Det betyder Datatilsynets Office 365-dom for dig

En cloud-ekspert tolker her, hvad Datatilsynets udtalelse om Microsofts Office 365 betyder for danske it-chefer, der ønsker at benytte cloud-tjenesten.

Artikel top billede

Læs også:

Her er Datatilsynets dom over Microsofts Office 365

Datatilsynets netop offentliggjorte udtalelse om Office 365 vækker glæde hos Peter Lunding Smith, der er cloud-ansvarlig hos Microsoft-partneren Proactive, jurist og aktiv deltager i debatten om cloud computing og de lovgivningsmæssige udfordringer.

Datatilsynet kalder ikke selv udtalelsen for en blåstempling, men Peter Lunding Smith er ikke bange for at drage den konklusionen, efter at have set nærmere på det ni sider lange dokument

"Jeg opfatter Datatilynets udtalelse som en blåstempling af Microsofts Cloud Services med de forbehold, der nu er for, at Microsoft og kunderne til enhver tid forsat skal overholde reglerne i persondataloven og sikkerhedsbekendtgørelsen med mere," udtaler Peter Lunding Smith. 

Hvad siger du nu til en dansk it-chef, der er i tvivl om, hvorvidt man kan anvende Microsofts cloud til personoplysninger?

"Jeg vil umiddelbart sige, at it-chefen må sætte sig ned sammen med en god rådgiver og vurdere, om registrering af personoplysninger kan være i konflikt med kravet om logning, jævnfør sikkerhedsbekendtgørelsens paragraf 19." 

"Der er ikke i udtalelsen lagt op til, at danske virksomheder og myndigheder ikke må anvende cloud til at opbevare eller håndtere personoplysninger, men omvendt er der et krav om, at søgninger på personoplysninger - i visse tilfælde - skal kunne logges."

Ingen logningsfunktion

I udtalelsen kan man netop læse, at Office 365 ikke indeholder logningsfunktion som krævet efter sikkerhedsbekendtgørelsen, og at man som dataansvarlig skal sikre sig, "at der ikke sker en registrering i løsningen, som udløser krav om logning."

Hvordan skal man som it-chef forholde sig til sådan en formulering?

"Jeg vil ikke blive alt for bekymret over den formulering. Formålet med vor datalovgivning og kravet om logning i sikkerhedsbekendtgørelsens paragraf 19 er jo at beskytte borgerne imod, at uvedkommende, uhindret og uden at blive registreret, kan søge efter personfølsomme data." 

Det kan ifølge Peter Lunding Smith eksempelvis være, hvis en butik tjekker din kreditværdighed i Debitorregistret

"Så er det jo rart, at det bliver logget, så du kan se, hvem der har hentet oplysninger om dig," forklarer han.

Brug af Office 365 som persondataregister

"Når vi taler om at bruge Office 365, så er der sjældent tale om at bruge det som et egentligt persondataregister, og sædvanligvis bruges Office 365 mest til mail og dokumenthåndtering."

"At der kan indgå et personnummer i en mail eller et dokument, mener jeg ikke bør udløse krav om logning, da en standard mail- og dokumentservice jo ikke er indrettet til at uvedkommende kan søge efter personfølsomme data."

Derfor kræver det ikke logning

Peter Lunding Smith peger på, at man, medmindre man allerede kender en persons personnummer eller andre følsomme data, vil få svært at søge det frem, og at det er under alle omstændigheder ikke er almindelig brug af mail og dokumentlagring, som paragraf 19 skal beskytte.

"Det fremgår faktisk indirekte af paragraf 19, stk. to, hvor det fremgår, at personoplysninger, der er indeholdt i et tekstbehandlingsdokument, ikke kræver logning, førend det foreligger i en endelig form."

Ved "endelig form" skal ifølge Peter Lunding Smith forstås, at oplysningerne lagres i en sådan form og i et sådan register, at de er egnede til at søge efter og potentielt kan misbruges.

Kan du forstå, hvis der stadig er it-chefer, der har svært ved at hitte ud af, hvad de må, og hvad de ikke må, når det kommer til cloud computing?

"Ja, det er jo ikke helt let for ikke-jurister at fortolke Datatilsynets udtalelse, og det kunne være ønskeligt med for eksempel en egentlig mærkningsordning overfor forskellige cloud-leverandører og cloud services."

"Men efterhånden bliver der vel indført nogle mere tidssvarende regler samt udarbejdet nogle pjecer, kontrolskemaer eller lignende, der kan gøre det lettere at komme i gang," lyder det fra Peter Lunding Smith. 

Læs også:

Her er Datatilsynets dom over Microsofts Office 365

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

18 & 19. november 2026 | Gratis deltagelse

Netcompany A/S

Data Management Consultant

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger en IT-supporterelev til lokal IT på Haderslev Kaserne

Sydjylland

Erhvervsakademi København

Eksterne lektorer inden for IT-sikkerhed

Københavnsområdet

Annonce

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Thomas Fossing som Seniorkonsulent ved netIP's kontor i Herlev. Han har tidligere beskæftiget sig med konsulentbranchen, og han medbringer mange års viden og erfaring som selvstændig inden for faget. Nyt job

Thomas Fossing

Netip A/S

Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

Johnny Krogsboll

Arctic Wolf Networks

Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

Sophie Dalsgaard Myhrmann

Elbek & Vejrup A/S