HR og løn sidder ofte med virksomhedens mest følsomme oplysninger. CPR-numre, bankoplysninger, fravær, ansættelseskontrakter, advarsler, sygeforløb. Disse udgør følsomme personoplysninger, og når de lander i Persondata i Microsoft 365, kan det både blive en styrke og en risiko.
Styrken er, at Microsoft 365 allerede har mange værktøjer til at styre adgang, deling og opbevaring. Risikoen er, at det hurtigt ender i “lidt i Teams, lidt i mail, lidt i OneDrive”, og så bliver kontrol svært, og arbejdet langsomt.
Her får du en praktisk måde at sætte det op på, med konkrete eksempler og korte tjeklister pr. område.
Start med at placere HR- og løndata rigtigt (så du kan styre det)
Tænk på data som et arkivskab. Hvis skufferne ikke er mærket, ender alt i samme bunke, og så hjælper den bedste lås ikke meget.
Et simpelt setup, som fungerer i mange virksomheder:
- Opret et “HR Team” i SharePoint og Teams til daglig HR-kommunikation og skabeloner.
- Opret en SharePoint-side eller et Team “Løn” til lønrelaterede filer, fx “Løn 2026”, “Indberetninger”, “Bank”.
- Brug private kanaler (eller separate Teams) til det mest følsomme, fx “Personalesager”.
- Undgå at lønfiler ligger i en enkelt persons OneDrive, medmindre det er midlertidigt og styret.
Et konkret eksempel: Lønmedarbejderen lægger en lønfil i SharePoint-biblioteket “Løn 2026”, hvor kun løn og HR har adgang. Lederen får ikke filadgang, men kan få et uddrag som PDF via en kontrolleret deling (mere om det senere).
Når I køber eller justerer licenser, er det også her, I får mest værdi af at tænke sikkerhed ind fra start. Hvis I er i tvivl om planvalg, kan det være relevant at tage udgangspunkt i jeres nuværende pakker og muligheder, fx via Microsoft 365-abonnementer til virksomheder.
For GDPR-overholdelse i praksis handler det ikke kun om “sikkerhed”, men om principper som formålsbegrænsning og Dataminimering i forbindelse med Datakontrol: gem kun det, I har brug for, gem det kun der, hvor det giver mening, og giv kun adgang til dem, der reelt skal bruge det.
Hvis du vil have Microsofts egen, lette gennemgang af GDPR i en Microsoft 365-kontekst, så brug den som reference, hvor den Dataansvarlige kan overse disse valg: Microsofts GDPR-vejledning til små virksomheder.
Adgangskontrol i Microsoft 365: få “mindst mulige adgang” til at fungere i hverdagen
Effektiv adgangsstyring er den hurtigste måde at gøre både sikkerhed og arbejde bedre. Når adgang er rodet, ender folk med at dele for bredt “for at få det til at virke”.
Byg rollebaseret adgangskontrol op med roller og grupper, ikke med enkeltpersoner. Brug fx Entra ID-grupper (tidl. Azure AD) som “HR-Read”, “HR-Edit”, “Payroll-Admins”. Så kan du ændre én gruppe i stedet for 12 brugere.
Her er en enkel rolle-matrix, som mange kan bruge som udgangspunkt:
| Rolle | Teams “HR” (chat/kanaler) | SharePoint “Personalesager” | SharePoint “Løn 2026” | Eksport/indsigt (audit, eDiscovery) |
|---|---|---|---|---|
| HR | Rediger | Rediger | Læs (typisk) | Begrænset, efter behov |
| Løn | Læs (typisk) | Læs (udvalgt) | Rediger | Begrænset, efter behov |
| Leder | Læs (udvalgt) | Ingen (som udgangspunkt) | Ingen | Ingen |
| IT | Ingen (som udgangspunkt) | Ingen (som udgangspunkt) | Ingen | Kun med godkendt proces |
Pointen: IT skal kunne hjælpe, men behøver ikke stå og “kigge med” i HR-data til daglig. Brug i stedet godkendte support-processer, fx midlertidig adgang med logning.
I februar 2026 giver det også mening at kigge på “det usynlige”: ældre godkendelsesmetoder og gamle apps. Microsoft udfaser i 2026 flere legacy-loginmetoder i dele af 365. Når en gammel klient eller integration pludselig fejler, ender folk tit med nødløsninger, og så ryger kontrollen. Planlæg en gennemgang af klienter, mailopsætninger og 3. parts apps, så I lander på moderne godkendelse.
Tjekliste: Adgang (kort og praktisk)
- Brug grupper til adgang (HR, løn, ledere), undgå personbaseret tildeling.
- Krav om Multifaktorautentificering (MFA) til alle, og strammere krav for HR/løn.
- Brug Conditional Access til at begrænse adgang på enheder (fx kun compliant pc’er til lønsite).
- Midlertidig admin-adgang med godkendelse og logning, ikke faste rettigheder.
Disse trin styrker sikkerhedsforanstaltningerne og sikrer en effektiv beskyttelse af personlige oplysninger.
Deling af HR- og løndata uden at miste kontrol (intern og ekstern)
Deling er der, hvor ting ofte går galt. Ikke fordi nogen vil bryde regler, men fordi “kan du ikke lige sende den i en mail?” føles nemt.
Målet er at gøre den sikre vej til den nemme vej. Brug SharePoint og Teams som den primære sikre kanal til deling.
Et konkret eksempel med ekstern revisor: I stedet for at maile lønrapporter frem og tilbage, opretter I et SharePoint-bibliotek “Revisor 2026” med meget snæver adgang. Revisor får enten gæsteadgang (hvis jeres politik tillader det) eller en tidsbegrænset delingsmetode med ekstra verifikation og samtykke eller andet lovligt grundlag. Så kan I også slukke adgangen igen uden at jagte filer i indbakker. Dette understøtter registreredes rettigheder ved at sikre, at data ikke lækker.
Her er en anbefalet “hvad bruger vi hvornår”-tabel:
| Scenario | Anbefalet metode | Hvorfor det typisk er bedst |
|---|---|---|
| Intern deling mellem HR og løn | SharePoint/Teams med grupper | Samme kilde, færre kopier, lettere kontrol |
| Intern deling til leder (uddrag) | PDF i dedikeret mappe med læseadgang | Lederen får det nødvendige, ikke hele sagen |
| Ekstern revisor, løbende samarbejde | Gæst i dedikeret site/bibliotek | Adgang kan styres og stoppes centralt |
| Ekstern modtager, engangs-dokument (overvej tredjelandoverførsel ved modtagere uden for EU) | Tidsbegrænset link med login/verifikation | Mindre risiko end vedhæftninger og videresendelse |
Når deling føles “langsom”, skyldes det tit, at strukturen mangler. Når der findes et fast sted til “Revisor 2026” og en fast proces, går det hurtigere end mail.
Microsoft har også en kort, praktisk guide med fokus på HR-datas fortrolighed i 365, som er god at bruge som fælles reference i HR og IT: Microsofts guide til at holde HR-data sikre.
Tjekliste: Deling
- Del som udgangspunkt via SharePoint/Teams, ikke vedhæftede filer i mail.
- Brug separate områder til eksterne (fx “Revisor 2026”), ikke jeres interne HR-site.
- Sluk delingslinks igen (eller giv dem udløb) for beskyttelse af personlige oplysninger, især ved personalesager.
- Aftal et minimum: Hvilke dokumenttyper må deles ud af huset, og hvilke må ikke?
Kontrol med Microsoft Purview: DLP, retention og audit, uden at drukne i regler
Når I har styr på placering, adgang og deling, giver det mening at sætte “autoværn” på. Microsoft Purview er det centrale hub, hvor Data Loss Prevention (DLP), opbevaringspolitikker og audit samles, sammen med funktioner som kryptering af data. Hvilke funktioner I har adgang til, afhænger af jeres Microsoft 365-plan og eventuelle compliance-tilkøb. Med EU Data Boundary sikres det, at data holder sig i regionen. Tjek altid de officielle licensbeskrivelser i Microsofts dokumentation eller i jeres admincenter, før I beslutter jer.
DLP (Data Loss Prevention) inden for Information Protection kan fx hjælpe, hvis nogen prøver at dele en fil med CPR-numre i Teams-chat eller via et link. Sensitivity Labels kan bruges til at tagge følsomme personoplysninger automatisk. I stedet for at stole på, at alle husker reglerne hver gang, kan I få en policy, der advarer eller blokerer i de vigtigste kanaler (Teams, SharePoint, OneDrive, mail).
Tjekliste: DLP
- Start small: beskyt de 2 til 3 vigtigste datatyper (fx CPR, bank, lønrapporter).
- Brug “advar først” i pilot, og skift til blokering, når I har ramt rigtigt.
- Undtagelser skal være få og kræve begrundelse, ellers bliver det et hul.
- Test i HR og løn med realistiske filer, ikke dummy-tekster.
Retention (opbevaring og sletning) gør GDPR mere praktisk. Mange gemmer for længe “for en sikkerheds skyld”. Det giver større risiko og mere rod. Med retention kan I sætte en politik for, hvor længe bestemte typer HR- og løndata skal gemmes, og hvad der skal slettes automatisk. En konsekvensanalyse (DPIA) kan hjælpe med at bestemme de passende opbevaringsperioder. Det handler om at have en fast praksis, ikke om at “slette alt”.
Tjekliste: Retention
- Definér datatyper (kontrakter, lønsedler, ansøgninger, personalesager).
- Sæt opbevaring pr. type, så alt ikke får samme periode.
- Hold Teams og SharePoint med (chat og filer skal tænkes sammen).
- Dokumentér beslutningen kort, så I kan forklare den ved et tilsyn.
Audit og sporbarhed er jeres sikkerhedssele. Audit logs og overvågning og logning gør det muligt at besvare spørgsmålet: hvem havde adgang, hvad blev delt, og hvornår? Det hjælper jer med at reagere hurtigt og lære af hændelserne.
Tjekliste: Audit
- Aftal hvem der må kigge i logs, og hvornår (ikke “alle i IT”).
- Lav månedlig mini-gennemgang af deling til eksterne og nye gæster.
- Opsæt alarmer for usædvanlig download eller masse-sletning.
- Træn en proces for sikkerhedshændelser, så det ikke bliver kaos.
Hvis I bruger Copilot-funktioner i Microsoft 365, så tænk også over, at prompts og svar kan blive en del af jeres diagnostiske data og forbundne oplevelser i compliance-værktøjer. Det betyder ikke, at I skal stoppe brugen, men at politikker og træning skal følge med.
Når I får ekstern hjælp til drift og sikkerhed, er det en god idé at få styr på roller, ansvar og databehandling på papir, så det matcher jeres opsætning: Databehandleraftale hos IT-Bilen.
Konklusion: Hurtigt arbejde kræver klare rammer
God håndtering af Persondata i Microsoft 365 er ikke et “ekstra lag”; det sikrer løbende GDPR-overholdelse og er måden at undgå flaskehalse på. Beskyttelse af personlige oplysninger er afgørende for både dataansvarlig og databehandler (IT-partneren). Byg på to søjler som datakontrol og sikkerhedsforanstaltninger: Placér HR- og løndata rigtigt, styr adgang med grupper og mindst mulige rettigheder, del via kontrollerede områder, og brug Purview til DLP, retention og audit, så reglerne hjælper i stedet for at genere.
Den bedste test er enkel: Kan I stoppe en ekstern adgang på 30 sekunder, og kan I forklare jeres opsætning på 3 minutter? Hvis ikke, er det et godt sted at starte.







