LandsrettenRegion er tiltalt for to overtrædelser af jf. ved mangelfulde tekniske og organisatoriske foranstaltninger. Byretten (Retten i Kolding, 23. december 2024) dømte Region skyldig i begge forhold og idømte en bøde på 1.000.000 kr. Vestre Landsret stadfæster domfældelsen i forhold 1 (URL-sårbar CBCL-database), men frifindes i forhold 2 (PowerPoint-præsentation med indlejrede CPR-oplysninger), og nedsætter bøden til 500.000 kr.
Anklageskrift blev modtaget den 27. juni 2023. Region er tiltalt for overtrædelse af Databeskyttelsesloven § 41, stk. 1, nr. 1, jf. stk. 3, jf. stk. 6 jf. GDPR artikel 83, stk. 2 og stk. 4, litra a, jf. stk. 9, jf. artikel 32, stk. 1 i to selvstændige forhold:
Region havde i forbindelse med opsætning af en database til forskningsmæssige og kliniske formål (CBCL-databasen, anvendt af Børne- og ungdomspsykiatrisk ambulatorium i Odense) ikke sikret sig imod, at uvedkommende ved at ændre en URL-adresse kunne opnå uautoriseret adgang til PDF-dokumenter i databasen.
Databasen indeholdt personoplysninger – herunder helbredsoplysninger og i enkelte tilfælde personnumre – om mere end 23.000 registrerede personer, herunder helbredsoplysninger om mindreårige tilknyttet psykiatrien. Brugere, der allerede havde et login til databasen, kunne ved simple ændringer i URL-adressens cifre tilgå andre deltageres personoplysninger.
Gerningsperioden strækker sig fra 4. januar 2019, da databasen tages i brug til spørgeskemaundersøgelse, til 23. august 2020, da en deltager opdager og anmelder sikkerhedsbruddet til regionen.
Region havde ikke sikret sig imod, at der utilsigtet lå personoplysninger tilgængeligt på regionens hjemmeside. En PowerPoint-præsentation vedrørende cancerbehandling, som i 2011 var uploadet til uddannelsesformål, indeholdt grafer med bagvedliggende oplysninger om 3.915 patienter – herunder personnumre, helbredsoplysninger, oplysninger om dødsårsag og operationstype. Af de registrerede var 672 fortsat i live.
Præsentationen var direkte tilgængelig på hjemmesiden frem til 2014/2015, hvor den i forbindelse med en ny hjemmeside blev lagt i dokumentarkiv. Præsentationen var imidlertid blevet indekseret af Google og kunne fortsat fremsøges via søgemaskiner uden krav om login, indtil Region den 5. februar 2020 blev gjort opmærksom på forholdet via en henvendelse fra en borger.
Sagen har involveret forklaringer fra en it-direktør (Vidne2) og to it-sikkerhedseksperter (Vidne3 og Vidne5). Forklaringerne adskiller sig navnlig i vurderingen af, hvad Region burde have vidst og gjort.
Datatilsynet afgav supplerende udtalelser til brug for både byretten (8. maj 2024) og landsretten (22. august 2025, 7. oktober 2025, 18. februar 2026 og 5. marts 2026).
Datatilsynet fastholdt sin indstilling på 500.000 kr. for hvert af de to forhold isoleret set. Indstillingen fra de oprindelige politianmeldelser af 16. juli og 17. september 2021 var baseret på Regions driftsbudget for 2019 (25,5 mia. kr.).
I den supplerende udtalelse reviderede Datatilsynet sin vurdering af to forhold, der tidligere var anset som formildende omstændigheder:
Datatilsynet ændrede denne vurdering med den begrundelse, at disse omstændigheder beror på tilfældighed snarere end på regionens handlinger. GDPR artikel 32, stk. 1 er et risikodelikt: overtrædelsen er konstitueret ved fraværet af passende sikkerhedsniveau, uanset om der faktisk er sket misbrug. Dog kan disse forhold tillægges vægt ved den samlede grovhedsvurdering efter artikel 83, stk. 2, litra a. Ændringen medførte dog ikke en ændret bødeindstilling.
Datatilsynet anvendte ved sin fornyede vurdering EDPB Retningslinjer GL 04/22 af 24. maj 2023 om beregning af administrative bøder efter GDPR samt EDPB's bindende afgørelse af , hvorefter "det forudgående regnskabsår" i skal ses i forhold til tilsynsmyndighedens afgørelse (i Danmark: politianmeldelsen).
Byretten dømte Region skyldig i begge forhold og idømte en samlet bøde på 1.000.000 kr.
Vedrørende forhold 1 fandt byretten, at Region groft uagtsomt ikke havde overholdt sin forpligtelse som dataansvarlig, navnlig fordi:
Vedrørende forhold 2 fandt byretten, at Region uagtsomt ikke havde overholdt forpligtelsen, idet regionen ikke havde tilstrækkeligt kendskab til virkningen af sine sikkerhedsforanstaltninger og ikke løbende gennemførte kontroller af scanningsværktøjets effekt.
Byretten fastsatte bøden til 1.000.000 kr. under hensyntagen til Regions driftsbevilling for 2019 (25,5 mia. kr.), den alvorlige kritik for lignende overtrædelse forud for forhold 1, karakteren af oplysningerne, gerningsperiodernes varighed og antallet af potentielt berørte.
Vestre Landsret (dommerne Hanne Aagaard, Thomas Elholm og Morten Kornbo Dybro (kst.) med domsmænd) afsagde dom den 23. marts 2026.
Landsretten lagde som ubestridt til grund, at Region var dataansvarlig, jf. GDPR artikel 4, nr. 7.
Landsretten fandt, at Region under hele gerningsperioden som minimum burde have været bekendt med URL-sårbarhedens karakter og den risiko for utilsigtet adgang, som er forbundet hermed, idet:
Landsretten lagde endvidere til grund, at CBCL-systemet ikke havde været tilstrækkeligt testet eller kontrolleret for URL-sårbarheder eller manglende sessionsafgrænsning, uanset at der var indgået databehandleraftale med IT-leverandøren Person1.
Region dømmes for uagtsom overtrædelse af GDPR artikel 32, stk. 1.
Landsretten lagde til grund, at:
Datatilsynet lagde herefter til grund, at bødefastsættelsen skulle ske ud fra driftsbudgettet for 2021 (27,3 mia. kr.) frem for 2019 (25,5 mia. kr.), men fandt at den begrænsede forskel ikke gav anledning til ændret bødestørrelse.
Landsretten i U.2023.5579Ø (Østre Landsret, 20. september 2023, hotelkædesagen) havde udtalt, at bødefastsættelsen skal ske under hensyntagen til virksomhedens økonomiske forhold ud fra det regnskabsår, der afspejler virksomhedens situation i gerningsperioden og som var det seneste reviderede og offentliggjorte regnskab, da Datatilsynet afsluttede sin sagsbehandling og foretog politianmeldelse.
I den foreliggende ankesag påstod anklagemyndigheden, at bønen beregnes ud fra Regions netto-driftsudgifter for 2021 (ca. 39,2 mia. kr.), jf. Datatilsynets udtalelse af 22. august 2025.
På baggrund af en samlet afvejning af risici i forhold til de trufne og mulige foranstaltninger fandt landsretten, at der ikke var det til domfældelse fornødne bevis for, at Region ikke havde haft passende tekniske og organisatoriske foranstaltninger. Region frifindes i forhold 2.
Landsretten fastsatte bøden til 500.000 kr. med følgende begrundelse:
"Der er ved bødefastsættelsen taget udgangspunkt i Datatilsynets bødeindstilling og i kriterierne i databeskyttelsesforordningens art. 83, stk. 2 og 9. Der er herved navnlig lagt vægt på overtrædelsens karakter, alvor, varighed og konsekvenser, samt det forhold, at overtrædelsen er begået uagtsomt, og at Datatilsynet den 17. juli 2020 har udtrykt alvorlig kritik af Region for manglende datasikkerhed i forbindelse med håndtering af URL-adresser."
Landsretten følger principperne fra U.2023.5579Ø om at de idømte bøder under alle omstændigheder skal være effektive, stå rimeligt i forhold til overtrædelsen og have afskrækkende virkning, jf. GDPR præambel 150-151.
Bøden svarer til Datatilsynets bødeindstilling på 500.000 kr. for ét enkelt forhold. Da Region er en offentlig myndighed, er Regions samlede driftsbevillinger lagt til grund ved bødeberegningen – ikke blot den del, der kan henføres til enkelt sygehuse eller behandlingsområder.
Sagsomkostninger: Byrettens afgørelse om sagsomkostninger stadfæstes. Statskassen betaler sagens omkostninger for landsretten, dog ikke vederlaget til den valgte forsvarer advokat Dan Bjerg Geary, jf. Retsplejeloven § 1007, stk. 2, idet der ikke forelå sådanne særlige omstændigheder, der begrunder undtagelsesvis dækning.