Datatilsynet skærper praksis i forhold til anvendelsen af ”auto-complete” i mailprogrammer

Datatilsynet skærper praksis i forhold til anvendelsen af ”auto-complete” i mailprogrammer

Datatilsynet skærper praksis for brug af auto-complete i emails: Dataansvarlige, der håndterer fortrolige eller følsomme oplysninger, skal indføre tekniske foranstaltninger ud over awareness. Overgangsperiode gives til risikovurdering og implementering.

Skærpet praksis for auto-complete og krav om tekniske foranstaltninger

Datatilsynet præciserer, at dataansvarlige, som systematisk sender fortrolige eller særligt følsomme oplysninger via email, ikke længere kan nøjes med organisatoriske tiltag som retningslinjer og awareness, når auto-complete anvendes. Der skal også implementeres en eller flere tekniske foranstaltninger, der konkret mindsker risikoen for fejlafsendelser forårsaget af auto-complete.

Kravet kan målrettes de dele af organisationen, der faktisk håndterer oplysninger af høj risiko. Baggrunden er et betydeligt antal indberettede brud, hvor emails fejlagtigt er sendt til uvedkommende, ofte med følsomt indhold. Datatilsynet indfører en overgangsperiode, så dataansvarlige kan gennemføre en risikovurdering og vælge passende kontroller.

Retsligt grundlag: GDPR’s sikkerhedskrav og risikovurdering

GDPR forpligter dataansvarlige til at sikre passende tekniske og organisatoriske foranstaltninger efter en risikobaseret tilgang, jf. GDPR art. 32 og principperne om integritet og fortrolighed i GDPR art. 5. Kravet om indbygget og standardmæssig databeskyttelse, jf. GDPR art. 25, understøtter, at systemopsætning og værktøjer skal begrænse sandsynligheden for menneskelige fejl.

Fejlafsendelser kan udgøre brud på persondatasikkerheden med pligt til anmeldelse til tilsynet efter GDPR art. 33 og muligvis underretning af de berørte registrerede efter GDPR art. 34. Vurderingen bør omfatte datatyper, omfang, modtagere og eksisterende kontroller, så valgte løsninger står mål med risikoen.

Lær at udarbejde solide databehandleraftaler på praksisnært kursus

Læs mere her →

Implementering, overgangsperiode og praktiske skridt

Overgangsperioden løber til 1. marts 2024. Inden da bør dataansvarlige kortlægge emailflows, identificere risikofyldte processer og dokumentere, hvorfor valgte tekniske foranstaltninger er egnede. Eksempler kan være deaktivering eller begrænsning af auto-complete for udvalgte brugergrupper, modtagerbekræftelse før afsendelse, forsinket afsendelse, adresselistebegrænsninger, samt supplerende kontroller som kryptering og adgangsstyring.

Organisatoriske tiltag forbliver relevante som supplement, men kan ikke stå alene, når risikoniveauet er højt. Datatilsynet har offentliggjort uddybende vejledning og eksempler på mulige foranstaltninger, som kan tilpasses lokale forhold. Læs mere hos Datatilsynet: Auto-complete af e-mailadresser.

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.