Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

GDPR: Virksomhed indstillet til bøde på kr. 15 mio.

WTC advokaterne
26/01/2024
GDPR: Virksomhed indstillet til bøde på kr. 15 mio.
WTC advokaterne logo
Datatilsynet har indstillet den danske it-virksomhed Netcompany, der har udviklet mit.dk, til en bøde på kr. 15 mio. – den største bøde nogensinde indstillet af Datatilsynet.

Uhensigtsmæssig kodning gav adgang til andre brugeres digitale post

Ifølge Datatilsynet har Netcompany ikke sikret et passende sikkerhedsniveau i udviklingen af mit.dk, en platform til digital post fra offentlige myndigheder.


En uhensigtsmæssig kodning, som blev anvendt i autentificeringskomponenten af løsningen, tillod flere brugere at få adgang til andre brugeres digitale post. Dette medførte en betydelig risiko for uberettiget adgang til fortrolige og følsomme oplysninger, herunder CPR-numre.


Selvom Netcompany blev opmærksom på fejlen kort efter lanceringen af mit.dk, og lukkede ned for løsningen for at udbedre den, har Datatilsynet vurderet, at virksomheden ikke havde implementeret tilstrækkelige sikkerhedsforanstaltninger under udviklingen af den digitale platform.


En konsekvensanalyse, som normalt skal identificere og adressere kritiske risici, var heller ikke blevet foretaget, hvilket ifølge Datatilsynet også udgjorde en alvorlig forsømmelse af reglerne.

Manglende håndtering af kritiske risikoscenarier

Vibeke Dyssemark Thomsen, chefkonsulent ved Datatilsynet, understreger i forbindelse med sagen vigtigheden af, at virksomheder identificerer og håndterer kritiske risikoscenarier under udviklingen af it-løsninger – især når behandlingen af personoplysninger er involveret.


Hun påpeger desuden, at en konsekvensanalyse er afgørende for at garantere borgernes rettigheder, når behandlingen af deres oplysninger har en indbygget høj risiko, som tilfældet er med mit.dk.


En konsekvensanalyse har til formål at:


  • beskrive behandlingen af personoplysninger,
  • vurdere behandlingens nødvendighed og proportionalitet og
  • bidrage til at håndtere de risici for fysiske personers rettigheder og frihedsrettigheder, som behandlingen af personoplysninger medfører.


En konsekvensanalyse er obligatorisk i henhold til GDPR, hvis behandlingen sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder.


Du kan læse mere om konsekvensanalyse og hvilke behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse på Datatilsynets hjemmeside.


Læs også artiklen om: Hotelkæde straffet med bøde på kr. 1 mio. for overtrædelse af GDPR.

Væsentlig forsømmelse af persondatasikkerheden

I den konkrete sag mener Datatilsynet, at manglende opdagelse af den uhensigtsmæssige kodning, trods forudgående tests og kodereview, er en væsentlig forsømmelse af persondatasikkerheden. Derfor har Datatilsynet politianmeldt Netcompany og indstillet virksomheden til en bøde på mindstkr. 15 mio. – den hidtil største GDPR-bøde i Danmark.


Bødens størrelse, og beslutningen om at politianmelde Netcompany, sender et klart signal til andre virksomheder om, at brud på GDPR-reglerne kan medføre alvorlige konsekvenser.


Hvis du er i tvivl, om I har sikret et tilstrækkeligt sikkerhedsniveau, er du altid velkommen til at kontakte os for en drøftelse.


Læs mere om sagen her: Netcompany indstilles til bøde.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.
Fagligt indhold, der kunne være relevante for dig
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
Artikler, der kunne være relevante for dig
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
11/03/2024
Persondata, IT- og telekommunikation, Compliance
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
26/04/2024
Persondata, Immaterialret, Øvrige
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted