Ny afgørelse fra Datatilsynet: Eksterne komponenter i danske apps kan være i strid med GDPR

Det kan være i strid med GDPR, hvis du står bag en app, der anvender API’er og eksterne komponenter fra eksterne parter, viser ny afgørelse fra Datatilsynet. Og du har ansvaret.

Artikel top billede

(Foto: Datatilsynet)

Datatilsynet har afgjort en sag mod Dansk Retursystems ’Pant’-app og udtaler alvorlig kritik for manglende overholdelse af GDPR-reglerne.

Appen, som bruges til at udbetale pantbeløb ved at indhente brugerens kontooplysninger, har en indbygget komponent fra en tredjepart, der også kan indsamle oplysninger om brugernes konti, identitetsoplysninger, saldi og transaktioner.

Disse oplysninger sendes dog ikke videre til Dansk Retursystem, men alligevel vurderer Datatilsynet, at appens design og datahåndtering ikke lever op til GDPR's krav om dataminimering og gennemsigtighed.

Det oplyser tilsynet i en meddelelse.

Hvad betyder det for virksomheder, der har udviklet apps?

Sagen, der blev indledt af Datatilsynet i 2022, får dog ikke kun konsekvenser for Dansk Retursystem.

Også andre dataansvarlige, der har fået udviklet apps, bør tage sagen alvorligt, da Datatilsynet har udstedt en advarsel om, at brug af API’er og eksterne komponenter, som indsamler flere oplysninger end nødvendigt, kan være i strid med reglerne.

Datatilsynet har også udstedt et påbud om, at Dansk Retursystem skal bringe appen i overensstemmelse med databeskyttelsesreglerne senest 2. januar 2025.

Ifølge Allan Frank, der er it-sikkerhedsspecialist og jurist hos Datatilsynet, er afgørelsen en klar påmindelse til virksomheder om, at de altid bærer det fulde ansvar for, at deres apps overholder GDPR-reglerne – også selvom de anvender kodebiblioteker og API’er fra eksterne leverandører.

“Inden en app udvikles og sættes i drift, skal den dataansvarlige gennemgå alle de behandlinger af personoplysninger, som et valgt design medfører,” forklarer Allan Frank og understreger, at dette ansvar ikke kan fraskrives, blot fordi en komponent er udbredt eller populær.

Virksomheder skal ifølge tilsynet altid selv vurdere, om en komponent opfylder deres specifikke formål og overholder GDPR.

Datatilsynet opfordrer også organisationer til at udvikle adfærdskodekser, der kan hjælpe med at sikre overholdelse af GDPR.

Hvis disse kodekser ikke følges, vil det blive tillagt vægt ved fremtidige sanktionsafgørelser, særligt for offentlige institutioner og større private aktører, hvor brugerne ofte har begrænsede valgmuligheder, lyder det fra tilsynet.

Du kan læse mere om sagen her.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Infrastruktur | Frederiksberg

Roundtable: Vækst, skalering og internationalisering i en ny virkelighed

Vækst og internationalisering kræver it, der kan skifte retning uden at knække. Lær at designe løst koblede platforme, planlægge leverandørskift og skalere til nye markeder uden tab af tempo og kontrol. Deltag i dette lukkede roundtable med...

Digital transformation | København

Computerworld Summit 2026 - København

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

Sikkerhed | Online

NIS2 gjort enkelt - spar tid med Security Insights

Få styr på NIS2 uden manuelt kaos. Lær at automatisere security assessments, styrke dokumentation og prioritere indsats. TDC Erhverv viser konkrete greb, der sparer tid og løfter compliance. Tilmeld og få 2 måneders gratis Security Insights.

Se alle vores events inden for it

Netcompany A/S

Microsoft Operations Engineer

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Nye kolleger søges til IT Stab i Forsvaret

Nordjylland

KMD A/S

Senior Service Delivery Manager (SDM)

Københavnsområdet

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

Emil Holme Fisker

Renewtech ApS

Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

Henrik Sandmann

Infosuite A/S

Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

Per Forberg

Renewtech ApS