Endnu en kommune indstillet til bøde for manglende kryptering

Endnu en kommune indstillet til bøde for manglende kryptering

Datatilsynet politianmelder Vejen Kommune og indstiller en bøde på 200.000 kr., efter at fem ukrypterede skolecomputere med elevoplysninger blev stjålet. Sagen tydeliggør kravet om fulddiskkryptering efter GDPR art. 32 og intensiverer fokus på behandlingssikkerhed i kommunerne.

Datatilsynet har politianmeldt Vejen Kommune og indstillet en bøde på 200.000 kr. efter tyveri af fem ukrypterede bærbare computere med elevoplysninger, herunder følsomme data. Undersøgelsen viste, at op mod 300 tilsvarende enheder i kommunen kunne bruges uden diskkryptering.

Sagens kerne

Enhederne var udleveret til undervisning, men blev i praksis anvendt til statusbeskrivelser og klasseoverleveringer. Det medførte behandling af personoplysninger ud over det forventede, uden at basale sikkerhedsforanstaltninger var på plads.

Tilsynet understreger, at fulddiskkryptering er en standardforanstaltning, som er teknisk moden og relativt omkostningseffektiv. Kommuner opfordres til at gennemgå alle mobile enheder og sikre konsekvent kryptering samt styring af brugsmønstre.

Retligt grundlag og praksis

Sagen vurderes efter GDPR art. 32 om passende sikkerhed og art. 5, stk. 1, litra f, om integritet og fortrolighed. Bruddet blev anmeldt i overensstemmelse med art. 33, men den manglende kryptering anses som utilstrækkelig behandlingssikkerhed.

I Danmark håndhæves reglerne via politianmeldelse og bødeindstilling. Datatilsynet har tidligere indstillet sanktioner i lignende sager og har gjort behandlingssikkerhed i kommuner til et fokusområde i 2024, jf. tilsynets program på datatilsynet.dk.

Praktiske implikationer

Kommuner og andre myndigheder bør sikre dokumenterede tekniske og organisatoriske foranstaltninger, understøttet af ledelsesforankring, enhedsstyring og løbende kontrol.

Som minimum anbefales følgende tiltag på bærbare enheder med personoplysninger:

  • Tvangshåndhævet fulddiskkryptering via central enhedsstyring.
  • Politikker for lokal lagring, adgangskontrol og automatisk låsning.
  • Logning, dokumentation og regelmæssig eftersyn af konfigurationer.

Se også de tekniske minimumskrav på sikkerdigital.dk og generelle råd fra Center for Cybersikkerhedcfcs.dk.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.