4.5.2016. Særligt artikel 4, 5, 6, 13-22, 25, 32-34, 51. eur-lex.europa.eu
- Datatilsynet: Vejledning om blockchain og databeskyttelse. Datatilsynets officielle vejledninger om de registreredes rettigheder (art. 15-22) og om tilsyn med kryptovirksomheder. datatilsynet.dk
- Retsinformation.dk: Databeskyttelsesloven (lov nr. 502 af 23. maj 2018 med seneste ændringer). Hvidvaskloven (lov om forebyggende foranstaltninger mod hvidvask og finansiering af terrorisme), særligt § 11 om kundekendskabskrav og § 30 om opbevaringspligten. retsinformation.dk
- EU-Lex MiCA: Europa-Parlamentets og Radets forordning (EU) 2023/1114 af 31. maj 2023 om markeder for kryptoaktiver (MiCA), særligt afsnit VI om regulering af udbydere af kryptoaktivtjenester (CASP). eur-lex.europa.eu
- Finanstilsynet: Liste over registrerede og godkendte udbydere af kryptoaktivtjenester i Danmark. Vejledning om MiCA-implementering og CASP-tilladelser. finanstilsynet.dk
- EDPB: Det Europæiske Databeskyttelsesrads retningslinjer om blockchain og behandling af personoplysninger. Udtalelser om pseudonymisering, kryptering og re-identifikationsrisici. edpb.europa.eu
- DAC8: Radets direktiv 2023/2226/EU af 17. oktober 2023 om ændring af direktiv 2011/16/EU om administrativt samarbejde på beskatningsomraadet (DAC8). EUT L, 24.10.2023. Ikrafttræden for kryptoaktiver: 1. januar 2026. eur-lex.europa.eu
Relaterede artikler: Kryptoskat i Danmark, DAC8 praktisk guide, Bedste kryptobørser, Hardware wallets, Er krypto sikkert, Selv opbevare eller bruge børsen.
Indholdet er udarbejdet til kryptoinvestoren.dk og er sidst opdateret august 2025. Reglerne kan ændre sig - tjek altid datatilsynet.dk og retsinformation.dk for aktuel status. Intet i artiklen er juridisk raadgivning.
