Datatilsynet om myndigheders dårlige databeskyttelse: “Vores mistanke bliver bekræftet for fuld udblæsning”

Regioner og kommuner bryder persondataloven og kontrollerer ikke sikkerheden hos de virksomheder, de betror borgernes data. Det udhuler sikkerheden, når det offentlige outsourcer it-opgaver.

Artikel top billede

“Enten fører de ikke tilsyn, og eller også har det, de fører tilsyn med, intet med sikkerheden at gøre.”

Sådan beskriver kontorchef i Datatilsynet Jesper Vang resultaterne af en række tilsyn med kommuner og regioners forvaltning af borgernes data.

Datatilsynet undersøgte sidste år alle fem regioner og 16 kommuner for at finde ud af, om de kontrollerer sikkerheden hos de virksomheder, de hyrer til at håndtere følsomme oplysning - og det korte svar er, at det gør de ikke.

Læs mere her: Stikprøver afslører: Datasikkerheden sejler i danske kommuner og regioner

Computerworlds gennemgang af tilsynene fra 2016 viser, at ingen af myndighederne lever fuldt op til persondataloven, når de indgår såkaldte databehandleraftaler, og mange steder har man på intet tidspunkt ført tilsyn med, at sikkerheden er ok, hos de virksomheder, der indgås aftaler med.

“Der er store mangler i forhold til overhovedet at indgå databehandleraftaler. Og hos stort set alle myndigheder har vi set, at man ikke fører tilstrækkeligt tilsyn med sikkerheden, selvom persondataloven kræver det,” siger Jesper Vang til Computerworld og tilføjer, at de sjuskende myndigheder udhuler hele ideen med databehandleraftaler.

Pointen med dem er at skabe sikre rammer om outsourcing af det offentliges it-opgaver og undgå skandaler som den, man netop har set i Sverige.

“Værdien af sådan en aftale er meget lille, hvis myndigheden ikke kontrollerer, at det, man har aftalt, bliver overholdt. Så er det ingenting værd.”

Magtesløst tilsyn

Når Datatilsynet opdager, at en myndighed bryder persondataloven, som de tilsyneladende gør hyppigt, så er konsekvenserne meget begrænsede.

Tilsynet rejser en kritik, giver myndighedens lovbrud en karakter som “meget kritisabelt” eller “beklageligt” og beder myndigheden om at få styr på tingene.

Men det er ikke ualmindeligt, at myndighederne ignorerer det påbud, og så er der i dag ikke så meget, Jesper Vang og hans kollegaer kan gøre.

“I visse tilfælde bliver vi sat skakmat, fordi der simpelthen ikke sker noget, selvom vi for eksempel orienterer kommunalbestyrelsen,” siger Jesper Vang.

Gratis lovbrud

Næste år træder den nye persondataforordning fra EU i kraft, og der er lagt op til enorme bøder til virksomheder, der sløser med datasikkerheden. Det er dog langt fra sikkert, det samme bliver tilfældet for offentlige myndigheder.

Det enkelte land kan nemlig selv afgøre, om det offentlige skal kunne få bøder, og i et lovforslag fra Justitsministeriet, der blev sendt i høring kort før sommerferien, tager ministeriet slet ikke stilling til det.

Og ifølge Jesper Vang, kommer det spørgsmål til at have stor indflydelse på, hvor alvorligt myndighederne tager reglerne for datasikkerhed.

“Det bliver afgørende, hvad man vælger fra dansk side. Hvis bøderne ikke kommer, ændrer incitamentet til at rette ind sig heller ikke, og så bliver det det samme, vi kommer til at se.”

Læs også:

Stikprøver afslører: Datasikkerheden sejler i danske kommuner og regioner

Du kan læse mere om persondataforordningen og potentielle bøder til det offentlige her:

Strid om den nye persondatalov: Bøder til det offentlige giver ingen mening

Ny persondatalov: Her er de vigtigste stridspunkter i lovforslaget

Læses lige nu

    Annonceindlæg fra SoftwareOne

    Glem hypen: Her er tre steder hvor AI allerede leverer

    Ifølge SoftwareOne ligger de reelle AI-gevinster gemt i områder af central betydning for forretningen.

    Navnenyt fra it-Danmark

    Idura har pr. 1. januar 2026 ansat Joshua Pratt, 32 år,  som software engineer. Han skal især beskæftige sig med at bruge sin tekniske knowhow og erfaring i teamet for extensions og integrationer. Han kommer fra en stilling som Tech Director hos NoA Ignite Denmark. Han har tidligere beskæftiget sig med komplekse webprojekter, senest udviklingen af det nye website og e-commerce-platform for tivoli.dk. Nyt job

    Joshua Pratt

    Idura

    Lector ApS har pr. 5. januar 2026 ansat Per Glentvor som Seniorkonsulent i LTS-gruppen. Per skal især beskæftige sig med med videreudvikling af Lectors løsning til automatisering og forenkling af toldprocesser. Per kommer fra en stilling som freelancekonsulent. Per har tidligere beskæftiget sig med løsninger indenfor trading, løsninger til detail, mobil samt logistik. Nyt job

    Per Glentvor

    Lector ApS

    Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

    Susanne Sønderskov

    Sourcing IT

    inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

    Lasse Fletcher

    inciro K/S