Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails

Bech-Bruun
28/11/2019
Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails
Bech-Bruun logo
Baseret på række tilsyn har Datatilsynet nu truffet afgørelser om, hvorvidt de udvalgte virksomheder efterlevede krypteringskravet for e-mails. Dermed har Datatilsynet løftet sløret for, hvilke forhold der lægges vægt på i denne vurdering.

Som Bech-Bruun beskrev tilbage i sommeren 2018 skærpede Datatilsynet sin praksis overfor private virksomheder i forhold til transmission af fortrolige og følsomme personoplysninger, fx når der sendes e-mails via internettet. Dette betød, at private virksomheder pr. 1. januar 2019 skulle implementere kryptering som nødvendig og passende sikkerhedsforanstaltning ved transmission af fortrolige og følsomme personoplysninger med e-mail.

I løbet af foråret foretog Datatilsynet fire varslede tilsyn, der havde til formål at afdække behandlingssikkerheden, herunder brugen af kryptering af e-mails. I to af de fire sager udtalte Datatilsynet kritik, og i et enkelt tilfælde gav Datatilsynet påbud om at stoppe brugen af CPR-nummer, som adgangskode i e-mail.


Bech-Bruuns kommentarer


Datatilsynets afgørelser viser, at alle virksomheder skal foretage en risikovurdering af behandlinger af personoplysninger og behovet for at implementere sikkerhedsforanstaltninger, fx i relation til brug af kryptering af e-mails. Risikovurderingen skal sikre, at virksomheden på oplyst og gennemtænkt grundlag kan indrette sin virksomhed efter det konkrete behov – både på teknisk og organisatorisk plan.

Virksomhederne bør også overveje, om der i relation til risiko, de konkrete kategorier af personoplysninger og situationen i øvrigt er behov for implementering af end-to-end kryptering, eller om simpel kryptering (fx TLS) er tilstrækkelig.

E-mailfunktioner fra mobiltelefoner, tablets og lignende skal også kunne understøtte krypteringskravet.

Med udgangspunkt i risikovurderingen skal virksomheden ligeledes sørge for at udarbejde relevante retningslinjer, der skal sikre den passende implementering og forankring i virksomheden, så medarbejderne i praksis har mulighed for at efterkomme virksomhedens beslutning i forhold til brugen af kryptering. Sådanne retningslinjer bør adressere relevante situationer for medarbejderne, fx når disse sender e-mails til offentlige myndigheder, til kunder, til andre medarbejderes private e-mailkonti, etc. Ligeledes bør retningslinjerne tydeliggøre overfor medarbejderne, hvornår krypteringskravet finder anvendelse, fx når HR sender helbredsoplysninger om en medarbejder til kommunen, når direktionens pasoplysninger sendes til en samarbejdspartner, etc. Heri bør det også konkret adresseres, hvilken krypteringsmåde som medarbejderen skal vælge og hvordan.

Som opsummering er det derfor vigtigt, at man:

  1. Foretager en risikovurdering af behovet for brug af kryptering i forhold til de e-mails som virksomheden måtte sende.

  2. Sørger for, at outputtet af risikovurderingen afspejles i interne retningslinjer, der muliggør, at medarbejderne i praksis kan efterleve de krav, som virksomheden har fastsat.


Læs Datatilsynets afgørelser.

Læs desuden om de generelle retningslinjer om kryptering af e-mails fra Datatilsynet.

 

 

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Fagligt indhold, der kunne være relevante for dig
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Artikler, der kunne være relevante for dig
Status på Den Nationale Whistleblowerordning for 2024
Status på Den Nationale Whistleblowerordning for 2024
21/03/2025
Persondata, Compliance, Miljøret, EU-ret
EDPB vedtager udtalelse om implementering af PNR-direktivet
EDPB vedtager udtalelse om implementering af PNR-direktivet
24/03/2025
Persondata, Transportret
Datatilsynets udsender deres årsrapport for 2024
Datatilsynets udsender deres årsrapport for 2024
26/03/2025
Persondata, Compliance
Overholder I slettefristerne for personoplysninger?
Overholder I slettefristerne for personoplysninger?
04/04/2025
Persondata, Compliance
Moderne biler indsamler store mængder data om dig og din adfærd
Moderne biler indsamler store mængder data om dig og din adfærd
31/03/2025
Persondata
EDPB vedtager opdateret version af proceduren for godkendelse af Binding Corporate Rules
EDPB vedtager opdateret version af proceduren for godkendelse af Binding Corporate Rules
07/04/2025
Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
[email protected]
Ønsker du at udgive materiale?
2025 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted