Blog
Kontakt os

Hvad er et permission set i HubSpot? Rettigheder og tiers

Et permission set i HubSpot er en navngiven pakke af brugerrettigheder, som en Super Admin opretter én gang under Indstillinger, Brugere og teams, og derefter tildeler til alle de brugere, der skal have samme adgang. Pakken dækker syv områder: CRM, marketing, salg, service, automatisering, rapportering og kontoindstillinger. Funktionen findes kun i Enterprise-abonnementer, og det er den afgørende forskel fra at sætte rettigheder på hver bruger for sig, som alle konti kan.

I stedet for at klikke flere hundrede toggles igennem, hver gang en ny sælger starter, opretter I sættet Sælger DK, hvor brugeren må se og redigere alle kontakter og virksomheder, kun må se sine egne deals, ikke må slette records, ikke har adgang til marketing-emails og ikke kan røre kontoindstillingerne. Næste ansættelse er sat op på under et minut. Retter I sættet et halvt år senere, slår ændringen igennem hos alle, der har det.

For danske B2B-virksomheder er det både et driftsspørgsmål og et compliance-spørgsmål. Den manuelle oprettelse af nye brugere forsvinder, og offboarding bliver forudsigelig. Vigtigere for de fleste: I kan svare Datatilsynet på, hvem der har adgang til personoplysninger og hvorfor, uden først at gennemgå brugerne én for én. Nedenfor gennemgår vi mekanikken, hvad danske teams konkret bruger sættene til, og hvad det koster at komme op på det Enterprise-niveau, funktionen kræver.

Læsetid 13 minOpdateret september 2026

Sådan virker permission sets i HubSpot

Adgang i HubSpot afgøres af to lag, der arbejder uafhængigt af hinanden. Seatet bestemmer, hvilke betalte værktøjer en bruger overhovedet kan åbne, for eksempel sequences og playbooks, der kræver et Sales Seat. Rettighederne bestemmer, hvad hun må se, oprette, redigere og slette inde i de værktøjer, hun kan åbne. Et permission set styrer kun det andet lag. HubSpots dokumentation siger direkte, at et sæt kan tildeles uden det tilhørende seat, og resultatet er en bruger med pæne rettigheder til et værktøj, der ikke åbner. Forskellen på seats i HubSpot og rettigheder er værd at have styr på, før I begynder at bygge.

Sættene ligger under Indstillinger, Brugere og teams, i fanen Permission Sets. Når I opretter et, vælger I først navn og adgangsmetode: Super Admin, en af HubSpots skabeloner, eller helt brugerdefineret. Derefter går I fanerne igennem og slår enkeltrettigheder til og fra, og til sidst kan I tildele sættet til eksisterende brugere i samme flow. Kun en Super Admin kan oprette og redigere sæt. HubSpots dokumentation for oprettelse af permission sets beskriver flowet trin for trin.

Tildeling overskriver. Tildeler I et sæt til en bruger, der i forvejen har individuelt tilpassede rettigheder, overskriver sættet dem. Det er en fordel, når I rydder op efter tre år med ad hoc-justeringer, og en risiko, hvis nogen tildeler i blinde. Retter I senere i sættet, slår ændringen automatisk igennem hos alle, der har det. En enkelt toggle kan altså ramme fyrre brugere på én gang.

Der er også en spærre på, hvem der må tildele hvad. En bruger med rettigheden til at tilføje og redigere brugere kan kun tildele sæt, der indeholder rettigheder, hun selv har. En marketingchef uden adgang til fakturering kan ikke give andre den adgang. Det lyder som en detalje, men det er den mekanik, der forhindrer, at rettigheder breder sig nedad i organisationen.

Selve rettighederne er delt op i syv faner. CRM dækker kontakter, virksomheder, deals, leads, tickets, opgaver og custom objects med hver sin kombination af se, redigere, slette og flette. Marketing dækker formularer, segmenter, ads, kampagner, emails, CTA-moduler og websiteindhold. Salg dækker templates, snippets, dokumenter, opkald, sequences, forecast og playbooks. Service dækker feedbackundersøgelser og knowledge base. Automatisering dækker workflows og chatflows. Rapportering dækker dashboards, rapporter og datakvalitetsværktøjer. Konto dækker fakturering, brugeradministration og udviklerværktøjer. HubSpots oversigt over brugerrettigheder gennemgår hver enkelt toggle.

Tre adgangsniveauer pr. objekt. For hvert CRM-objekt vælger I mellem alle records, brugerens teams records og brugerens egne records, med et valgfrit tilvalg af records uden ejer. Niveauet slår igennem overalt: indexsider, segmenteringsværktøjet og rapporter. En sælger på niveauet egne deals kan ikke bygge en rapport, der viser kollegernes tal, og det er som regel netop pointen. Det er også den hyppigste årsag til, at nogen ringer og siger, at deres dashboard er tomt.

Ud over rettighederne på brugeren kan selve indholdet låses ned, det HubSpot kalder at begrænse adgang. CRM-records, views og conversations-indbakken kan afgrænses på alle konti. Templates, sequences, dokumenter og pipelines kræver Professional. Kampagner, dashboards, rapporter, properties, blogindlæg, domæner, landingssider og marketing-emails kræver Enterprise. Super Admins beholder adgang til alt uanset afgrænsning, og et team uden underteams får slet ikke vist muligheden for at tildele til teams. HubSpots dokumentation for adgangsbegrænsning på assets har den fulde liste over de godt tredive assettyper.

Grænserne er til at overskue, men den ene af dem gør ondt. Der kan oprettes op til hundrede permission sets pr. konto, hvilket lyder rigeligt, indtil man opdager, at en bruger kun kan have ét sæt ad gangen. Skal en enkelt supporter også kunne redigere landingssider, kan I ikke lægge et ekstra sæt oven på det, hun har. I skal klone sættet og rette i kopien. Det er et gennemgående ønske i HubSpots idéforum, og indtil det bliver imødekommet, vokser antallet af næsten ens sæt af sig selv.

Rettighedsstyringen kan også drives udefra. HubSpot understøtter SCIM-provisionering fra blandt andet Okta og Microsoft Entra fra Professional og op, og Okta kan tildele et permission set automatisk, hvis rollens navn i Okta staves præcis som sættets navn i HubSpot. Teams kan ikke provisioneres den vej, dem sætter I manuelt bagefter. For en virksomhed med udskiftning i salgsafdelingen er det forskellen på at huske at fjerne adgang og på, at adgangen forsvinder af sig selv, når HR lukker kontoen.

Til sidst en detalje, der driller i praksis. Sammenligning af to permission sets kræver Enterprise, mens sammenligning af to brugeres rettigheder kan lade sig gøre fra Professional. Skal I fejlsøge, hvorfor to sælgere ser forskellige ting i det samme dashboard, er det brugersammenligningen, I skal bruge.

Vi tegner rollerne, før vi bygger dem. Skal I have styr på hvem der ser hvad i HubSpot, kortlægger vi jeres brugere, seats og teams, oversætter dem til et håndterbart antal permission sets og sætter dem op sammen med den adgangsbegrænsning, jeres abonnement giver adgang til. Er I på Professional, siger vi det, hvis teams rækker, i stedet for at anbefale en opgradering, I ikke har brug for.

Hvad danske B2B-teams bruger permission sets til

Værdien af et permission set viser sig først, når der er mere end en håndfuld brugere, og når de ikke skal se det samme. Herunder er de opsætninger, vi oftest bygger for danske virksomheder.

Standardroller ved onboarding
Ét sæt pr. rolle: sælger, marketingansvarlig, kundeservice, ledelse. En ny medarbejder får rollen ved oprettelsen, og der er ingen skøn undervejs. En produktionsvirksomhed med tyve sælgere fordelt på Danmark, Sverige og Norge kan sætte en ny sælger op på et minut i stedet for at kopiere en kollegas rettigheder og håbe på, at kollegaen var sat rigtigt op fra start.

Adgang til bureauer og eksterne konsulenter
Et sæt, der giver kampagner, ads, landingssider og rapportering, men hverken deals, fakturaer eller kontoindstillinger. Det gør det til en hurtig beslutning at give et bureau adgang, og en lige så hurtig beslutning at fjerne den igen efter projektet. Kombinerer I det med adgangsbegrænsning på kampagner, ser bureauet kun sine egne.

Adskillelse af salg og økonomi
Quotes, line items og fakturaer indeholder tal, der ikke skal ligge frit i hele huset. Et sæt til bogholderiet med adgang til betalingsdelen og se-adgang til deals, og et sælgersæt uden redigering af fakturaer. For virksomheder med e-conomic eller Business Central i den anden ende beskytter det samtidig de felter, integrationen selv skriver i.

Ledelse og bestyrelse uden risiko
Et sæt med rene se-rettigheder kombineret med et View-Only Seat giver adgang til dashboards og rapporter uden mulighed for at ændre noget. En direktør, der får fulde rettigheder ved oprettelsen, kan uden at ville det flytte en deal til Closed lost eller rette i en prognose. Det sker ikke, når rollen er tegnet efter behovet.

Sletning som selvstændig rettighed
Slet-rettigheden kan slås fra pr. objekt, så kun to eller tre personer må fjerne kontakter, virksomheder og deals. Den ligger som en separat toggle ved siden af se og rediger, netop fordi de fleste brugere har brug for at rette i data uden at have brug for at fjerne dem. I en virksomhed, hvor sælgerne selv rydder op i gamle emner, er det den begrænsning, der giver mest ro.

Roller, der matcher identitetssystemet
Hedder sættet i HubSpot præcis det samme som rollen i Okta eller Microsoft Entra, tildeler identitetssystemet rettighederne automatisk ved oprettelsen. Selve provisioneringen kræver Professional eller derover, og sættene kræver Enterprise. For en virksomhed med en IT-afdeling og løbende udskiftning flytter det brugeradministrationen derhen, hvor den hører hjemme.

Dokumenteret rollebaseret adgang
Datatilsynet anbefaler rollebaserede adgangsrettigheder, minimering af privilegerede adgange og periodisk kontrol af, om adgangene stadig er aktuelle. Et permission set er en rolle, der kan skrives ud og fremvises. Uden dem består dokumentationen af en liste over enkeltbrugere med hver sin kombination af toggles, og den liste er forældet, dagen efter den er lavet.

Fælles for opsætningerne er, at de flytter beslutningen fra den enkelte brugeroprettelse til noget, I tager stilling til én gang. Derfor giver det mening at bruge en formiddag på at tegne rollerne på et stykke papir, før nogen begynder at klikke i HubSpot.

Alternativer, priser og begrænsninger

Permission sets er ikke den eneste måde at styre adgang på, og for mange danske virksomheder er de heller ikke den billigste. Her er de reelle alternativer med de priser, leverandørerne selv oplyser.

Teams og adgangsbegrænsning i HubSpot Professional
HubSpots eget svar til Professional-kunder er at oprette teams og begrænse adgangen til værktøjer og indhold pr. team i stedet for at bygge rettighedspakker. Det er den vej, HubSpots support selv peger på i community-tråde om emnet. I får ikke genbrug, og hver ny bruger skal stadig sættes op manuelt, men templates, sequences, dokumenter og pipelines kan afgrænses. Pr. september 2026 koster Sales Hub Professional 90 USD pr. seat pr. måned ved årlig betaling mod 150 USD for Enterprise ifølge HubSpots prisside for Sales Hub.

Salesforce Sales Cloud
Salesforce har præcis den model, HubSpot-brugere efterspørger: en profil plus flere permission sets pr. bruger, så en enkelt medarbejder kan få en ekstra rettighed uden at få sit eget sæt. Administrationen er til gengæld tungere, og prisen ligger et andet sted. Pr. september 2026 koster Sales Cloud Core 195 USD pr. bruger pr. måned ved årlig betaling, Advanced 395 USD og Max 550 USD, og Salesforce oplyser Core til 195 EUR i euro.

Pipedrive
Pipedrive deler tingene i permission sets, der styrer hvad brugeren må gøre, og visibility groups, der styrer hvad hun må se. Antallet af brugerdefinerede sæt følger abonnementet: ingen på Lite og Growth, 15 på Premium, 25 på Ultimate og 150 på Enterprise, hvilket fremgår af Pipedrives dokumentation for permission sets. Pr. september 2026 koster Premium 59 USD og Ultimate 79 USD pr. seat pr. måned ved årlig betaling. For en salgsorganisation uden marketingbehov er det markant billigere end HubSpot Enterprise.

Microsoft Dynamics 365 Sales
Dynamics har rollebaseret sikkerhed med i alle planer, ikke kun den dyreste, og modellen går finere ned i detaljen end HubSpots, helt til feltniveau. Pr. september 2026 koster Sales Professional 65 USD pr. bruger pr. måned, Sales Enterprise 105 USD og Sales Premium 150 USD ved årlig betaling. Til gengæld kræver opsætningen som regel en konsulent, og for et marketingteam er afstanden til HubSpots værktøjer stor.

Hvor er HubSpot så stærkest? På at ét sæt dækker hele huset. Marketing, salg, service og rapportering styres i samme pakke, og det er sjældent i en platform, hvor de fire ting reelt er ét system og ikke fire integrerede. Modellen er også hurtig at forstå. En Super Admin kan bygge et fornuftigt sæt på en halv time uden hjælp udefra, og det er mere, end man kan sige om rollemodellen i Dynamics.

Svagheden er til gengæld til at få øje på. Der kan kun ligge ét sæt på en bruger, og funktionen er overhovedet låst til Enterprise. Både Salesforce og Dynamics giver rollebaseret adgang på niveauer, der koster en brøkdel. HubSpots rettigheder standser desuden ved objektet: ud over sensitive data-properties kan I ikke skjule et enkelt felt for en enkelt rolle. Har I et reelt behov for feltniveau-sikkerhed, er HubSpot ikke svaret, uanset tier.

Listen over abonnementer, der låser funktionen op, er præcis: Marketing Hub Enterprise, Sales Hub Enterprise, Service Hub Enterprise, Data Hub Enterprise, Content Hub Enterprise og Revenue Hub Enterprise. Ét Enterprise-abonnement i porteføljen er nok, og det gælder så hele kontoen. Pr. september 2026 koster Marketing Hub Enterprise 3.600 USD pr. måned med 5 Core Seats, 10.000 marketing contacts og 5.000 credits, mod 800 USD for Professional med 3 Core Seats og 2.000 marketing contacts. Sales Hub og Service Hub Enterprise koster begge 150 USD pr. seat pr. måned.

Oveni ligger HubSpots obligatoriske onboarding, og forskellen er ikke en fodnote. Pr. september 2026 er engangsgebyret 7.000 USD for Marketing Hub Enterprise mod 3.000 USD for Professional, og 3.500 USD mod 1.500 USD for Sales Hub og Service Hub. Regn det med i business casen fra begyndelsen, ikke bagefter.

Seatmodellen lever sit eget liv ved siden af rettighederne. Et sæt kan tildeles uden det seat, rettighederne peger på, og brugeren ser så et værktøj, hun ikke kan bruge. Omvendt kræver en række Sales- og Service-funktioner et betalt seat, uanset hvor mange toggles der er slået til, og en bruger uden Sales- eller Service Seat kan kun se de første fem dokumenter og templates. Super Admin er heller ingen fribillet: rollen giver adgang til alt undtagen netop de betalte Sales Hub- og Service Hub-funktioner, som stadig kræver et seat.

De hårde grænser er værd at kende, før I tegner rollerne. Der kan være hundrede permission sets på en konto. Der kan være ét sæt pr. bruger. Tildeling overskriver de individuelle rettigheder, brugeren havde i forvejen. Redigering af et sæt slår igennem hos alle med det samme. Og et team uden underteams får ikke vist muligheden for at tildele assets til teams, hvilket sender folk ud i en fejlsøgning, der slet ikke handler om rettigheder.

Vil I skjule enkeltfelter, er sensitive data-properties den eneste vej, og de kræver også Enterprise. HubSpot inddeler dem i personfølsomme data, finansielle data og helbredsdata, med en særskilt markering for virksomheder, der er omfattet af HIPAA. HubSpots dokumentation for sensitive data-properties beskriver, hvilke værktøjer der overhovedet kan læse de ukrypterede værdier.

For danske virksomheder er rettighedsstyring ikke kun drift. Datatilsynets vejledning om adgangsrettigheder fra december 2023 peger på rollebaserede adgangsrettigheder, minimering af privilegerede adgange, periodisk kontrol af adgangsrettigheders aktualitet, dokumentation af autorisationer og logning af brugeradministrators handlinger, og knytter det til databeskyttelsesforordningens artikel 32 om behandlingssikkerhed. Datatilsynets vejledning om rettighedsstyring er kort nok til at læse på en formiddag. Et permission set er ikke i sig selv dokumentation, men det gør dokumentationen mulig at holde ved lige.

Data ligger, hvor kontoen er oprettet. HubSpot kører på AWS i USA, Canada, Australien og EU, hvor EU-regionen er placeret i Tyskland, og konti med Starter, Professional eller Enterprise kan skifte datacenter efterfølgende. Gratis konti skal opgraderes først. Vælger I EU-hosting, bliver også backuppen liggende inden for regionen, hvilket fremgår af HubSpots FAQ om cloudinfrastruktur og datahosting. Samtykkedelen, altså hvad I må gøre med data frem for hvem der må se dem, hører hjemme under data privacy og samtykke i HubSpot.

Så er der regnestykket, der taler imod. Har I under ti brugere, ét team og ingen tilsynsmyndighed i nakken, er springet fra Sales Hub Professional til Enterprise 60 USD ekstra pr. seat pr. måned. Med ti brugere bliver det 7.200 USD om året plus 2.000 USD mere i onboarding, og det er dyre penge for en genvej i brugeradministrationen. Køb Enterprise, hvis I skal bruge custom objects, avanceret rapportering og adgangsbegrænsning på rapporter og properties, og tag permission sets med som en sidegevinst. Er rettighedsstyringen den eneste grund, så byg teams og adgangsbegrænsning på Professional i stedet. Vi rådgiver om det valg i vores arbejde med HubSpot, og svaret bliver oftere Professional, end en sælger vil bryde sig om.

Ofte stillede spørgsmål om permission sets i HubSpot

Hvilket abonnement kræver permission sets?

Permission sets kræver et Enterprise-abonnement. Listen er Marketing Hub Enterprise, Sales Hub Enterprise, Service Hub Enterprise, Data Hub Enterprise, Content Hub Enterprise og Revenue Hub Enterprise. Ét Enterprise-abonnement i porteføljen låser funktionen op for hele kontoen. Pr. september 2026 koster Sales Hub Enterprise 150 USD pr. seat pr. måned ved årlig betaling mod 90 USD for Professional.

Kan en bruger have flere permission sets?

Nej. En bruger kan kun have ét permission set ad gangen, og det er et gennemgående ønske i HubSpots idéforum. Skal en enkelt medarbejder have en ekstra rettighed, må I klone sættet og rette i kopien. Salesforce tillader til sammenligning en profil plus flere permission sets pr. bruger.

Hvad er forskellen på et permission set og et seat?

Seatet bestemmer, hvilke betalte værktøjer brugeren kan åbne, for eksempel sequences og playbooks, der kræver et Sales Seat. Rettighederne i sættet bestemmer, hvad hun må se, oprette, redigere og slette derinde. De to ting er uafhængige, og HubSpot tillader udtrykkeligt at tildele et sæt uden det tilhørende seat. Resultatet er en bruger med rettigheder til et værktøj, hun ikke kan åbne.

Hvor mange permission sets kan vi oprette?

Op til hundrede pr. konto ifølge HubSpots dokumentation. I praksis er antallet sjældent problemet, for de fleste virksomheder klarer sig med fem til ti roller. Grænsen på ét sæt pr. bruger presser dog antallet opad, fordi enhver undtagelse kræver en klon af et eksisterende sæt.

Kan vi klare os med teams på HubSpot Professional i stedet?

Ofte ja. HubSpots egen support anbefaler Professional-kunder at oprette teams og begrænse adgangen til værktøjer og indhold pr. team. På Professional kan templates, sequences, dokumenter og pipelines afgrænses, mens kampagner, dashboards, rapporter, properties og landingssider først kan afgrænses på Enterprise. I mister genbrugen, så hver ny bruger skal stadig sættes op manuelt.

Kan permission sets tildeles automatisk fra Okta eller Microsoft Entra?

Ja. HubSpot understøtter SCIM-provisionering fra Professional og op, og Okta kan tildele et permission set automatisk, hvis rollens navn i Okta staves præcis som sættets navn i HubSpot. Funktionen skal først slås til under SCIM-indstillingerne. Teams kan ikke provisioneres den vej og skal sættes manuelt bagefter.

Hvordan hænger permission sets sammen med GDPR?

Datatilsynets vejledning om adgangsrettigheder fra december 2023 anbefaler rollebaserede adgangsrettigheder, minimering af privilegerede adgange og periodisk kontrol af, om adgangene stadig er aktuelle, med henvisning til databeskyttelsesforordningens artikel 32. Et permission set er en rolle, I kan dokumentere og gennemgå. Skal enkeltfelter skjules, kræver det sensitive data-properties, som også er en Enterprise-funktion.