LandsrettenVestre Landsret stadfæstede Retten i Kolding dom i en sag om kommunens strafretlige ansvar for utilsigtet videregivelse af en beskyttet adresse på et krisecenter. Kommunen blev fundet skyldig i manglende overholdelse af databeskyttelsesforordningens krav til tekniske og organisatoriske sikkerhedsforanstaltninger og idømtes en bøde på 100.000 kr.
Tiltalen vedrører kommunens forpligtelse som dataansvarlig til at gennemføre passende tekniske og organisatoriske foranstaltninger, jf. Databeskyttelsesforordningen artikel 32, stk. 1. Konflikten opstod, da kommunens tandpleje via en automatiseret proces udsendte velkomstbreve til begge forældre, hvilket medførte, at en mors beskyttede adresse på et krisecenter blev videregivet til barnets far. Spørgsmålet var, om kommunen havde etableret tilstrækkelige kontrolmekanismer og opmærksomhedsskabende procedurer til at forebygge videregivelse, når IT-systemet allerede muliggjorde markering af beskyttede adresser.
| Dato | Begivenhed |
|---|---|
| Juli 2018 | Telefonisk henvendelse til tandplejen om kompromitteret adresse; ikke eskaleret til ledelsen |
| 13. september 2018 | Velkomstbrev sendt via e-boks til begge forældre med beskyttet adresse |
| 10. januar 2019 | Kommunen anmelder databrud til Datatilsynet |
| 26. marts 2024 | Dom afsagt i Retten i Kolding (1. instans) |
| 27. marts 2025 | Dom afsagt i Vestre Landsret (2. instans) |
Kommunen gennemførte efter anmeldelsen en intern undersøgelse, der afdækkede fire tidligere tilfælde af lignende breveudsendelser. Disse lå imidlertid forud for den anlagte gerningsperiode. Det er oplyst, at det kommunale IT-system på gerningstidspunktet teknisk muliggjorde markering af beskyttede adresser og familieforhold, men at disse funktioner ikke blev systematisk udnyttet eller kontrolleret før efter bruddet.
| Part | Påstand | Beløb / Sanktion |
|---|---|---|
| Anklagemyndigheden | Bøde for overtrædelse af databeskyttelseslovgivningen | 200.000 kr. |
| Tiltalte Kommune (primært) | Frifindelse for overtrædelse af artikel 83; passende sikkerhedsniveau påstået | — |
| Tiltalte Kommune (subsidiært) | Bødebortfald og advarsel | 0 kr. |
| Byretten (afgørelse) | Bøde ved skyld | 50.000 kr. |
| Landsretten (afgørelse) | Bøde ved skyld (skærpet) | 100.000 kr. |
Byretten og Landsretten blev enige om, at kommunen havde overtrådt sikkerhedskravene. Landsretten begrænsede skyldspørgsmålet til én konkret hændelse inden for gerningsperioden (juli 2018 til 9. januar 2019), idet de øvrige fundne tilfælde lå uden for perioden.
Landsretten tiltræder af de grunde, som byretten bl.a. med henvisning til databeskyttelsesforordningens artikel 32, stk. 1, litra d, har anført, at Tiltalte Kommune ikke har sikret et passende sikkerhedsniveau med henblik på at forhindre, at beskyttede adresseoplysninger blev videregivet.
Retten lagde vægt på, at kommunen ikke havde gennemført passende kontrol af brevenes indhold, og at opmærksomhedsskabende tiltag udeblev. En tidligere henvendelse i juli 2018 om et lignende problem havde ikke nået ledelsen og havde ikke ført til ændrede procedurer, hvilket havde kunne have afværget bruddet i september 2018.
Ved strafudmålingen fremhævede Landsretten følgende vægtede forhold:
Bøden skal efter forordningens art. 83, stk. 9, under alle omstændigheder være effektiv, stå i rimeligt forhold til overtrædelsen og have afskrækkende virkning.
Landsretten henviser desuden til, at bødeniveauet for offentlige myndigheder er sat lavere end for private aktører, idet myndigheder varetager lovbestemte opgaver, som ikke kan standses frit for at afværge bøder.
Vestre Landsret stadfæstede Retten i Kolding dom med skærpelse af bøden. Kommunen idømmes en bøde på 100.000 kr. for overtrædelse af Databeskyttelsesloven § 41, stk. 1, nr. 1, jf. Databeskyttelsesforordningen artikel 32, stk. 1. Kommunen bærer sagens omkostninger for begge instanser.