Nye adgangsregler i CVR om reelle ejere
Folketinget har vedtaget en ændring af lov om Det Centrale Virksomhedsregister, som lukker den generelle offentlige adgang til oplysninger om reelle ejere. Efter den forventede ikrafttræden 1. september 2025 vil indsigt kun være mulig for udvalgte aktører, og uberettiget videregivelse kan udløse bøde.
Ændringen indsætter en ny § 18 a i CVR-loven. Adgang forudsætter identifikation og dokumentation, og Erhvervsstyrelsen fastsætter nærmere regler for afgrænsning, kontrol og eventuelle undtagelser i en kommende bekendtgørelse. Lovteksten kan læses på Folketingets hjemmeside her.
Efter § 18 a gives adgang kun til følgende tre kategorier:
- Kompetente myndigheder og Hvidvasksekretariatet.
- Forpligtede enheder, når de udfører kundekendskabsprocedurer.
- Fysiske eller juridiske personer med legitim interesse i forebyggelse og bekæmpelse af hvidvask, underliggende lovovertrædelser og terrorfinansiering.
Ny § 22, stk. 3, indfører bødeansvar for forsætlig eller groft uagtsom videregivelse til ikke-berettigede samt for offentliggørelse af oplysninger om reelle ejere.
EU-retlig baggrund og implementering
EU-Domstolen underkendte i 2022 den generelle offentlighedsadgang i det 5. hvidvaskdirektiv som uproportionel i lyset af retten til privatliv og databeskyttelse efter EU-Chartrets artikler 7 og 8. Det 6. hvidvaskdirektiv erstatter ordningen med adgang for personer og organisationer, der kan påvise legitim interesse, og pålægger medlemsstaterne at fastlægge anerkendelse og kontrol heraf.
Danmark implementerer disse rammer i CVR-loven og afventer detailregler i bekendtgørelse. Parallelt udvides kredsen af forpligtede enheder med den nye hvidvaskforordning, hvilket på sigt vil øge antallet af aktører med adgang. Den praktiske adgang vil ske via anmodning med MitID, tro-og-love erklæring og eventuel supplerende dokumentation eller via en API-løsning efter aftale med Erhvervsstyrelsen. Oplysningerne kan ikke længere hentes ved åbent opslag på www.cvr.dk.
Konsekvenser for virksomheder
Virksomheder, som hverken er forpligtede enheder eller kan dokumentere legitim interesse, mister adgangen til ejeroplysninger. Det reducerer muligheden for bred markeds- og partnerscreening baseret på CVR’s ejerdata og kræver justeret risikohåndtering i kontrakt- og leverandørstyring.
Forpligtede enheder og aktører med legitim interesse skal etablere procedurer for adgangsanmodninger, dokumentation og logning samt sikre, at oplysninger ikke deles internt eller eksternt uden lovhjemmel. Det bør afspejles i politikker, KYC-workflows, rolle- og adgangsstyring, medarbejdertræning og databehandleraftaler ved brug af API. Overtrædelse af delingsforbuddet kan medføre bøde efter § 22, stk. 3, hvorfor compliance-kontroller og eventuel forudgående vurdering af legitim interesse er centrale.