LandsrettenSagen vedrører en kommunes overtrædelse af databeskyttelsesreglerne ved manglende implementering af tilstrækkelige sikkerhedsforanstaltninger i en selvbetjeningsløsning til kommunal tandpleje. Systemets opsætning risikerede at afsløre beskyttede adresser for op til 56 registrerede personer over en periode på næsten tre år. Sagen er afgjort ved Retten på Frederiksberg og stadfæstet af Østre Landsret, hvorved kommunen idømmes en tillægsbøde på 50.000 kr. for simpel uagtsomhed.
Kommunens selvbetjeningsløsning ”Min Tandpleje” var primært designet til booking af tandlægetid og adgang til journaloplysninger for forældre med forældremyndighed. Systemets standardopsætning gav automatisk begge forældremyndighedsindehavere adgang til breve fra tandplejen, herunder breve indeholdende adresser. Der var ikke indarbejdet en funktion, der krævede en konkret vurdering i hvert enkelt tilfælde af, hvorvidt oplysningerne måtte videregives til den anden forælder.
Dette skabte en reel risiko for, at oplysninger om adresser tilhørende forældre og/eller børn med navne- og adressebeskyttelse blev videregivet uberettiget. Overtrædelsen fandt sted fra den 25. maj 2018 til den 1. marts 2021. Fejlen blev opdaget i en workshop i 2021 og rettes med det samme. Sagens parter er enige om, at ingen uberettigede personer faktisk har tilgået de beskyttede oplysninger i den pågældende periode.
Sagen blev indledt ved Retten på Frederiksberg, hvor kommunen erkendte sig skyldig. Byretten fastsatte bøden til 50.000 kr. som tillægsstraf. Anklagemyndigheden anede for skærpelse, mens kommunen kontraankede for formildelse, subsidiært stadfæstelse. For landsretten afgav kommunens GDPR-koordinator forklaring om, at fokus hidtil havde været på systemets primære formål, og at generiske skabeloner fra KL til risikovurderinger ikke specifikt adresserede navne- og adressebeskyttelse indtil 2021.
| Instans | Anklagemyndighedens påstand | Kommunens påstand | Tilkendt |
|---|---|---|---|
| Retten på Frederiksberg | Bøde på 100.000 kr. | Bødebortfald/advarsel, subsidiært mildeste dom | 50.000 kr. |
| Østre Landsret | Skærpelse af bøde | Formildelse, subsidiært stadfæstelse | 50.000 kr. |
Anklagemyndigheden stødte påstanden på Databeskyttelsesforordningens artikel 32, stk. 1, jf. Databeskyttelsesloven § 41, stk. 1, nr. 1, om kravet til tekniske og organisatoriske sikkerhedsforanstaltninger, der passer til risikoen.
Ved strafudmålingen anvendte retten Databeskyttelsesforordningens artikel 83, stk. 2 og stk. 4, litra a, jf. stk. 9, om kravene til effektive og forholdsmæssige bøder, samt Straffeloven § 89 om tillægsstraffe.
Både byretten og landsretten lagde vægt på de kriterier, der er opstillet i Databeskyttelsesforordningens artikel 83, stk. 2, ved fastsættelsen af bødens størrelse. Retterne foretog en samlet vurdering af sagens omstændigheder, hvor følgende momenter var centrale:
Ved vedtagelsen af databeskyttelsesloven er tilsigtet en væsentlig skærpelse af det hidtidige bødeniveau efter den tidligere gældende persondatalov, og det fremgår bl.a. af lovens forarbejder, at bodeloftet for offentlige myndigheder er lavere end for private, hvorfor det også er forudsat, at forhøjelsen af bødeniveauet for offentlige myndigheder skal være lavere henset til offentlige myndigheders særlige situation.
Landsretten fandt ikke grundlag for at afvige fra byrettens vurdering eller at lade sagen afgøre med en advarsel. Det anførte om sagsbehandlingstiden kunne ikke føre til et andet resultat henset til sagens karakter og kompleksitet.
Landsretten stadfæster hermed byrettens dom.
Landsretten stadfæster hermed byrettens dom.