GDPR password manager til virksomheder
Administrér adgangskoder centralt, kontrolleret og sporbart – som en byggesten i Deres tekniske og organisatoriske foranstaltninger.
Bag næsten enhver virksomhedsadgang ligger personoplysninger eller forretningskritiske data – fra CRM over HR-systemet til e-mail-postkassen. Hvordan en virksomhed administrerer sine adgangskoder, er derfor også et databeskyttelsesspørgsmål. En GDPR password manager i denne sides forstand er en adgangskodeadministration, der hjælper virksomheder med at beskytte adgangsoplysninger centralt, gøre adgange sporbare og afløse usikre adgangskodevaner – anvendelig i overensstemmelse med GDPR, afhængigt af konfiguration, drift og interne processer.
Derfor er adgangskodeadministration relevant for GDPR
GDPR (databeskyttelsesforordningen) kræver, at virksomheder beskytter personoplysninger med passende tekniske og organisatoriske foranstaltninger. Adgangsoplysninger er her løftestangen: Den, der kender en adgangskode, når frem til dataene bag den. Cirkulerer adgangskoder i Excel-lister, e-mails, chats eller delte browserprofiler, kan ingen længere med sikkerhed sige, hvem der har adgang til hvilke systemer – og netop denne sporbarhed forventes i databeskyttelsestilsyn.
En central adgangskodeadministration kan her være en del af de tekniske og organisatoriske foranstaltninger: Den erstatter uformel videregivelse med kontrollerede, krypterede og logførte processer. Hvad en sådan løsning grundlæggende skal kunne, beskriver vores artikel Password manager til virksomheder.
Hvad betyder en GDPR password manager?
Vigtigt for forståelsen: „GDPR password manager“ er hverken en juridisk produktbetegnelse eller en certificering. Intet værktøj gør i sig selv en virksomhed GDPR-konform – konformiteten opstår i samspillet mellem software, konfiguration, drift og interne processer. Der menes en adgangskodeadministration, hvis funktioner effektivt understøtter en virksomheds databeskyttelseskrav:
- Central adgangskodeadministration: Adgangsoplysninger ligger krypteret ét sted i stedet for spredt i lister og postkasser.
- Roller og rettigheder: Graduerede rettigheder regulerer, hvem der må se, bruge eller ændre poster.
- Sikre delinger: Teams deler adgange via berettigede, krypterede databaser i stedet for via e-mail eller messenger.
- Brugeradministration med klare ansvarsforhold: Konti, grupper og ansvarsområder er definerede og vedligeholdes centralt.
- Logning: Auditlogs dokumenterer logins, adgange og ændringer.
- Datasuverænitet: Virksomheden bestemmer, hvor adgangskodedataene gemmes, og hvordan de drives.
- Kontrolleret on- og offboarding: Nye medarbejdere får definerede adgange; fratrædende mister dem via en central, sporbar proces.
Typiske risici uden central adgangskodeadministration
- Excel-lister: Ukrypterede, frit kopierbare, uden adgangskontrol – og aldrig pålideligt aktuelle.
- Videregivelse via e-mail eller chat: Adgangsoplysninger forbliver permanent læsbare i postkasser og samtaleforløb.
- Fælles konti uden sporbarhed: Ingen kan dokumentere, hvem der hvornår har handlet under fælleskontoen.
- Manglende offboarding: Fratrådte medarbejdere kender fortsat gyldige adgange – et klassisk fund i sikkerhedstilsyn.
- Ingen klar rettighedstildeling: Adgang opstår historisk („har altid kendt adgangskoden“) i stedet for efter behov.
- Skygge-IT: Uden en komfortabel officiel løsning tyer teams til private værktøjer og browserlagre.
- Manglende logning: Revisionsspørgsmålet „Hvem havde adgang til hvad og hvornår?“ kan ikke besvares.
- Svage og genbrugte adgangskoder: Uden centrale politikker vinder de bekvemme mønstre.
Centrale krav til en GDPR-orienteret adgangskodeadministration
Set fra et databeskyttelsesperspektiv bør en adgangskodeadministration til virksomheder opfylde disse krav:
- Adgang kun efter behov: Rettigheder følger need-to-know-princippet – via roller, rettigheder og brugergrupper i stedet for enkelttilladelser.
- Sikre delinger: Delte adgange kører via krypterede, berettigede databaser.
- Stærk autentificering: Multifaktorgodkendelse beskytter selve adgangskodebestanden; Single Sign-on sænker barrieren i hverdagen. Hvordan det spiller sammen med Active Directory, SSO og MFA, viser vores egen artikel om emnet.
- Katalogintegration: Brugere og grupper kommer fra Active Directory eller Microsoft Entra ID – onboarding og offboarding følger dermed en central proces.
- Auditlogs: Logins, adgange og ændringer logføres og kan analyseres eller eksporteres til et SIEM.
- Datalagring og datasuverænitet: Det er klart defineret, hvor de krypterede data ligger, og hvem der kontrollerer infrastrukturen.
- Klare administrationsprocesser: Central administration med definerede ansvarsområder i stedet for spredt enkeltkonfiguration.
On-premises og self-hosted: Derfor kan datasuverænitet være vigtig
Cloud-password managere er ikke automatisk problematiske – seriøse leverandører dokumenterer deres foranstaltninger, og for nogle virksomheder er modellen passende. For organisationer med strenge databeskyttelseskrav taler dog meget for ikke at outsource virksomhedens mest følsomme data fuldstændigt til en ekstern tjeneste: Ved drift på egen infrastruktur opstår der ingen tredjelandsoverførsel via password manageren, databeskyttelsesvurderingen bliver enklere, og lagringssted, adgangsveje og backups forbliver under egen kontrol.
Om eget datacenter, privat cloud eller egen Azure-tenant er det rigtige valg, afhænger af infrastruktur og krav – beslutningshjælpen hertil leverer vores artikel On-premises password manager; enterprise-perspektivet på egen drift uddybes i Self-hosted enterprise password manager.
Password Depot Enterprise Server som GDPR-orienteret password manager

Password Depot Enterprise Server er designet til netop denne kravprofil – udviklet i Darmstadt siden 1998, i brug hos over 100.000 kunder:
- Drift uden cloud-tvang: On-premises i eget datacenter, i en privat cloud eller i egen Azure-tenant – datalagring og adgangskontrol forbliver inden for Deres ansvarsområde.
- Central administration: Brugere, grupper, roller og politikker styrer De centralt på Enterprise Server – med tre rettighedsniveauer for sikre delinger.
- Katalogintegration: Import og synkronisering af brugere og sikkerhedsgrupper fra Active Directory (også på tværs af flere domæner), understøttelse af Microsoft Entra ID og OpenID Connect-udbydere.
- SSO og MFA: Kerberos-Single-Sign-on samt multifaktorgodkendelse med FIDO2/WebAuthn (f.eks. YubiKey) og TOTP.
- Auditlogs med eksport: Logins, ændringer og adminhandlinger logges i et manipulationssikkert auditspor og eksporteres til Deres SIEM via Syslog (RFC 5424, UDP/TCP/TLS) – efterfølgende ændringer bliver synlige. Dedikerede roller (Audit Reader, Security Officer, Backup Operator) adskiller audit- og backupopgaver fra adgang til databaseindhold.
- REST API v2.0: Integration i DevOps-pipelines, automatisering og interne AI-workflows.
Sikkerhedsarkitekturen kan efterprøves: AES-256-kryptering (FIPS 197), transport via TLS 1.3, en SySS-penetrationstest (12/2025) med resultatet „der blev ikke fundet alvorlige sårbarheder“ og et ISO/IEC 27001:2022-certificeret ISMS hos producenten AceBIT (TÜV NORD). Roller, logning og kryptering understøtter de tekniske og organisatoriske foranstaltninger i henhold til artikel 32 i GDPR – al dokumentation samlet under Databeskyttelse og sikkerhed i Trust Center.
Typiske anvendelsesscenarier
- Databeskyttelsesrådgivere kræver sporbare adgangsprocesser – auditlogs og rollemodel leverer svarene.
- IT-afdelinger administrerer admin- og tjenesteadgange centralt i stedet for via delte fælleskonti.
- Virksomheder erstatter adgangskodelister og usikre delinger med krypterede, berettigede databaser.
- Offentlige institutioner holder adgangsoplysninger på egen infrastruktur under egen kontrol.
- Bureauer organiserer kundeadgange med klare roller og dokumenterede delinger.
- Compliance-drevne virksomheder dokumenterer adgange til interne kontroller, ISO-audits og NIS2-forberedelsen.
GDPR password manager: udvælgelseskriterier for virksomheder
- Udrulningsmodel og datalagring: On-premises, privat cloud eller egen tenant – hvem kontrollerer infrastrukturen, hvor ligger dataene?
- Rettigheds- og rollekoncept: Graduerede rettigheder helt ned på database- og postniveau.
- Auditlogs: Logning med analyse- og eksportmulighed (SIEM).
- MFA- og SSO-understøttelse: Moderne metoder som FIDO2/WebAuthn og TOTP; login via eksisterende virksomhedsautentificering.
- Active Directory-integration: Overtagelse af brugere og grupper med synkronisering – som fundament for on- og offboarding.
- Enkel administration og brugervenlighed: Central styring for IT-afdelingen, lave barrierer for teamet – ellers opstår der ny skygge-IT.
- Support, vedligeholdelse og dokumentation: Klar opdateringsproces, en producent-support, der kan nås, og sporbar dokumentation til interne tilsyn.
- Skalerbarhed: Løsningen skal vokse med antallet af brugere og organisationen.
Konklusion: Værktøj plus proces
En GDPR password manager hjælper virksomheder med at administrere adgangskoder centralt, kontrolleret og sporbart – den er dermed en effektiv byggesten i de tekniske og organisatoriske foranstaltninger, men erstatter ingen interne processer. Lægger man derudover vægt på datasuverænitet, er en selvdrevet løsning det klareste valg: Password Depot Enterprise Server forener central administration, katalogintegration, MFA og auditlogs med en drift, der forbliver fuldstændigt under Deres kontrol.
Gennemfør praksistesten: Test Enterprise Server gratis i 30 dage i Deres miljø, se løsningen i en live-demo, eller anmod om et uforpligtende tilbud til Deres antal brugere.
Ofte stillede spørgsmål om GDPR password managere
Hvad er en GDPR password manager?
Ikke en juridisk betegnelse, men en adgangskodeadministration, hvis funktioner understøtter virksomheder i deres databeskyttelseskrav: central, krypteret opbevaring, roller og rettigheder, sikre delinger, logning og kontrolleret datalagring.
Er en password manager automatisk GDPR-konform?
Nej. Intet værktøj gør i sig selv en virksomhed GDPR-konform – det afhænger af konfiguration, drift og interne processer. En egnet adgangskodeadministration kan dog være en del af de tekniske og organisatoriske foranstaltninger og gøre dokumentationen af dem væsentligt lettere.
Hvorfor er central adgangskodeadministration vigtig for databeskyttelsen?
Fordi adgangsoplysninger er nøglen til personoplysninger. En central løsning erstatter ukontrolleret videregivelse med berettigede, krypterede delinger og gør adgange sporbare – grundlaget for solide svar i tilsyn.
Giver en on-premises password manager mening i forhold til GDPR-krav?
For mange virksomheder ja: Ved drift på egen infrastruktur opstår der ingen tredjelandsoverførsel via password manageren, og databeskyttelsesvurderingen bliver enklere. Detaljer i artiklen On-premises password manager.
Hvilken rolle spiller auditlogs i adgangskodeadministrationen?
De dokumenterer logins, adgange og ændringer og besvarer dermed det centrale revisionsspørgsmål „Hvem havde adgang til hvad og hvornår?“ – vigtigt for interne kontroller, databeskyttelsesdokumentation og IT-sikkerhedsaudits.
Hvorfor er roller og rettigheder vigtige i forhold til GDPR?
GDPR forventer, at adgange til personoplysninger sker kontrolleret. Roller, rettigheder og brugergrupper håndhæver need-to-know-princippet teknisk: Hver person når kun de adgange, som opgaven kræver.
Kan Password Depot Enterprise Server anvendes i overensstemmelse med GDPR?
Ja, den kan anvendes GDPR-konformt: Driften foregår fuldstændigt på Deres infrastruktur, og roller, logning og kryptering understøtter de tekniske og organisatoriske foranstaltninger i henhold til artikel 32 i GDPR. Den konkrete konformitet afhænger – som ved al software – af konfiguration, drift og Deres interne processer.
Anmod om et tilbud til Deres antal brugere
Vælg antal brugere og vedligeholdelsesperiode – De modtager Deres individuelle tilbud på Password Depot Enterprise Server uforpligtende og uden opkald.
Anmod om et tilbud