Ny afgørelse fra Datatilsynet: Eksterne komponenter i danske apps kan være i strid med GDPR

Det kan være i strid med GDPR, hvis du står bag en app, der anvender API’er og eksterne komponenter fra eksterne parter, viser ny afgørelse fra Datatilsynet. Og du har ansvaret.

Artikel top billede

(Foto: Datatilsynet)

Datatilsynet har afgjort en sag mod Dansk Retursystems ’Pant’-app og udtaler alvorlig kritik for manglende overholdelse af GDPR-reglerne.

Appen, som bruges til at udbetale pantbeløb ved at indhente brugerens kontooplysninger, har en indbygget komponent fra en tredjepart, der også kan indsamle oplysninger om brugernes konti, identitetsoplysninger, saldi og transaktioner.

Disse oplysninger sendes dog ikke videre til Dansk Retursystem, men alligevel vurderer Datatilsynet, at appens design og datahåndtering ikke lever op til GDPR's krav om dataminimering og gennemsigtighed.

Det oplyser tilsynet i en meddelelse.

Hvad betyder det for virksomheder, der har udviklet apps?

Sagen, der blev indledt af Datatilsynet i 2022, får dog ikke kun konsekvenser for Dansk Retursystem.

Også andre dataansvarlige, der har fået udviklet apps, bør tage sagen alvorligt, da Datatilsynet har udstedt en advarsel om, at brug af API’er og eksterne komponenter, som indsamler flere oplysninger end nødvendigt, kan være i strid med reglerne.

Datatilsynet har også udstedt et påbud om, at Dansk Retursystem skal bringe appen i overensstemmelse med databeskyttelsesreglerne senest 2. januar 2025.

Ifølge Allan Frank, der er it-sikkerhedsspecialist og jurist hos Datatilsynet, er afgørelsen en klar påmindelse til virksomheder om, at de altid bærer det fulde ansvar for, at deres apps overholder GDPR-reglerne – også selvom de anvender kodebiblioteker og API’er fra eksterne leverandører.

“Inden en app udvikles og sættes i drift, skal den dataansvarlige gennemgå alle de behandlinger af personoplysninger, som et valgt design medfører,” forklarer Allan Frank og understreger, at dette ansvar ikke kan fraskrives, blot fordi en komponent er udbredt eller populær.

Virksomheder skal ifølge tilsynet altid selv vurdere, om en komponent opfylder deres specifikke formål og overholder GDPR.

Datatilsynet opfordrer også organisationer til at udvikle adfærdskodekser, der kan hjælpe med at sikre overholdelse af GDPR.

Hvis disse kodekser ikke følges, vil det blive tillagt vægt ved fremtidige sanktionsafgørelser, særligt for offentlige institutioner og større private aktører, hvor brugerne ofte har begrænsede valgmuligheder, lyder det fra tilsynet.

Du kan læse mere om sagen her.

Annonceindlæg fra Trustworks

Tillid i en Zero-Trust verden

Med voksende trusler, nye EU-krav og øget kompleksitet er cybersikkerhed nu en central ledelsesopgave på linje med strategi og økonomi.

Netcompany A/S

Network Engineer

Københavnsområdet

Red Barnet

IT Support Engineer

Københavnsområdet

Statens IT

It-teknikere med Microsoft 365 erfaring

Københavnsområdet

Navnenyt fra it-Danmark

Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen

Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job
Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse
IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S