Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Ledige stillinger Domme
Tilmeld nyhedsservice Om Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
ARTIKEL

GDPR: Virksomhed indstillet til bøde på kr. 15 mio.

Datatilsynet har indstillet den danske it-virksomhed Netcompany, der har udviklet mit.dk, til en bøde på kr. 15 mio. – den største bøde nogensinde indstillet af Datatilsynet.

Udgivet af

Uhensigtsmæssig kodning gav adgang til andre brugeres digitale post

Ifølge Datatilsynet har Netcompany ikke sikret et passende sikkerhedsniveau i udviklingen af mit.dk, en platform til digital post fra offentlige myndigheder.


En uhensigtsmæssig kodning, som blev anvendt i autentificeringskomponenten af løsningen, tillod flere brugere at få adgang til andre brugeres digitale post. Dette medførte en betydelig risiko for uberettiget adgang til fortrolige og følsomme oplysninger, herunder CPR-numre.


Selvom Netcompany blev opmærksom på fejlen kort efter lanceringen af mit.dk, og lukkede ned for løsningen for at udbedre den, har Datatilsynet vurderet, at virksomheden ikke havde implementeret tilstrækkelige sikkerhedsforanstaltninger under udviklingen af den digitale platform.


En konsekvensanalyse, som normalt skal identificere og adressere kritiske risici, var heller ikke blevet foretaget, hvilket ifølge Datatilsynet også udgjorde en alvorlig forsømmelse af reglerne.

Manglende håndtering af kritiske risikoscenarier

Vibeke Dyssemark Thomsen, chefkonsulent ved Datatilsynet, understreger i forbindelse med sagen vigtigheden af, at virksomheder identificerer og håndterer kritiske risikoscenarier under udviklingen af it-løsninger – især når behandlingen af personoplysninger er involveret.


Hun påpeger desuden, at en konsekvensanalyse er afgørende for at garantere borgernes rettigheder, når behandlingen af deres oplysninger har en indbygget høj risiko, som tilfældet er med mit.dk.


En konsekvensanalyse har til formål at:


  • beskrive behandlingen af personoplysninger,
  • vurdere behandlingens nødvendighed og proportionalitet og
  • bidrage til at håndtere de risici for fysiske personers rettigheder og frihedsrettigheder, som behandlingen af personoplysninger medfører.


En konsekvensanalyse er obligatorisk i henhold til GDPR, hvis behandlingen sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder.


Du kan læse mere om konsekvensanalyse og hvilke behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse på Datatilsynets hjemmeside.


Læs også artiklen om: Hotelkæde straffet med bøde på kr. 1 mio. for overtrædelse af GDPR.

Væsentlig forsømmelse af persondatasikkerheden

I den konkrete sag mener Datatilsynet, at manglende opdagelse af den uhensigtsmæssige kodning, trods forudgående tests og kodereview, er en væsentlig forsømmelse af persondatasikkerheden. Derfor har Datatilsynet politianmeldt Netcompany og indstillet virksomheden til en bøde på mindstkr. 15 mio. – den hidtil største GDPR-bøde i Danmark.


Bødens størrelse, og beslutningen om at politianmelde Netcompany, sender et klart signal til andre virksomheder om, at brud på GDPR-reglerne kan medføre alvorlige konsekvenser.


Hvis du er i tvivl, om I har sikret et tilstrækkeligt sikkerhedsniveau, er du altid velkommen til at kontakte os for en drøftelse.


Læs mere om sagen her: Netcompany indstilles til bøde.

Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →

Skal din artikel også udgives via Jurainfo og udsendes direkte, via e-mail, til personer og virksomheder som specifikt efterspørger viden og kompetencer inden for dit område? Ansøg om en profil her.

Andet indhold, der kunne være relevant for dig

Forældre kan få indsigt i afdøde børns oplysninger
Forældre kan få indsigt i afdøde børns oplysninger
25/06/2026
Persondataret, Compliance
Datatilsynet igangsætter undersøgelse af oplysningspligten over for ansatte og jobansøgere.
Datatilsynet igangsætter undersøgelse af oplysningspligten over for ansatte og jobansøgere.
06/07/2026
Persondataret, Compliance
Cybersikkerhed i maskiner
Cybersikkerhed i maskiner
14/08/2026
IT-ret, Persondataret, Compliance, Øvrige
Højesteret: 30.000 kr. i godtgørelse for GDPR-brud
Højesteret: 30.000 kr. i godtgørelse for GDPR-brud
31/08/2026
Persondataret
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62A, DK-2860 Søborg
(+45) 71 99 01 11
[email protected]
Ønsker du at udgive materiale?
2026 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted