For medarbejdere For virksomheder Blog
SSL-certifikat og RODO-databeskyttelse for vikarbureauer 2026

SSL-certifikat og RODO-databeskyttelse for vikarbureauer 2026

Et SSL-certifikat er i 2026 ikke blot et teknisk tillæg til et vikarbureaus hjemmeside, det er en grundlæggende forudsætning for lovlig behandling af personoplysninger om udstationerede arbejdere under RODO, den polske implementering af EU's databeskyttelsesforordning GDPR. Vikarbureauer, der sender polske håndværkere og byggefagfolk til Danmark, behandler dagligt store mængder følsomme persondata: CPR-numre, lønsedler, sygesikringsoplysninger, opholdstilladelser og kontraktoplysninger. Uden korrekt kryptering og databeskyttelse risikerer bureauerne sanktioner fra både polske og danske tilsynsmyndigheder.

Hvad RODO kræver af vikarbureauer

RODO, Rozporządzenie o Ochronie Danych Osobowych, er den polske betegnelse for GDPR, der trådte i kraft i hele EU i maj 2018. For vikarbureauer med hjemsted i Polen, der udsender arbejdere til Danmark, gælder forordningen fuldt ud. Det betyder, at bureauet som dataansvarlig skal sikre, at alle systemer, der opbevarer eller overfører personoplysninger, er beskyttet med passende tekniske foranstaltninger. Et gyldigt SSL-certifikat på bureauets webportal, medarbejderplatform og dokumenthåndteringssystem er en af disse foranstaltninger, ikke valgfri, men obligatorisk.

Forordningens artikel 32 pålægger den dataansvarlige at implementere "passende tekniske og organisatoriske foranstaltninger" for at sikre et sikkerhedsniveau, der svarer til risikoen. Overførsel af løn- og identitetsoplysninger via ukrypterede forbindelser anses af tilsynsmyndigheder som en åbenlys teknisk mangel, der kan udløse undersøgelser og bøder. Den polske datatilsynsmyndighed UODO og den danske Datatilsynet har begge kompetence til at gribe ind, afhængigt af hvor behandlingen finder sted.

SSL-certifikatet: mere end et grønt hængelås

Mange bureauejere opfatter SSL som noget, der blot får en hjemmeside til at vise et hængelåssymbol i browseren. I praksis handler det om, at al kommunikation mellem brugerens enhed og serveren krypteres, så tredjeparter ikke kan aflytte eller manipulere data undervejs. For et vikarbureau, der administrerer kontrakter, A1-attester og løndokumentation for polske arbejdere i Danmark, er dette afgørende. Et bureaus interne HR-portal uden SSL er reelt en åben dør til medarbejdernes persondata.

Tænk hypotetisk på et bureau, der beskæftiger en gruppe håndværkere på en dansk byggeplads. Formanden uploader dagligt arbejdstidsregistreringer via bureauets webplatform, oplysninger der er direkte knyttet til navngivne personer og deres aflønning. Hvis denne platform ikke er SSL-krypteret, kan oplysningerne i princippet opsnappes af enhver på samme netværk. Det er netop den slags teknisk sårbarhed, som RODO-tilsynsmyndigheder undersøger ved brud på datasikkerheden. Se også vores artikel om Ejendomsregistrering af arbejdstid for flere byggeteams 2026, hvor korrekt digital registrering behandles i detaljer.

Hvem er ansvarlig, og over for hvem

Ansvarsfordelingen mellem det polske vikarbureau og den danske virksomhed, der modtager arbejderne, er ikke altid enkel. Som udgangspunkt er det polske bureau dataansvarlig for de oplysninger, det indsamler og behandler som arbejdsgiver. Den danske virksomhed kan i visse tilfælde blive medansvarlig, hvis den modtager og lagrer personoplysninger om de udstationerede arbejdere, for eksempel til adgangskontrol på byggepladsen eller til indberetning til Arbejdstilsynet.

Arbejdstilsynet i Danmark fører tilsyn med arbejdsforhold på danske byggepladser og kan i forbindelse med kontroller anmode om dokumentation, der indeholder personoplysninger. Bureauet skal sikre, at den måde, disse oplysninger videregives på, opfylder RODO-kravene. Det anbefales at have en skriftlig databehandleraftale på plads, hvis den danske virksomhed behandler persondata på bureauets vegne. Læs mere om Arbejdstilsynets rolle i vores guide til Arbejdstilsynet på byggepladsen: guide til polske formænd 2026.

A1-attester og løndokumentation

Polske arbejdere udstationeret til Danmark skal have en A1-attest fra ZUS, Zakład Ubezpieczeń Społecznych, der dokumenterer, at de er socialt sikrede i Polen under udstationeringen. Disse attester indeholder følsomme personoplysninger og skal opbevares og overføres sikkert. Bureauet bør aldrig sende scannede A1-attester via ukrypteret e-mail eller uploade dem til en portal uden SSL-beskyttelse.

På samme måde gælder det for løndokumentation. Den danske overenskomstmæssige løn, herunder diverse tillæg, skal dokumenteres over for den danske virksomhed og eventuelt over for faglige organisationer. Disse dokumenter indeholder oplysninger om enkeltpersoners indkomst og arbejdstid, begge kategorier, der er beskyttet under RODO. For en oversigt over hvilke løntillæg der er relevante i dansk kontekst, se artiklen om Tillæg og løntillæg i Danmark: hvad agenturer skal betale 2026.

Praktiske foranstaltninger bureauet bør tage nu

Det første skridt er at kortlægge, hvilke systemer der behandler personoplysninger om udstationerede arbejdere: HR-portaler, lønsystemer, dokumentarkiver, kommunikationsplatforme og eventuelle apps til tidsregistrering. Alle disse systemer skal gennemgås for SSL-kryptering og opdaterede sikkerhedscertifikater. Et udløbet SSL-certifikat giver browsere en sikkerhedsadvarsel og efterlader data potentielt ubeskyttede.

Dernæst bør bureauet udpege en databeskyttelsesansvarlig eller i det mindste en person med ansvar for RODO-compliance. PIP, Państwowa Inspekcja Pracy, den polske arbejdstilsynsmyndighed, kan ved kontroller efterspørge dokumentation for, at bureauet har implementeret passende sikkerhedsforanstaltninger. Manglende dokumentation kan i sig selv udløse yderligere undersøgelser.

Endelig bør alle medarbejderaftaler og samtykkeerklæringer gennemgås for at sikre, at arbejderne er informeret om, hvilke oplysninger der indsamles, og hvordan de bruges. RODO's krav om gennemsigtighed gælder uanset om arbejderen er polsk eller dansk, og uanset om behandlingen sker i Polen eller Danmark. Den europæiske databeskyttelsesforordning og vejledning fra EU-Kommissionen er tilgængelig på Europa-Kommissionens officielle side om databeskyttelse. Yderligere vejledning om ZUS og sociale sikringsregler for udstationerede findes på ZUS's hjemmeside, og information om polsk arbejdsret og PIP's tilsyn er tilgængelig via PIP's officielle portal.

Den konkrete handling er enkel: gennemgå bureauets digitale infrastruktur inden årets udgang, forny SSL-certifikater, indgå databehandleraftaler med danske samarbejdspartnere, og sørg for at alle medarbejderdokumenter håndteres via krypterede kanaler. Det beskytter arbejderne, det beskytter bureauet, og det er et lovkrav.

Tilbage til blog