GDPR og transskription: Hvad virksomheder skal vide
Enhver, der optager møder, transskriberer interviews eller behandler diktering, behandler personoplysninger. Stemmer, navne, holdninger, undertiden helbredsoplysninger eller forretningshemmeligheder - alt dette falder ind under den generelle forordning om databeskyttelse (GDPR). Alligevel bruger mange virksomheder transskriptionstjenester uden at kende de juridiske krav.
Denne artikel forklarer, hvilke forpligtelser der gælder, hvor de hyppigste fejl opstår, og hvordan du bruger transskription i overensstemmelse med GDPR. Til sidst besvarer vi de spørgsmål, der oftest stilles om emnet: Hvornår må lydfilen slettes, hvilken dokumentation er obligatorisk, og hvad gælder for møder, lægesamtaler og amerikanske udbydere? Senest opdateret: august 2026.
Hvorfor lydoptagelser er særligt følsomme
Lydoptagelser indeholder biometriske kendetegn (stemmen), ofte navne og ofte følsomme oplysninger. I Tyskland er det ikke-offentligt talte ord derudover beskyttet af § 201 i straffeloven, og i Østrig af § 120 i straffeloven. En optagelse foretaget uden de involveredes viden kan derfor være en strafbar handling.
GDPR klassificerer behandlingen af lyddata som behandling af personoplysninger efter art. 4, nr. 2. Det betyder: enhver optagelse, opbevaring og transskription kræver et retsgrundlag.
Retsgrundlag for transskription
Det sikreste retsgrundlag for transskriptioner er udtrykkeligt samtykke fra alle parter efter GDPR art. 6, stk. 1, litra a. Alternativer som legitim interesse eller opfyldelse af en kontrakt er svære at håndhæve i praksis, da domstole betragter manuelle referater som den mindre indgribende mulighed.
GDPR art. 6, stk. 1, oplister flere mulige retsgrundlag. Tre er relevante for transskriptioner:
- Samtykke (art. 6, stk. 1, litra a) - Det sikreste grundlag. Alle parter skal informeres før optagelsen og aktivt give deres samtykke. Samtykket skal være frivilligt, informeret og kunne tilbagekaldes.
- Legitim interesse (art. 6, stk. 1, litra f) - Teoretisk muligt, vanskeligt i praksis. Domstole og databeskyttelsesmyndigheder argumenterer for, at manuelle referater er en mindre indgribende mulighed.
- Opfyldelse af en kontrakt (art. 6, stk. 1, litra b) - Kun holdbart i undtagelsestilfælde, for eksempel når transskriptionen udtrykkeligt er en del af kontrakten.
Praktisk anbefaling: Indhent altid udtrykkeligt samtykke. For møder bør det ske skriftligt i invitationen og mundtligt ved starten.
Særlige kategorier: helbredsoplysninger og mere
Hvis optagelser indeholder helbredsoplysninger (medicinsk diktering), fagforeningsmedlemskab eller religiøs overbevisning, gælder GDPR art. 9. Disse særlige kategorier kræver udtrykkeligt samtykke - stiltiende enighed er ikke nok.
Gennemsigtighedsforpligtelser: hvad du skal oplyse
GDPR art. 13 og 14 kræver, at virksomheder informerer de registrerede udførligt før optagelsen:
- At optagelsen og transskriptionen finder sted, og til hvilket formål
- Hvor længe optagelser og transskriptioner gemmes
- Hvem der får adgang til dataene (internt og eksternt)
- Om der bruges en tredjepartsudbyder (transskriptionstjeneste)
- Hvilke rettigheder de registrerede har (indsigt, sletning, indsigelse)
Problemet med cloud-transskriptionstjenester
Mange transskriptionsværktøjer behandler lyd på servere uden for EU. Det er problematisk set fra et databeskyttelsessynspunkt:
- Tredjelandsoverførsel: Uden et tilstrækkeligt beskyttelsesniveau (en tilstrækkelighedsafgørelse, standardkontraktbestemmelser) er overførslen ulovlig.
- Behandling på vegne af en dataansvarlig: Transskriptionstjenesten er en databehandler efter GDPR art. 28 - en databehandleraftale (DPA) er obligatorisk.
- Udbyderens adgang: Ved server-side-behandling har udbyderen adgang til klarteksten - en risiko, som mange virksomheder undervurderer.
Den sikreste løsning: klientside-kryptering
Klientside-kryptering er den stærkeste tekniske sikkerhedsforanstaltning efter GDPR art. 32. Lydfiler krypteres i browseren, før de når serveren. Selv i tilfælde af et databrud hos udbyderen er dataene værdiløse uden brugerens nøgle.
Med klientside-krypteringkrypteres lydfiler i browseren, før de når serveren. Transskriptionen gemmes også krypteret - end ikke udbyderen kan læse det gemte indhold.
For GDPR betyder det: selv i tilfælde af et databrud hos udbyderen er dataene værdiløse, fordi de ikke kan dekrypteres uden brugerens nøgle. Dette er den stærkeste tekniske foranstaltning efter GDPR art. 32.
Tjekliste til databeskyttelseskonform transskription
- Indhent samtykke fra alle parter før optagelsen
- Dokumentér formålet og opbevaringsperioden
- Indgå en databehandleraftale med udbyderen
- Kontroller, hvor dataene behandles og gemmes (EU vs. tredjeland)
- Sørg for kryptering - ideelt set klientside
- Definér et sletningskoncept: hvornår slettes optagelser og transskriptioner?
- Garantér de registreredes rettigheder (indsigt, sletning, indsigelse)
- Før en fortegnelse over behandlingsaktiviteter efter GDPR art. 30
Konklusion
Transskription uden databeskyttelse er en juridisk risiko. GDPR stiller klare krav til samtykke, gennemsigtighed og tekniske sikkerhedsforanstaltninger. Virksomheder, der behandler lydoptagelser, bør omhyggeligt vurdere deres transskriptionstjeneste - især om udbyderen har adgang til klarteksten, og hvor dataene gemmes.
Hvis du optager møder, finder du en konkret løsning - referat, opgaver og transskription uden mødebot, krypteret i Østrig - på vores side om AI-mødereferater. Alle planer starter med 14 gratis dage; du finder flere oplysninger på prissiden.
Bemærk: Denne artikel tjener generelle informationsformål og er ingen erstatning for juridisk rådgivning i konkrete tilfælde.
Ofte stillede spørgsmål
Hvornår må jeg slette lydfilen efter transskriptionen?
Du kan slette lydfilen, så snart formålet med optagelsen er opfyldt - altså som regel, når transskriptionen foreligger og er godkendt. GDPR (databeskyttelsesforordningen) kræver opbevaringsbegrænsning (artikel 5, stk. 1, litra e): Personoplysninger må ikke opbevares længere, end formålet kræver. I praksis betyder det: Fastlæg en fast frist i din sletteplan (f.eks. 30 dage efter godkendelse af transskriptionen), og slet derefter optagelsen automatisk. Du må kun opbevare optagelsen længere, hvis der foreligger en konkret grund - f.eks. en lovbestemt opbevaringspligt eller en dokumenteret legitim interesse som bevissikring. Transskriptionen er som regel det slankere dokument: Den indeholder ikke længere stemmen - en optagelse kan via stemmegenkendelse entydigt henføres til en bestemt person og kan dermed blive til biometriske data som omhandlet i GDPR artikel 9 - og den er lettere at anonymisere.
Hvilke dokumentationskrav gælder for mig ved transskription?
Fire ting bør være dokumenteret: (1) En registrering i fortegnelsen over behandlingsaktiviteter efter GDPR (databeskyttelsesforordningen) artikel 30 - formål, kategorier af registrerede og af oplysninger, modtagere (f.eks. transskriptionsleverandøren), slettefrister samt tekniske og organisatoriske foranstaltninger; behandlingsgrundlaget hører ikke til det obligatoriske indhold, men tilsynsmyndighederne anbefaler at tage det med. (2) En databehandleraftale efter GDPR artikel 28 med leverandøren, hvis denne har eller kan få adgang til oplysningerne. (3) Dokumentation for, at de registrerede er blevet informeret (GDPR artikel 13), og - hvis behandlingen bygger på samtykke - selve samtykket (GDPR artikel 7, stk. 1). (4) Ved omfattende behandling af følsomme oplysninger, f.eks. helbredsoplysninger i klinikker eller forskningsstudier, desuden en konsekvensanalyse vedrørende databeskyttelse (DPIA) efter GDPR artikel 35. Undtagelsen fra fortegnelsen over behandlingsaktiviteter for virksomheder med under 250 ansatte (artikel 30, stk. 5) finder i praksis næsten aldrig anvendelse ved regelmæssig transskription: Den bortfalder, så snart behandlingen ikke kun sker lejlighedsvis, eller når der indgår helbredsoplysninger.
Optagelse og transskription af møder: Hvad gælder for samtykke og databeskyttelse?
For selve optagelsen gælder: Som hovedregel skal du have samtykke fra alle deltagere. Det ikke-offentligt talte ord er strafferetligt beskyttet: I Tyskland er allerede selve den hemmelige optagelse strafbar (§ 201 i den tyske straffelov, StGB) - også når den foretages af en deltager i samtalen. I Østrig (§ 120 i den østrigske straffelov, StGB) er det ganske vist ikke strafbart at optage en samtale, man selv deltager i, men det er derimod strafbart at videregive eller offentliggøre optagelsen uden de talendes samtykke - og det kan allerede omfatte upload til en transskriptionstjeneste. Alle deltagere skal derfor på forhånd vide, at der optages, og have mulighed for at give samtykke. Databeskyttelsesretligt kræver behandlingen desuden et behandlingsgrundlag efter GDPR (databeskyttelsesforordningen) artikel 6: ved eksterne samtalepartnere som regel samtykke (artikel 6, stk. 1, litra a); ved interne arbejdsmøder kan en legitim interesse (artikel 6, stk. 1, litra f) komme på tale, men den er angribelig - tilsynsmyndighederne henviser til det skriftlige referat som et mindre indgribende middel; samtykke er fortsat den sikre vej. Vær forsigtig med samtykke fra medarbejdere: Det er kun gyldigt, hvis det reelt er frivilligt; i Tyskland og Østrig reguleres sådanne spørgsmål ofte i virksomhedsaftaler mellem ledelse og medarbejderrepræsentation (§ 87, stk. 1, nr. 6 BetrVG hhv. § 96 ArbVG). God praksis: Gør opmærksom på optagelsen i mødeindkaldelsen og ved mødets start, oplys formål, opbevaringsperiode og den anvendte leverandør, giv mulighed for at gøre indsigelse - og slet optagelsen efter transskriptionen.
Hvordan genkender jeg GDPR-kompatibel transskriptionssoftware?
På fem kontrollerbare kendetegn: Behandling og opbevaring i EU; en databehandleraftale efter GDPR (databeskyttelsesforordningen) artikel 28; ingen brug af dine optagelser til træning af AI-modeller; kryptering under overførsel og opbevaring - stærkest på klientsiden, så leverandøren aldrig ser klarteksten (zero-knowledge); og en slettefunktion, der reelt fjerner optagelser og transskriptioner. Dertil kommer adgangskontrol, logning og bistand til din konsekvensanalyse vedrørende databeskyttelse (GDPR artikel 28, stk. 3, litra f). Der findes ikke noget lovpligtigt GDPR-kvalitetsmærke for software - det er behandlingen, der er i overensstemmelse med reglerne, ikke produktet; frivillige certificeringer efter GDPR artikel 42 kan være en indikation. Den, der kan dokumentere de nævnte punkter, opfylder som regel kravene til tekniske og organisatoriske foranstaltninger efter GDPR artikel 32 - men det afgørende er altid den konkrete risiko ved din behandling.
Kan amerikanske cloud-transskriptionstjenester bruges i overensstemmelse med GDPR?
Juridisk muligt, men med betingelser og en restrisiko. Overførsel af oplysninger til USA har siden juli 2023 været tilladt på grundlag af EU-U.S. Data Privacy Framework, hvis leverandøren er certificeret dér. Data Privacy Framework blev stadfæstet af EU-Retten i september 2025; en appel til EU-Domstolen verserer dog, og en dom fra den amerikanske højesteret fra juni 2026 om FTC's uafhængighed har rejst ny tvivl (pr. august 2026). Uden certificering kræves standardkontraktbestemmelser samt en overførselskonsekvensanalyse (Transfer Impact Assessment). Under alle omstændigheder gælder: Indgå en databehandleraftale, undersøg, om optagelserne bruges til træningsformål, og husk, at leverandøren behandler klarteksten af dine samtaler. For følsomt indhold - helbredsoplysninger, klientoplysninger, forretningshemmeligheder - er behandling i EU uden leverandørens adgang til klarteksten det klart mindre risikable valg.
Må læge- eller terapisamtaler transskriberes?
Ja, men på strengere betingelser. Helbredsoplysninger er særlige kategorier af personoplysninger efter GDPR (databeskyttelsesforordningen) artikel 9; behandlingen af dem kræver, at en af undtagelserne i artikel 9, stk. 2, finder anvendelse - typisk udtrykkeligt samtykke (litra a) eller sundhedsbehandling udført af fagpersoner underlagt tavshedspligt (litra h sammenholdt med stk. 3). Dertil kommer den faglige tavshedspligt (i Tyskland § 203 StGB, i Østrig § 54 i lægeloven, Ärztegesetz, og for psykoterapeuter psykoterapiloven, Psychotherapiegesetz): En ekstern transskriptionsleverandør må kun inddrages, hvis den kontraktligt er forpligtet til fortrolighed, og adgangen begrænses til det nødvendige. Teknisk set minimerer kryptering på klientsiden risikoen mest, fordi leverandøren slet ikke kan læse indholdet. For større klinikker, hospitaler og forskningsinstitutioner er en konsekvensanalyse vedrørende databeskyttelse (DPIA) efter GDPR artikel 35 desuden ofte på sin plads; for en enkeltmandspraksis er den ikke obligatorisk, men anbefalelsesværdig ved brug af AI-værktøjer.
Er AI-transskription i overensstemmelse med GDPR?
Ja, hvis behandlingen overholder reglerne i GDPR (databeskyttelsesforordningen) - teknologien i sig selv er hverken tilladt eller forbudt. Konkret kræves et behandlingsgrundlag for lydoptagelsen og transskriptionen (artikel 6, ved helbredsoplysninger GDPR artikel 9), information til deltagerne (artikel 13), en databehandleraftale med leverandøren (artikel 28), tekniske sikkerhedsforanstaltninger som kryptering (artikel 32) og en sletteplan (artikel 5, stk. 1, litra e). Afgørende er desuden, om AI'en behandler oplysningerne i EU eller i et tredjeland, og om leverandøren bruger dine optagelser til at træne sine modeller - begge dele skal leverandøren oplyse. Ansvaret ligger altid hos den virksomhed, der foranlediger optagelsen og bestemmer dens formål, ikke hos leverandøren af møde- eller transskriptionsværktøjet.
Hvor længe må jeg opbevare transskriptioner?
Så længe formålet kræver det - og ikke længere end nødvendigt, jf. GDPR (databeskyttelsesforordningen) artikel 5, stk. 1, litra e. Lovbestemte opbevaringsfrister gælder kun, hvis transskriptionen i sig selv er et dokument, der er omfattet af opbevaringspligt, f.eks. som forretningskorrespondance eller regnskabsbilag: i Tyskland seks år for forretningsbreve, otte år for regnskabsbilag (siden 2025) og ti år for bøger og årsregnskaber (§ 257 HGB, § 147 AO), i Østrig syv år (§ 132 BAO). Et almindeligt mødereferat falder som regel ikke ind under disse regler; her er det din sletteplan, der bestemmer fristen. Anbefaling: Behold transskriptionen, så længe den tjener som arbejdsgrundlag; anonymisér passager med personoplysninger, så snart de ikke længere er nødvendige; slet den underliggende optagelse tidligere end transskriptionen.