{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/personal-data","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/personal-data/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/personal-data/"},"term":{"en":"Personal data","da":"Personoplysninger"},"aka":{"en":["personal information"],"da":["persondata","personhenførbare oplysninger"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":1995,"summary":{"en":"Any information about a living person who can be named or traced, directly or by putting pieces together.","da":"Enhver oplysning om en levende person, der kan identificeres, enten direkte eller ved at sætte flere oplysninger sammen."},"body":{"formal":{"en":"Under GDPR Article 4(1), any information relating to an identified or identifiable living person, directly or by combining details such as a name, ID number, location or IP address; Article 9 sets stricter rules for special categories like health, religion and union membership.","da":"Efter GDPR artikel 4, nr. 1, enhver oplysning om en identificeret eller identificerbar fysisk person, direkte eller ved at kombinere fx navn, CPR-nummer, lokation eller IP-adresse; artikel 9 giver skrappere regler for særlige kategorier som helbred, religion og fagforeningsmedlemskab."},"plain":{"en":"Anything that points to you - not just your name, but your number plate, your face on a camera or the fact that \"the only redhead on the third floor\" called in sick.","da":"Alt, der peger på dig - ikke kun dit navn, men også din nummerplade, dit ansigt på et kamera eller at \"den eneste rødhårede på 3. sal\" har meldt sig syg."},"inPractice":{"en":"The developer at a Danish web shop assumes the order logs are harmless, but they hold IP addresses, delivery addresses and buying habits, so the logs fall under GDPR and need access limits and a date by which they are deleted.","da":"Udvikleren i en dansk webshop går ud fra, at ordrelogs er harmløse, men de indeholder IP-adresser, leveringsadresser og købsvaner, så de falder ind under GDPR og kræver begrænset adgang og en slettefrist."},"whyItMatters":{"en":"Whether information counts as personal decides whether GDPR applies at all; indirect cases like logs and IDs from devices are easy to overlook, and that is where many breaches and fines start.","da":"Om oplysninger tæller som personoplysninger, afgør, om GDPR overhovedet gælder; indirekte tilfælde som logs og id'er fra enheder er lette at overse, og det er dér, mange brud og bøder begynder."}},"deepDive":{"en":"GDPR Article 4(1) defines personal data through four elements: \"any information\", \"relating to\", \"an identified or identifiable\", \"natural person\". Each is read broadly. Information can be objective or subjective, true or false. It relates to a person by content, purpose or effect, so a car's telemetry relates to its driver when used to assess driving behaviour. A person is identifiable when they can be singled out directly or indirectly by reference to an identifier such as a name, identification number, location data or online identifier, or to factors specific to their physical, physiological, genetic, mental, economic, cultural or social identity. Legal persons are outside the definition (recital 14), and so are the dead (recital 27), although member states may extend protection; Denmark's Data Protection Act (databeskyttelsesloven) § 2(5) applies the rules to deceased persons for ten years after death.\n\nIdentifiability is a risk test, not a technical absolute. Recital 26 asks whether identification is possible using \"all the means reasonably likely to be used\", considering cost, time and available technology. In Breyer (C-582/14, 2016) the CJEU held that a dynamic IP address can be personal data for a website operator that has legal means to obtain the subscriber's identity from the ISP. In EDPS v SRB (C-413/23 P, 4 September 2025) the Court confirmed that pseudonymised data remains personal data for the controller holding the key but may not be personal data for a recipient that cannot reasonably re-identify anyone, making the assessment dependent on whose perspective is taken. Pseudonymisation under Article 4(5) is therefore a security measure, not an exit from the GDPR; only anonymisation that withstands singling out, linkability and inference, the three tests of the Article 29 Working Party's Opinion 05/2014, takes data out of scope.\n\nSpecial categories under Article 9(1) are racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic data, biometric data processed to uniquely identify a person, health data and data on sex life or sexual orientation; processing is prohibited unless an Article 9(2) exception applies. Criminal convictions and offences are handled separately under Article 10. Danish CPR numbers are not a special category but have their own processing rules in databeskyttelsesloven § 11, based on the opening in GDPR Article 87.\n\nIn engineering practice the hard cases are indirect identifiers: device IDs, cookie IDs, advertising IDs, precise location traces, hashed e-mail addresses (a deterministic hash of an e-mail address is a stable identifier, not anonymisation), free-text fields, log files and embeddings or model weights that can reproduce training examples. Data classification and records of processing (Article 30) should treat such fields as personal data by default, with retention limits and access control to match.","da":"GDPR artikel 4, nr. 1, definerer personoplysninger gennem fire elementer: \"enhver form for information\", \"om\", \"en identificeret eller identificerbar\" og \"fysisk person\". Hvert element fortolkes bredt. Informationen kan være objektiv eller subjektiv, sand eller falsk. Den vedrører en person gennem sit indhold, sit formål eller sin virkning, så telemetri fra en bil vedrører føreren, når den bruges til at vurdere kørselsadfærd. En person er identificerbar, når vedkommende direkte eller indirekte kan udskilles ved hjælp af en identifikator som navn, identifikationsnummer, lokaliseringsdata eller onlineidentifikator eller ved faktorer, der er særlige for personens fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet. Juridiske personer falder uden for definitionen (betragtning 14), og det gør afdøde også (betragtning 27), men medlemsstaterne kan udvide beskyttelsen; databeskyttelseslovens § 2, stk. 5, lader reglerne gælde for afdøde personer i ti år efter dødsfaldet.\n\nIdentificerbarhed er en risikovurdering, ikke en teknisk absolut størrelse. Betragtning 26 spørger, om identifikation er mulig med \"alle midler, der med rimelighed kan tænkes bragt i anvendelse\", under hensyn til omkostninger, tid og tilgængelig teknologi. I Breyer (C-582/14, 2016) fastslog EU-Domstolen, at en dynamisk IP-adresse kan være en personoplysning for en webstedsoperatør, der har lovlige midler til at få abonnentens identitet oplyst af internetudbyderen. I EDPS mod SRB (C-413/23 P, 4. september 2025) bekræftede Domstolen, at pseudonymiserede data fortsat er personoplysninger for den dataansvarlige, der har nøglen, men måske ikke er det for en modtager, der ikke med rimelighed kan genidentificere nogen, så vurderingen afhænger af, hvis perspektiv der anlægges. Pseudonymisering efter artikel 4, nr. 5, er derfor en sikkerhedsforanstaltning, ikke en udgang fra GDPR; kun anonymisering, der holder mod udskillelse, sammenkædning og slutning, de tre test i Artikel 29-gruppens udtalelse 05/2014, bringer data uden for reglerne.\n\nSærlige kategorier efter artikel 9, stk. 1, er race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, genetiske data, biometriske data med henblik på entydig identifikation, helbredsoplysninger og oplysninger om seksuelle forhold eller seksuel orientering; behandling er forbudt, medmindre en undtagelse i artikel 9, stk. 2, finder anvendelse. Straffedomme og lovovertrædelser behandles særskilt efter artikel 10. Danske CPR-numre er ikke en særlig kategori, men har egne behandlingsregler i databeskyttelseslovens § 11 med hjemmel i GDPR artikel 87.\n\nI udviklingspraksis er de svære tilfælde de indirekte identifikatorer: enheds-id'er, cookie-id'er, reklame-id'er, præcise lokationsspor, hashede e-mailadresser (en deterministisk hash af en e-mailadresse er en stabil identifikator, ikke anonymisering), fritekstfelter, logfiler og embeddings eller modelvægte, der kan gengive træningseksempler. Dataklassifikation og fortegnelsen over behandlingsaktiviteter (artikel 30) bør som udgangspunkt behandle sådanne felter som personoplysninger med tilsvarende slettefrister og adgangskontrol."},"edges":[{"type":"kind-of","to":"security/asset","why":{"en":"Personal data is one of the information assets a firm must know about and protect.","da":"Personoplysninger er et af de informationsaktiver, en virksomhed skal kende og beskytte."},"confidence":"medium","strength":"minor"},{"type":"used-with","to":"security/privacy-by-design","why":{"en":"Privacy by design starts by asking which personal data a system really needs and collecting no more.","da":"Privacy by design starter med at spørge, hvilke personoplysninger et system reelt har brug for, og ikke indsamle mere."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"ai/training-data","why":{"en":"Training data scraped or gathered from people often holds personal data, which brings GDPR into AI projects.","da":"Træningsdata indsamlet fra mennesker indeholder ofte personoplysninger, hvilket gør GDPR relevant for AI-projekter."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Regulation (EU) 2016/679 (GDPR), Article 4(1) and Article 9","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"},{"title":"CJEU Case C-413/23 P, EDPS v SRB (concept of personal data) - press release","url":"https://curia.europa.eu/site/upload/docs/application/pdf/2025-09/cp250107en.pdf","tier":"official-doc","publisher":"Court of Justice of the European Union"},{"title":"Databeskyttelsesloven (lov nr. 502 af 23. maj 2018)","url":"https://www.retsinformation.dk/eli/lta/2018/502","tier":"standard","publisher":"Retsinformation"}],"draft":true}