Ny afgørelse fra Datatilsynet: Eksterne komponenter i danske apps kan være i strid med GDPR

Det kan være i strid med GDPR, hvis du står bag en app, der anvender API’er og eksterne komponenter fra eksterne parter, viser ny afgørelse fra Datatilsynet. Og du har ansvaret.

Artikel top billede

(Foto: Datatilsynet)

Datatilsynet har afgjort en sag mod Dansk Retursystems ’Pant’-app og udtaler alvorlig kritik for manglende overholdelse af GDPR-reglerne.

Appen, som bruges til at udbetale pantbeløb ved at indhente brugerens kontooplysninger, har en indbygget komponent fra en tredjepart, der også kan indsamle oplysninger om brugernes konti, identitetsoplysninger, saldi og transaktioner.

Disse oplysninger sendes dog ikke videre til Dansk Retursystem, men alligevel vurderer Datatilsynet, at appens design og datahåndtering ikke lever op til GDPR's krav om dataminimering og gennemsigtighed.

Det oplyser tilsynet i en meddelelse.

Hvad betyder det for virksomheder, der har udviklet apps?

Sagen, der blev indledt af Datatilsynet i 2022, får dog ikke kun konsekvenser for Dansk Retursystem.

Også andre dataansvarlige, der har fået udviklet apps, bør tage sagen alvorligt, da Datatilsynet har udstedt en advarsel om, at brug af API’er og eksterne komponenter, som indsamler flere oplysninger end nødvendigt, kan være i strid med reglerne.

Datatilsynet har også udstedt et påbud om, at Dansk Retursystem skal bringe appen i overensstemmelse med databeskyttelsesreglerne senest 2. januar 2025.

Ifølge Allan Frank, der er it-sikkerhedsspecialist og jurist hos Datatilsynet, er afgørelsen en klar påmindelse til virksomheder om, at de altid bærer det fulde ansvar for, at deres apps overholder GDPR-reglerne – også selvom de anvender kodebiblioteker og API’er fra eksterne leverandører.

“Inden en app udvikles og sættes i drift, skal den dataansvarlige gennemgå alle de behandlinger af personoplysninger, som et valgt design medfører,” forklarer Allan Frank og understreger, at dette ansvar ikke kan fraskrives, blot fordi en komponent er udbredt eller populær.

Virksomheder skal ifølge tilsynet altid selv vurdere, om en komponent opfylder deres specifikke formål og overholder GDPR.

Datatilsynet opfordrer også organisationer til at udvikle adfærdskodekser, der kan hjælpe med at sikre overholdelse af GDPR.

Hvis disse kodekser ikke følges, vil det blive tillagt vægt ved fremtidige sanktionsafgørelser, særligt for offentlige institutioner og større private aktører, hvor brugerne ofte har begrænsede valgmuligheder, lyder det fra tilsynet.

Du kan læse mere om sagen her.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Identity Festival 2026 - Aarhus

    Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

    It-løsninger | Online

    Business Central 2026: AI, Power Apps og branchemoduler

    Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

    Sikkerhed | København S

    Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

    Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

    Se alle vores events inden for it

    Styrelsen for Danmarks Fængsler

    Teknisk it-projektleder til Danmarks Fængsler

    Københavnsområdet

    BEC Financial Technologies

    Business analyst (senior)

    Region Sjælland

    SOS International

    Platform Engineer – Team Lead

    Københavnsområdet

    Statens IT

    Informationssikkerhedskonsulenter

    Københavnsområdet

    Navnenyt fra it-Danmark

    Mikkel Hjortlund-Fernández, Service Manager hos Terma Group, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest. Foto: Per Bille. Færdiggjort uddannelse
    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job