LandsrettenØstre Landsret stadfæstede byrettens dom i en sag om et databrud hos Gladsaxe Kommune, hvor fire bærbare computere — herunder én med et regneark indeholdende personoplysninger om ca. 20.000 borgere — blev stjålet fra rådhuset. Seks borgere krævede erstatning for immateriel skade efter databeskyttelsesforordningens artikel 82. Landsretten fandt, at kommunen havde overtrådt forordningens artikel 5, stk. 1, litra f, og artikel 32 om behandlingssikkerhed, men at appellanterne ikke havde godtgjort at have lidt en immateriel skade — hverken i form af velbegrundet frygt for misbrug eller i form af årsagssammenhæng mellem tyveriet og de påberåbte identitetstyverier.
Mellem den 30. november og 2. december 2018 blev fire bærbare computere stjålet fra Gladsaxe Rådhus i Søborg. På én af computerne var der på det lokale, ikke-krypterede drev lagret et Excel-regneark med personoplysninger om ca. 20.000 borgere til brug for mellemkommunal økonomisk refusion (kontrol af betalingskommuneforhold).
Regnearket indeholdt for hver borger:
For visse borgere (herunder Appellant 1, Appellant 2 og Appellant 5) indeholdt regnearket tillige helbredsoplysninger, idet oplysninger om de modtagne ydelser kunne give information om vedkommendes helbredstilstand, jf. databeskyttelsesforordningens artikel 4, nr. 15. For Appellant 3 var der fejlagtigt registreret ophold på institutionen Egebo — en institution for personer med psykisk funktionsnedsættelse — hvilket udgjorde urigtige helbredsoplysninger.
Sikkerhedssituationen på rådhuset:
Gladsaxe Kommune havde udarbejdet en informationssikkerhedshåndbog (revideret maj 2018) samt »De 15 sikkerhedsbud«, hvoraf det fremgik, at personoplysninger altid skal gemmes i et journal- eller fagsystem og aldrig på lokale drev. Sikkerhedsbud nr. 6 lød:
Brug kun godkendte Journal- eller fagsystemer til at gemme personoplysninger eller andre typer af oplysninger, der er fortrolige. Brug aldrig lokale drev, fællesdrev, usb-nøgler eller eksterne harddiske til disse formål.
I juni 2018 — i forbindelse med overgang til et nyt sagsbehandlingssystem (SBSYS) — havde kommunen udsendt en guideline, der anbefalede medarbejdere midlertidigt at gemme dokumenter på computerens skrivebord. Senere samme dag blev det »klart anbefalet« i stedet at gemme på netværksdrev. Lagringen af regnearket på C-drevet var således i strid med kommunens egne retningslinjer.
Kommunen havde forud for databruddet ikke prioriteret indkøb af software til kryptering af harddiske på administrative computere, men iværksatte kryptering umiddelbart efter hændelsen.
De seks appellanter gentog deres påstande fra byretten om erstatning for immateriel skade med procesrente fra den 2. december 2018:
| Appellant | Beløb (DKK) |
|---|---|
| Appellant 1 (tidl. Sagsøger 1) | 25.000 |
| Appellant 2 (tidl. Sagsøger 3) | 30.000 |
| Appellant 3 (tidl. Sagsøger 4) | 22.500 |
| Appellant 4 (tidl. Sagsøger 5) | 27.500 |
| Appellant 5 (tidl. Sagsøger 6) | 15.000 |
| Appellant 6 (tidl. Sagsøger 2) | 10.000 |
Appellanterne gjorde gældende, at Gladsaxe Kommune havde overtrådt:
Landsretten inddrog en række domme fra EU-Domstolen afsagt efter byrettens dom i maj 2021. Disse domme har præciseret flere centrale retspørgsmål.
EU-Domstolen fastslog i sag C-340/21 (Natsionalna agentsia za prihodite) (14. december 2023):
Databeskyttelsesforordningens artikel 24 og 32 skal fortolkes således, at en uautoriseret videregivelse af, eller en uautoriseret adgang til, personoplysninger foretaget af »tredjemand« [...] ikke i sig selv er tilstrækkelig til at fastslå, at de tekniske og organisatoriske foranstaltninger, som den omhandlede dataansvarlige har truffet, ikke var »passende« som omhandlet i denne artikel 24 og 32.
Vurderingen skal ske i to faser:
Den dataansvarlige har en vis skønsmargen, men den nationale ret skal foretage en materiel undersøgelse af foranstaltningerne. Domstolen præciserede i sag C-687/21 (MediaMarktSaturn) (25. januar 2024), at bevisbyrden for, at sikkerhedsforanstaltningerne er passende, påhviler den dataansvarlige.
I sag C-300/21 (Österreichische Post) (4. maj 2023) fastslog EU-Domstolen, at artikel 82, stk. 1, er til hinder for en national regel eller praksis, hvorefter erstatning for immateriel skade er betinget af, at skaden har en vis alvorsgrad (ingen »bagatelgrænse«).
I sag C-340/21 udtalte Domstolen, at frygt for fremtidigt misbrug kan udgøre en immateriel skade:
Landsretten tiltrådte byrettens vurdering af, at Gladsaxe Kommune ikke havde overtrådt principperne i databeskyttelsesforordningens artikel 5, stk. 1, litra a-c, om lovlighed, formålsbegrænsning og dataminimering.
Behandlingen af oplysningerne var nødvendig af hensyn til kommunens gennemførelse af økonomisk kontrol ved den mellemkommunale refusion. Dette formål er omfattet af:
Behandlingen af CPR-numre var sket i overensstemmelse med databeskyttelseslovens § 11, stk. 1, hvorefter offentlige myndigheder kan behandle oplysninger om personnummer med henblik på entydig identifikation.
For så vidt angik Appellant 3's fejlagtige registrering med ophold på institutionen Egebo, lagde landsretten til grund, at fejlen skyldtes, at det på daværende tidspunkt ikke var teknisk muligt at udtrække data for institutioner, hvor der kunne angives etagenummer mv. ud for en given adresse. Kommunen havde nu en anden løsning. Landsretten fandt på den baggrund ikke tilstrækkeligt grundlag for at anse princippet om rigtighed for tilsidesat.
Landsretten fastslog med henvisning til EU-Domstolens dom i sag C-687/21, at bevisbyrden for, at de gennemførte sikkerhedsforanstaltninger var passende, påhvilede Gladsaxe Kommune som dataansvarlig.
Landsretten gennemgik herefter de konkrete omstændigheder:
Landsretten konkluderede:
Herefter og allerede under hensyn til den generelle risiko for tyveri under de anførte omstændigheder [...] finder landsretten, at Gladsaxe Kommune ikke har godtgjort, at de tekniske og organisatoriske foranstaltninger var tilpasset risikoen for databrud under hensyntagen til det på tidspunktet aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål.
Landsretten fastslog med henvisning til EU-Domstolens praksis — navnlig sag C-340/21, præmis 85, og sag C-590/22, præmis 32-36 — at:
Landsretten lagde herefter vægt på følgende konkrete forhold:
Landsretten konkluderede:
På denne baggrund og efter en samlet vurdering af de i sagen foreliggende oplysninger finder landsretten, at appellanterne ikke alene med henvisning til det passerede og ved de afgivne forklaringer om egne opfattelser og tanker herom har godtgjort, at de som følge af det skete databrud har lidt immateriel skade.
Landsretten stadfæstede byrettens dom, således at Gladsaxe Kommune blev frifundet for appellanternes erstatningskrav.
Med hensyn til sagsomkostninger fandt landsretten, at ingen af parterne skulle betale sagsomkostninger til den anden part eller til statskassen. Dette skyldtes sagens karakter og det forhold, at Gladsaxe Kommune heller ikke for landsretten havde fået medhold i forhold til det for sagen væsentlige spørgsmål om behandlingssikkerhed. Sagsomkostningerne for landsretten ophævedes således.
Landsretten bemærkede i øvrigt, at Appellant 6 ikke havde afgivet forklaring under sagen.
De henviste til Datatilsynets vurdering af overtrædelsen som »meget alvorlig«. To af appellanterne (Appellant 2 og Appellant 4) havde efter databruddet oplevet identitetstyveri, herunder tømning af bankkonto.
Gladsaxe Kommune påstod stadfæstelse. Kommunen anerkendte databruddet, men gjorde gældende:
Ordlyden af databeskyttelsesforordningens artikel 82, stk. 1, udelukker derfor ikke, at begrebet »immateriel skade« [...] kan omfatte en situation [...] hvor den registrerede [...] påberåber sig sin frygt for, at den pågældendes personoplysninger i fremtiden vil blive misbrugt af tredjemand.
Men:
En registreret person, der er berørt af en overtrædelse af databeskyttelsesforordningen, som har haft skadevirkninger for den pågældende, skal godtgøre, at disse virkninger udgør en immateriel skade som omhandlet i forordningens artikel 82.
Og:
Når en person [...] påberåber sig en frygt for, at der i fremtiden vil ske et misbrug [...], skal den nationale ret [...] efterprøve, om denne frygt kan anses for at være velbegrundet under de pågældende specifikke omstændigheder og i forhold til den registrerede.
I sag C-590/22 (PS GbR m.fl.) (20. juni 2024) præciserede Domstolen yderligere:
Den blotte henvisning til en frygt — uden godtgjorte negative konsekvenser — kan [...] ikke give anledning til erstatning i henhold til denne bestemmelse.
og:
En persons frygt for, at vedkommendes personoplysninger som følge af en overtrædelse af denne forordning er blevet videregivet til tredjemand, uden at det kan godtgøres, at dette faktisk har været tilfældet, er tilstrækkelig til at begrunde en ret til erstatning, for så vidt som denne frygt og de negative konsekvenser af denne er behørigt bevist.
Endelig fastslog Domstolen i sag C-667/21 (Medizinischer Dienst) (21. december 2023), at erstatningen efter artikel 82 har en kompenserende funktion, ikke en afskrækkende eller straffende, og at der ikke skal tages hensyn til graden af skyld ved fastsættelsen af erstatningens størrelse.
Landsretten tiltrådte derfor, at der skete en overtrædelse af databeskyttelsesforordningens artikel 5, stk. 1, litra f, jf. artikel 32, stk. 1 og 2.
Da den anden kumulative betingelse for erstatning efter artikel 82, stk. 1 — at der skal være lidt en skade — ikke var opfyldt, tog landsretten ikke stilling til erstatningens størrelse.