Jurainfo logo
LUK
Juridiske nyheder Arrangementer Find juridisk specialist Jobbørs Domme
Om Jurainfo Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails

Bech Bruun
28/11/2019
Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails
Bech Bruun logo
Baseret på række tilsyn har Datatilsynet nu truffet afgørelser om, hvorvidt de udvalgte virksomheder efterlevede krypteringskravet for e-mails. Dermed har Datatilsynet løftet sløret for, hvilke forhold der lægges vægt på i denne vurdering.

Som Bech-Bruun beskrev tilbage i sommeren 2018 skærpede Datatilsynet sin praksis overfor private virksomheder i forhold til transmission af fortrolige og følsomme personoplysninger, fx når der sendes e-mails via internettet. Dette betød, at private virksomheder pr. 1. januar 2019 skulle implementere kryptering som nødvendig og passende sikkerhedsforanstaltning ved transmission af fortrolige og følsomme personoplysninger med e-mail.

I løbet af foråret foretog Datatilsynet fire varslede tilsyn, der havde til formål at afdække behandlingssikkerheden, herunder brugen af kryptering af e-mails. I to af de fire sager udtalte Datatilsynet kritik, og i et enkelt tilfælde gav Datatilsynet påbud om at stoppe brugen af CPR-nummer, som adgangskode i e-mail.


Bech-Bruuns kommentarer


Datatilsynets afgørelser viser, at alle virksomheder skal foretage en risikovurdering af behandlinger af personoplysninger og behovet for at implementere sikkerhedsforanstaltninger, fx i relation til brug af kryptering af e-mails. Risikovurderingen skal sikre, at virksomheden på oplyst og gennemtænkt grundlag kan indrette sin virksomhed efter det konkrete behov – både på teknisk og organisatorisk plan.

Virksomhederne bør også overveje, om der i relation til risiko, de konkrete kategorier af personoplysninger og situationen i øvrigt er behov for implementering af end-to-end kryptering, eller om simpel kryptering (fx TLS) er tilstrækkelig.

E-mailfunktioner fra mobiltelefoner, tablets og lignende skal også kunne understøtte krypteringskravet.

Med udgangspunkt i risikovurderingen skal virksomheden ligeledes sørge for at udarbejde relevante retningslinjer, der skal sikre den passende implementering og forankring i virksomheden, så medarbejderne i praksis har mulighed for at efterkomme virksomhedens beslutning i forhold til brugen af kryptering. Sådanne retningslinjer bør adressere relevante situationer for medarbejderne, fx når disse sender e-mails til offentlige myndigheder, til kunder, til andre medarbejderes private e-mailkonti, etc. Ligeledes bør retningslinjerne tydeliggøre overfor medarbejderne, hvornår krypteringskravet finder anvendelse, fx når HR sender helbredsoplysninger om en medarbejder til kommunen, når direktionens pasoplysninger sendes til en samarbejdspartner, etc. Heri bør det også konkret adresseres, hvilken krypteringsmåde som medarbejderen skal vælge og hvordan.

Som opsummering er det derfor vigtigt, at man:

  1. Foretager en risikovurdering af behovet for brug af kryptering i forhold til de e-mails som virksomheden måtte sende.

  2. Sørger for, at outputtet af risikovurderingen afspejles i interne retningslinjer, der muliggør, at medarbejderne i praksis kan efterleve de krav, som virksomheden har fastsat.


Læs Datatilsynets afgørelser.

Læs desuden om de generelle retningslinjer om kryptering af e-mails fra Datatilsynet.

 

 

Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores nyhedsservice her.
Bech Bruun logo
København
Langelinie Allé 35
2100 København Ø
72 27 00 00
72 27 00 27
info@bechbruun.com
Aarhus
Værkmestergade 2
8000 Aarhus C
New York
412 West 15th Street, 15th
New York 10011
Shanghai
No.1440 Yan'an Middle Road
Suite 2H08, Jing'an District
200040 Shanghai
Nyhedsservice
Gå ikke glip af vigtig juridisk viden
Vælg selv dine interesseområder og modtag juridisk nyt fra landets førende specialister.
Tilmeld dig nu
Jobbørs
Vil du løse HR-juridiske opgaver i et ministerium, der arbejder med grøn omstilling?
DR Koncernindkøb søger to dygtige konsulenter til udbud og strategisk indkøb
Personalejurist med HR kompetencer til Billund Kommunes HR og Sundhedsstab
Skarpe jurister til internationalt kontor (genopslag)
Annoncér dit stillingsopslag her
Faglige videoer, der kunne være relevante for dig
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Artikler, der kunne være relevante for dig
Cloud-computing og Schrems II
Cloud-computing og Schrems II
23/11/2021
Persondata, IT- og telekommunikation
Cloud-computing – sådan overvindes faldgruberne
Cloud-computing – sådan overvindes faldgruberne
17/11/2021
IT- og telekommunikation, Persondata
Erhvervsstyrelsen vil fremover nedprioritere tilsynet med hjemmesiders brug af simple statistikcookies – men kravet om samtykke gælder stadig
Erhvervsstyrelsen vil fremover nedprioritere tilsynet med hjemmesiders brug af simple statistikcookies – men kravet om samtykke gælder stadig
10/11/2021
Persondata, E-handel og markedsføring
Cloud-computing – hvad går det ud på, og hvad er faldgruberne?
Cloud-computing – hvad går det ud på, og hvad er faldgruberne?
09/11/2021
IT- og telekommunikation, Persondata
Norges Datatilsyn fravælger Facebook
Norges Datatilsyn fravælger Facebook
05/11/2021
Persondata
Datingtjeneste får kritik for håndtering af persondata
Datingtjeneste får kritik for håndtering af persondata
04/11/2021
Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske online-platform samt formidler af juridisk viden. Her finder du juridiske nyheder, kurser og arrangementer. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 77, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
© 2021 Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted