Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails

Bech Bruun
28/11/2019
Kritik fra Datatilsynet i nye afgørelser vedrørende kryptering af e-mails
Bech Bruun logo
Baseret på række tilsyn har Datatilsynet nu truffet afgørelser om, hvorvidt de udvalgte virksomheder efterlevede krypteringskravet for e-mails. Dermed har Datatilsynet løftet sløret for, hvilke forhold der lægges vægt på i denne vurdering.

Som Bech-Bruun beskrev tilbage i sommeren 2018 skærpede Datatilsynet sin praksis overfor private virksomheder i forhold til transmission af fortrolige og følsomme personoplysninger, fx når der sendes e-mails via internettet. Dette betød, at private virksomheder pr. 1. januar 2019 skulle implementere kryptering som nødvendig og passende sikkerhedsforanstaltning ved transmission af fortrolige og følsomme personoplysninger med e-mail.

I løbet af foråret foretog Datatilsynet fire varslede tilsyn, der havde til formål at afdække behandlingssikkerheden, herunder brugen af kryptering af e-mails. I to af de fire sager udtalte Datatilsynet kritik, og i et enkelt tilfælde gav Datatilsynet påbud om at stoppe brugen af CPR-nummer, som adgangskode i e-mail.


Bech-Bruuns kommentarer


Datatilsynets afgørelser viser, at alle virksomheder skal foretage en risikovurdering af behandlinger af personoplysninger og behovet for at implementere sikkerhedsforanstaltninger, fx i relation til brug af kryptering af e-mails. Risikovurderingen skal sikre, at virksomheden på oplyst og gennemtænkt grundlag kan indrette sin virksomhed efter det konkrete behov – både på teknisk og organisatorisk plan.

Virksomhederne bør også overveje, om der i relation til risiko, de konkrete kategorier af personoplysninger og situationen i øvrigt er behov for implementering af end-to-end kryptering, eller om simpel kryptering (fx TLS) er tilstrækkelig.

E-mailfunktioner fra mobiltelefoner, tablets og lignende skal også kunne understøtte krypteringskravet.

Med udgangspunkt i risikovurderingen skal virksomheden ligeledes sørge for at udarbejde relevante retningslinjer, der skal sikre den passende implementering og forankring i virksomheden, så medarbejderne i praksis har mulighed for at efterkomme virksomhedens beslutning i forhold til brugen af kryptering. Sådanne retningslinjer bør adressere relevante situationer for medarbejderne, fx når disse sender e-mails til offentlige myndigheder, til kunder, til andre medarbejderes private e-mailkonti, etc. Ligeledes bør retningslinjerne tydeliggøre overfor medarbejderne, hvornår krypteringskravet finder anvendelse, fx når HR sender helbredsoplysninger om en medarbejder til kommunen, når direktionens pasoplysninger sendes til en samarbejdspartner, etc. Heri bør det også konkret adresseres, hvilken krypteringsmåde som medarbejderen skal vælge og hvordan.

Som opsummering er det derfor vigtigt, at man:

  1. Foretager en risikovurdering af behovet for brug af kryptering i forhold til de e-mails som virksomheden måtte sende.

  2. Sørger for, at outputtet af risikovurderingen afspejles i interne retningslinjer, der muliggør, at medarbejderne i praksis kan efterleve de krav, som virksomheden har fastsat.


Læs Datatilsynets afgørelser.

Læs desuden om de generelle retningslinjer om kryptering af e-mails fra Datatilsynet.

 

 

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Artikler, der kunne være relevante for dig
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
26/04/2024
Persondata, Immaterialret, Øvrige
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
06/05/2024
Persondata, Forsikring og erstatning
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted