Spring til indholdet
    Begynder4 min læsetid

    GDPR og krypto: hvilke rettigheder har du over dine data?

    Hvilke rettigheder har du over dine data hos en kryptobørs? Se dine GDPR-rettigheder, og hvorfor børsen må beholde dine KYC-oplysninger.

    Publiceret: 10. april 2026Opdateret: 10. april 2026Af Kryptoinvestoren Redaktion

    Kort fortalt

    • GDPR gælder for al behandling af persondata i EU - herunder KYC-data hos kryptobørser
    • Blockchain er immutabel og kan ikke overholde GDPR-sletningsretten direkte - der er en anerkendt juridisk konflikt
    • Kryptobørser er dataansvarlige (GDPR artikel 4, nr. 7) og skal have lovligt behandlingsgrundlag
    • DAC8 giver fra 2026 SKAT automatisk adgang til dine kryptohandler via indberetning fra børsen
    • Du har ret til indsigt, berigtigelse, sletning og portabilitet - men hvidvaskloven udskyder sletning i 5 ar
    • Datatilsynet er din klageinstans - du kan klage gratis på datatilsynet.dk
    • Privacy coins hjælper on-chain, men loser ikke GDPR-problemet for KYC-data hos børsen

    Hver gang du opretter dig på en kryptobørs, afleverer du en hel bunke personoplysninger: navn, adresse, CPR-nummer og et billede af dit pas. Det er klassisk persondata, og det er beskyttet af GDPR. Men kryptovaluta rejser et særligt spørgsmål, som banker aldrig har skullet forholde sig til: hvad sker der med data, der lander på en blockchain, som aldrig kan redigeres eller slettes?

    Denne artikel gennemgår konflikten mellem GDPR og blockchain-teknologien, hvad dine rettigheder er over de data, din børs opbevarer, og hvad Datatilsynet kan gøre for dig. Vi ser også på DAC8, der fra 2026 giver skattemyndigheder automatisk adgang til kryptodata fra børserne, og gennemgår hvad Coinbase, Kraken og Binance faktisk gør med dine data.

    Til sidst kan du bruge vores interaktive GDPR Compliance Checker til at vurdere, hvor godt din foretrukne kryptobørs overholder databeskyttelsesreglerne - baseret på 10 konkrete sporgsmal.

    Hvad er GDPR, og hvem er omfattet?

    GDPR - Europa-Parlamentets og Radets forordning (EU) 2016/679 - tradte i kraft den 25. maj 2018 og gælder for al behandling af personoplysninger foretaget af dataansvarlige etableret i EU. Forordningen gælder også for virksomheder uden for EU, der retter tjenester mod EU-borgere.

    Personoplysninger er defineret i GDPR artikel 4, nr. 1 som: "enhver form for information om en identificeret eller identificerbar fysisk person". Det er en meget bred definition, der dækker navn, e-mail, IP-adresse, GPS-koordinater og - som vi skal se - i mange tilfælde kryptovaluta-adresser, hvis de kan kobles til en person.

    Alle kryptobørser, der betjener danske brugere, er encompet af GDPR - uanset om de er etableret i Danmark, i et andet EU-land eller i et tredjeland som USA eller Cayman Islands. Det betyder, at Coinbase, Kraken og Binance alle er forpligtede til at overholde GDPR, når de behandler data om EU-brugere.

    GDPR artikel 3: Territorial anvendelse

    GDPR gælder for behandling af personoplysninger i forbindelse med aktiviteter hos en dataansvarlig etableret i Unionen, uanset om behandlingen finder sted i Unionen eller ej. Det gælder også for virksomheder uden for EU, der udbyder varer eller tjenester til personer i EU eller overvåger disse personers adfærd inden for EU.

    I Danmark suppleres GDPR af databeskyttelsesloven (lov nr. 502 af 23. maj 2018 med ændringer), der fastsætter nationale regler inden for de rammer, GDPR tillader. Datatilsynet er den kompetente nationale tilsynsmyndighed og er dit udgangspunkt, hvis du mener, at en børs bryder reglerne.

    Har du investeret i krypto og er i tvivl om, hvad der sker med dine data nær skat, er det en god ide at forstå dine skattemassige forpligtelser samtidig. Se vores guide til kryptoskat i Danmark og artiklen om tabsfradrag ved krypto.

    Blockchain og GDPR: den grundlæggende konflikt

    En blockchain er en distribueret, immutabel registreringsdatabase. Teknologiens vigtigste egenskab er netop, at data skrevet ind i kæden ikke kan ændres eller slettes. Det er grundlaget for tilliden til Bitcoin, Ethereum og alle andre offentlige blockchains. Men det er præcis det modsatte af, hvad GDPR kræver i mange situationer.

    GDPR artikel 5 fastsætter en række principper for behandling af personoplysninger. Her er, hvordan de forholder sig til blockchain-teknologien:

    GDPR-principArtikelBlockchain-kompatibilitet
    FormaalsbeggraensningArt. 5(1)(b)Delvis - svært at begrænse offentlig blockchain
    DataminimeringArt. 5(1)(c)Delvis - off-chain storage hjælper
    OpbevaringsbeggraensningArt. 5(1)(e)Konflikt - blockchain gemmer for evigt
    SletningsrettenArt. 17Direkte konflikt - teknisk umuligt
    Dataintegritet og fortrolighedArt. 5(1)(f)Kompatibel - kryptografi understøtter
    AnsvarlighedArt. 5(2)Udfordring - decentralisering gør det svært

    Det Europæiske Databeskyttelsesrad (EDPB) har i retningslinjer fra 2019 anerkendt, at der er en grundlæggende spaending. Den brede konklusion er, at tekniske løsninger kan reducere, men ikke eliminere, konflikten på offentlige blockchains. For kryptoinvestorer er den praktiske konsekvens klar: du kan kræve sletning af data hos din børs, men ikke af transaktioner skrevet på en offentlig blockchain.

    GDPRSletningsret (art. 17)Data skal kunne slettesKONFLIKTBlockchainImmutabel strukturData kan ikke slettesTekniske løsninger1. Pseudonymisering2. Off-chain storage3. Kryptering mednoeglesletningKilde: EDPB retningslinjer / EU-Lex GDPR (EU) 2016/679 / datatilsynet.dk

    Er kryptovaluta-adresser persondata?

    Spørgsmålet er ikke binaert. En Bitcoin-adresse er i sin rå form - en alfanumerisk streng - ikke i sig selv en personoplysning, hvis den ikke kan knyttes til en identificerbar person. Men konteksten ændrer billedet markant.

    En adresse er persondata, nar:

    • Din kryptobørs kender adressen via din KYC-onboarding - børsen har kædet din identitet til adressen
    • Du offentligt har kædet din adresse til dit navn, f.eks. på sociale medier eller i offentlige registre
    • Blockchain-analysevirksomheder (Chainalysis, Elliptic m.fl.) kan re-identificere ejere via transaktionsmønstre og krydsreferencer med kendte adresser
    • Adressen figurerer i et juridisk dokument, en kontrakt eller en offentlig sag, der kobler den til en person

    EDPB om re-identifikation

    Det Europæiske Databeskyttelsesrad har fastslået, at det faktum, at man ikke kender en persons identitet, ikke i sig selv er tilstrækkeligt til at konkludere, at data ikke er personoplysninger. Vurderingen skal tage hensyn til alle rimelige midler, der er til rådighed for at identificere personen - herunder blockchain-analysevaerktoejer og offentligt tilgængelige data.

    I praksis er graden af anonymitet på offentlige blockchains som Bitcoin og Ethereum lavere, end mange investorer forventer. Det er en central pointe: du bør ikke antage, at dine transaktioner er private, bare fordi de ikke indeholder dit navn direkte. Læs mere om sikker opbevaring i vores artikel om krypto wallets og om krypto er sikkert.

    KYC og AML-data hos kryptobørser

    KYC (Know Your Customer) og AML (Anti-Money Laundering) er to sider af samme moent. KYC er den identitetsverifikation, der kræves ved oprettelse af konto. AML er de løbende overvaagnings- og indberetningspligter, der skal forhindre hvidvask og terrorfinansiering.

    De data, en kryptobørs indsamler under KYC/AML, er klassiske personoplysninger og havner IKKE på blockchainen. De gemmes i børsens egne systemer - databaser, servere og cloud-loesninger. Det er en vigtig distinktion: din handlehistorik på blockchainen er adskilt fra de personoplysninger, børsen har om dig.

    DatakategoriEksemplerLovhjemmelOpbevaringstid
    IdentitetsoplysningerNavn, CPR, fødselsdatoHvidvaskloven § 115 ar efter kontolukning
    IdentitetsdokumentationPasbillede, kørekort, selfieHvidvaskloven § 115 ar efter kontolukning
    AdresseoplysningerBopæl, postadresseGDPR art. 6(1)(c)5 ar efter kontolukning
    TransaktionsdataHandelshistorik, beløb, tidspunkterHvidvaskloven § 305 ar efter transaktionen
    KontaktoplysningerE-mail, telefonnummerGDPR art. 6(1)(b) og (c)Aftalens varighed + 5 ar
    KildedokumentationLønsedler, kontooplysningerRisikobaseret KYC5 ar efter kontolukning
    Wallet-adresserOn-chain adresser kædet til kontoenTravel Rule / FATF5 ar efter kontolukning

    Fordi KYC/AML-data er personoplysninger behandlet af børsen som dataansvarlig, gælder alle GDPR's krav fuldt ud. Børsen skal have et lovligt behandlingsgrundlag, overholde dataminimeringsprincippet og sikre, at data er korrekte og opdaterede. Behandlingsgrundlaget for KYC-data er typisk GDPR artikel 6(1)(c) - retlig forpligtelse - via hvidvaskloven.

    Vil du vide mere om, hvordan du vælger en børs, der opbevarer dine aktiver sikkert, kan du læse vores guide til de bedste kryptobørser og artiklen om selv opbevare eller bruge børsen.

    Kryptobørsen som dataansvarlig (GDPR artikel 4)

    GDPR artikel 4, nr. 7 definerer "dataansvarlig" som den juridiske person, der alene eller sammen med andre fastlægger formalet med og midlerne til behandling af personoplysninger. Kryptobørser er typisk dataansvarlige for de KYC-data og handelsdata, de indsamler fra deres kunder. Som dataansvarlig har børsen det fulde juridiske ansvar.

    ForpligtelseGDPR-artikelHvad det kræver i praksis
    Lovligt behandlingsgrundlagArt. 6Retlig forpligtelse (hvidvaskloven) eller samtykke
    OplysningspligtArt. 13-14Klar privatlivspolitik med alle behandlingsformaal
    DatasikkerhedArt. 32Kryptering, adgangskontrol, regelmæssige sikkerhedstests
    Databrud-indberetningArt. 33-34Indberetning til Datatilsynet inden 72 timer
    DPO-udpegningArt. 37-39Kræves ved systematisk behandling i stor skala
    Konsekvensvurdering (DPIA)Art. 35Kræves ved hoj risiko for de registrerede
    Privacy by designArt. 25Databeskyttelse inde i systemerne fra starten

    MiCA og GDPR: en kombineret forpligtelse

    Med MiCA-forordningen (EU) 2023/1114, der fuldt ud tradte i kraft i december 2024, er kryptoboerser (CASP'er) underlagt yderligere krav om organisatorisk struktur, kapitalkrav og kundebeskyttelse. MiCA supplerer GDPR og kræver, at CASP'er har klare procedurer for databeskyttelse. En CASP-tilladelse fra Finanstilsynet indikerer, at børsen har opfyldt en minimumsstandard for regulering - men erstatter ikke GDPR-compliancen.

    I praksis kan du forvente et vist minimumsniveau af databeskyttelse fra regulerede boerser. Uregulerede eller offshore-boerser er ikke underlagt samme krav og udgære en større risiko, både for dine investeringer og dine personoplysninger. Se vores guide til hardware wallets, hvis du onsker at reducere din afhængighed af boerser.

    Dine GDPR-rettigheder som kryptoinvestor

    GDPR giver dig en række rettigheder over de personoplysninger, din kryptobørs behandler. Her er en detaljeret gennemgang med praktiske tips til, hvordan du udøver dem:

    Ret til indsigt (GDPR artikel 15)

    Du kan til enhver tid bede din børs om en kopi af alle personoplysninger, de behandler om dig. Børsen skal besvare din anmodning gratis inden for 30 dage. Du har ret til at fa oplyst: hvilke data de har, formalet med behandlingen, hvem der modtager dataene, opbevaringsperioden og information om dine ovrige rettigheder.

    Praktisk tip: Kontakt børsens DPO (databeskyttelsesansvarlig) direkte - adressen finder du typisk i privatlivspolitikken. Brug skriftlig kommunikation og behold kvitteringen.

    Ret til berigtigelse (GDPR artikel 16)

    Hvis en oplysning er forkert eller ufuldstændig, kan du kræve den rettet. For eksempel ved en tastefejl i din adresse eller en forældet e-mail. Børsen skal rette oplysningen uden unødig forsinkelse og informere andre modtagere af dataene om rettelsen.

    Ret til sletning (GDPR artikel 17)

    Du kan bede om at fa dine data slettet. Retten er ikke ubetinget: hvidvaskloven kræver, at børsen gemmer KYC-data i 5 ar efter kontolukning. I den periode kan børsen lovligt afvise din anmodning. Når perioden er udløbet, skal data slettes automatisk.

    Praktisk tip: Afvis ikke at bede om sletning, fordi du forventer et afslag. Børsen er forpligtet til at informere dig om begrundelsen - og pligten til at slette genopstaar, når de 5 ar er gaet.

    Ret til beggraensning (GDPR artikel 18)

    I visse situationer kan du kræve, at behandlingen begrænses midlertidigt. Det kan ske, mens du bestraider rigtigheden af data, eller mens det vurderes, om børsens behandling er lovlig. Under begrænsning ma børsen kun opbevare - ikke bruge - dine data.

    Ret til dataportabilitet (GDPR artikel 20)

    Du kan bede om at fa dine data udleveret i et struktureret, almindeligt anvendt og maskinlæsbart format, f.eks. CSV eller JSON. Du har ret til at overfore dem til en anden udbyder. Det er særligt nyttigt, hvis du skifter børs og vil tage din historik med.

    Praktisk tip: CSV-eksporten af dine handelsdata kan være direkte anvendelig til skatterapportering. Kontroller, om formatet er kompatibelt med dit skattevaerktoj.

    Ret til indsigelse (GDPR artikel 21)

    Du kan gøre indsigelse mod visse former for behandling, herunder profilering og direkte markedsfoering. Børsen skal straks ophøre med behandlingen til markedsfoeringsformaal, hvis du gør indsigelse. Indsigelse mod behandling baseret på legitime interesser kræver en konkret vurdering.

    Du udøver rettighederne ved at kontakte børsen skriftligt via deres officielle DPO-kontakt. Husk at gemme dokumentation for din anmodning og børsens svar med datoer. Svarer børsen ikke inden 30 dage, eller afviser de uberettiget, kan du klage til Datatilsynet.

    Sletningsretten og immutable blockchain

    Sletningsretten - også kaldet "retten til at blive glemt" - er fastsat i GDPR artikel 17. Retten giver dig mulighed for at kræve, at en virksomhed sletter dine personoplysninger under visse betingelser. I kryptokontekst er den den mest diskuterede rettighed, fordi den kolliderer frontalt med blockchainens fundamentale egenskaber.

    DatatypeHos kryptobørsenPå offentlig blockchain
    Kontooplysninger (KYC)Kan slettes efter 5 arIkke relevant - gemmes ikke on-chain
    Intern transaktionshistorikHvidvaskloven: 5 ar opbevaringIkke relevant - intern database
    On-chain transaktionerIkke i børsens kontrolTeknisk umuligt - permanent
    Wallet-adresser kædet til digKan slettes hos børsenAdressen forbliver på chain
    MarkedsforingsprofilSkal slettes ved indsigelseIkke relevant
    Log-filer og IP-adresserSlettes typisk efter kortere periodeIkke relevant

    Tekniske løsninger på sletningsproblemet

    Tre tilgange til GDPR-compliance på blockchain

    1. Pseudonymisering (GDPR art. 4, nr. 5)

    Personidentificerende oplysninger erstattes med et alias. Kun systemer med adgang til en separat noegletabel kan koble aliasset til en person. Noegletabellen kan slettes, mens aliasset forbliver på kaeden. EDPB accepterer dette som en risikoreducerende foreholdsregel, men ikke som fuld anonymisering.

    2. Off-chain storage

    Persondata gemmes udelukkende i en database uden for blockchainen. Kun en kryptografisk hash af dataene skrives på kaeden. Selve personoplysningerne forbliver i den kontrollerede database, hvorfra de kan slettes. Hash'en på kæden afslorer ikke personoplysningerne direkte.

    3. Kryptering med noeglesletning

    Data krypteres, inden de skrives på kaeden. Krypteringsnoeglen gemmes et separat sted. Når nøglen slettes, er dataene reelt utilgængelige, selv om de fysisk stadig er på kaeden. EDPB har anerkendt, at dette i visse tilfælde kan betragtes som en funktionel form for sletning, hvis krypteringen er tilstrækkelig staerk.

    Ingen af disse løsninger er perfekte juridiske svar. EDPB og nationale tilsynsmyndigheder har endnu ikke udstedt bindende afgørelser, der entydigt accepterer dem som fuld opfyldelse af sletningsretten. Der er en reel juridisk gråzone, der afventer afklaring fra EU-Domstolen eller en bindende EDPB-afgaerelse.

    DAC8 og GDPR: hvad deles med SKAT?

    DAC8 (Radets direktiv 2023/2226/EU) er et EU-direktiv om automatisk udveksling af skatteoplysninger. Fra den 1. januar 2026 er kryptobørser og CASP-udbydere forpligtede til at indberette kundeoplysninger og transaktionsdata til skattemyndighederne i det land, kunden er skattemassigt hjemmehoerende.

    Det betyder, at SKAT i Danmark automatisk modtager oplysninger om:

    • Dit navn og skatteidentifikationsnummer (CPR-nummer)
    • Din adresse og fødselsdato
    • De kryptovalutaer, du handler med, og antallet af transaktioner
    • Aggregerede beløb for køb og salg pr. valuta pr. ar
    • Markedsværdien af dine beholdninger ved arets udgang
    • Modtagne renter og andre udbetalinger fra kryptotjenester

    DAC8 er ikke en GDPR-overtraedelse

    Det er vigtigt at forstå, at DAC8-indberetning ikke er en overtrædelse af GDPR. Børsen har et lovligt behandlingsgrundlag i GDPR artikel 6(1)(c) - retlig forpligtelse - til at dele data med skattemyndigheder. GDPR forhindrer ikke myndighedsadgang til data, når der er klar lovhjemmel. Se vores dybdeborende guide til DAC8 - en praktisk guide for at forstå alle implikationerne.

    DAC8 understreger en vigtig pointe: kryptohandel via regulerede børser er ikke anonym. Selv hvis du bruger pseudonyme wallet-adresser, vil børsen have din fulde identitet via KYC, og disse oplysninger deles med SKAT fra 2026. Det giver yderligere incitament til at dokumentere dine handler korrekt allerede nu og indberette korrekt til SKAT.

    For din skattemassige compliance er det vigtigt at forstå, hvordan gevinster og tab opgores. Se vores guide til kryptoskat i Danmark og artiklen om tabsfradrag.

    Dine data hos Coinbase, Kraken og Binance

    De store globale kryptobørser har forskellige tilgange til GDPR-compliance. Her er en oversigt baseret på offentligt tilgængelige privatlivspolitikker og tilsynsoplysninger pr. 2025:

    KriteriumCoinbaseKrakenBinance
    EU-regulering (MiCA/CASP)Irsk licens (Coinbase EU)Irsk licens (Kraken EU)Delvis - Binance.com offshore
    DPO udpegetJa - angivet i politikJa - angivet i politikOplyst, men uklar kontakt
    Dataindsigt via selvbetjeningJa - via dashboardJa - via supportVia formularprocedure
    Handelsdata-eksportCSV-eksport tilgængeligCSV-eksport tilgængeligCSV-eksport tilgængelig
    ServerplaceringUSA og EUUSA og EUGlobalt distribueret
    Klar opbevaringsperiode i politikJaJaDelvis - generelle formuleringer
    Privacy coins tilbudt (DK)Nej - afnoteret i EUNej - afnoteret i EUNej - afnoteret i EU

    Tabellen er baseret på offentligt tilgængelige oplysninger og kan være foraeeldet. Privatlivspolitikker opdateres loebende. Du bør altid læse den aktuelle privatlivspolitik på børsens hjemmeside og kontakte dem direkte, hvis du har spørgsmål om din specifikke situation.

    For en bredere vurdering af de bedste børser til danske investorer, se vores guide til de bedste kryptobørser i Danmark.

    Privacy coins og GDPR: Monero og Zcash

    Privacy coins er kryptovalutaer designet til at maksimere transaktionskonfidentialitet på blockchain-niveau. De to mest kendte er Monero (XMR) og Zcash (ZEC), som begge anvender avanceret kryptografi til at skjule transaktionsdetaljer.

    Monero (XMR) anvender ring-signaturer, stealth-adresser og RingCT (Ring Confidential Transactions) til at skjule afsender, modtager og beløb for alle transaktioner. Selv avanceret blockchain-analyse kan typisk ikke afsløre, hvem der sender hvad til hvem.

    Zcash (ZEC) tilbyder valgfri fortrolighed via zk-SNARK-kryptografi. Brugere kan vælge mellem transparente og skjolde transaktioner. De skjermede transaktioner (z-adresser) skjuler afsender, modtager og beloeb.

    Privacy coins loser ikke GDPR-problemet

    Privacy coins reducerer risikoen for, at on-chain transaktioner kan kobles til en identitet. Men de loser ikke GDPR-problemet hos boersen: du skal stadig afgive KYC-data, når du køber Monero eller Zcash på en reguleret boers. Børsen har din fulde identitet knyttet til din konto og dine transaktioner, uanset hvilken coin du handler med.

    Mange regulerede kryptobørser i EU har desuden afnoteret privacy coins, da de er vanskelige at kombinere med hvidvaskreglerne (FATF Travel Rule). Binance, Kraken og Coinbase har alle afnoteret Monero på europæiske markeder. Det begrænser praktisk adgang til disse coins via regulerede kanaler vasentligt.

    Fra et GDPR-perspektiv er brugen af privacy coins en teknisk foranstaltning, der kan reducere risikoen for on-chain re-identifikation, men det ændrer ikke ved de fundamentale rettigheder og forpligtelser i forholdet mellem dig og din børs som dataansvarlig. KYC-data og handelsdata hos børsen er upaavirkede.

    Datatilsynets vejledning og din klageadgang

    Datatilsynet er den danske tilsynsmyndighed for databeskyttelse, oprettet med hjemmel i GDPR artikel 51 og databeskyttelsesloven. Myndigheden fører tilsyn med, at virksomheder og myndigheder overholder GDPR og den danske databeskyttelseslov. Datatilsynet kan udstede pabud, forbud og boder.

    Datatilsynet har udgivet en vejledning om blockchain og databeskyttelse, der fastslaar:

    • GDPR gælder for personoplysninger på blockchain, når de kan kobles til en person
    • Det kan være vanskeligt at fastlægge, hvem der er dataansvarlig på decentrale blockchains
    • Tekniske løsninger som pseudonymisering og off-chain storage anbefales
    • Privacy by design og privacy by default (GDPR artikel 25) er vigtige principper også for blockchain-baserede systemer
    • Virksomheder skal foretage en risikovurdering før de anvender blockchain til behandling af persondata

    Sådan klager du til Datatilsynet

    TrinHandlingTidsfrist
    1Kontakt børsen skriftligt med din anmodning eller klage. Beskriv problemet og hvad du onsker.Ingen lovpligtig frist - men giv dem rimelig tid (2 uger)
    2Afvent svar fra boersen. De har 30 dage til at svare (kan forloenges til 90 dage med besked).30 dage (evt. 90 dage)
    3Indbring klagen for Datatilsynet via datatilsynet.dk/klage. Udfyld klageformularen online.Ingen formel klagefrist
    4Vedlæg dokumentation: korrespondance med børsen, datoer, eventuelle afvisningsbreve.Vedlæg med klagen
    5Datatilsynet behandler sagen og meddeler resultatet. I alvorlige sager kan boder udstedes.Typisk 3-12 maneder

    Datatilsynet kan palaegge børsen at efterkomme din anmodning og kan udstede boder på op til 20 millioner euro eller 4 pct. af den globale årsomsætning - det højeste af de to beloeb. Boder varierer baseret på overtrædelsens alvor, varighed og omfang.

    Datatilsynet tilbyder gratis vejledning på datatilsynet.dk. Du kan også bruge Finanstilsynets hjemmeside til at tjekke, om en given kryptobørs er registreret og opererer lovligt i Danmark.

    GDPR Compliance Checker: vurder din kryptobørs

    Brug dette interaktive værktøj til at vurdere, hvor godt din foretrukne kryptobørs opfylder centrale GDPR-krav. Svar ja eller nej på de 10 spørgsmål for at fa en compliance-score med farvekodning. Værktøjet er vejledende og erstaetter ikke en gennemgang af børsens faktiske privatlivspolitik.

    GDPR Compliance Checker

    1. Har børsen en opdateret privatlivspolitik, der er let at finde på hjemmesiden?

    2. Tilbyder børsen dataindsigt (kopi af dine data) efter anmodning?

    3. Er børsen registreret eller godkendt som CASP under MiCA i EU?

    4. Har børsen en udpeget databeskyttelsesansvarlig (DPO)?

    5. Oplyser børsen, hvilke tredjeparter dine data deles med?

    6. Kan du downloade dine egne handelsdata i maskinlæsbart format (CSV/JSON)?

    7. Har børsen en procedure for håndtering af databrud og indberetning til Datatilsynet?

    8. Oplyser børsen tydeligt, hvor længe de opbevarer dine data?

    9. Tilbyder børsen to-faktor-godkendelse for kontobeskyttelse?

    10. Er børsens servere lokaliseret inden for EU/EOS, eller er der indgået passende overfoerselsaftaler?

    Scoren er vejledende og baseret på offentligt tilgængelige kriterier. En hoj score garanterer ikke fuld GDPR-compliance, og en lav score er ikke nodvendigvis bevis på en overtraedelse. Kontakt din børs direkte eller Datatilsynet for konkret vejledning i din situation.

    Kilder og referencer

    • EU-Lex GDPR: Europa-Parlamentets og Radets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (GDPR). EUT L 119, 4.5.2016. Særligt artikel 4, 5, 6, 13-22, 25, 32-34, 51. eur-lex.europa.eu
    • Datatilsynet: Vejledning om blockchain og databeskyttelse. Datatilsynets officielle vejledninger om de registreredes rettigheder (art. 15-22) og om tilsyn med kryptovirksomheder. datatilsynet.dk
    • Retsinformation.dk: Databeskyttelsesloven (lov nr. 502 af 23. maj 2018 med seneste ændringer). Hvidvaskloven (lov om forebyggende foranstaltninger mod hvidvask og finansiering af terrorisme), særligt § 11 om kundekendskabskrav og § 30 om opbevaringspligten. retsinformation.dk
    • EU-Lex MiCA: Europa-Parlamentets og Radets forordning (EU) 2023/1114 af 31. maj 2023 om markeder for kryptoaktiver (MiCA), særligt afsnit VI om regulering af udbydere af kryptoaktivtjenester (CASP). eur-lex.europa.eu
    • Finanstilsynet: Liste over registrerede og godkendte udbydere af kryptoaktivtjenester i Danmark. Vejledning om MiCA-implementering og CASP-tilladelser. finanstilsynet.dk
    • EDPB: Det Europæiske Databeskyttelsesrads retningslinjer om blockchain og behandling af personoplysninger. Udtalelser om pseudonymisering, kryptering og re-identifikationsrisici. edpb.europa.eu
    • DAC8: Radets direktiv 2023/2226/EU af 17. oktober 2023 om ændring af direktiv 2011/16/EU om administrativt samarbejde på beskatningsomraadet (DAC8). EUT L, 24.10.2023. Ikrafttræden for kryptoaktiver: 1. januar 2026. eur-lex.europa.eu

    Relaterede artikler: Kryptoskat i Danmark, DAC8 praktisk guide, Bedste kryptobørser, Hardware wallets, Er krypto sikkert, Selv opbevare eller bruge børsen.

    Indholdet er udarbejdet til kryptoinvestoren.dk og er sidst opdateret august 2025. Reglerne kan ændre sig - tjek altid datatilsynet.dk og retsinformation.dk for aktuel status. Intet i artiklen er juridisk raadgivning.

    Ofte stillede spørgsmål

    Har jeg ret til at få slettet mine data hos en kryptobørs?
    Du har ret til at bede om sletning, men retten gælder ikke, når børsen skal gemme oplysningerne efter en anden lov. Hvidvaskloven kræver opbevaring i fem år efter kundeforholdets ophør.
    Hvem er ansvarlig for mine oplysninger?
    Kryptobørsen er dataansvarlig for de oplysninger, den behandler om dig, og skal overholde databeskyttelsesforordningen og databeskyttelsesloven.
    Hvordan får jeg indsigt i mine data?
    Kontakt børsen skriftligt og bed om indsigt. Virksomheden skal svare uden unødig forsinkelse og give dig en kopi af de oplysninger, den behandler om dig.
    Hvor klager jeg, hvis børsen ikke overholder reglerne?
    Du kan klage til Datatilsynet, der fører tilsyn på databeskyttelsesområdet. Kontakt gerne virksomheden først og giv den mulighed for at rette op.
    Hvorfor skal jeg overhovedet aflevere pas og MitID?
    Fordi hvidvaskloven kræver, at børsen kender sine kunder for at forhindre hvidvask. Det er et lovkrav og gælder for alle lovlige børser.
    Er mine Bitcoin-transaktioner persondata efter GDPR?
    En Bitcoin-adresse er ikke i sig selv persondata. Men hvis adressen kan kobles til din identitet - for eksempel fordi din børs kender den via KYC - er den persondata efter GDPR artikel 4. Forskning viser, at det i mange tilfælde er muligt at identificere ejere af adresser via blockchain-analyse og krydsreferencer med kendte data. Graden af anonymitet på offentlige blockchains er lavere end mange forventer.
    Kan jeg fa slettet mine KYC-data hos børsen?
    Du kan anmode om sletning, og børsen skal behandle anmodningen. Men hvidvaskloven kræver, at børsen gemmer KYC-data i 5 ar efter kontolukning. I den periode kan børsen lovligt afvise din anmodning. Når 5 ar er gæt, skal data slettes. Sker det ikke, kan du klage til Datatilsynet på datatilsynet.dk.
    Hvad er Datatilsynet, og hvad kan de gore for mig?
    Datatilsynet er Danmarks tilsynsmyndighed for databeskyttelse. De fører tilsyn med, at virksomheder overholder GDPR og databeskyttelsesloven. Du kan klage til dem på datatilsynet.dk. De kan palaegge børsen at rette op og udstede boder på op til 20 mio. euro eller 4 pct. af global omsætning - det højeste af de to beloeb.
    Hvad er sletningsretten, og gælder den for blockchain?
    Sletningsretten (GDPR artikel 17) giver dig ret til at kræve dine persondata slettet. På offentlige blockchains er direkte sletning teknisk umulig - kæden er immutabel. Juridisk er dette et uløst problem. Tekniske løsninger som kryptering med noeglesletning og pseudonymisering accepteres i praksis som alternativer, men er ikke en endelig juridisk afklaring.
    Hvad er DAC8, og hvad betyder det for mit privatliv?
    DAC8 er et EU-direktiv der fra 2026 kræver, at kryptobørser automatisk indberetter kundeoplysninger og transaktionsdata til skattemyndighederne. SKAT modtager dermed oplysninger om dine kryptohandler direkte fra boersen. Det er lovhjemlet og ikke en GDPR-overtraedelse, men det understreger at kryptohandel via regulerede børser ikke er anonym.
    Er Coinbase og Kraken GDPR-compliant?
    Både Coinbase og Kraken er registrerede som CASP-udbydere under MiCA og har GDPR-compliant privatlivspolitikker. De har udpegede DPO'er og tilbyder dataindsigt og portabilitet. Der er dog forskelle i svartidens praksis og detaljerigdom. Kontakt børsen skriftligt for at udøve dine rettigheder.
    Hvad er en dataansvarlig i kryptoregi?
    En dataansvarlig (GDPR artikel 4, nr. 7) er den juridiske person, der bestemmer formalet med og midlerne til behandling af persondata. Kryptobørser er typisk dataansvarlige for de KYC-data og handelsdata, de indsamler. Det betyder, at de har det fulde ansvar for, at behandlingen sker lovligt efter GDPR.
    Kan jeg bruge Monero for at undga GDPR-problemer?
    Privacy coins som Monero reducerer risikoen for, at on-chain transaktioner kan kobles til en identitet. Men de loser ikke GDPR-problemet hos boersen: du skal stadig afgive KYC-data, når du køber Monero på en reguleret boers. Mange regulerede børser tilbyder desuden ikke længere privacy coins på grund af hvidvaskreglerne.
    Hvad er pseudonymisering, og beskytter det mig?
    Pseudonymisering (GDPR artikel 4, nr. 5) er en teknik, hvor identitetsoplysninger erstattes med et alias. Data er stadig persondata, men sværere at knytte til en person. På blockchain bruges det til at adskille transaktionsdata fra identitet. Det reducerer risikoen, men er ikke fuldstændig anonymisering og opfylder ikke sletningsretten direkte.
    Hvad gør jeg, hvis min børs ikke svarer på min dataindsigt?
    Børsen skal svare inden for 1 maaned. Svarer de ikke, kan du sende en rykker og sætte en ny frist. Reagerer de fortsat ikke, kan du klage til Datatilsynet på datatilsynet.dk. Du bør dokumentere al kommunikation med datoer og gemme kvitteringer. Datatilsynet kan palagge børsen at svare og udstede boder ved gentagne overtraedelser.
    Er on-chain data altid offentligt tilgængeligt?
    På offentlige blockchains som Bitcoin og Ethereum er alle transaktioner offentligt tilgængelige og kan ses af enhver. Disse data er permanente og kan ikke slettes. Private eller permissionede blockchains kan have adgangsbegrænsninger, men de fleste kryptovalutaer baserer sig på offentlige kæder med fuld transparens.
    K

    Kryptoinvestoren Redaktion

    Redaktionen

    Vi er et team af entusiaster der brænder for at gøre kryptoinvestering tilgængelig og forståelig for alle danskere.

    Ansvarsfraskrivelse: Denne artikel er kun til informationsformål og udgør ikke finansiel rådgivning. Investering i kryptovaluta indebærer høj risiko, og du kan miste hele din investering. Søg altid professionel rådgivning før du investerer.