Kritik af Aalborg Universitet for manglende test og utilstrækkelig kontrol af brugeradgange

Kritik af Aalborg Universitet for manglende test og utilstrækkelig kontrol af brugeradgange

Datatilsynet kritiserer Aalborg Universitet for manglende test efter systemændringer og utilstrækkelig kontrol af brugeradgange. En fejl ved servermigrering gav i flere år bred adgang til medarbejderoplysninger. Sagen fremhæver GDPR-krav om løbende kontrol og afprøvning.

Datatilsynet udtaler kritik af Aalborg Universitet for utilstrækkelig behandlingssikkerhed. I flere år kunne alle med AAU-login tilgå et internt system med medarbejderoplysninger, som alene var tiltænkt IT-personale. Fejlen opstod i forbindelse med servermigrering og kodeændringer i 2020, hvor adgangskontrol ikke blev testet, og interne retningslinjer ikke blev fulgt.

Tilsynet lægger vægt på, at dataansvarlige skal gennemføre test efter ændringer og løbende føre kontrol med brugerrettigheder for at sikre, at tekniske og organisatoriske foranstaltninger fortsat fungerer. Langvarig adgang for uvedkommende indikerer mangelfuld adgangsstyring og efterlevelse af GDPR’s krav om passende sikkerhed, herunder integritet og fortrolighed.

Afgørelsen illustrerer behovet for systematisk ændringsstyring, dokumenteret adgangsreview og sporbar logning. Se afgørelsen hos Datatilsynet her. Oplysnings- og designkrav til behandlingssikkerhed er uddybet i tilsynets vejledning om databeskyttelse gennem design og standardindstillinger her.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.