Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Datatilsynet indstiller administrationsselskab til en bøde på 150.000 kr. for videregivelse af personoplysninger

Bech Bruun
06/08/2020
Datatilsynet indstiller administrationsselskab til en bøde på 150.000 kr. for videregivelse af personoplysninger
Bech Bruun logo
Det var i strid med persondatalovgivningen, da et administrationsselskab utilsigtet videregav personoplysninger om sine lejere til deres naboer. Det har Datatilsynet netop afgjort og indstiller samtidig selskabet til en bøde på 150.000 kr.


Et administrationsselskab videregav af to omgange materiale af fortrolig karakter om sine lejere til deres naboer, selvom dele af materialet havde været til gennemsyn hos et eksternt revisionsselskab med henblik på kvalitetssikring.

Datatilsynet slår i den aktuelle sag fast, at alt materiale skal gennemgås for personoplysninger, inden det sendes ud, så disse ikke kommer til uvedkommendes kendskab. Navnlig hvis der er risiko for, at fortrolige eller følsomme oplysninger fremgår.

Samtidig står det klart, at ansvaret fortsat gælder, selvom man har haft en tredjepart til at gennemgå indholdet.

Bødeindstillingen finder sted på baggrund af selskabets videregivelse af 424 USB-nøgler med lejekontrakter og tilnyttet fortroligt materiale.

Derudover rejses der alvorlig kritik af, at en liste med oplysninger om deposita, herunder i nogle tilfælde udlæg heri, og forudbetalt leje, fordelt på lejemålenes adresser, blev videregivet til forkerte modtagere.

Afgørelsen er afsagt på baggrund af databeskyttelsesforordningens art. 32 om sikkerhed.

Det fremgår af Datatilsynets udtalelse i pressemeddelelsen om sagen, at det er tilsynets opfattelse, at administrationsselskabet som minimum burde have gennemgået tilbudsmaterialet, før det blev udleveret til andre. Det skyldes især, at der var risiko for at videregive oplysninger af fortrolig karakter til bl.a. naboer, hvilket kunne ”indebære et betydeligt ubehag for de pågældende lejere, herunder for tab af omdømme”.


Bech-Bruuns bemærkninger  


Vi bemærker, at bødeindstillingen er foretaget alene for det forhold, at der blev sendt 424 USB-nøgler med fortrolige personoplysninger om lejerne, hvilket ikke var tilsigtet. Det er også værd at hæfte sig ved, at typen af oplysninger, nemlig lejekontrakter og tilhørende materiale, som kan være fortroligt, i hvert fald efter Datatilsynets opfattelse kan medføre ”tab af omdømme”.

Denne stillingtagen til konsekvensen – ”tab af omdømme” – genfindes i Datatilsynets, Justitsministeriets og Digitaliseringsstyrelsens samlede vejledning fra juni 2018 vedrørende Behandlingssikerhed og Databeskyttelse gennem design og standardindstillinger, hvor ”skade på omdømme” er listet i det ikke-udtømmende konsekvenskatalog. Med denne afgørelse har Datatilsynet således specificeret, hvilke omstændigheder der kan udgøre ”tab af omdømme” eller ”skade på omdømme”.

At der rejses alvorlig kritik af administrationsselskabet for den utilsigtede videregivelse af deposita, udlæg og forudbetalt leje illustrerer, at pligten til at have tilstrækkelig sikkerhed på plads påhviler den ansvarlige aktør (dataansvarlig eller databehandler efter GDPR art. 32), uanset at en tredjepart måtte være antaget til en helt specifik opgave vedrørende netop sikkerhed. Ansvaret for sikkerheden kan således ikke – i hvert fald ikke under disse omstændigheder – uddelegeres. I mangel af selve afgørelsen,som ikke er offentliggjort på Datatilsynets hjemmeside, kan der ikke siges noget om, hvorvidt det i denne sag har spillet en rolle i administrationsselskabets favør, at der faktisk havde været antaget hjælp til at ”kvalitetssikre” materialet.

Det fremgår af forordningens art. 83, stk. 2, at der – ved vurderingen af, om der skal indstilles til bøde eller bringes andre korrigerende beføjelser i spil – skal tages hensyn til blandt andet overtrædelsens karakter, forsætlighed, samt graden af ansvar set i lyset af tekniske og organisatoriske foranstaltninger efter art. 25 og 32; altså kort sagt, at aktøren havde gjort sit bedste for at beskytte oplysningerne.

Bech-Bruuns juridiske eksperter rådgiver gerne din virksomhed i spørgsmål vedr. persondatalovgivningen, og du er er altid velkommen til at kontakte vores specialister.
Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Artikler, der kunne være relevante for dig
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
26/04/2024
Persondata, Immaterialret, Øvrige
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
06/05/2024
Persondata, Forsikring og erstatning
AI-forordningen endelig vedtaget i EU
AI-forordningen endelig vedtaget i EU
28/05/2024
EU-ret, Immaterialret, Persondata, IT- og telekommunikation
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted