Ny afgørelse fra Datatilsynet: Eksterne komponenter i danske apps kan være i strid med GDPR

Det kan være i strid med GDPR, hvis du står bag en app, der anvender API’er og eksterne komponenter fra eksterne parter, viser ny afgørelse fra Datatilsynet. Og du har ansvaret.

Artikel top billede

(Foto: Datatilsynet)

Datatilsynet har afgjort en sag mod Dansk Retursystems ’Pant’-app og udtaler alvorlig kritik for manglende overholdelse af GDPR-reglerne.

Appen, som bruges til at udbetale pantbeløb ved at indhente brugerens kontooplysninger, har en indbygget komponent fra en tredjepart, der også kan indsamle oplysninger om brugernes konti, identitetsoplysninger, saldi og transaktioner.

Disse oplysninger sendes dog ikke videre til Dansk Retursystem, men alligevel vurderer Datatilsynet, at appens design og datahåndtering ikke lever op til GDPR's krav om dataminimering og gennemsigtighed.

Det oplyser tilsynet i en meddelelse.

Hvad betyder det for virksomheder, der har udviklet apps?

Sagen, der blev indledt af Datatilsynet i 2022, får dog ikke kun konsekvenser for Dansk Retursystem.

Også andre dataansvarlige, der har fået udviklet apps, bør tage sagen alvorligt, da Datatilsynet har udstedt en advarsel om, at brug af API’er og eksterne komponenter, som indsamler flere oplysninger end nødvendigt, kan være i strid med reglerne.

Datatilsynet har også udstedt et påbud om, at Dansk Retursystem skal bringe appen i overensstemmelse med databeskyttelsesreglerne senest 2. januar 2025.

Ifølge Allan Frank, der er it-sikkerhedsspecialist og jurist hos Datatilsynet, er afgørelsen en klar påmindelse til virksomheder om, at de altid bærer det fulde ansvar for, at deres apps overholder GDPR-reglerne – også selvom de anvender kodebiblioteker og API’er fra eksterne leverandører.

“Inden en app udvikles og sættes i drift, skal den dataansvarlige gennemgå alle de behandlinger af personoplysninger, som et valgt design medfører,” forklarer Allan Frank og understreger, at dette ansvar ikke kan fraskrives, blot fordi en komponent er udbredt eller populær.

Virksomheder skal ifølge tilsynet altid selv vurdere, om en komponent opfylder deres specifikke formål og overholder GDPR.

Datatilsynet opfordrer også organisationer til at udvikle adfærdskodekser, der kan hjælpe med at sikre overholdelse af GDPR.

Hvis disse kodekser ikke følges, vil det blive tillagt vægt ved fremtidige sanktionsafgørelser, særligt for offentlige institutioner og større private aktører, hvor brugerne ofte har begrænsede valgmuligheder, lyder det fra tilsynet.

Du kan læse mere om sagen her.

Læses lige nu

    Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

    Sikkerhed | Aarhus C

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    22. januar 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S