Datatilsynet fastholder praksis i forhold til brevpost

Datatilsynet fastholder praksis i forhold til brevpost

Datatilsynet bekræfter, at fysisk brevpost fortsat kan bruges til personoplysninger, hvis risikoen er vurderet og kontroller er på plads. Myndigheden vil føre målrettet tilsyn med udvalgte dataansvarlige, især hvor der sendes mange følsomme data eller er leveringssvigt.

Praksis for fysisk post og GDPR-krav

Datatilsynet fastholder, at fysisk brevpost som udgangspunkt kan anvendes til at sende også fortrolige og følsomme personoplysninger. Forudsætningen er en konkret risikovurdering og passende tekniske og organisatoriske foranstaltninger i overensstemmelse med GDPR’s krav om behandlingssikkerhed.

Trafikstyrelsen fører tilsyn med postmarkedet og oplyser, at den overordnede leveringssikkerhed ikke vurderes væsentligt ændret, trods nylige driftsudfordringer. Datatilsynet ændrer derfor ikke praksis, men understreger, at den dataansvarlige bærer ansvaret for at sikre en tilstrækkeligt sikker fremsendelse efter bl.a. integritets- og fortrolighedsprincippet.

Krav til risikovurdering og sikkerhedsforanstaltninger

Dataansvarlige skal analysere trusler og sårbarheder ved fysisk post, herunder modtagerforhold, omfang, lokale leveringsproblemer og konsekvenser ved tab. På den baggrund skal der tages stilling til supplerende foranstaltninger, fx rekommanderet forsendelse eller krav til postleverandøren om øget sporbarhed.

Viser vurderingen, at risikoen ikke kan nedbringes til et acceptabelt niveau, bør fysisk post undlades. Som eksempel er fysiske pasforsendelser erstattet af personlig afhentning, fordi den løsning samlet set giver højere sikkerhed.

Følgende situationer kan udløse behov for ekstra foranstaltninger eller fravalg af fysisk post:

  • Oplysninger med forhøjet risiko for tyveri og misbrug.
  • Stor forsendelsesvolumen af fortrolige eller følsomme data.
  • Gentagne leveringssvigt eller fejludlevering til ukorrekte modtagere.

Lær om regulering af teknologi på kurset om digital forvaltning og AI

Læs mere her →

Tilsyn og dokumentation hos udvalgte dataansvarlige

Datatilsynet vil føre tilsyn med, om udvalgte dataansvarlige har udarbejdet og implementeret tilstrækkelige risikovurderinger. Myndigheder og virksomheder bør kunne dokumentere valgte kontrolforanstaltninger, beslutningsgrundlag og opfølgning på eventuelle hændelser.

Organisationer, der hyppigt sender følsomme oplysninger med fysisk post eller oplever tilbagevendende leveringsproblemer, kan forvente skærpet fokus. Mangelfuld risikostyring og dokumentation kan udløse tilsynsreaktioner og krav om korrigerende tiltag.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.