Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Ledige stillinger Domme
Tilmeld nyhedsservice Om Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
ARTIKEL

Datatilsynet slår ned på brug af ”auto-complete” i mailprogrammer

Datatilsynet oplever et stigende antal af indmeldte sikkerhedsbrud på persondatasikkerheden. En væsentlig del af bruddene sker grundet den såkaldte ”auto-complete” funktion, der er en standardindstilling i diverse mailprogrammer.

Udgivet af

”Auto-complete” fører til datasikkerhedsbrud


I 2022 modtog Datatilsynet over 100 anmeldelser om brud på datasikkerheden, der alene var et udfald af brugen af ”auto-complete”. Som resultat heraf fastslår Datatilsynet nu, at der skal være en skærpet praksis for virksomheder og myndigheder, der anvender mailfunktionen i deres daglige arbejdsgang.


Når en medarbejder skal sende en e-mail, giver funktionen ”auto-complete” automatisk forslag til e-mailadresser, som medarbejderen kan sende mailen til. Disse forslag gives på baggrund af alle tidligere modtagere af sendte e-mails, som funktionen gemmer til senere automatisk udfyldelse.  


Selvom funktionen har til formål at effektivisere virksomheders og myndigheders arbejdsgange, er den i stedet skyld i, at der sker et øget antal fejlfremsendelser. Fejlfremsendelserne forekommer ved, at brugere fejlagtigt trykker på en e-mailadresse, der tilhører en privatperson, virksomhed eller myndighed, der ikke er den rette modtager af mailen.


Disse mails kan indeholde personfølsomme informationer om borgere, der som konsekvens af fejlfremsendelsen bliver udsat for, at deres følsomme oplysninger bliver delt til uvedkommende personer. Der kan eksempelvis være tale om fejlfremsendelse af borgers CPR-numre, seksuelle orientering eller helbredsoplysninger.


Det er et alvorligt brud på persondatasikkerheden, at uvedkommende personer kommer i besiddelse af andre personers følsomme oplysninger. Datatilsynet mener, at denne type af sikkerhedsbrud kan undgås ved den skærpede praksis om brugen af ”auto-complete”.


Den skærpede praksis

Den hidtil gældende praksis har opfordret dataansvarlige til at overveje implementering af foranstaltninger af teknisk og/eller organisatorisk karakter, der kan reducere risikoen for sikkerhedsbrud ved brug af ”auto-complete”.


Datatilsynet erstatter nu denne opfordring med en pligt til at indføre sikkerhedsforanstaltninger, der skal hindre fejlfremsendelser. Tilsynet understreger, at det ikke er tilstrækkeligt at indføre organisatoriske foranstaltninger, såsom fokus på awareness blandt medarbejdere. Det vil sige, at dataansvarlige ligeledes forpligtes til at indføre en eller flere tekniske foranstaltninger, der mindsker tilfælde af fejlfremsendelser.


Forpligtelsen til at indføre organisatoriske og tekniske foranstaltninger, påhviler alle dataansvarlige, ”der i et vist systematisk omfang anvender e-mails til at sende fortrolige og/eller følsomme oplysninger”. Datatilsynet bemærker, at forpligtelsen kan være begrænset til dele af den dataansvarliges organisation, afhængig af den konkrete behandling af personoplysninger.


Der er indført en gældende overgangsperiode indtil den 1. marts 2024. Forinden udgangen af overgangsperioden, skal dataansvarlige foretage en risikovurdering af deres organisations brug af ”auto-complete”, samt indføre passende foranstaltninger, der imødekommer den konkrete sikkerhedsrisiko.


Er din virksomhed omfattet af den skærpede praksis?

Dataansvarlige, der i et vist systematisk omfang anvender e-mails til at sende fortrolige og/eller følsomme oplysninger, indebærer blandt andet kommunalmedarbejdere der behandler personoplysninger i store mængder, og som lejlighedsvis korresponderer med borgere gennem mail i stedet for e-Boks. Et andet eksempel er forsikringsmedarbejdere, der indsamler helbredsoplysninger til tegning af livsforsikringer af forsikringskunder.


Behandling af følsomme personoplysninger i en virksomhed, der derimod hverken internt eller eksternt anvender mailprogrammer i deres daglige arbejdsgang, er ikke omfattet af den skærpede praksis.


Det kan være svært for virksomheder at vurdere, om de skal foretage ændringer i overensstemmelse med den skærpede praksis – og hvad de ændringer i så fald skal være. Har du spørgsmål om den skærpede praksis, valg af foranstaltning eller andet, kan du kontakte vores advokat Mads Balle Christensen.

Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →

Skal din artikel også udgives via Jurainfo og udsendes direkte, via e-mail, til personer og virksomheder som specifikt efterspørger viden og kompetencer inden for dit område? Ansøg om en profil her.

Andet indhold, der kunne være relevant for dig

Forældre kan få indsigt i afdøde børns oplysninger
Forældre kan få indsigt i afdøde børns oplysninger
25/06/2026
Persondataret, Compliance
Datatilsynet igangsætter undersøgelse af oplysningspligten over for ansatte og jobansøgere.
Datatilsynet igangsætter undersøgelse af oplysningspligten over for ansatte og jobansøgere.
06/07/2026
Persondataret, Compliance
Cybersikkerhed i maskiner
Cybersikkerhed i maskiner
14/08/2026
IT-ret, Persondataret, Compliance, Øvrige
Højesteret: 30.000 kr. i godtgørelse for GDPR-brud
Højesteret: 30.000 kr. i godtgørelse for GDPR-brud
31/08/2026
Persondataret
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62A, DK-2860 Søborg
(+45) 71 99 01 11
[email protected]
Ønsker du at udgive materiale?
2026 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted