DataLøn Trust Center
Compliance i DataLøn
Jeres data. Vores ansvar.
Når I vælger DataLøn som leverandør, betror I os nogle af de mest følsomme oplysninger, en virksomhed har: jeres medarbejderes personlige og økonomiske data. Den tillid tager vi alvorligt.
I DataLøns Trust Center kan du finde dokumentationen for, hvordan vi arbejder med sikkerhed og NIS2-beredskab, databeskyttelse (GDPR) og ansvarlig brug af AI – så I som dataansvarlig nemt kan føre det tilsyn, I er forpligtet til.
Sikkerhed
Din sikkerhed kommer først.

Dokumentation, I kan bygge jeres tilsyn på.
Som dataansvarlig har I pligt til at føre tilsyn med jeres databehandlere, jf. GDPR artikel 28. Vores ISAE 3000-revision giver jer et uafhængigt, revisorbekræftet grundlag for det tilsyn i stedet for, at I selv skal validere hver enkelt kontrol fra bunden.
Erklæringen er udarbejdet af Ernst & Young efter den internationale revisionsstandard ISAE 3000, som anvendes specifikt til revision af databehandlere og andre serviceorganisationer. Revisionen omfatter en beskrivelse af vores system og kontroller samt en uafhængig vurdering af, om kontrollerne er hensigtsmæssigt udformet og har fungeret effektivt i den reviderede periode.
Standard: ISAE 3000
Revisor: Ernst & Young
Periode: 1. oktober 2024 – 30. september 2025
Erklæringen udarbejdes bagudrettet og opdateres årligt, så I altid har adgang til den nyeste dokumentation.
Sikkerhed bygger på processer – ikke enkeltstående initiativer.
Informationssikkerhed er en integreret del af vores daglige arbejde og en fast del af vores ledelsessystem. Vores informationssikkerhedspolitik beskriver de principper, processer og kontroller, der styrer, hvordan vi beskytter data, styrer adgang, håndterer hændelser og arbejder systematisk med risici.
Politikken dækker blandt andet:
- Adgangsstyring – adgang til systemer og data tildeles efter princippet om mindste privilegium og gennemgås løbende.
- Kryptering – data krypteres både under transport og i hvile.
- Overvågning og logning – vi overvåger vores systemer for at kunne opdage og reagere på mistænkelig aktivitet.
- Awareness og træning – medarbejdere trænes løbende i sikker adfærd og det aktuelle trusselsbillede.
- Beredskab og forretningskontinuitet – vi har planer for at sikre drift og genopretning ved alvorlige hændelser.
- Leverandørstyring – krav til leverandørers sikkerhedsniveau, jf. afsnit 7.
Politikken er forankret hos ledelsen (jf. afsnit 10) og opdateres løbende, så den afspejler nye trusler, teknologier og lovkrav.
Vores informationssikkerhedsarbejde er baseret på ISO 27001-rammeværket. Vi er ikke certificeret efter standarden, men bruger den som struktur for vores politikker, processer og kontroller – og dokumenterer i stedet vores efterlevelse gennem den uafhængige ISAE 3000-revision, jf. afsnit 1.
→ Læs informationssikkerhedspolitikken
Vi forbereder os aktivt på NIS2.
NIS2-direktivet skærper kravene til risikostyring, hændelsesrapportering og leverandørkæde-sikkerhed for væsentlige og vigtige enheder i EU. Direktivet stiller blandt andet krav om:
- Dokumenteret risikostyring af netværks- og informationssystemer
- Hurtigere og mere formaliseret rapportering af sikkerhedshændelser
- Skærpet ledelsesansvar for at godkende og føre tilsyn med sikkerhedsforanstaltninger
- Sikkerhed i leverandørkæden, herunder krav til underleverandører
Vores GRC-team arbejder løbende med at kortlægge, hvordan kravene påvirker DataLøn, og med at indarbejde dem i vores eksisterende governance og kontrolmiljø.
Sikkerhed er forankret i ledelsen.
Informationssikkerhed er et ledelsesansvar. Vores Information Security Board samler ledelsen og GRC-teamet om den strategiske styring af sikkerhed, databeskyttelse og compliance.
Boardet følger udviklingen i risici, godkender sikkerhedsinitiativer og prioriterer forbedringer på baggrund af en løbende risikovurdering. Samtidig er informationssikkerhed et fælles ansvar i hele organisationen gennem klare processer, awareness og løbende kontroller.
Sikkerhed er en topprioritet i DataLøn. Det er simpelthen alfa omega, at vi lever op til den tillid, som vores kunder viser os.
Jesper Lundgreen
Adm. direktør i DataLøn
GDPR
Dine data i sikre hænder.
.png?width=302&height=302&name=Ikon%20(1).png)
Databeskyttelse er indbygget fra start.
Vi udvikler vores løsninger efter principperne “Privacy by Design” og “Privacy by Default”. Databeskyttelse er derfor en del af udviklingen fra første designbeslutning – ikke noget, der tilføjes bagefter.
I kunderelationen er I som virksomhed dataansvarlig for medarbejdernes personoplysninger, mens DataLøn agerer databehandler. Denne rollefordeling – og de rammer, den sætter for behandlingen – er beskrevet i vores databehandleraftale, som er en fast del af aftalegrundlaget.
Vores GDPR-arbejde understøttes af dokumenterede processer, klare ansvarsområder og løbende kontroller, som sikrer, at personoplysninger behandles lovligt, gennemsigtigt og sikkert gennem hele deres livscyklus – fra indsamling til sletning.
Alle persondata behandles og opbevares inden for EU – dels hos os selv, dels hos et antal godkendte underdatabehandlere, jf. afsnit 7. Der sker ingen overførsel af persondata til tredjelande uden for EU/EØS.
Behandlingen omfatter blandt andet kontaktoplysninger, CPR-nummer, ansættelses- og lønoplysninger samt bankoplysninger. I særlige, afgrænsede tilfælde – fx ved indberetning af fagforeningskontingent over lønnen eller ved bistand til en refusionsansøgning – kan der også indgå oplysninger om fagforeningsmæssigt tilhørsforhold eller helbredsoplysninger, men udelukkende når I selv har delt dem med os.
Henvendelser fra medarbejdere om deres rettigheder efter GDPR (fx indsigt, berigtigelse eller sletning) rettes til jer som dataansvarlig; vi understøtter jer i at kunne besvare dem inden for fristerne.
For uddybning af det retlige grundlag for vores behandling af persondata henviser vi til vores privatlivspolitik.
→ Se vores privatlivspolitik
→ Se databehandleraftalerne
En hurtig reaktion er nøglen.
Vi har etableret en dokumenteret proces for at identificere, vurdere, håndtere og lære af sikkerhedshændelser. Processen omfatter opdagelse, vurdering af omfang og risiko, inddæmning, afhjælpning og en efterfølgende evaluering, så vi kan forebygge lignende hændelser fremover.
Hvis et brud på persondatasikkerheden indebærer en risiko for de registrerede, håndteres det i overensstemmelse med GDPR, herunder anmeldelse til Datatilsynet inden for 72 timer, hvor det er påkrævet. Er risikoen for de registrerede høj, orienteres også de berørte personer direkte.
Bliver vi opmærksomme på et brud på persondatasikkerheden, underretter vi jer som dataansvarlig hurtigst muligt og som udgangspunkt senest 24 timer efter, at vi er blevet bekendt med bruddet – så I kan nå at overholde jeres egen 72-timers frist over for Datatilsynet.
Oplever I, eller får I mistanke om, en sikkerhedshændelse, kan I altid kontakte vores kundeservice eller GRC-teamet direkte på compliance.datalon@visma.com.
Et automatiseret setup, der sikrer compliance.
Vi opbevarer kun personoplysninger, så længe det er nødvendigt for at levere vores ydelser eller opfylde lovgivningsmæssige krav. Sletning sker efter faste, automatiserede rutiner.
Under et aktivt kundeforhold:
- Medarbejder-, virksomheds- og lønoplysninger – herunder hændelseslog og rapporter – gemmes i 6 år og slettes løbende, når de bliver ældre end 6 år.
- Fratrådte medarbejdere – stamdata slettes efter 1 års passivitet; sletningen gennemføres hvert år i januar.
- Bilag/regnskabsmateriale – opbevares i 5 år plus løbende år, jf. bogføringsloven.
- Brugeradgange – en brugerkonto slettes automatisk efter 500 dages inaktivitet.
Når samarbejdet med jer ophører:
- Medarbejderdata slettes 9 måneder efter aftalens ophør – eller ved udgangen af 1. kvartal året efter ophør, hvis virksomheden er tilmeldt statistikindberetning.
- Bilag slettes 9 måneder efter den måned, hvor aftalen ophører.
- Login-oplysninger slettes 45 dage efter aftalens ophør.
Den fulde og juridisk bindende sletteoversigt fremgår af databehandleraftalens bilag D.
Vi stiller samme krav til vores leverandører, som I stiller til os.
Før vi godkender en leverandør, gennemgår vi, hvordan de behandler data, hvilket sikkerhedsniveau de har, og om det stemmer overens med vores databehandleraftale og krav til underdatabehandlere. Godkendelsen gentages løbende, så I kan være sikre på, at jeres data hverken behandles eller opbevares på anden måde, end det I har aftalt med os.
→ Se oversigt over underleverandører i Databehandleraftalens Bilag B.
Krypterede forbindelser sikrer din data.
Vi integrerer med en række systemer for at understøtte jeres forretning, men adgangen til data er altid under jeres kontrol. Ingen tredjepart får adgang til oplysninger i vores systemer, medmindre I har givet samtykke, eller adgangen følger af lovgivningen. Al dataudveksling sker krypteret – fra ende til ende.
Ansvarlig brug af AI i DataLøn
Hos DataLøn omfavner vi teknologisk innovation, der skaber værdi for vores kunder og medarbejdere. Derfor anvender vi AI både i vores lønsystem og i vores kommunikation.
Før en AI-løsning tages i brug, gennemfører vi en struktureret vurdering, der blandt andet omfatter risici, databeskyttelse, sikkerhed og lovgivningsmæssige krav – herunder kravene i EU’s AI-forordning, hvor de er relevante.
Vi udarbejder risikovurderinger og retningslinjer for ansvarlig anvendelse, så AI implementeres på et dokumenteret og kontrolleret grundlag frem for ad hoc.
Vi arbejder pt. med tre forskellige former for AI, som hver har deres egne rammer for datahåndtering: AI Assistenten, Dixi og AI-genereret indhold.
Gennemsigtighed
Vi er åbne om, at vi bruger AI-værktøjer (fx Google Gemini) som en del af vores indholdsproduktion til at understøtte vores faglige indhold.
Menneskelig godkendelse
AI er en medskaber, ikke en beslutningstager. Alt AI-genereret indhold gennemgår intern kvalitetskontrol for at sikre relevans, korrekthed og repræsentation (fx køn, alder og etnicitet). Vores visuelle udtryk skal undgå at forstærke stereotype fremstillinger og afspejle mangfoldigheden i det danske arbejdsliv.
Ingen deepfakes
Vi benytter aldrig AI til at efterligne virkelige personer eller skabe vildledende billedmateriale. AI kan anvendes til teknisk/æstetisk redigering, så længe det ikke ændrer kontekst eller budskab.
Sikkerhed først
AI-assistenten anvender udelukkende jeres egne løndata til at udføre de handlinger, I beder om – og bruger aldrig disse data til at træne AI-modeller eller dele dem med andre. Dixi og vores AI-genererede billeder/videoer har derimod ikke adgang til jeres kunde- eller medarbejderdata.
Vi opdaterer løbende vores retningslinjer i takt med, at teknologien og lovgivningen på området udvikler sig, herunder kravene i AI-forordningen.
AI-assistenten er en indbygget funktion i DataLøn, der hjælper med at effektivisere lønbehandling, håndtere medarbejdere og fremsøge information i systemet. Den er baseret på store sprogmodeller (LLM'er) og udfører handlinger på baggrund af jeres egne instrukser.
- Data – AI-assistenten anvender udelukkende oplysninger fra jeres egne løndata. Jeres data bruges aldrig til at træne AI-modeller og deles ikke med andre.
- Dokumentation – alle handlinger og output dokumenteres med en kvittering til jer.
- Jeres ansvar – I skal altid selv kontrollere AI-assistentens output. Den erstatter ikke professionel juridisk, skattemæssig eller lønfaglig rådgivning, og træffer ikke automatiske afgørelser med retsvirkning.
- Fair use – brugen er underlagt en fair use-politik; ved usædvanligt højt forbrug kan adgangen midlertidigt begrænses resten af kalendermåneden.
Dixi er vores AI-lønspecialist/chatbot, der besvarer generelle løn- og systemspørgsmål 24/7 i chatten samt telefonisk. Dixi arbejder udelukkende med generel information og systemvejledning og har ikke adgang til jeres konkrete kunde- eller medarbejderdata.
Vi anvender AI-genererede billeder og videoer som et supplement til vores visuelle univers i markedsføring og indhold.
Dokumentbibliotek
Alle aftaledokumenter samlet ét sted. Find lynhurtigt det dokument, du skal bruge.
Revisionserklæring (ISAE 3000)
Ernst & Young's uafhængige erklæring for perioden 1.10.2024 – 30.9.2025.
Oversigt over underleverandører
Find listen over godkendte underdatabehandlere og deres rolle i behandlingen i Databehandleraftalens Bilag B (side 25-26)
Mød teamet
Vi står klar til at besvare dine spørgsmål
DataLøns Governance, Risk and Compliance-team repræsenteres af:
Louise – Data Protection Manager
Magnus – Security & Compliance Manager
Michelle – Legal Compliance Student
Det er os, der hver dag sørger for, at vi i DataLøn altid følger reglerne og vores egne politikker til punkt og prikke.
Har du spørgsmål om compliance, databehandling eller sikkerhed?
Skriv til os på compliance.datalon@visma.com. Vi svarer dig inden for 24 timer på hverdage, og hvis din henvendelse kræver uddybning, ringer vi dig gerne op.
Nedenfor kan du også få hurtigt svar på ofte stillede spørgsmål.
Skabt til alle brancher, foreninger og selvstændige
DataLøn hjælper virksomheder og foreninger i alle størrelser og på tværs af brancher med et nemt og fleksibelt lønsystem. Uanset om du er nybegynder eller erfaren, sørger vi for at hjælpe dig i mål med lønnen – hver gang du ringer
Ofte stillede spørgsmål om compliance i DataLøn
.png?width=781&height=423&name=DataLoen_Illustrationer_2025_RGB-10%20(2).png)
GRC-teamet, som består af Louise, Magnus og Michelle, kan kontaktes direkte på compliance.datalon@visma.com.
Data behandles primært fra vores egne lokationer i Danmark.
Herudover anvender vi et antal godkendte underdatabehandlere til afgrænsede opgaver (fx hosting, overvågning og AI-understøttelse) – alle med hosting inden for EU/EØS (Danmark, Tyskland, Holland, Irland og Norge), og ingen overførsel finder sted uden for EU/EØS.
Den fulde og opdaterede oversigt fremgår af databehandleraftalens bilag B.
Medarbejderdata slettes 9 måneder efter aftalens ophør (eller ved udgangen af 1. kvartal året efter, hvis virksomheden er tilmeldt statistikindberetning).
Bilag slettes 9 måneder efter den måned, aftalen ophører, og login-oplysninger slettes efter 45 dage.
Se afsnit 5 for den fulde oversigt.
Nej. DataLøn er ikke underlagt det lovpligtige krav om at udpege en DPO.
Databeskyttelsesansvaret er i stedet organisatorisk forankret hos vores Data Protection Manager og GRC-team, jf. afsnit 11.
Hent den direkte via linket i afsnit 1, eller kontakt GRC-teamet på compliance.datalon@visma.com.
Nej. Vores informationssikkerhedsarbejde er baseret på ISO 27001-rammeværket, men vi er ikke certificeret.
I stedet dokumenterer vi vores kontroller gennem den uafhængige ISAE 3000-revision udført af Ernst & Young. Se afsnittet her på siden om vores revisionserklæring.