Dansk region overtræder persondataloven: Forsømmer vigtige sikkerhedskontroller med borgernes data

Region Nordjylland gennemfører ikke den lovpligtige kontrol med, om regionens it-leverandører overholder sikkerhedskravene i de såkaldte databehandleraftaler.

Artikel top billede

(Foto: Supphachai)

Det er ingen hemmelighed, at der er problemer med datasikkerheden i det offentlige Danmark, og senest har Region Nordjylland meldt sig i koret af myndigheder, der ikke lever op til persondataloven.

Computerworld kunne i går fortælle, at regionen ikke selv ved, om den fører tilstrækkelig kontrol med sikkerheden hos de databehandlere, der håndterer borgernes data, og gennem et lettere bizart forløb har regionen inden for få timer skiftet mening om, hvorvidt man gennemfører den påkrævede kontrol eller ej.

Ifølge persondatalovens paragraf 42 skal offentlige myndigheder påse, at de leverandører, man outsourcer håndteringen af persondata til, gennemfører tilstrækkelige sikkerhedsforanstaltninger, og Computerworld bad i første omgang Region Nordjylland om at vise dokumentation for denne kontrol fra 2012 til dags dato.

Det forklarede regionen imidlertid, at man ikke kunne, da man ikke havde foretaget en eneste kontrol. Senere kontaktede regionen så igen Computerworld for at korrigere sig selv.

Der var sket en fejl, og Regionen kontrollerede alligevel sikkerheden hos sine databehandlere, lød meldingen.

Ifølge kontorchef Michael Lundsgaard Sørensen var man dog særdeles usikker på, om man kontrollerede de rigtige ting.

Det kan du læse mere om her: Region Nordjylland aner ikke om den overholder vigtig del af persondataloven: "Vi tager det ud fra almindelig sund fornuft"

Computerworld har herefter bedt Region Nordjylland om at dokumentere de kontroller, som man rent faktisk fører, og ud fra regionens svar står to ting klart.

Region Nordjylland fører ikke kontrol med, om regionens leverandører overholder databehandleraftalerne, og den kontrol, regionen angiveligt fører, kan ikke dokumenteres.

“Hvis det, du efterspørger, er egentlige tilsynsrapporter eller lignende fra udgående besøg hos databehandlere – eller i det hele taget rapporter eller notater, som konkret forholder sig til om individuelle vilkår i en databehandleraftale er overholdt -, må vi meddele, at vi ikke har sådant materiale,” skriver Michael Lundsgaard Sørensen i en mail til Computerworld.

Diskuterer ofte sikkerhed

Heraf fremgår det også, at regionen ofte diskuterer sikkerhed med sine leverandører, og at man løbende får eksterne reviews af sikkerheden i de systemer, databehandlerne leverer.

Det er dog ifølge Region Nordjylland ikke muligt at få fremvist nogen form for dokumentation for det sikkerhedsarbejde, man angiveligt gennemfører.

“Dokumentationsmaterialer – akter – relateret til ovennævnte kontrolaktiviteter er af et omfang og et indhold, som ikke egner sig til at give aktindsigt i. Dertil er materialet for omfangsrigt og for broget – og det vil være ganske uforholdsmæssigt ressourcetungt at fremfinde dette materiale,” skriver Michael Lundsgaard Sørensen.

Den nye europæiske persondataforordning (GDPR) træder i kraft om mindre end et halvt år, og herefter kan offentlige myndigheder få bøder i millionklassen for ikke at overholde persondataloven.

Derfor er der sandsynligvis mange, der har travlt, og Computerworld har i løbet af det seneste år kunnet fortælle om betydelige mangler i datasikkerheden hos en lang række offentlige myndigheder. Herunder adskillige kommuner og regioner, Forsvaret, Skat og Rigspolitiet.

GDPR træder i kraft 25.maj i år.

Læs også: It-sikkerheden sejler alvorligt i Rigspolitiet: Forsømmer vigtige kontroller og sender data til USA uden tilladelse

Har ikke styr på it-sikkerheden: Skat forsømmer at kontrollere it-sikkerhed i 200 it-systemer med fortrolige oplysninger

Stikprøver afslører: Datasikkerheden sejler i danske kommuner og regioner

Læses lige nu

    Annonce

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger IT-metodespecialist og projektkoordinator i Ballerup

    Københavnsområdet

    Forsvarets Efterretningstjeneste

    Network engineer - Routing & Switching

    Københavnsområdet

    KMD A/S

    Senior SAP Architect

    Københavnsområdet

    KMD A/S

    Senior Business Architect

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

    Sophie Dalsgaard Myhrmann

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

    Nanna-Louise Aae Kudahl

    Norriq Danmark A/S

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest