← Danmark

ECLI:DK:GLO:2022:BS0000004272 Sager om brud på datasikkerheden og læk af personoplysninger, herunder om behandling af personoplysningerne var lovlig o

RETTEN I GLOSTRUP DOM afsagt den

  1. maj 2021 Sag BS-19120/2019-GLO Sagsøger 1 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-22348/2019-GLO Sagsøger 2 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-49315/2019-GLO Sagsøger 3 2 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-51045/2019-GLO Sagsøger 4 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-51234/2019-GLO Sagsøger 5 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-51318/2019-GLO Sagsøger 6 (advokat Eva Tofteberg Persson) mod 3 Gladsaxe Kommune (advokat Anders Valentiner-Branth) og Sag BS-51332/2019-GLO Sagsøger 7 (advokat Eva Tofteberg Persson) mod Gladsaxe Kommune (advokat Anders Valentiner-Branth) Denne afgørelse er truffet af dommer Hans J. Christensen, dommer Janne Ro-strup Hansen og kst. dommer Pia Blaabjerg Andersen. Sagernes baggrund Sagsøger 1's sag er anlagt den
  2. april
  3. Sagsøger 2's sag er anlagt den
  4. maj
  5. Sagsøger 3's sag er anlagt den
  6. november
  7. Sagsøger 4's sag er anlagt den
  8. november
  9. Sagsøger 5, Sagsøger 6 og Sagsøger 7's sager er an-lagt den
  10. november
  11. Sagerne, der er forhandlet i forbindelse med hinanden, vedrører personoplysninger om 20.620 borgere, herunder de 7 sagsøgere, hvilke personoplysninger indgik i et regneark lagret på en bærbar PC, der blev stjålet fra Gladsaxe Kommunes rådhus. Sagen omhandler, om kommunens behandling af personoplysningerne var lovlig og begrænset til det relevante formål, om oplysningerne var undergivet en tilstrækkelig behandlingssikkerhed, samt om der er hjemmel i databeskyttelsesforordningens artikel 82 til at tilkende sagsøgerne en godtgørel-se for ikke økonomisk skade. Påstande BS-19120/2019-GLO Sagsøger 1 har nedlagt påstand om, at Gladsaxe Kommune skal betale 25.000 kr. med tillæg af procesrente fra den
  12. december 2018 til betaling sker. 4 BS-22348/2019-GLO Sagsøger 2 har nedlagt påstand om, at Gladsaxe Kommune skal betale 10.000 kr. med tillæg af procesrente fra den
  13. december 2018 til betaling sker. BS-49315/2019-GLO Sagsøger 3 har nedlagt påstand om, at Gladsaxe Kommune skal beta-le 30.000 kr. med tillæg af procesrente fra den
  14. december 2018 til betaling sker. BS-51045/2019-GLO Sagsøger 4 har nedlagt påstand om, at Gladsaxe Kommune skal betale 20.000 kr. med tillæg af procesrente fra den
  15. december 2018 til betaling sker. BS-51234/2019-GLO Sagsøger 5 har nedlagt påstand om, at Gladsaxe Kommune skal be-tale 27.500 kr. med tillæg af procesrente fra den
  16. december 2018 til betaling sker. BS-51318/2019-GLO Sagsøger 6 har nedlagt påstand om, at Gladsaxe Kommune skal betale 15.000 kr. med tillæg af procesrente fra den
  17. december 2018 til beta-ling sker. BS-51332/2019-GLO Sagsøger 7 har nedlagt påstand om, at Gladsaxe Kommune skal betale 7.500 kr. med tillæg af procesrente fra den
  18. december 2018 til betaling sker. Sagsøgte, Gladsaxe Kommune, har påstået frifindelse. Oplysningerne i sagen Det fremgår af Gladsaxe Kommunes informationssikkerhedshåndbog, revideret i maj 2018: ”… 5 Informationssikkerhedspolitik 5.1 Indledning … Målet med informationssikkerheden i Gladsaxe Kommune er, at informationer og informationssystemer skal beskyttes mod uautoriseret eller utilsigtet adgang, anvendelse, videregivelse, driftsforstyrrelse, ændring eller ødelæggelse. Det er samtidig målsætningen, at indsatsen nøje afvejes i forhold til, at kommunen sik-kert og optimalt kan udføre kerneopgaverne over for borgere og virksomheder. 5.2 Formål 5 … lnformationssikkerheden i Gladsaxe Kommune skal altid leve op til gældende lovgivning og myndighedskrav. Endvidere er følgende indsatsområder særligt i fokus:    Kommunens it-infrastruktur skal være effektivt beskyttet mod eksterne trus-ler og. Oplysninger om borgere og virksomheder som kommunen er i besiddelse af, skal til enhver tid beskyttes mod uberettiget videregivelse som følge af tekniske og menneskelige fejl eller forsætlige handlinger. God praksis for informationssikkerhed, principper og normer for adfærd i anvendelsen af kommunens informationssystemer skal være klart formulere-de og formidlet til medarbejderne, så uberettiget anvendelse forebygges og undgås. 5.3 Holdninger og principper Det er Gladsaxe Kommunes politik, at informationssikkerhed bygger på tillid, sund fornuft og ansvarlighed hos kommunens medarbejdere frem for kontrol, overvågning og mistanke. Kommunen ønsker derfor også, at informationssikker-hedspolitikken fungerer adfærdsregulerende snarere end kontrollerende over for de ansatte. … 6.2 Mobilt udstyr og fjernarbejdspladser Formålet er at sikre fjernarbejdspladser og brugen af mobilt udstyr. 6.2.1 Politik for mobilt udstyr Adgangen til mobilt udstyr beskyttes med PIN-kode på mindst 4 tegn, en adgangskode eller en anden sikker identifikationsmetode. Fortrolige oplysninger og følsomme personoplysninger må kun opbevares i ES-DHsystem eller fagsystem og må således ikke opbevares på mobile enheder. Hvis det som led i løsningen af den faglige opgave midlertidigt er nødvendigt at opbevare fortrolige oplysninger eller følsomme personoplysninger på mobilt ud-styr, skal informationerne beskyttes med kryptering. Krypteringsløsningen skal godkendes af Digitaliseringsafdelingen. … 8.2.1 Klassifikation af information lnformationssikkerhedskoordinatorerne har ansvar for, at der skabes bevidsthed i organisationen omkring klassifikation af data og informationer, samt hvordan medarbejderne skal håndtere disse alt efter klassifikationen. Gladsaxe Kommune sondrer mellem følgende klassifikationer: 6      Følsomme personoplysninger om race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning eller fagforeningsmæssigt tilhørsforhold samt behandling af genetiske data, biometriske data med det formål entydigt at identificere en fysisk person, helbredsoplysninger eller oplysninger om en fysisk persons seksuelle forhold eller seksuelle orientering, jf. databeskyttelsesforordningens artikel 9 Fortrolige oplysninger (herunder også fortrolige personoplysninger), der omfatter væsentlig økonomisk eller forvaltningsmæssig information, der kan forårsage væsentlig skade på Gladsaxe Kommunes forvaltning, omdømme eller økonomi såfremt de offentliggøres. Det kan f.eks. være økonomiske da-ta, udbudsmateriale, fortrolige planer, lukkede politiske punkter og oplys-ninger om it-infrastruktur, dvs. oplysninger som er omfattet af tavshedspligt og ikke vil udleveres i tilfælde af aktindsigt. Alle følsomme personoplysnin-ger er også at betragte som fortrolige. Almindelige personoplysninger kan også være fortrolige. Det gælder fx for oplysninger om væsentlige sociale problemer, CPR, andre rent private forhold, økonomi, skat, gæld samt i nog-le tilfælde også informationer om uddannelses- og ansættelsesmæssige for-hold jf. Forvaltningslovens §
  19. Personoplysninger vedrørende straffedom-me og lovovertrædelser eller tilknyttede sikkerhedsforanstaltninger jf. databeskyttelsesforordningens artikel 10 betragtes også som fortrolige. Almindelige personoplysninger, der omfatter væsentlige sociale problemer, andre rent private forhold, økonomi, skat, gæld, sygedage, tjenstlige forhold, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde, arbejdstelefon, navn, adresse, fødselsdato, identificerbare oplysninger, f.eks. navn og adresse, økonomiske forhold, jf. databeskyttelsesforordningens artikel 6 og Forvaltningslovens §
  20. Bemærk at almindelige personoplysninger godt kan være fortrolige. Interne oplysninger, der er oplysninger, som kun er rettet til intern brug i Gladsaxe og som kun medarbejdere har adgang til enten i elektronisk eller analog form. Offentliggørelse vil kun forårsage ubetydelig skade på Gladsaxe Kommunes forvaltning, omdømme eller økonomi. lkke-fortrolige oplysninger, som ikke er omfattet af ovenstående klassifikationer og i øvrigt er tilgængelige efter offentlighedens regler om aktindsigt. … 8.3 Mediehåndtering Formålet er at forhindre uautoriseret offentliggørelse, ændring, fjernelse eller destruktion af information lagret på medier. 8.3.1 Styring af bærbare medier Flytbare lagringsmedier som f.eks. USB-nøgle, ekstern harddisk, CD og lignende må ikke anvendes til lagring eller forsendelse af fortrolige oplysninger eller personlysninger, med mindre disse er krypteret. Datamedier, herunder også papir, som indeholder andet end offentlig informa-tion, skal opbevares aflåst i perioder, hvor informationen ikke anvendes. … 11 Fysisk sikring og miljøsikring 7 11.1 Sikre områder Formålet er at forhindre uautoriseret fysisk adgang til samt beskadigelse og forstyrrelse af organisationens information og informationsbehandlingsfaciliteter. 11.1.1 Fysisk perimetersikring I områder, hvor der opbevares fortrolige eller følsomme personoplysninger, skal der ske en passende sikring af materialet, således at oplysningerne ikke gøres tilgængelige for uvedkommende. Serverrum, krydsfelter og lignende sikrede områder, hvor der er placeret netværksudstyr, skal holdes aflåst. For serverrum med kritisk informationsbehandlingsudstyr skal der etableres et adgangskontrolsystem, hvor adgangene logges med oplysninger om, hvem der har haft adgang hvornår. 11.1.2 Fysisk adgangskontrol Sikrede områder skal beskyttes med adgangskontrol, så kun autoriserede perso-ner kan få adgang. Kun personer, der skal udføre rutinemæssige opgaver i områ-derne kan opnå fast autorisation til adgang. Til serverrum kan serviceleverandø-rer (f.eks. elektriker) efter en konkret risikovurdering opnå en fast autorisation til adgang, når dette er betinget af hurtig adgang f.eks. ved driftsnedbrud uden for arbejdstid og lignende. Adgangsautorisationen skal gennemgås og revurderes mindst en gang årligt. 11.1.3 Sikring af kontorer, lokaler og faciliteter Der skal være en passende fysisk sikkerhed for kommunens kontorer, lokaler og faciliteter. Kommunens ønske om at fremstå åben over for borgerne skal løbende afvejes mod hensynet til sikring af kommunens informationer. I områder med borgeradgang samt ubemandede områder skal ledelsen sikre, at uvedkommende ikke får adgang til følsom eller fortrolig information, samt at borgere ikke uforvarende kan aflæse oplysninger fra skærme og lignende. Der skal anvendes tilstrækkelige alarmsystemer på relevante bygninger og loka-ler … 11.1.5 Arbejde i sikre områder Gæster, der ikke har autorisation til adgang til sikrede områder, skal være ledsa-get af autoriseret personale. 11.2 Udstyr Formålet er at undgå tab, skade, tyveri eller kompromittering af aktiver og driftsafbrydelse i organisationen. 11.2.1 Placering og beskyttelse af udstyr Udstyr skal placeres, så risikoen for skader og uautoriseret adgang minimeres. 8 Udstyr (f.eks. computere, mobile enheder, skærme og printere), hvor der behand-les eller udskrives følsomme personoplysninger eller fortrolige oplysninger, skal placeres eller indrettes, så informationerne ikke kan ses eller tilgås af uvedkommende. På printere anbefales det, at der benyttes en fortrolig udskriftfunktion, så det kun er muligt at printe ved medarbejderens tilstedeværelse. … 18.1.3 Privatlivets fred og beskyttelse af personoplysninger Systemejerne har ansvar for, at der er tilstrækkelig beskyttelse indbygget i it-systemerne, således at personoplysninger er beskyttet i overensstemmelse med lovgivningen. Hvis der foretages behandlinger, der er forbundet med høj risiko som beskrevet i databeskyttelsesforordningens artikel 35, skal der foretages en konsekvensanalyse, inden behandlingen igangsættes. Endvidere skal det sikres, at anvendelse og udstilling af personoplysninger begrænses efter principperne om "Privacy by design" og "Privacy by default", jf. databeskyttelsesforordningen. Ledere og medarbejdere har ansvar for, at personoplysninger i analog form (pa-pir) beskyttes og ikke gøres tilgængeligt for uvedkommende. Alle medarbejdere har ansvar for, at personoplysninger er tilstrækkelige, relevan-te og begrænset til, hvad der er nødvendigt i forhold til de formål, hvortil de be-handles jf. databeskyttelsesforordningens princip om dataminimering. …” Det fremgår af Gladsaxe Kommunes 15 sikkerhedsbud: ”… Det er afgørende for borgerne som privatpersoner og Gladsaxe Kommune som organisation, at der er styr på informationssikkerheden. Derfor skal alle medarbejdere følge de 15 sikkerhedsbud. … 1) Du har et medansvar for vores sikkerhed. Følg retningslinjerne for sikkerhed, hold dig orienteret, stil spørgsmål og vær kritisk. … 4) Sørg for, at pin- eller adgangskode altid er aktiveret på din mobil, iPad eller tablet, så uvedkommende ikke kan få adgang til dine oplysninger, hvis du f.eks. mister enheden. … 6) Brug kun godkendte journal- eller fagsystemer til at gemme personoplysninger eller andre typer af oplysninger, der er fortrolige. Brug aldrig lokale drev, fællesdrev, usb-nøgler eller eksterne harddiske til disse formål. … 9 9) Indhent og del kun personoplysninger, når der er et fagligt behov. Del så lidt som muligt med så få som muligt. …” Den
  21. december 2018 anmeldte Gladsaxe Kommune til Københavns Vestegns Politi, at der var blevet stjålet 4 bærbare PC´ere fra rådhuset. På den ene af de 4 bærbare PC´ere var der på et lokaldrev lagret et regneark med oplysninger om 20.620 borgere, herunder de 7 sagsøgere, Sagsøger 1, Sagsøger 2, Sagsøger 3, Sagsøger 4, Sagsøger 5, Sagsøger 6 og Sagsøger
  22. Det fremgår af regnearket, at der for alle de 7 sagsøgere var oplysninger om CPRnummer, navn og adresse. Vedrørende Sagsøger 1 var der yderligere i en kolonne med tek-sten ”Paragraf sektion” angivelse af § 112, § 138, § 138, § 138, § 83,2, § 83,2 og § 83 a. For hver bestemmelse var der anført startdato og slutdato samt en kolonne med angivelse af ”Leverandør navn” , hvor der på 5 linjer fremgik ”GLX Vest 4” og på 1 linje fremgik ”GLX Rehab Vest” . Der var endvidere i en kolonne med teksten ”Ydelsestekst” rækker med angivelse af ”Almindelig boligsikring” , og i hver række var der angivelse af periode, beløb, refusionsprocent og kommunal udligning. Vedrørende Sagsøger 2 var der yderligere i en kolonne med tek-sten ”Ydelsestekst” rækker med angivelse af ”Almindelig boligsikring” , og i hver række var der angivelse af periode, beløb, refusionsprocent og kommunal udligning. Vedrørende Sagsøger 3 var der yderligere i en kolonne med teksten ”Paragraf sektion” anført ”§ 140” med angivelse af startdato, slutdato og ”Leve-randørnavn” , hvor der fremgik, ”GLX TCG Sundhed og Træning” . Vedrørende Sagsøger 4 var der yderligere anført, ”Institutionsop-hold” , ”Fraflytningskommune” med angivelse af kode, tilflytningsdato med an-givelse af dato og ”Institution (manuel) Egebo” . Vedrørende Sagsøger 5 var der yderligere i en kolonne med teksten ”Ydelsestekst” rækker med angivelse af ”Tilskud til lejere” , og i hver række var der angivelse af periode, beløb, refusionsprocent og kommunal udligning. Vedrørende Sagsøger 6 var der yderligere i en kolonne med teksten ”Paragraf sektion” rækker, hvor der var anført ”§ 140” med angivelse af 10 startdato og slutdato. Under ”Leverandørnavn” fremgik i 3 rækker ”GLX TCG Sundhed og Træning” og i 1 række ”GLX TCG Sundhed og Træning Koordinatorer” . Vedrørende Sagsøger 7 var der yderligere i udtrækket om ”Alle ydelser” anført ”Nettobeløb 22564” og ”samlet funktion 5.58.82 Ress” Den
  23. december 2018 indberettede Gladsaxe Kommune sagen som en sikkerhedshændelse til Datatilsynet. Det fremgår af indberetningen: ”… Årsag til hændelsen / hvad er der sket Beskriv hændelsen En fil med fortrolige og følsomme personoplysninger er blevet gemt lokalt på en computer. Computeren er efterfølgende blevet stjålet. Der er i løbet af weekenden d. 30/11-3/12 (mellem arbejdstidsophør fredag og mandag morgen) blevet stjålet flere computere fra
  24. sal i fløj 5 på Gladsaxe Rådhus. På en af disse computere var en fil med personoplysninger midlertidigt lag-ret lokalt på pc'ens skrivebord (filen var blevet lagt lokalt d. 28/11) i modstrid med de interne retningslinjer. Data var ikke krypteret. Der er tale om en manuel menneskelig fejl. I filen sammenkøres en række oplysninger på CPR-niveau for at beregne den mellemkommunale refusion. I datasættet optræder i alt 19.681 unikke CPR-num-re. Nedenfor fremgår den samlede liste, inkl. antal berørte CPR-numre, over de informationer, der er sammenkørt. … Involveret teknologi … Personlig computer (fx bærbar, stationer, tablet) … Konsekvenser Sandsynlige konsekvenser af hændelsen for hhv. personer, virksomheder og tjenester Brud på fortrolighed …  Utilsigtet videregivelse af oplysninger, der er linket til andre oplysninger om de berørte  Oplysningerne kan blive misbrugt til andre eller ulovlige formâl  Andre konsekvenser som følge af brud på fortrolighed … 11 Fysisk, materiel eller immateriel skade med betydelige konsekvenser for den be-rørte  Mistet kontrol over egne oplysninger … Uddybende oplysninger Mulige konsekvenser er angivet ud fra, at kommunen vurderer, at der forment-ligt er tale om et brugstyveri, hvorfor det vurderes som meget lidt sandsynligt, at de nævnte data vil blive misbrugt. Såfremt data bliver delt, vil konsekvenserne for de berørte kunne være mere omfattende. Håndtering Foranstaltninger, der er truffet for at håndtere hændelsen og begrænse dets muli-ge skadevirkninger Foranstaltninger, der er truffet Tyveriet blev straks meldt til Rådhusets vagter, ligesom der er sket en politianmeldelse af tyveriet. Derudover blev kommunens lT-afdeling gjort opmærksom-me på tyveriet. Endelig er procedurerne for håndtering af denne type filer blevet indskærpet over for afdelingens medarbejdere for at undgå lignende tilfælde i fremtiden. Foranstaltninger, der foreslås truffet Gladsaxe Kommune har allerede haft betydeligt fokus på lagring på lokale drev i forbindelse med awareness-arbejdet. Denne sag forventes brugt i awareness-kontekst for at vise, hvor alvorlige konsekvenser brud på retningslinjerne kan have. …” Den
  25. december 2018 sendte Gladsaxe Kommune en uddybende indberetning til Datatilsynet, hvor antallet af berørte CPR-numre blev ændret, ligesom over-sigten over, hvilke data der var omfattet af filen på den stjålne PC, blev korrige-ret. Det fremgår: ”… I det følgende gennemgås hver af de 19 datakilder, der indgik i den omtalte fil. For hver af disse er angivet typen af datakilde, antal unikke CPR-numre, perio-den som informationerne vedrører og typen af konkrete informationer. Da der er tale om et regneark, er der tale om informationer på et relativt enkelt og overord-net detaljeringsniveau. Nedenstående overskrifter er dækkende for det faktiske indhold. Der indgår således ikke journaltekst i regnearket. Institutionsophold (fra CPR Web), 2.955 unikke CPR-numre, marts-oktober 2018 - Borgers CPR-nummer - Navn på borgeren - Borgers nuværende adresse - Borgers tidligere adresse - Til- og fraflytningsdato - Navnet på den institution, som borgeren har været / er tilknyttet 12 Ydelser (fra kommunens økonomisystem), 8.031 unikke CPR-numre, oktober 2018 - Borgers CPR-nummer - Bogførte ydelser (f.eks. særlig tilrettelagt ungdomsuddannelse, hjælpemidler, midlertidige botilbud, kontanthjælp, revalideringsydelse, førtidspension, ressourceforløb og ledighedsydelse) Ydelse (fra KMD Nexus), 9.023 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Borgers adresse - Paragraffen som ydelsen er leveret i henhold til (f.eks. §83a, §85, §138 og §140). - Start- og slutdato for ydelsen - Opholds-, handle- og betalingskommune - Leverandørnavn (f.eks. GLX TGC Sundhed og Træning) Mellemkommunale borgere på beskæftigelsesområdet (manuel liste), 51 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Betalingskommune - Start- og slutdato for ydelsen - Mellemkommunale krav (beløb) MAF / KMD Social Opsætning, 239 unikke CPR-numre, 2018 år til dato - Borgers CPR-nummer - Kommune - Mellemkommunale afregnede beløb - Årsag (f.eks. "6 års regel" og ”Anbragt på institution") Pensionssager (fra KMD Sag), 1.969 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Status (f.eks. Aktiv, hvilket vil sige borgeren modtager pension på opgørelsestidspunktet) - Sagstype (f.eks. Førtidspension, Mellemste førtidspension, Højeste førtidspension og Invaliditetsydelse) Efterværnssager (fra Gladsaxe Tilbudsapplikation), 471 unikke CPR-numre, 2018 år til dato - Borgers CPR-nummer - Borgers mors CPR-nummer - Borgers fars CPR-nummer - Sagsbehandler - Status (f.eks. Aktiv og Afsluttet) - Forældremyndighed (angiver om det er mor eller far, der har forældremyndigheden) 13 - Sagskategorisering (angiver hvor sagen er registreret, f.eks. Ungeenheden) Mellemkommunale efterværnssager, 10 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Handlekommune - Tilsagnsperiode - Indsats (f.eks. SEL 76.3.2 Kontaktperson) - Opfølgningsdato Boligstøtte R127 (Fra Det kommunale boligstøttesystem), 7.923 unikke CPR-numre, april- oktober 2018 - Borgers CPR-nummer - Opholds- og betalingskommune - Beløb - Ydelsestekst (f.eks. Tilskud til lejebetaling i ældrebolig og Tilskud til lejere) Kontante ydelser / STAR, 373 unikke CPR-numre, 2018 år til dato - Borgers CPR-nummer - Ydelsestype (f.eks. Førtidspension, Særlig støtte, Kontanthjælp og Ressourceforløb) - Udgifter Ældrebolig (fra KMD Nexus), 56 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Ældreboligbevilling (f.eks. Ældrebolig (§§ 105 og 115 stk. 2) Botilbud (manuel liste), 30 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Tilbudsnavn f.eks. Center for Døve, Taxhus og Præstø) - Paragraf som tilbuddet er bevilget i henhold til (f.eks. § 108) - Diagnose (Denne overskrift er misvisende, da der alene er tale om oplysninger om institutionstypen, f.eks. psykisk handicappede. Derimod er der ikke oplysninger om den enkelte borgers konkrete diagnose.) - Kontonummer i kommunens økonomisystem - Start- og slutdato for borgers tilknytning til tilbuddet Plejehjem (manuel liste), 76 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Tilbudsnavn (f.eks. Egegården) - Betalingskommune - Start- og slutdato for borgeres ophold på tilbuddet Plejebolig (manuel liste), 69 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer 14 - Navn på borgeren - Opholds-, handle- og betalingskommune - Kontonummer i kommunens økonomisystem - Paragraf som tilbuddet er bevilget i henhold til (f.eks. §83/192) - Start- og slutdato for borgers ophold på tilbuddet - Samlet forbrug Hjemmehjælp (manuel liste), 34 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Borgers nuværende adresse - Borgers tidligere adresse - Ydelse (f.eks. Hjemmehjælp og Træning) - Kontonummer i kommunens økonomisystem - Start- og slutdato for ydelsen § 117 (manuel liste), 34 unikke CPR-numre, oktober2018 - Borgers CPR-nummer - Navn på borgeren - Samlet forbrug - Antal egenbetalinger BPA § 96 (fra kommunens økonomisystem), 116 unikke CPR-numre, oktober 2018 - Borgers CPR-nummer - Kontonummer i kommunens økonomisystem - Posteringstekst i kommunens økonomisystem - Beløb - Bogføringsdato Mellemkommunale borgere bosiddende i Gladsaxe Kommune (fra CPR-registe-ret), 1.153 unikke CPR-numre, øjebliksbillede - Borgers CPR-nummer - Navn på borgeren - Borgers mors CPR-nummer - Borgers fars CPR-nummer - Borgers ægtefælles CPR-nummer - Stillingsbetegnelse - Medlemskab af folkekirken - Fødselsregistreringssted - Betalingskommune - Borgers nuværende adresse - Borgers tidligere adresse - Datoer for til- og fraflytning Mellemkommunale borgere bosiddende i andre kommuner (fra CPR-registeret), 326 unikke CPR-numre, øjebliksbillede 15 - Borgers CPR-nummer - Bopælskommune - Betalingskommune - Bemærkningsfelt …” Det fremgår af e-mail af
  26. december 2018 fra Person 1, partner hos PwC – Cyber & Informationssikkerhed, til Gladsaxe Kommune: ”… Jeg fremsender hermed som aftalt min vurdering af risikoen for borgerne hvis deres CPRnr, navn og adresser måske er/eller konkret er blevet eksponeret over for offentligheden, hvorved der er en risiko for at uautoriserede har fået adgang til deres CPRnr, navn og adresse. Konsekvensen for borgerne Misbrug af CPRnr, navn og adresse kan føre til identitetstyveri, som kan få en økonomisk konsekvens. Sandsynligheden for at konsekvensen udløses Det er min vurdering at der i Danmark er en meget lille sandsynlighed for at bor-gere bliver udsat for identitetstyveri. Selvom vores cyber survey viser at der er en stigning i antallet af tilfælde i forhold til sidste år, er det stadig et meget lille an-tal. Det kan skyldes at identitetstyveri kræver at den kriminelle skal udgive sig for at være en anden og dette kræver at de fysisk skal møde op for at få udstedt nye identitetspapirer, hvilket øger risikoen for at de bliver opdaget og identifice-rede. De tilfælde vi kender til vedr. identitetstyveri er når personer har haft en fy-sisk relation i en periode og kender hinanden. Der har i de seneste år været en lang række sager hvor borgers CPRnr og navn har være eksponeret over for uvedkommende og der har ikke været tilfælde hvor der har medført direkte sager om identitetstyveri. …” Ved e-mail af
  27. december 2018 orienterede kommunaldirektøren i Gladsaxe Kommune byrådet om sagen, herunder om hvilke oplysninger filen med regnearket indeholdt, at kommunen havde underrettet Datatilsynet om hændelsen, samt om hvilke tiltag kommunen havde og ville iværksætte for fremover at undgå lignende hændelser. Den
  28. december 2018 orienterede Gladsaxe Kommune de berørte borgere om, at der var stjålet en computer med fortrolige oplysninger. Det fremgår af orienteringen: ”… 16 Gladsaxe Kommune har i weekenden mellem uge 48 og 49 fået stjålet fire computere fra rådhuset. Desværre har vi konstateret, at der på én af computerne ved en fejl var blevet gemt et regneark, som indeholdt fortrolige oplysninger om dig og andre borgere. Vi har meldt hændelsen - som vi karakteriserer som et sikker-hedsbrud - til Datatilsynet og tyveriet til Vestegnens Politi. Karakteren af sikkerhedsbruddet På baggrund af de konkrete omstændigheder ved tyveriet har vi ikke grund til at tro, at computerne er blevet stjålet med det formål at skaffe sig adgang til Gladsaxe Kommunes oplysninger. Der er sandsynligvis tale om et brugstyveri, hvor indholdet på computeren hurtigt bliver slettet, så computeren kan sælges videre, og oplysningerne dermed ikke bliver tilgængelige. Det kan dog ikke afvises, at tyven eller andre, som får computeren i hænde, kan finde frem til oplysningerne. I henhold til databeskyttelsesforordningen, som trå-dte i kraft
  29. maj 2018, skal vi derfor orientere alle personer, hvis oplysninger fremgår af det nævnte regneark, og derfor orienterer vi også dig. Oplysningerne på kommunens computere er beskyttet via tekniske og organisatoriske sikkerhedsforanstaltninger. Foranstaltninger, som også beskytter oplysningerne, hvis vi mister vores computere ved tyveri eller ved et hændeligt uheld. I dette tilfælde indeholdt én af disse computere dog undtagelsesvis et regneark med fortrolige oplysninger, som ved en menneskelig fejl var gemt midlertidigt lokalt på computeren. Informationerne i regnearket var blevet udtrukket med henblik på rutinemæssig økonomisk kontrol, til sikring af korrekt afregning kommunerne i mellem. Det skal for en god ordens skyld nævnes, at denne økonomiske kontrol alene har be-tydning for afregningen kommunerne i mellem, og ikke har betydning for din el-ler andre borgeres konkrete sager, herunder de tilbud eller ydelser, som du even-tuelt er berettiget til at modtage. Informationerne i regnearket bestod af personnummer, alder, køn og i nogle til-fælde yderligere informationer som adresse, familiære forhold (for eksempel ci-vilstand, forældre og børn), overordnet information om kommunale ydelser m.m. For en gruppe af borgere, der bor på et botilbud, er tilbudstypen oplyst (for eksempel institution for borgere med fysisk handicap). Endelig er der for en min-dre gruppe af borgere informationer om medlemskab af folkekirken. Relevante foranstaltninger Gladsaxe Kommune har som nævnt anmeldt tyveriet til politiet Derudover har Gladsaxe Kommune kontaktet en ekstern it-sikkerhedsekspert for at få en vurdering af de mulige konsekvenser. Vurderingen er, at risikoen for misbrug af dit personnummer er begrænset, da oplysningerne ikke i sig selv er nok til misbrug. Egentligt misbrug af oplysningerne kræver således oftest kode 17 eller personligt fremmøde, eksempelvis i forbindelse med udstedelse af identitetspapirer. Du kan selv forebygge eventuelt misbrug af dine oplysninger. Dette kan du læse mere om på borger.dk: https://www.borger.dk/internet-og-sikkerhed Hvis du har spørgsmål til den konkrete sag, er du velkommen til at kontakte Gladsaxe Kommune på telefonnummer 39 57 50
  30. Telefonen er åben mandag til fredag i tidsrummet 09.00-14.
  31. Hvis du har spørgsmål til, hvordan Gladsaxe Kommune generelt behandler dine personoplysninger, kan du kontakte vores Databeskyttelsesrådgiver på e-mail: dpo@gladsaxe.dk eller telefonnummer 39 57 69
  32. Hvis du skal sende personli-ge, fortrolige eller følsomme oplysninger anbefales det, at du sender en sikker mail. Se nærmere herom i beskrivelsen af databeskyttelsesrådgiveren på gladsaxe.dk. Vi ser med stor alvor på hændelsen og skal beklage, at vi har mistet fortrolige oplysninger om dig og andre borgere. …” Efter anmodninger fra hver af sagsøgerne meddelte Gladsaxe Kommune dem indsigt i de oplysninger om dem hver især, der fremgik af det omhandlede regneark, der var lagret på den stjålne PC. Gladsaxe Kommunes borgmester orienterede på et byrådsmøde den
  33. decem-ber 2018 om sagen. Det fremgår af borgmesterens notat herom af
  34. december 2018: ”… Formålet med regnearket Lad mig starte med at slå fast, at det ikke er enestående, at medarbejdere i kommunen arbejder med regneark, hvori der indgår store mængde af data om borge-re i kommunen. Det er en forudsætning for at kunne løse de opgaver, som med-arbejdere i vores økonomifunktioner arbejder med, og som bidrager til den stær-ke økonomistyring, som vi har her i Gladsaxe Kommune. I dette tilfælde var der tale om et regneark, der blev brugt til at lave en obligato-risk kontrol af, om Gladsaxe Kommune får indhentet den korrekte mellemkom-munale refusion - dvs. betalinger til og fra andre kommuner. For at kunne lave denne kontrol er der brug for oplysninger om alle de borgere, der modtager ydel-ser, der potentielt kunne være omfattet af mellemkommunal refusion. Det forkla-rer det store antal af cpr-numre. I 2018 har denne kontrol sikret, at kommunen har indhentet ca. 5,5 mio. kr. som manglede i mellemkommunal refusion. 18 Desværre er det sådan, at man i det dokumenthåndteringssystem, som kommu-nen har, ikke kan arbejde aktivt med store og komplicerede regneark. Derfor bli-ver man nødt til gemme filerne midlertidigt et andet sted, mens der arbejdes med dem. Medarbejderne ved godt, at de her skal arbejde med filerne på et centralt netværksdrev, hvor de ligger sikkert, indtil de igen kan placeres i dokumenthåndteringssystemet. Desværre var der i dette tilfælde et meget uheldigt sammenfald mellem et tyveri og det forhold, at en medarbejder var kommet til at gemme regnearket et forkert sted om torsdagen - altså umiddelbart før, at com-puteren blev stjålet. … Anmeldelse til Datatilsynet og orientering af borgere Da den pågældende medarbejder mødte på arbejde mandag morgen og opdage-de at pc'en var stjålet, fortalte han straks, at han havde lagt et regneark på pc'en om torsdagen. Forvaltningen gik herefter i gang med at finde ud af, hvad der helt præcist lå i regnearket. Heldigvis lå der en identisk kopi i vores dokumenthåndteringssystem, så vi kunne identificere og gennemgå indholdet. Onsdag den
  35. december foretog forvaltningen en anmeldelse til datatilsynet, som efterfølgende blev præciseret den
  36. december. Byrådet blev desuden orienteret den
  37. decem-ber. Forvaltningen brugte herefter tid på at afklare, hvordan borgerne bedst muligt skulle orienteres, og ikke mindst hvordan dette praktisk kunne tilrettelægges. Det er en meget stor opgave at sende breve ud til 20.000 borgere. Målet var at gi-ve en præcis og dækkende beskrivelse, som samtidig redegjorde for den reelle ri-siko, men ikke gjorde de berørte mere bekymrede, end der reelt var grund til. Derfor kontaktede man PriceWaterhouseCoopers (PWC), som overvåger it-kri-minalitet i ind og udland. På baggrund af en lang og grundig snak udarbejdede PWC en vurdering af sikkerhedsrisikoen for hændelsen. PWC vurderede, at risi-koen for, at personoplysninger på den stjålne PC ville blive misbrugt (i værste til-fælde til identitetstyveri), var meget lille. Årsagen til denne vurdering er, at omstændighederne tyder på, at der er tale om et brugstyveri, hvor PC´en hurtigt vil-le blive renset for data med henblik på videresalg. Samtidig er misbrug af personoplysninger i Danmark meget sjældne, da det oftest kræver NemlD eller per-sonligt fremmøde med forevisning af pas eller kørekort. De misbrug i form af identitetstyveri, som finder sted, begås oftest af folk i den nære bekendtskabs-kreds. … Oplysninger om medlemskab af folkekirken Person 2 spørger også til, at der i regnearket i nogle tilfælde fremgik oplysninger om den enkelte borgers tilhørsforhold til Folkekirken. Et centralt princip i de nye Databeskyttelsesregler er Dataminimering, hvilket på lidt mere let forståeligt dansk betyder, at man kun indhenter de oplysninger, der er relevante for den konkrete opgave man skal løse. Dette har også været udgangspunktet for den analyse regnearket har været brugt til. 19 Men for et mindre antal borgere har et udtræk fra CPR-registret indeholdt oplysninger om medlemskab af folkekirken. Det er naturligvis en fejl, og noget vi blev opmærksomme på tidligt i forløbet, og som vi også har nævnt i anmeldelsen til datatilsynet, ligesom det fremgik af kommunaldirektørens orientering til Byrå-det, at regnearket for et mindre antal borgere omfattede oplysninger, der ikke var relevante for den opgave regnearket bruges til. Jeg kan oplyse, at oplysninger om medlemskab af folkekirken ikke bliver brugt i kontrollen af mellemkommunale betalinger. Og jeg kan også oplyse, at de data vil blive slettet og vil ikke fremgå af det pågældende regneark fremadrettet. … En kulturændring Og så giver sagen naturligvis også anledning til endnu engang at se på, hvor vi kan forbedre sikkerheden, og hvad vi kan lære af den. Vi kan aldrig gardere os mod menneskelige fejl, men vi kan arbejde for, at konsekvenserne af fejl ikke bli-ver så store. Digitaliseringsafdelingen er derfor gået i gang med at kryptere alle nye maskiner og forventer at alle maskiner med Windows 10 vil være krypteret inden jul. Efterfølgende vil alle ældre maskiner enten blive krypteret eller udfa-set. Vi kan også skærpe den fysiske sikkerhed på Rådhuset bedre, så uvedkom-mende får sværere ved at få adgang til computere og kontorer. …” Datatilsynet stillede den
  38. december 2018 og
  39. januar 2019 spørgsmål om sagen til Gladsaxe Kommune. Det fremgår af bilag 1, kommunens svar af
  40. januar 2019 til Datatilsynet: ”… 1 Datatilsynets spørgsmål/anmodning Dataansvarliges svar I anmeldelsen af bruddet på persondatasikkerheden fremgår det, at der er blevet stjålet flere computere. Er der alene tale om en computer, med en enkelt fil, hvor de af bruddet omfattede personoplysninger indgår? Ja, det er korrekt. I afkræftende fald bedes dette uddybet. Filen, der indeholdt 20620 unikke CPR-numre, lå på én fil på én computer. Filen blev i strid med kommunens retningslinjer lagt på computerens skrivebord torsdag
  41. november med henblik på midlertidig lagring. 20 2 I anmeldelsen fremgår det at filen (et regneark) med personoplysninger ikke er krypteret. Er der i øvrigt anvendt kryptering på computerens hardd isk? Nej. I bekræften de fal d bedes det oplyst: • Hvilken type af kryptering der er tale om. • Om com puteren var tændt på det tidspunkt h vor d en blev stjålet. 3 Er comput eren o psat med adgangskontrol? I bekræften de fal d bedes det uddybet hvilk en for m der anvendes, fx brugern avnog password, 2faktor aute ntifice ring, osv. Ja, computeren er beskyttet med Windows brugernavn og adgangskode. Begge dele skal kendes, før der kan logges ind på computeren. Brugernavnet er unikt og personligt og består af en bogstavkombination sammensat af forbogstaverne fra brugerens fornavn og efternavn. Passwordet overholder standardreglerne for komplekse passwords i Windows. Dvs.: Mindst 8 tegn Må ikke indeholde brugerens fornavn, mellemnavn, efternavne eller brugernavn. Adgangskoden skal indeholde mindst 3 af disse tegn: - Store bogstaver Små bogstaver Tal Specialtegn (som !, $, #, %) Efter 5 mislykkede forsøg spærres for adgang. 21 4 Af opfølgningen på anmeldelsen fremgår det, at der er rettelser til antallet af personnumre i de forskellige kategorier. Oplyst venligst det endelig e anta l unikke personnumre, der er om fattet af bruddet. 20620 5 Indebærer brudd et på persondatasikkerhede n oply sninger hvis behandling er omfa ttet af databeskyttelsesforord ninge ns artikel 9? Der henvises til bilag
  42. I bekræften de fal d bedes den dataansvar lige re degøre for hvilke oplysninge r der e r tale om, samt angive en f ordeling af typen af oplysninger p å det a ntal registrerede, om hvem d en ko nkrete type oplysning behan dles. 6 Beskriv ven ligst d en fysiske sikkerhed på sted et, hv orfor computeren blev stjålet. Der henvises til bilag 5 og 5.
  43. I forhold til den konkrete hændelse blev tyveriet konstateret 03.12.2018 kl. 09.
  44. Computeren blev stjålet i weekenden d. 30/11-3/12 (mellem arbejdstidsophør fredag og mandag morgen). Der var juletræstænding fredag 30/11, hvorfor der også redegøres for sikkerheden i den kontekst i bilaget. Computeren blev stjålet fra Rådhusets
  45. sal, fløj lokale
  46. 7 Var compu teren f astlåst på det sted hvorfra den blev stjålet, fx med wirelås? Nej. 8 Af opfølgn ingen på anmeldelsen fremgår de t, at al le registrerede vil blive under rettet den
  47. december
  48. Er alle regis trerede blevet underrettet om hæn delsen? Vi udsendte et orienteringsbrev til alle berørte den
  49. december (bilag 6). Brevet blev sendt med digital post til deres e-boks. Borgere, der er fritaget for digital post, har modtaget et fysisk brev 1-3 dage efter. I bekræften de fald bedes underretningens indho ld angivet. I af- Ud af de 20620 berørte borgere var 22 kræftende fald bedes det oplyst hvorfor underretning endnu ikke har fundet sted. 1392 døde på tidspunktet for udsendelsen af orienteringsbrevet. 53 breve er efterfølgende kommet tilbage, hvilket eks. kan betyde, at borgeren ikke har nogen adresse. Siden udsendelsen af orienteringsbrevet har ca. 1300 borgere kontaktet Gladsaxe Kommune telefonisk eller skriftligt med forskellige spørgsmål. I forlængelse heraf har 429 borgere (pr,
  50. december 2019) fået indsigt i hvilke oplysninger der fremgik om netop dem i regnearket. (se bilag 6.1 og 6.2) …” Det fremgår af bil andet: ag 2, kommunens svar af
  51. januar 2019 til Datatilsynet, blandt ”… Datatilsyne ts spø rgsmål/anmodning Dataansvarliges svar 1 Redegør fo r indh oldet af de interne retnings linjer, der refereres til i hændelses beskri velsen, og hvordan disse r etning slinjer udmøntes. Der henvises til nes informationssikkerhedspolitik, håndbog samt de 15 sikkerhedsbud, der alle fremgår som bilag til besvarelsen. Der henvises desuden til redegørelsen om behandlingssikkerhed, hvori udmøntningen også beskrives (Bilag 3). 2 Redegør for med hvilken baggrund, at filen med de følsomme persondata er blevet gemt lokalt på pc'ens skrivebord. a) Hvilket filformat var filen gemt i, og var der anvendt en adgangskode på filen? At filen var lagret lokalt skyldes en fejl fra medarbejderens side. Lagring af personoplysninger i ikke-krypteret form lokalt på computere er klart i strid med Kommunens regler for informationssikkerhed. a) Der er tale om en excel fil uden adgangskode på selve filen. 23 3 Redegør for hvilke sikkerhedsforanstaltninger, der blev anvendt lokalt på pc'en herunder bl.a. kompleksitet og længde af password til operativs ystem , og om der blev anvendt BI OS password på pc'en. Der henvises til besvarelsen af Datatilsynets spørgsmålark af
  52. december 2018, spørgsmål nr. 3 (Bilag 1). 4 De interne retningslinjer vurderes at være tilstrækkeligt klare, og hændelsen er udtryk for et klart brud på de interne retningslinjer. Hændelsen har naturligvis givet anledning til, at man endnu engang har haft fokus på awareness. Bl.a. har den ansvarlige direktør sendt en mail til alle medarbejdere, der har været relevant information på intranet og lign. Redegør ve nligst for om Gladsaxe Kommune på bag rund af hændelsen har skæ rpet d e interne retningslinjer, politi kker og procedure udover, hva d der allerede er nævnt. a) Er der de suden taget nye tekniske forans taltni nger i brug på baggrund a f hæn delsen? Det kan desuden oplyses, at der ikke blev anvendt BIOS-password på pc'en. a) Ja. Der henvises til redegørelsen for kryptering i beskrivelsen af behandlingssikkerhed. …” Det fremgår af bila g 4, k ommunens svar af
  53. januar 2019 på spørgsmål 5 i bilag nr. 1: ”… Sikkerhedsbru ddet omfattede følsomme personoplysninger iht. Databeskyttelsesforordninge n art. 9: Oplysninger o m reli giøs overbevisning:  For 467 re gistre rede fremgår, hvorvidt de har medlemskab af folkekirken, markeret med e t "F" (medlem) eller "U" (udmeldt). Helbredsoplys ninge r:  For 30 reg istrere de som er eller har været bosiddende på et botilbud, er angi-vet tilbud dets m ålgruppe opdelt på psykisk udviklingshæmmede, fysisk handicapp ede, psykisk syge eller sindslidende.  For 28 reg istrere de er angivet, at leverandøren af de pågældende ydelser er Gladsaxe Komm unes Rusmiddelcenter. Rusmiddelcenteret er et tilbud til 24 borgere over 30 år, som har brug for hjælp til problemer med alkohol, hash eller stoffer. I det vedlagte regneark i fanen "TOP botilbud" er vist anonymiserede eksempler på, hvordan oplysningerne med tilbuddets målgruppe fremgår i arket. Oplysnin-gerne fremgår i kolonne "1", som har titlen "Diagnose". Denne overskrift er imid-lertid misvisende, da der alene er tale om oplysninger om institutionstypen/mål-gruppen, f.eks. psykisk udviklingshæmmede. Derimod er der ikke oplysninger om den enkelte borgers konkrete diagnose. I det vedlagte regneark i fanen "Nexus" er vist anonymiserede eksempler på, hvordan oplysningerne om at leverandøren er Gladsaxe Kommunes Rusmiddelcenter er fremgået i arket. Supplerende bemærkninger  For flere registrerede er angivet efter hvilken paragraf, de registrerede har modtaget eller modtager ydelser omfattet af den mellemkommunale bereg-ning. Selve lovgrundlaget er dog ikke oplyst i regnearket, og det vil derfor ikke være muligt for udenforstående at udlede det konkrete hjemmelsgrund-lag for ydelsen. Selv hvis det fulde hjemmelsgrundlag kunne udledes, er det kun i 29 tilfælde, at paragraf henvisningen i sig selv indikerer de bagvedliggende helbredsproblemer. I det vedlagte regneark, fanen "Nexus", er vist anonymiserede eksempler på to af omtalte 29 registreringer, hvor de 28 registreringer er sammenfaldende med de borgere, hvor det fremgår, at leverandøren er Gladsaxe Rusmiddelcenter jf. ovenstående. På baggrund af den manglende lovhenvisning vurderer Gladsaxe Kommune, at disse registreringer ikke er omfattet af forordningens art.
  54.  For registrerede som har bopæl på en selvejende, privat eller kommunal institution i Gladsaxe Kommune og omfattet af den mellemkommunale beregning, er institutionens navn angivet. Institutionens navn kan i visse tilfælde indikere, at der er tale om registrerede som har en eller anden form for nedsat funktionsevne eller som af sociale årsager har bopæl på en institution. Der er dog tale om institutioner som henvender sig til en sammensat målgruppe af borgere, og institutionens navn siger i sig selv så-ledes ikke noget konkret om de registreredes fysiske eller psykiske tilstande. I det vedlagte regneark, fanen "Institutionsophold", er vist anonymiserede eksempler på registreringerne i kolonne "N", "Institutionsophold (manuel)". På denne baggrund vurderer Gladsaxe Kommune, at disse registreringer ikke er omfattet af forordningens art.
  55. 25 I øvrigt bemærkes, at der er tale om offentligt tilgængelige oplysninger, da oplysninger om botilbuddet vil kunne udledes ved et almindeligt opslag på de registreredes adresse i f.eks. Kraks telefonbog. Der har generelt været bevågenhed om ikke at indhente flere data end nødven-digt til regnearket. Der er dog konstateret undtagelser for dette princip, idet fx oplysninger om medlemskab af folkekirken og fødselsregistreringssted fremgår af arket selvom oplysningerne ikke kan bidrage til at løse kontrolopgaven vedrø-rende mellemkommunale betalinger. …” Det fremgår af bilag 5, kommunens svar af
  56. januar 2019 på spørgsmål 6 i bi-lag nr. 1: ”… Svar på spørgsmål nr. 6 i bilag nr. 1 I det følgende beskrives sikringsforhold på Gladsaxe Rådhus, opdelt på Skalsik-ring, Rumsikring samt Vagtservice. Skalsikring Rådhusets Hovedindgang, svingdør med elektronisk lås, åben for borgere kl. 10-14, torsdage kl. 10.00-18.
  57. Personaleindgange A, B, C, D, E og F, har alle ADK (Automatisk Dør Kontrol) med Salto system og udgangstryk. Indgang A ved Servicegården har samtaleanlæg til Vagtservice og Kantinekøk-ken, ITV overvågning, bruges tillige til vareindlevering. Indgang B er tillige Handicapindgang, har samtaleanlæg til Vagtservice, ITV overvågning. Indgang E er dækket af ITV overvågning fra Indgang A. Indenfor indgang A, C, D, E, og F, alarmfølere, aktiveres kl. 23.00-05.
  58. Flugtvejsdør ved Byrådssal, ADK, ITV overvågning. Cykelkælderindgang, ADK. Indgang til kælderarkiv, ADK. Indgang til mellemgang ved fløj 2 og 3, ADK. ITV overvågning af bilpark i Servicegården samt ved cykelskur til elcykler med ADK. Rumsikring AIA (Automatisk Indbruds Alarm) aktiveres kl. 23.00-05.00 i følgende områder/lokaler: 26 Rådhushallen, Europa mødelokalet, mødelokale 1609, Kantinen Rådhuskælde-ren, Kantinekøkken, Borgerservice, torve områder fløj 4 og 5 etage 2 og 3 samt Vagtcentralen. ADK, Salto, ved følgende døre: Etage 0, fløj 4 og 5 (tillige AIA). Efter personaleindgang B, dør videre til trappeopgang med konstant lås. Dør til mødelokaler i fløj 6, samt fløj 4 og
  59. Dør til Borgerservice, låses kl. 18.00-05.
  60. Dør til mellemgang ved mødelokaler i stueetagen, låses kl. 18.00-05.
  61. Byrådets arbejdsværelse, Europaværelset, låst konstant. Fra Rådhushallens trappeopgang, døre ind til fløj 1, 2, 3, 4, 5 og 6, Digitaliseringsafdelingen, Kontor Borgmester og Kommunaldirektør samt kantine-køkken, låses kl. 18.00-05.
  62. ITV indendørs: Indgangsdør B, flugtvejsdør ved Byrådssal, Vagtcentral. Vagtservice sikringsrum i etage 0: ADK, AIA, tågekanon, ITV i lokalet. Cellesikring Smartboard i Europaværelset. Vagtservice Døgnbemandet Vagtcentral beliggende i forbindelse med Rådhushallen med ud-syn til Borgerservice. I Rådhusets åbningstid, runderende vagt med særlig fokus på Rådhushal og Borgerservice. Vagten servicerer samtaleanlæg ved indgang A og B, sikrer personlig kontakt for adgang. Vagtservice håndterer overfaldstryk fra sagsbehandlere. Særlige forhold under den årlige Juletræstænding kl. 17.00-18.00 Hovedindgang og gammel Rådhusindgang åbnes kl. 15.30 for klargøring til arrangement for personale og optrædende. Stationær vagt i Rådhushallen med generelt opsyn, står udenfor under Borgmestertalen. Begge indgange lukkes ca. kl. 18.
  63. D.
  64. november var døren fra Hallens trappeopgang, etage 2, til fløj 4 og 5 defekt og blev ikke låst kl. 18.
  65. …” Datatilsynet stillede den
  66. januar 2019 yderligere spørgsmål til Gladsaxe Kommune. Det fremgår af spørgsmål 10 med besvarelse af
  67. januar 2019: ”… 27 10 Af Gladsaxe Kommunes pressemeddelelse af
  68. december 2018 fremgår: "I denne sag er der alene tale om tyveri af en computer og ikke, at oplysninger har været tilgængelige for en bredere offentlighed. Derfor er harddisken og dermed oplysningerne efter al sand synlighedblevet slettet med henblik på videresalg af computeren. Selv i de tilfælde, hvor cpr-numre har været lækket til en større kreds, har der ikke været tilfælde af misbrug af cprnumre ".
  69. a. Gladsaxe Kommu ne bedes oplyse, hvilken vurderin g der ligger til grund for a t udtale, at "oplysningerne efter al sands ynlighed [er] blevet slette t med h enblik på videresalg af co mputere n". b. Gladsaxe Komm une bedes samtidig redeg øre for, hvad der menes med "S elv i de tilfælde, hvor cpr-numre har vær et lækket til en større kred s, har der ikke været tilfælde af misbrug af cprnumre". Ad a) Kommunen har vurderet, at det forekommer usandsynligt, at nogle vil stjæle en kommunal computer med datatyveri for øje, idet udefrakommende ikke vil vide, at der lå de pågældende data på maskinen. En bærbar computer af den type og alder, der er stjålet, repræsenterer en væsentlig salgsværdi, hvorfor kommunen finder det mest sandsynligt, at tyveriet er sket med henblik på videresalg af computeren. Computeren vil ikke kunne bruges, som den er, da den vil være beskyttet af et password fastsat af kommunen. Der skal derfor laves en fuldstændig reinstallation af computeren, før den kan anvendes. I den forbindelse vil alt indhold på computeren blive slettet. Ad b) Vurderingen bygger bl.a. på den vurdering, vi har fået fra Person 1 PWC I Partner - Cyber & informationssikkerhed — se vedlagte bilag. …” Datatilsynet anmeldt e den 1
  70. marts 2020 Gladsaxe Kommune til politiet. Det fremgår af anmeldels en: ”… Politianmeldelse af Glad saxe Kommune for overtrædelse af databeskyttelsesforordningens ar tikel 32 , stk. 1 Datatilsynet skal hermed anmelde Gladsaxe Komm une … for: 28 overtrædelse af databeskyttelsesforordningens artikel 32, stk. 1, jf. databeskyttelseslovens § 41, stk. 1, nr. 1, jf. stk. 3, jf. stk. 6, jf. databeskyttelsesforordnin-gens artikel 83, stk. 2, og stk. 4, litra a, jf. stk. 9, ved i perioden fra forud for den
  71. november 2018 ikke at have overholdt sin forpligtelse som dataansvarlig til at gennemføre tekniske og organisatoriske foranstaltninger, der passede til risiciene af varierende sandsynlighed og alvor for de registreredes rettigheder, idet Gladsaxe Kommune ikke havde sørget for at kryptere kommunens computere, hvilket medførte et utilstrækkeligt sikkerheds-niveau og tillige havde den konsekvens, at et sikkerhedsbrud medførte en unø-dig høj risiko for de registrerede, idet en medarbejder den
  72. november 2018 - i strid med kommunens interne retningslinjer placerede et regneark med perso-noplysninger om 20.620 borgere, herunder oplysninger af følsom karakter og op-lysninger om personnumre på en af kommunens bærbare computere, hvilken computer i perioden fra den
  73. november til den
  74. december 2018 blev stjålet fra
  75. sal, fløj 5, lokale 3525 i Gladsaxe Rådhus, Rådhus Alle 7 i Søborg. … 3 Datatilsynets vurdering af sagen 3.1 Behandlingssikkerhed Af databeskyttelsesforordningens artikel 32, stk. 1, fremgår, at den dataansvarli-ge skal gennemføre tekniske og organisatoriske foranstaltninger, der passer til ri-siciene af varierende sandsynlighed og alvor for de registreredes rettigheder. Der påhviler således den dataansvarlige en pligt til at identificere de risici, den dataansvarliges behandling udgør for de registrerede og til at sikre, at der indfø-res passende sikkerhedsforanstaltninger, der beskytter de registrerede mod disse risici. Gladsaxe Kommunes computere var alene beskyttet med Windows brugernavn og adgangskode. Computerne var ikke beskyttet med kryptering. Gladsaxe Kommune har en politik om, at personoplysninger alene må gemmes i journal- eller fagsystemer. Denne politik har været kommunikeret tydeligt ud til kommunens medarbejdere. En medarbejder gemte alligevel et regneark med personoplysninger på et lokalt drev på en af kommunens computere, som efterfølgende blev stjålet fra rådhuset. Kravene om et passende sikkerhedsniveau i artikel 32 indebærer, at Gladsaxe Kommune har pligt til at sikre, at de personoplysninger, som behandles af kommunens ansatte, ikke kommer til uvedkommendes kendskab. Det er Datatilsynets klare opfattelse, at Gladsaxe Kommune ikke har levet op til kravene om et passende sikkerhedsniveau i databeskyttelsesforordningens arti-kel
  76. 29 Datatilsynet har ved sin vurdering lagt vægt på, at kommunens computere ikke har været beskyttet med kryptering. Gladsaxe Kommune har i sin redegørelse for behandlingssikkerhed anført, at risikoen for, at kommunens retningslinjer om, at behandling af personoplysninger uden for godkendte journal- og fagsystemer ikke følges af medarbejderne, er vur-deret som forholdsvis lav. Endvidere har Gladsaxe Kommune i sin redegørelse anført, at kommunen har vurderet, at det var mere væsentligt at beskytte systemer, hvor medarbejderne er blevet instrueret i at gemme oplysninger, snarere end de steder, hvor medarbej-derne ikke bør gemme oplysninger. Det er Datatilsynets opfattelse, at Gladsaxe Kommunes vurdering af risikoen for, at oplysninger kom til uvedkommendes kendskab var for lav. Det er i den forbin-delse Datatilsynets opfattelse, at særligt kommunens vurdering af at medarbej-derne ikke følger kommunens retningslinjer er åbenbar for lav. En dataansvarlig må påregne, at ikke alle ansatte til enhver tid følger interne retningslinjer. Datatilsynet har i sin vurdering heraf lagt vægt på, at medarbejdere - i to sager om anmeldte brud på persondatasikkerheden - i strid med kommunens retnings-linjer har placeret filer med personoplysninger på bærbare computeres harddisk, og at medarbejderen i nærværende sag har gjort dette med overlæg. Datatilsynet skal endvidere påpege, at Gladsaxe Kommunes generelle risikovurdering i relation til tyveri eller bortkomst af kommunens computere også har væ-ret for lav. Ved denne vurdering har Datatilsynet lagt vægt på den generelle risiko for tyve-ri, de åbne adgangsforhold, der er på et rådhus og på, at medarbejderne kan bort-tage arbejdscomputere fra arbejdspladsen. Tilsynet har endvidere lagt vægt på, at Gladsaxe Kommune tidligere har oplevet sikkerhedsbrud under lignende omstændigheder. Det er almen viden blandt de, der beskæftiger sig professionelt med IT, at det er simpelt at tilgå de filer, der er gemt på computeren, når en computers harddisk ikke er krypteret, f.eks. ved at flytte harddisken til en anden computer. Ved at flytte harddisken til en anden computer, kan man komme uden om både den tek-niske sikkerhedsforanstaltning, der består af Windows brugernavn og adgangs-kode, samt eventuelle adgangskoder opsat i computerens BIOS… Hertil kommer, at det er tilsynets vurdering, at stjålne mobile enheder i almindelighed i højere grad end tidligere bliver gennemgået for personoplysninger, som f.eks. kreditkortoplysninger og personnumre, inden disse bortskaffes f.eks. ved videresalg. Dette skyldes til dels det voksende undergrundsmarked, hvor disse typer oplysninger kan videresælges, og dels den øgede digitalisering af samfun- 30 det i almindelighed, hvormed mulighederne for udnyttelse af personoplysninger vokser. Kryptering af personoplysninger er en almindeligt anerkendt sikkerhedsforanstaltning, der endda er specifikt nævnt som eksempel på en teknisk foranstalt-ning i artikel 32, stk. 1, litra a. Henset til de risici for borgerne der knytter sig til kommunens behandling af personoplysninger, er det Datatilsynets opfattelse, at det er særdeles uforsigtigt, at Gladsaxe Kommune ikke havde beskyttet sine computere med kryptering. Ved denne vurdering har tilsynet lagt vægt på, at en kommune behandler meget store mængder af personoplysninger om kommunens borgere, herunder oplys-ninger af følsom karakter. En borger har ikke mulighed for at fravælge kommu-nens behandling af oplysninger om vedkommende, og kommunen har derfor et stort ansvar for at beskytte borgerne mod, at disse oplysninger kommer til uvedkommendes kendskab. Efter en samlet vurdering er det således Datatilsynets opfattelse, at Gladsaxe Kommune ikke har været sig sit ansvar bevidst og gennemført passende tekniske foranstaltninger for at sikre et sikkerhedsniveau, der passer til de risici, der er for de registreredes rettigheder, og at der er tale om en alvorlig overtrædelse af databeskyttelsesforordningens artikel
  77. Advokatfirma har i sin skrivelse (bilag 10) under pkt. 2.
  78. an-ført, at der i Datatilsynets vurdering bør lægges vægt på, at oplysningerne er bortkommet ved udefrakommende kriminelles handlinger, og at kommunen er uden skyld i den handling, der indebar, at oplysningerne er bortkommet. I skri-velsen er der under pkt. 3.2 endvidere anført, at strafansvar efter straffelovens § 27, stk. 1, forudsætter, at der er begået en overtrædelse, der kan tilregnes perso-ner tilknyttet kommunen eller kommunen som sådan. Advokatfirma har frem-hævet, at det forhold, at oplysningerne er bortkommet, ikke skyldes den pågæl-dende kommunale medarbejders fejl, som bestod i at gemme personoplysninger lokalt på sin computer, men derimod skyldes tyveri af computeren, som kommu-nen ikke er ansvarlig for. Datatilsynet skal hertil bemærke, at artikel 32 omhandler de sikkerhedsforanstaltninger den dataansvarlige (Gladsaxe Kommune) skal gennemføre for at sikre et passende sikkerhedsniveau i forhold til de risici for de registreredes rettighe-der, som behandlingen udgør. Disse risici indebærer den ikke usandsynlige risi-ko, at kommunens interne retningslinjer ikke i alle tilfælde rent faktisk følges af medarbejderne, ligesom de også indebærer udefrakommende omstændigheder, som eksempelvis hacking, tyveri, eller at en medarbejder glemmer en computer et offentligt sted, i hvilke situationer kryptering af computerens harddisk ville have været en passende og nødvendig teknisk foranstaltning. Det, der således kan tilregnes kommunen er, at kommunen ikke har opfyldt sine retlige forpligtel-ser i medfør af artikel
  79. I den forbindelse skal det præciseres, at sikkerheds- 31 bruddet blot er et udtryk for nogle af de mulige konsekvenser den utilstrækkeli-ge sikkerhed medfører. Den utilstrækkelige sikkerhed udgør en høj risiko for alle de registrerede, som kommunen behandler oplysninger om. 3.2 Valg af sanktion Advokatfirma har endelig anført, at grovheden af overtrædel-sen ikke berettiger til en politianmeldelse og har i den forbindelse bl.a. henvist til, at "det følger af de almindelige bemærkninger til databeskyttelses/oven, at det ikke er en forudsætning, at der pålægges bøde ved alle overtrædelser af databeskyttelsesforordningen og loven. Sagens konkrete momenter kan således trække i en formildende retning. Dette betyder, at der ikke nødvendigvis skal komme en bestemt reaktion, herunder en bøde, ved overtrædelser af forordningen og loven. Tilsynsmyndigheden kan således - alt efter om-stændighederne - beslutte, at en overtrædelse i første omgang sanktioneres med et påbud, og at der først, hvis påbuddet overtrædes, skrides til bødeforelæg efter lovforslagets § 42 eller til politianmeldelse. I valget af sanktion kan tilsynsmyndigheden således f.eks. lægge vægt på, om der er tale om en forsætlig eller uagtsom overtrædelse, overtrædelsens karak-ter, alvor og varighed eller eventuelle relevante tidligere overtrædelser, jf. momenterne opregnet i artikel 83, stk. 2." I den forbindelse skal det oplyses, at Datatilsynet altid foretager en konkret vurdering af sagens grovhed ved vurderingen af hvilken sanktion, der efter tilsynets opfattelse er den korrekte. Datatilsynet har ved vurderingen af sanktion lagt vægt på, at Gladsaxe Kommu-ne behandler meget store mængder af fortrolige og følsomme oplysninger. Tilsy-net har endvidere lagt vægt på, at der er tale om manglende implementering af en generel foranstaltning, og at Gladsaxe Kommune tidligere har oplevet sikker-hedsbrud under lignende omstændigheder. Det er således Datatilsynets opfattel-se, at der er tale om en meget alvorlig overtrædelse, der skal sanktioneres med bøde. …” Københavns Vestegns Politi sigtede den
  80. marts 2020 Gladsaxe Kommune i overensstemmelse med den anmeldelse, der var modtaget fra Datatilsynet. Sagsøgernes advokat skrev den
  81. marts 2019 på vegne af Sagsøger 1, den
  82. april 2019 på vegne af Sagsøger 2, den
  83. oktober 2019 på vegne af Sagsøger 3, den
  84. april 2019 på vegne af Sagsøger 4, den
  85. maj 2019 på vegne af Sagsøger 5, den
  86. april 2019 på vegne af Sagsøger 6 og den
  87. april 2019 på vegne af Sagsøger 7 til Gladsaxe Kommune med krav om erstatning, der skulle forrentes fra weekenden mellem uge 48 og 49 2018, subsidiært blev der afgivet rentepåkrav. Gladsaxe Kommune afviste kravene. 32 Det fremgår om Sagsøger 3's sag, BS-49315/2019-GLO, at der den
  88. marts 2019 blev bestilt nyt nøglekort til hendes NemID. Det fremgår blandt an-det videre af hendes NemID oplysninger, at der den
  89. marts 2019 blev udstedt nyt nøglenummer. Den
  90. marts 2019 blev der fra Sagsøger 3's konto overført henholdsvis 50.000 kr. og 45.000 kr. til andre konti. Sagsøger 3's bank har dækket beløbene. Det fremgår videre af hendes NemID op-lysninger, at brugeren den
  91. marts 2020 ikke kunne autentificeres på grund af forkert adgangskode, hvorefter adgangskoden blev spærret med meddelelse til en mailadresse. Det fremgår af oplysninger fra Sagsøger 3's mobiltele-fonselskab, at skift af hendes SIM-kort blev igangsat den
  92. marts 2019 efter en telefonisk henvendelse, hvor personen, der ringede, formodes at være blevet verificeret ved oplysning om kundenummer eller CPR-nummer. Det fremgår om Sagsøger 4's sag, BS-51045/2019-GLO, at der ved op-slag på institutionen Egebos hjemmeside, www.ege-bo.dk, fremgår, at institu-tionen er et unikt, psykosocialt rehabiliteringstilbud, der henvender sig til per-soner over 18 år med psykisk funktionsnedsættelse, ofte med en diagnose in-denfor skizofrenispektret. Det fremgår om Sagsøger 5's sag, BS 51234/2019-GLO, at hendes Ne-mID af sikkerhedsmæssige årsager blev spærret af Nets den
  93. august
  94. Det fremgår af Nets´ brev af
  95. august 2020, at baggrunden for spærringen var en mistanke om, at hun havde været udsat for et vellykket phising-angreb, og at it-kriminelle dermed havde fået adgang til hendes bruger-id, adgangskode og nøglerne på hendes nøglekort. Det er oplyst, at hun har navne- og adressebe-skyttelse. Retsgrundlaget Af Europa-Parlamentets og Rådets forordning (EU) 2016/679 af
  96. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personop-lysninger og om fri udveksling af sådanne oplysninger og om ophævelse af di-rektiv 95/46/EF (generel forordning om databeskyttelse) fremgår blandt andet: ” EUROPA-PARLAMENTET OG RÅDET FOR DEN EUROPÆISKE UNION HAR — under henvisning til traktaten om Den Europæiske Unions funktionsmåde, særlig artikel 16, under henvisning til forslag fra Europa-Kommissionen, efter fremsendelse af udkast til lovgivningsmæssig retsakt til de nationale parlamenter, 33 under henvisning til udtalelse fra Det Europæiske Økonomiske og Sociale Udvalg

(1), under henvisning til udtalelse fra Regionsudvalget efter den almindelige lovgivningsprocedure
(2),
(3), og ud fra følgende betragtninger:
(1)Beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger er en grundlæggende rettighed. I artikel 8, stk. 1, i Den Europæi-ske Unions charter om grundlæggende rettigheder (»chartret«) og i artikel 16, stk. 1, i traktaten om Den Europæiske Unions funktionsmåde (TEUF) fastsættes det, at enhver har ret til beskyttelse af personoplysninger, der vedrører den pågældende.
(2)Principperne og reglerne for beskyttelse af fysiske personer i forbindelse med behandling af deres personoplysninger bør, uanset deres nationalitet eller bopæl, respektere deres grundlæggende rettigheder og frihedsrettig-heder, navnlig deres ret til beskyttelse af personoplysninger. Denne for-ordning har til formål at bidrage til skabelsen af et område med frihed, sikkerhed og retfærdighed samt en økonomisk union og til økonomiske og sociale fremskridt, styrkelse af og konvergens mellem økonomierne in-den for det indre marked og fysiske personers velfærd. …
(4)Behandling af personoplysninger bør have til formål at tjene menneske-heden. Retten til beskyttelse af personoplysninger er ikke en absolut ret; den skal ses i sammenhæng med sin funktion i samfundet og afvejes i for-hold til andre grundlæggende rettigheder i overensstemmelse med proportionalitetsprincippet. Denne forordning overholder alle de grundlæg-gende rettigheder og følger de frihedsrettigheder og principper, der aner-kendes i chartret som forankret i traktaterne, navnlig respekten for pri-vatliv og familieliv, hjem og kommunikation, beskyttelsen af personop-lysninger, retten til at tænke frit, til samvittigheds- og religionsfrihed, yt-rings- og informationsfrihed, frihed til at oprette og drive egen virksom-hed, adgang til effektive retsmidler og til en retfærdig rettergang og kul-turel, religiøs og sproglig mangfoldighed. …
(7)Denne udvikling kræver en stærk og mere sammenhængende databeskyttelsesramme i Unionen, som understøttes af effektiv håndhævelse, fordi det er vigtigt at skabe den tillid, der gør det muligt, at den digitale økonomi kan udvikle sig på det indre marked. Fysiske personer bør ha-ve kontrol over deres personoplysninger. Sikkerheden både retligt og praktisk bør styrkes for fysiske personer, erhvervsdrivende og offentlige myndigheder. … 34
(10)For at sikre et ensartet og højt niveau for beskyttelse af fysiske personer og for at fjerne hindringerne for udveksling af personoplysninger inden for Unionen bør beskyttelsesniveauet for fysiske personers rettigheder og frihedsrettigheder i forbindelse med behandling af sådanne oplysnin-ger være ensartet i alle medlemsstater. Det bør sikres, at reglerne for be-skyttelse af fysiske personers grundlæggende rettigheder og frihedsret-tigheder i forbindelse med behandling af personoplysninger anvendes konsekvent og ensartet overalt i Unionen. I forbindelse med behandling af personoplysninger for at overholde en retlig forpligtelse eller for at udføre en opgave i samfundets interesse, eller som henhører under of-fentlig myndighedsudøvelse, som den dataansvarlige har fået pålagt, bør medlemsstaterne kunne opretholde eller indføre nationale bestem-melser for yderligere at præcisere anvendelsen af denne forordnings be-stemmelser. Sammen med generel og horisontal lovgivning om databe-skyttelse til gennemførelse af direktiv 95/46/EF har medlemsstaterne fle-re sektorspecifikke love på områder, hvor der er behov for mere speci-fikke bestemmelser. Denne forordning indeholder også en manøvremar-gen, så medlemsstaterne kan præcisere reglerne heri, herunder for be-handling af særlige kategorier af personoplysninger (»følsomme oplys-ninger«). Denne forordning udelukker således ikke, at medlemsstaternes nationale ret fastlægger omstændighederne i forbindelse med specifikke databehandlingssituationer, herunder mere præcis fastlæggelse af de forhold, hvorunder behandling af personoplysninger er lovlig. …
(35)Helbredsoplysninger bør omfatte alle personoplysninger om den registreredes helbredstilstand, som giver oplysninger om den registreredes tidligere, nuværende eller fremtidige fysiske eller mentale helbredstilstand. Dette omfatter oplysninger om den fysiske person indsamlet i løbet af registreringen af denne med henblik på eller under levering af sundhedsydelser, jf. Europa-Parlamentets og Rådets direktiv 2011/24/EU
(9), til den fysiske person; et nummer, symbol eller særligt mærke, der tildeles en fysisk person for entydigt at identificere den fysiske person til sundhedsformål; oplysninger, der hidrører fra prøver eller undersøgelser af en legemsdel eller legemlig substans, herunder fra genetiske data og biologiske prøver; og enhver oplysning om f.eks. en sygdom, et handicap, en sygdomsrisiko, en sygehistorie, en sundhedsfaglig behandling eller den registreredes fysiologiske eller biomedicinske tilstand uafhængigt af kilden hertil, f.eks. fra en læge eller anden sundhedsperson, et hospital, medicinsk udstyr eller in vitro-diagnostik. …
(39)Enhver behandling af personoplysninger bør være lovlig og rimelig. Det bør være gennemsigtigt for de pågældende fysiske personer, at personoplysninger, der vedrører dem, indsamles, anvendes, tilgås eller på an-den vis behandles, og i hvilket omfang personoplysningerne behandles eller vil blive behandlet. Princippet om gennemsigtighed tilsiger, at en- 35 hver information og kommunikation vedrørende behandling af disse personoplysninger er lettilgængelig og letforståelig, og at der benyttes et klart og enkelt sprog. Dette princip vedrører navnlig oplysningen til de registrerede om den dataansvarliges identitet og formålene med den på-gældende behandling samt yderligere oplysninger for at sikre en rimelig og gennemsigtig behandling for de berørte fysiske personer og deres ret til at få bekræftelse og meddelelse om de personoplysninger vedrørende dem, der behandles. Fysiske personer bør gøres bekendt med risici, reg-ler, garantier og rettigheder i forbindelse med behandling af personop-lysninger og med, hvordan de skal udøve deres rettigheder i forbindelse med en sådan behandling. Især bør de specifikke formål med behandlin-gen af personoplysninger være udtrykkelige og legitime og fastlagt, når personoplysningerne indsamles. Personoplysningerne bør være tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i for-hold til formålene med deres behandling. Dette kræver navnlig, at det sikres, at perioden for opbevaring af personoplysningerne ikke er læn-gere end strengt nødvendigt. Personoplysninger bør kun behandles, hvis formålet med behandlingen ikke med rimelighed kan opfyldes på anden måde. For at sikre, at personoplysninger ikke opbevares i længere tid end nødvendigt, bør den dataansvarlige indføre tidsfrister for slet-ning eller periodisk gennemgang. Der bør træffes enhver rimelig foran-staltning for at sikre, at personoplysninger, som er urigtige, berigtiges eller slettes. Personoplysninger bør behandles på en måde, der garante-rer tilstrækkelig sikkerhed og fortrolighed, herunder for at hindre uau-toriseret adgang til eller anvendelse af personoplysninger eller af det udstyr, der anvendes til behandlingen. …
(74)Der bør fastsættes bestemmelser om den dataansvarliges ansvar, herun-der erstatningsansvar, for enhver behandling af personoplysninger, der foretages af den dataansvarlige eller på den dataansvarliges vegne. Den dataansvarlige bør navnlig have pligt til at gennemføre passende og ef-fektive foranstaltninger og til at påvise, at behandlingsaktiviteter over-holder denne forordning, herunder foranstaltningernes effektivitet. Dis-se foranstaltninger bør tage højde for behandlingens karakter, omfang, sammenhæng og formål og risikoen for fysiske personers rettigheder og frihedsrettigheder.
(75)Risiciene for fysiske personers rettigheder og frihedsrettigheder, af varierende sandsynlighed og alvor, kan opstå som følge af behandling af personoplysninger, der kan føre til fysisk, materiel eller immateriel skade, navnlig hvis behandlingen kan give anledning til forskelsbehandling, identitetstyveri eller -svig, finansielle tab, skade på omdømme, tab af fortrolighed for personoplysninger, der er omfattet af tavshedspligt, uautori-seret ophævelse af pseudonymisering eller andre betydelige økonomiske eller sociale konsekvenser; hvis de registrerede kan blive berøvet deres rettigheder og frihedsrettigheder eller forhindret i at udøve kontrol med deres personoplysninger; hvis der behandles personoplysninger, der viser 36 race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, og behandling af genetiske data, helbredsoplysninger eller oplysninger om seksuelle forhold eller straffedom-me og lovovertrædelser eller tilknyttede sikkerhedsforanstaltninger; hvis personlige forhold evalueres, navnlig analyse eller forudsigelse af forhold vedrørende indsats på arbejdspladsen, økonomisk situation, helbred, personlige præferencer eller interesser, pålidelighed eller adfærd eller geo-grafisk position eller bevægelser, med henblik på at oprette eller anvende personlige profiler; hvis der behandles personoplysninger om sårbare fy-siske personer, navnlig børn; eller hvis behandlingen omfatter en stor mængde personoplysninger og berører et stort antal registrerede …
(83)For at opretholde sikkerheden og hindre behandling i strid med denne forordning bør den dataansvarlige eller databehandleren vurdere de risici, som en behandling indebærer, og gennemføre foranstaltninger, der kan begrænse disse risici, som f.eks. kryptering. Disse foranstaltninger bør under hensyntagen til det aktuelle tekniske niveau og implementeringsomkostningerne sikre et tilstrækkeligt sikkerhedsniveau, herunder fortrolighed, i forhold til risiciene og karakteren af de personoplysninger, der skal beskyttes. Ved vurderingen af datasikkerhedsrisikoen bør der tages hensyn til de risici, som behandling af personoplysninger indebærer, såsom hændelig eller ulovlig tilintetgørelse, tab, ændring eller uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet, og som navnlig kan føre til fysisk, materiel eller immateriel skade. …
(85)Et brud på persondatasikkerheden kan, hvis det ikke håndteres på en passende og rettidig måde, påføre fysiske personer fysisk, materiel eller immateriel skade, såsom tab af kontrol over deres personoplysninger eller begrænsning af deres rettigheder, forskelsbehandling, identitetstyveri eller -svig, finansielle tab, uautoriseret ophævelse af pseudonymisering, skade på omdømme, tab af fortrolighed for oplysninger, der er omfattet af tavshedspligt, eller andre betydelige økonomiske eller sociale konsekvenser for den berørte fysiske person. Så snart den dataansvarlige bliver bekendt med, at der er sket et brud på persondatasikkerheden, bør vedkommende derfor anmelde bruddet på persondatasikkerheden til den kompetente tilsynsmyndighed uden unødig forsinkelse og om muligt senest 72 timer efter, at denne er blevet bekendt med det, medmindre dataansvarlige i overensstemmelse med ansvarlighedsprincippet kan påvise, at bruddet på persondatasikkerheden sandsynligvis ikke indebærer risiko for fysiske personers rettigheder eller frihedsrettigheder. Hvis en sådan anmeldelse ikke kan ske inden for 72 timer, bør den ledsages af en begrundelse for forsinkelsen, og oplysningerne kan indgives trinvis uden unødig yderligere forsinkelse. … den 37
(146)Den dataansvarlige eller databehandleren bør yde erstatning for enhver skade, som en person måtte lide som følge af behandling, der overtræder denne forordning. Den dataansvarlige eller databehandleren bør være fri-taget for erstatningsansvar, hvis den pågældende beviser ikke at være an-svarlig for den forvoldte skade. Begrebet »skade« bør fortolkes bredt i ly-set af retspraksis ved Domstolen, således at det fuldt ud afspejler formåle-ne for denne forordning. Dette berører ikke eventuelle erstatningskrav for skade som følge af overtrædelse af andre bestemmelser i EU-retten eller medlemsstaternes nationale ret. Behandling, der overtræder denne for-ordning, omfatter også behandling, der overtræder delegerede retsakter og gennemførelsesretsakter vedtaget i henhold til denne forordning og til medlemsstaternes nationale ret, der præciserer bestemmelserne i denne forordning. Registrerede bør have fuld erstatning for den skade, som de har lidt. Hvis dataansvarlige eller databehandlere er involveret i den sam-me behandling, bør den enkelte dataansvarlige eller databehandler hæfte for hele erstatningen. Hvis de imidlertid er inddraget i den samme retssag i overensstemmelse med medlemsstaternes nationale ret, kan erstatning fordeles i henhold til den enkelte dataansvarliges eller databehandlers an-svar for den skade, der er forvoldt af behandlingen, forudsat at der sikres fuld erstatning til den registrerede, som har lidt skaden. Enhver dataansvarlig eller databehandler, der har betalt fuld erstatning, kan efter-følgende gøre regres mod andre dataansvarlige eller databehandlere, der er involveret i samme behandling. … KAPITEL I Generelle bestemmelser Artikel 1 Genstand og formål 1. I denne forordning fastsættes regler om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og regler om fri udveksling af personoplysninger. 2. Denne forordning beskytter fysiske personers grundlæggende rettigheder og frihedsrettigheder, navnlig deres ret til beskyttelse af personoplysninger. 3. Den frie udveksling af personoplysninger i Unionen må hverken indskrænkes eller forbydes af grunde, der vedrører beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger. … KAPITEL II Principper Artikel 5 38 Principper for behandling af personoplysninger 1. Personoplysninger skal:
  1. a)behandles lovligt, rimeligt og på en gennemsigtig måde i forhold til den registrerede (»lovlighed, rimelighed og gennemsigtighed«)
  2. b)indsamles til udtrykkeligt angivne og legitime formål og må ikke viderebehandles på en måde, der er uforenelig med disse formål; viderebehandling til arkivformål i samfundets interesse, til videnskabelige eller historiske forskningsformål eller til statistiske formål i overensstemmelse med artikel 89, stk. 1, skal ikke anses for at være uforenelig med de oprindelige formål (»formålsbegrænsning«)
  3. c)være tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til de formål, hvortil de behandles (»dataminimering«)
  4. d)være korrekte og om nødvendigt ajourførte; der skal tages ethvert rimeligt skridt for at sikre, at personoplysninger, der er urigtige i forhold til de formål, hvortil de behandles, straks slettes eller berigtiges (»rigtighed«) opbevares e på en sådan måde, at det ikke er muligt at identificere de registrerede ) i et længere tidsrum end det, der er nødvendigt til de formål, hvortil de pågældende personoplysninger behandles; personoplysninger kan opbevares i længere tidsrum, hvis personoplysningerne alene behandles til arkivformål i samfundets interesse, til videnskabelige eller historiske forskningsformål eller til statistiske formål i overensstemmelse med artikel 89, stk. 1, under forudsætning af, at der implementeres passende tekniske og organisatoriske foranstaltninger, som denne forordning kræver for at sikre den registreredes rettigheder og frihedsrettigheder (»opbevaringsbegrænsning«)
  5. f)behandles på en måde, der sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger, herunder beskyttelse mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse, under anvendelse af passende tekniske eller organisatoriske foranstaltninger (»integritet og fortrolighed«). 2. Den dataansvarlige er ansvarlig for og skal kunne påvise, at stk. 1 overholdes (»ansvarlighed«). … Artikel 32 Behandlingssikkerhed 1. Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige og databe- 39 handleren passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til disse risici, herunder bl.a. alt efter hvad der er relevant:
  6. a)pseudonymisering og kryptering af personoplysninger
  7. b)evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
  8. c)evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
  9. d)en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed. 2. Ved vurderingen af, hvilket sikkerhedsniveau der er passende, tages der navnlig hensyn til de risici, som behandling udgør, navnlig ved hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet. 3. Overholdelse af en godkendt adfærdskodeks som omhandlet i artikel 40 eller en godkendt certificeringsmekanisme som omhandlet i artikel 42 kan bruges som et element til at påvise overholdelse af kravene i nærværende artikels stk. 1. 4. Den dataansvarlige og databehandleren tager skridt til at sikre, at enhver fysisk person, der udfører arbejde for den dataansvarlige eller databehandleren, og som får adgang til personoplysninger, kun behandler disse efter instruks fra den dataansvarlige, medmindre behandling kræves i henhold til EU-retten eller medlemsstaternes nationale ret. … Artikel 82 Ret til erstatning og erstatningsansvar 1. Enhver, som har lidt materiel eller immateriel skade som følge af en overtrædelse af denne forordning, har ret til erstatning for den forvoldte skade fra den dataansvarlige eller databehandleren. 2. Enhver dataansvarlig, der er involveret i behandling, hæfter for den skade, der er forvoldt af behandling, der overtræder denne forordning. En databehandler hæfter kun for den skade, der er forvoldt af behandling, hvis pågældende ikke har opfyldt forpligtelser i denne forordning, der er rettet specifikt mod databehandlere, eller hvis pågældende har undladt at følge eller handlet i strid med den dataansvarliges lovlige instrukser. 3. En dataansvarlig eller databehandler er fritaget for erstatningsansvar i henhold til stk. 2, hvis det bevises, at den pågældende ikke er skyld i den begivenhed, der medførte skaden. 40 4. Hvis mere end én dataansvarlig eller databehandler eller både en dataansvarlig og en databehandler er involveret i den samme behandling, og hvis de i henhold til stk. 2 og 3 er ansvarlige for skader, der er forvoldt af behandling, hæfter de solidarisk for hele skaden for at sikre fuld erstatning til den registrerede. 5. Hvis en dataansvarlig eller en databehandler i overensstemmelse med stk. 4 har betalt fuld erstatning for den forvoldte skade, har den pågældende dataansvarlige eller databehandler ret til at kræve den del af erstatningen, der svarer til andres del af ansvaret for skaden, tilbage fra de andre dataansvarlige eller databehandlere, der er involveret i den samme behandling, i overensstemmelse med betingelserne i stk. 2. 6. Retssager med henblik på udøvelse af retten til at modtage erstatning anlægges ved de domstole, der er kompetente i henhold til national ret i den medlemsstat, der er omhandlet i artikel 79, stk. 2. …” Af kommissionens forslag af 25. januar 2012 til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (generel forordning om databeskyttelse) /* COM/2012/011 final - 2012/0011 (COD) fremgår blandt andet ”… 3.4.8. KAPITEL VIII - KLAGEADGANG, ANSVAR OG SANKTIONER … Artikel 77 omhandler retten til erstatning og ansvar. Den er baseret på artikel 23 i direktiv 95/46/EF, udvider retten til erstatning for den forvoldte skade fra registerførere og præciserer ansvaret for fælles registeransvarlige og fælles registerførere. …
(118)Personer, der lider skade som følge af en ulovlig behandling, bør have ret til erstatning fra den registeransvarlige eller registerføreren. Denne kan fritages for erstatningsansvar, hvis det bevises, at han ikke er skyld i den forvoldte skade, navnlig hvis der kan henvises til en fejl fra den registreredes side eller et tilfælde af force majeure. … Artikel 77 Ret til erstatning og erstatningsansvar 1. Enhver, som har lidt skade som følge af en ulovlig behandling eller enhver anden handling, der er uforenelig med denne forordning, har ret til erstatning for den forvoldte skade fra den registeransvarlige eller registerføreren. ...” 41 Af lov nr. 502 af 23. maj 2018 – Databeskyttelsesloven – fremgår blandt andet: ”… §1 Loven supplerer og gennemfører Europa-Parlamentets og Rådets forordning nr. 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger ( databeskyttelsesforordningen ), jf. bilag 1 til denne lov. … § 40 ”Enhver person, som har lidt materiel eller immateriel skade som følge af en ulovlig behandlingsaktivitet eller enhver anden behandling i strid med denne lov og databeskyttelsesforordningen , har ret til erstatning efter databeskyttelsesforordningens artikel 82.” Af lovforslaget til Databeskyttelsesloven, LFF 2017-10-25 nr. 68, fremgår blandt andet: ”… Til § 40 Bestemmelsen er en ordret gennemførelse af forordningens artikel 82, stk. 1. Som det fremgår af betænkningen, side 917, udvider forordningsbestemmelsen gældende ret, ved at databehandleren også kan være erstatningsansvarlig. Derudover præciserer bestemmelsen ordlydsmæssigt, at der er ret til erstatning for materiel og immateriel skade, hvilket dog - som det fremgår samme sted i betænkningen - må antages at svare til gældende ret. Derudover fastsætter forordningens artikel 82, stk. 2 og 3, at der fortsat gælder et præsumptionsansvar. Det præciseres i forordningens artikel 82, stk. 4 og 5, at såfremt der er flere erstatningsansvarlige, hæfter de solidarisk med mulighed for regres. Der henvises om forordningens artikel 82 i det hele til betænkningen, side 910918. Der henvises i øvrigt til afsnit 2.8. i lovforslagets almindelige bemærkninger. …” Af betænkning nr. 1565/2017 om Databeskyttelsesforordningen (2016/679) fremgår blandt andet: ”… 42 1.7. Betænkningens retlige status Betænkningens analyser er baseret på eksisterende retskilder. Betænkningen vil således ikke stå alene som fortolkningsbidrag fremover. Hvor retstilstanden ikke kan anses for entydig, indeholder betænkningen i vidt omfang forslag til mulige løsninger. Det må forventes, at fortolkningen af forordningen på flere punkter i de kom-mende år vil blive udviklet gennem praksis fra bl.a. det med forordningen nyop-rettede Europæiske Databeskyttelsesråd, EU-Domstolen, de danske domstole og Datatilsynet. Den nuværende retstilstand er f.eks. baseret på meget få domme, og det må forventes, at der fremover vil komme flere domme fra bl.a. EU-Domstolen. I det omfang, der kommer bindende afgørelser fra EU-Domstolen, nationale domstole, Databeskyttelsesrådet og den uafhængige tilsynsmyndighed mv., skal betænkningens analyser naturligvis læses i lyset af den nye praksis. … 9.6. Ret til erstatning og erstatningsansvar, artikel 82 9.6.1. Præsentation Databeskyttelsesforordningens artikel 82 , stk. 1 og 2, fastsætter regler om retten til erstatning og om dataansvarliges og databehandleres erstatningsansvar. Derudover fastsætter forordningens artikel 82, stk. 3-6, et præsumptionsansvar (culpa med omvendt bevisbyrde), solidarisk hæftelse, såfremt der er mere end én dataansvarlig eller databehandler, hvornår udbetalt erstatning kan kræves tilbagebetalt fra andre involverede (regression), samt hvor en erstatningssag skal anlægges. 9.6.2. Gældende ret 9.6.2.1. Databeskyttelsesdirektivet Det følger af artikel 23, stk. 1, i databeskyttelsesdirektivets, at medlemsstaterne fastsætter regler om, at enhver, som har lidt skade, som følge af en ulovlig behandling eller anden behandling, der er uforenelig med de nationale bestemmel-ser, der vedtages til gennemførelse af dette direktiv, har ret til erstatning for den forvoldte skade fra den dataansvarlige. Det følger af direktivets artikel 23, stk. 2, at den dataansvarlige helt eller delvist kan fritages for erstatningsansvar for skade, hvis han beviser, at han ikke er skyld i den begivenhed, der medførte skaden. 43 Af direktivets præambelbetragtning nr. 55 følger det, at personer, som lider ska-de som følge af en ulovlig behandling, skal have ret til erstatning fra den dataansvarlige, og at der skal iværksættes sanktioner over for såvel privatretlige som offentlige personer, der overtræder nationale bestemmelser vedtaget med henblik på gennemførelsen af dette direktiv. 9.6.2.2. EU-retlig retspraksis EU-Domstolen har i en række sager fortolket begrebet “skade” , herunder hvor-vidt og i hvilke situationer begrebet, foruden økonomisk skade, også omfatter ik-keøkonomisk skade. I sag C-168/00, Leitner, dom af 12. marts 2002, havde en person købt en pakkerej-se og blev i forbindelse med afholdelsen af denne syg med symptomer på salmonellaforgiftning. EU-Domstolen udtalte i præmis 19, at [pakkerejse]direktivetsnote 872 artikel 5, stk. 2, 1. afsnit, forpligter medlemsstaterne til at træffe de nødvendige foranstaltnin-ger til at sikre, at rejsearrangøren erstatter “de skader, der påføres forbrugeren som følge af manglende eller mangelfuld opfyldelse af kontrakten” . EU-Domstolen udtalte endvidere i præmis 21, at det imidlertid står fast, at hvis der inden for pakkerejseområdet i visse medlemsstater var en forpligtelse til at erstatte ikke-økonomiske skader, og der ikke var en sådan forpligtelse i andre medlemsstater, ville dette medføre væsentlige konkurrenceforvridninger, da der - som Kommissionen også anførte i sagen - ofte konstateres ikke-økonomiske skader inden for dette område. EU-Domstolen udtalte endelig i præmis 23 bl.a., at selv om artikel 5, stk. 2, 1. afsnit, begrænser sig til generelt at henvise til begrebet “skader” , skal det bemær-kes, at idet artikel 5, stk. 2, 4. afsnit, fastsætter muligheden for, at medlemsstater-ne for så vidt angår andre skader end legemlige skader kan tillade, at erstatnin-gen begrænses i henhold til kontrakten under forudsætning af, at begrænsningen ikke er urimelig, anerkender direktivet stiltiende et krav på godtgørelse for andre skader end legemlige skader, herunder ikke-økonomisk skade. I sag C-277/12, Drozdovs, dom af 24. oktober 2013, omkom sagsøgers forældre i et trafikuheld, hvilket medførte at sagsøger anmodede forsikringsselskabets om og her fik udbetalt en erstatning, hvis størrelse sagsøger var uenig i. EU-Domstolen udtalte i præmis 38, at det, henset til de forskellige sprogversioner af andet direktivsnote 873 artikel 1, stk. 1, og tredje direktivsnote 874 artikel 1, stk. 1, samt de tre ovennævnte direktivers beskyttelsesformål, måtte fastslås, at omfattet af begrebet “personskade” var ethvert tab, i det omfang der blev foreskrevet en erstatning herfor i medfør af den forsikredes erstatningsansvar i henhold til de nationale bestemmelser, der fandt anvendelse på tvisten, som følge af en krænkelse af personens integritet, hvilket omfattede såvel fysiske som psykiske lidelser. 44 EU-Domstolen udtalte endvidere i præmis 40, at da de forskellige sprogversioner af andet direktivs artikel 1, stk. 1, i det væsentlige anvender begreberne såvel “legemsskade” som “personskade” , må man henholde sig til den almindelige opbygning af og formålet med disse bestemmelser og direktivet. Det bemærkes her ved, at disse begreber supplerer begrebet “materiel skade” , og at de nævnte bestemmelser og direktivet navnlig tilsigter at styrke beskyttelse af ofrene. Herefter må der anlægges den brede fortolkning af de nævnte begreber, som er anført i denne doms præmis 38. EU-Domstolen udtalte ydermere i præmis 41, at det heraf [af det brede skadesbegreb] følger, at immaterielle skader, for hvilke der foreskrives en erstatning i medfør af den forsikredes erstatningsansvar i henhold til de nationale bestemmel-ser, der finder anvendelse på tvisten, er blandt de skader, som der skal betales er-statning for i overensstemmelse med første, andet og tredje direktiv. EU-Domstolen udtalte endelig i præmis 44, at eftersom skadesbegrebet i første direktivsnote 875 artikel 1, nr. 2, ikke var yderligere begrænset, var der desuden, i modsætning til hvad den lettiske og litauiske regering havde anført, intet grund-lag for at antage, at visse skader, såsom immaterielle skader, i det omfang der skulle betales erstatning herfor i henhold til de nationale bestemmelser om erstatningsansvar, som fandt anvendelse, skulle udelukkes fra dette begreb. Af første direktivs artikel 1, nr. 2, fremgår det, at skadelidte er enhver person, der har ret til erstatning for skade forvoldt af et køretøj. Det samme følger af C-22/12, Hassová, afgjort af EU-Domstolen samme dag, 24. oktober 2013. Derudover er samme fortolkning anlagt i sag C-371/12, Petillo, dom af 23. januar 2014, hvor sagsøger blev påkørt, hvilket medførte legemsbeskadigel-se. EU-Domstolen synes ikke at have en konsekvent linje i fortolkningen af begrebet “skade” . Af domspraksis kan det således umiddelbart både udledes, at der af pakkerejsedirektivets skadesbegreb kan fortolkes et krav på godtgørelse for ikkeøkonomisk skade, og at EU-Domstolen ved nyere praksis alene, ud af de direkti-ver, der regulerer ansvarsforsikring for motorkøretøjer, fortolker skadesbegrebet til at inkludere et krav om godtgørelse for ikke-økonomisk skade, hvis dette føl-ger af de nationale bestemmelser. 9.6.2.3. EU-lovgivningspraksis om begreberne erstatning og godtgørelse Begrebet “erstatning” er bl.a. reguleret i artikel 13 i direktiv om håndhævelse af intellektuelle rettighedernote 876 , der har overskriften erstatning. Af artikel 13, stk. 1, fremgår det, at medlemsstaterne sikrer, at de kompetente retslige myndigheder på begæring af den forurettede pålægger den krænkende part, der vidste eller med rimelighed burde vide, at hans aktiviteter medførte en 45 sådan krænkelse, at betale rettighedshaveren en erstatning, der står i rimeligt for-hold til det tab, denne har lidt som følge af krænkelsen. Når de retslige myndigheder fastsætter erstatningen,
  1. a)skal de tage hensyn til alle relevante aspekter, såsom negative økonomiske konsekvenser, herunder tabt fortjeneste, som den forurettede har lidt, den krænkende parts uberettigede fortjeneste, og, når det er hensigtsmæssigt, andre ele-menter end de økonomiske, f.eks. den ikke-økonomiske skade, rettighedshaveren har lidt som følge af krænkelsen
  2. b)eller de kan, som et alternativ til litra a), når det er hensigtsmæssigt, fastsætte erstatningen til et fast beløb på grundlag af elementer, der som minimum svarer til størrelsen af de gebyrer eller afgifter, som den krænkende part skulle have be-talt, hvis han havde anmodet om tilladelse til at anvende den pågældende intel-lektuelle ejendomsrettighed. Ligebehandlingsdirektivets ( direktiv 2006/54/EF) artikel 18 bærer overskriften “erstatning eller godtgørelse” . I den engelske sprogversion bærer artikel 18 overskriften “compensation or reparation” . Af direktivets artikel 18, 1. pkt., følger det, at medlemsstaterne i deres nationale retsorden indfører de nødvendige be-stemmelser for at sikre en reel og effektiv erstatning eller godtgørelse efter med-lemsstatens afgørelse for tab og skader, der er påført en person som følge af en forskelsbehandling på grundlag af køn, således at det har en præventiv virkning og står i et rimeligt forhold til det tab, den pågældende har lidt. Af ligebehandlingsdirektivets præambelbetragtning nr. 33, fremgår det bl.a., at EUDomstolen klart har fastslået, at for, at princippet om ligebehandling kan væ-re effektivt, skal den erstatning, der tildeles i tilfælde af overtrædelse, være tilstrækkelig i forhold til det tab, den pågældende har lidt. … 9.6.3. Databeskyttelsesforordningen Det fremgår af begrundelsen til forslaget til databeskyttelsesforordningen , at forordningens artikel 82 (som var en del af artikel 77 i forslaget) udvider retten til erstatning for den forvoldte skade fra dataansvarlige og databehandlere og præciserer ansvaret for solidarisk hæftelse og regression.note 894 Det følger af forordningens præambelbetragtning nr. 147, at når forordningen indeholder specifikke kompetenceregler, navnlig for så vidt angår sager om ad-gang til retsmidler, herunder erstatning, mod en dataansvarlig eller databehandler, bør de almindelige kompetenceregler i Europa-Parlamentets og Rådets forordning (EU) nr. 1215/2012 ikke berøre anvendelsen af sådanne specifikke regler. 9.6.3.1. Databeskyttelsesforordningens artikel 82, stk. 1 46 Det følger af forordningens artikel 82, stk. 1, at enhver, som har lidt materiel eller immateriel skade som følge af en overtrædelse af denne forordning, har ret til erstatning for den forvoldte skade fra den dataansvarlige eller databehandleren. Forordningens artikel 82, stk. 1, ses i vidt omfang at videreføre retten til erstat-ning i direktivets artikel 23. Det følger bl.a. af præambelbetragtning nr. 146, at begrebet “skade” bør fortolkes bredt i lyset af retspraksis ved Domstolen, således at det fuldt ud afspejler formålene for denne forordning. Det fremgår endvidere af betragtningen, at dette ikke berører eventuelle erstatningskrav for skade som følge af overtrædelse af andre bestemmelser i EU-retten eller medlemsstaternes nationale ret, at behandling, der overtræder denne forordning, også omfatter behandling, der overtræder delege-rede retsakter og gennemførelsesretsakter vedtaget i henhold til denne forord-ning og til medlemsstaternes nationale ret, der præciserer bestemmelserne i den-ne forordning, og at registrerede bør have fuld erstatning for den skade, som de har lidt. Det fremgår nu eksplicit i forordningen, at der skal gælde et erstatningsansvar for materiel eller immateriel skade, hvor direktivet alene nævner skade. Materiel skade er, som nævnt ovenfor, allerede omfattet af persondatalovens § 69 , hvis et økonomisk tab kan konstateres. Derudover må immateriel skade også anses for at være omfattet af persondatalovens § 69 , i de tilfælde, hvor et økonomisk tab kan konstateres, hvilket efter omstændighederne kan være et tab i form af mistet omsætning, jf. U 2007.1603 S, refereret ovenfor. Dette kunne eksempelvis være tilfældet ved en uberettiget offentliggørelse af personoplysninger, som er en immateriel skade, der kan medføre erstatning, hvis der kan dokumenteres at være lidt et økonomisk tab, herunder et omsætningstab. Det følger ikke nærmere af ordlyden af artikel 82, stk. 1, hvad der må forstås ved begreberne materiel eller immateriel skade. Det følger dog, at begrebet “skade” , i lyset af retspraksis ved EU-Domstolen, skal fortolkes bredt, således at det afspej-ler formålene i forordningen. På området for pakkerejser har EU-Domstolen for-tolket begrebet “skade” til også at omfatte godtgørelse for ikke-økonomisk skade. EUDomstolen har dog i nyere praksis ved udmåling af erstatning i forbindelse med trafikuheld fortolket dette til alene at gælde i det omfang, der blev foreskre-vet en erstatning herfor i medfør af den forsikredes erstatningsansvar i henhold til de nationale bestemmelser, der fandt anvendelse på tvisten, jf. den refererede retspraksis fra EU-Domstolen. Det fremstår ikke klart, hvad der må forstås ved en bred fortolkning af begrebet “skade” i EU-Domstolens praksis, jf. præambel-betragtning nr. 146, herunder om der efter artikel 82, stk. 1, skal kunne tilkendes en “erstatning” for ikke-økonomisk skade, såfremt der i national ret er foreskre-vet en erstatning herfor. EU-lovgiver er heller ikke konsekvent i anvendelsen af henholdsvis begreberne “erstatning” og “godtgørelse” , ligesom der heller ikke kan konstateres konsistens i brugen af begreberne “materiel/immateriel skade” og “økonomisk/ikke-økono- 47 misk skade” . Dette ses bl.a. afspejlet i de to direktiver, der er gengivet ovenfor. I ligebehandlingsdirektivet ses der at være en klar sondring mellem erstatning på den ene side og godtgørelse på den anden. I direktivet om intellektuel ejendoms-ret følger det derimod, at et af de aspekter, der skal tages hensyn til under udmå-ling af erstatning, hvis det er hensigtsmæssigt, er andre elementer end de økono-miske, f.eks. den ikke-økonomiske skade, rettighedshaveren har lidt som følge af krænkelsen. Databeskyttelsesforordningens formål følger af artikel 1, stk. 2 og 3. Af artikel 1, stk. 2, følger det, at forordningen beskytter fysiske personers grundlæggende ret-tigheder og frihedsrettigheder, navnlig deres ret til beskyttelse af personoplys-ninger. Af artikel 1, stk. 3, følger det, at den frie udveksling af personoplysninger i EU hverken må indskrænkes eller forbydes af grunde, der vedrører beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger. Forordningens artikel 82, stk. 1, var i artikel 77, stk. 1, i Kommissionens oprindelige forslag, affattet på følgende måde: “Enhver, som har lidt skade som følge af en ulovlig behandling eller enhver anden handling, der er uforenelig med denne forordning, har ret til erstatning for den forvoldte skade fra den [dataansvarlige] eller [databehandleren]” . Derudover var præambelbetragtning nr. 118, 1. pkt., (den nuværende betragtning nr. 146) affattet således: “Personer, der lider skade som følge af en ulovlig behandling, bør have ret til erstatning fra den [dataansvarlige] eller [databehandleren]” . Artikel 29-gruppen har om det oprindelige forordningsforslags artikel 77 bl.a. udtalt, at arbejdsgruppen finder det nødvendigt at afklare (i en betragtning), at ordet “skade” ikke kun henviser til materiel skade, men også omfatter andre for-mer for skade (immateriel skade). I Europa-Parlamentets betænkning af 21. november 2013 fra udvalget om Borgernes Rettigheder og Retlige og Indre Anliggender blev der foreslået ændringer til forordningsforslagets præambelbetragtning nr. 118 og artikel 77, stk. 1. Til betragtning nr. 118 ønskedes der indsat personer, der lider skade, uanset om den er økonomisk eller ej. Til artikel 77, stk. 1, ønskedes der indsat “enhver, som har lidt skade, herunder ikke-økonomisk skade …” Af Rådets generelle indstilling af 11. juni 2015 nævnes det i indledningen, at Rå-det har ønsket at modificere bl.a. præambelbetragtning nr. 118 og artikel 77. Præambelbetragtning nr. 118, der i al væsentlighed kan genfindes i den endelige forordnings præambelbetragtning nr. 146, blev af Rådet affattet på ny og lyder således: “Personer, der lider skade som følge af en behandling, der ikke er i overensstemmelse med denne forordning, bør have ret til erstatning fra den dataansvarlige eller databehandleren. Denne bør fritages for erstatningsansvar, hvis det bevises, at den pågældende ikke på nogen måde er skyld i den forvoldte skade (…) Begrebet “skade” skal fortolkes bredt i lyset af retspraksis ved den Eu-ropæiske Unions Domstol, således at det fuldt ud afspejler målene for denne for-ordning” . Artikel 77, stk. 1, der i al væsentlighed kan genfindes i den nuværende 48 artikel 82, stk. 1, blev også affattet på ny og lyder således: “Enhver, som har lidt materiel eller immateriel skade som følge af en behandling, der ikke er i overensstemmelse med denne forordning, har ret til erstatning for den forvoldte skade fra den dataansvarlige eller databehandleren.” Det må af det oplistede hændelsesforløb kunne udledes, at Rådet ikke ønskede, at der skulle henvises til ikke-økonomisk skade, hvilket EU-lovgiver som sådan endte med at følge. Forordningens artikel 82 bærer overskriften “ret til erstatning og erstatnings-ansvar” . I den engelske version bærer artikel 82 overskriften “right to compensa-tion and liability” , ligesom det også var tilfældet i ligebehandlingsdirektivets ar-tikel 18, hvor “erstatning” i den engelske sprogversion er “compensation” . Deru-dover fastsætter forordningen ikke i artikel 82, stk. 1, de nærmere betingelser for at fastslå erstatningsansvaret og den deraf følgende erstatningssum, i modsæt-ning til området for administrative bøder, jf. forordningens artikel 83, stk. 1-6, hvor forordningen er meget udtrykkelig i forhold til bødestørrelserne. Endelig sondres der efter dansk erstatningsret overordnet set mellem integritetskrænkelser (materiel skade) og ikke-integritetskrænkelser (immateriel skade). Derefter sondres der for begge skadestyper mellem økonomisk og ikke-økono-misk skade, da der som udgangspunkt, efter dansk ret, alene kan opnås erstat-ning for økonomisk skade (der dog godt kan være immateriel, f.eks. et omsæt-ningstab), jf. gengivelsen af gældende ret ovenfor. Dette taler imod, at der alene ud fra forskellen mellem direktivets artikel 23 om “skade” og forordningens arti-kel 82, stk. 1, om “materiel eller immateriel skade” kan udledes, at det med for-ordningen er tiltænkt, at der også skal gives erstatning for ikke-økonomisk skade efter artikel 82, i hvert fald ikke i situationer, hvor der nationalt ikke er tradition for at give erstatning for ikke-økonomiske tab. På det foreliggende grundlag, herunder med den foreliggende praksis fra EUDomstolen og EU-lovgiver, er der således ikke tilstrækkeligt grundlag for at fast-slå, at godtgørelse for ikke-økonomisk skade er omfattet af retten til erstatning for materiel eller immateriel skade efter artikel 82, stk. 1. I hvert fald ikke, hvis der i en medlemsstat ikke normalt uden særskilt hjemmel er mulighed for erstatning for ikkeøkonomisk tab. Immateriel skade i forordningens forstand må, i en dansk kontekst, antageligvis forstås som den almindelige eller rene formueskade, som er lidt som følge af overtrædelse af forordningens bestemmelser, hvilket f.eks. kan være et tab i form af mistet omsætning eller fralæggelse af den retsstri-digt indvundne berigelse. Derudover fremgår det i øvrigt bl.a. af forordningens præambelbetragtning nr. 75, at risiciene for fysiske personers rettigheder og frihedsrettigheder, af varieren-de sandsynlighed og alvor, kan opstå som følge af behandling af personoplysnin-ger, der kan føre til fysisk, materiel eller immateriel skade, navnlig hvis behand-lingen kan give anledning til forskelsbehandling, identitetstyveri eller -svig, fi-nansielle tab, skade på omdømme, tab af fortrolighed for personoplysninger, der 49 er omfattet af tavshedspligt, uautoriseret ophævelse af pseudonymisering eller andre betydelige økonomiske eller sociale konsekvenser, hvilke eksempler i øv-rigt også peger i retningen af, at der med artikel 82 alene er tiltænkt erstatning for økonomisk skade. Forordningens artikel 82, stk. 1, ændrer ikke på den mulighed, der eksisterer efter dansk ret, til i visse tilfælde, at udbetale godtgørelse for tort i medfør af erstatningsansvarslovens § 26 for en ikke-økonomisk skade. En sådan bestemmelse må anses for at være en sanktion efter forordningens artikel 84, der er med til at sikre forordningens effektive efterlevelse. For nærmere om forordningens artikel 84 henvises til afsnit 9.11. om sanktioner. Artikel 82, stk. 1, udvider gældende ret ved at også databehandlere kan være erstatningsansvarlige. 9.6.3.2. Databeskyttelsesforordningens artikel 82, stk. 2 Det følger af forordningens artikel 82, stk. 2, 1. pkt., at enhver dataansvarlig, der er involveret i behandling, hæfter for den skade, der er forvoldt af behandling, der overtræder denne forordning. Bestemmelsen er i vidt omfang en videreførelse af ordlyden af direktivets artikel 23, og persondatalovens § 69 . Dog forudsættes det i bestemmelsen med ordet hver, at der kan forekomme situationer, hvor flere dataansvarlige er involveret i behandling, og som dermed også kan være erstatningsansvarlige. Af forordningens artikel 82, stk. 2, 2. pkt., følger det, at en databehandler kun hæfter for den skade, der er forvoldt af behandling, hvis pågældende ikke har opfyldt forpligtelser i denne forordning, der er rettet specifikt mod databehand-lere, eller hvis pågældende har undladt at følge eller handlet i strid med den dataansvarliges lovlige instrukser. Det følger af direktivets artikel 23 og af persondatalovens § 69 , at det alene er for den dataansvarlige, at der heri kan findes et ansvarsgrundlag. Det bemærkes dog, at en databehandler kan være erstatningsansvarlig efter en culpanorm. Det er dermed nyt i forhold til gældende ret, at ansvarsgrundlaget for en databe-handler under nærmere fastlagte omstændigheder - navnlig hvis databehandle-ren ikke overholder de forpligtelser, som følger af forordningen - er reguleret af forordningens artikel 82, stk. 2. Dette kan f.eks. være tilfældet, hvis databehand-leren uden godkendelse fra den dataansvarlige gør brug af en anden databe-handler, jf. forordningens artikel 28, stk. 2. 9.6.3.3. Databeskyttelsesforordningens artikel 82, stk. 3 Det følger af forordningens artikel 82, stk. 3, at en dataansvarlig eller databe-handler er fritaget for erstatningsansvar i henhold til stk. 2, hvis det bevises, at den pågældende ikke er skyld i den begivenhed, der medførte skaden. en- 50 Af præambelbetragtning nr. 146, præciseres det bl.a., at det er den dataansvarlige eller databehandleren der må bevise, at den pågældende ikke er ansvarlig for den forvoldte skade. Persondatalovens § 69 præciserer hvilke momenter, der er relevante for en vurdering af, om den dataansvarlige har handlet culpøst. I persondataloven forud-sættes det, at vurderingen af, om den dataansvarlige har handlet erstatningspå-dragende skal ske på baggrund af en kutyme betragtning om, hvad der alminde-ligvis må kræves af en dataansvarlig. Det fastsættes ikke i forordningens artikel 82, hvilke momenter der er væsentlige i vurderingen af, om den dataansvarlige eller databehandleren har et ansvar for den skade, som den registrerede er blevet påført. Af den grund må det antages, at en vurdering af skyldsspørgsmålet, der fastsættes på baggrund af en kutyme betragtning, ikke er i uoverensstemmelse med forordningens artikel 82, og vil kunne opretholdes. Det i bestemmelsen fastsatte præsumptionsansvar, følger allerede af direktivets artikel 23, stk. 2, hvorfor der er tale om en videreførelse af gældende ret. …” Forklaringer Der er afgivet partsforklaringer af Sagsøger 6, Sagsøger 3, Sagsøger 4 og Sagsøger 1 samt vidneforkla-ring af Vidne. Sagsøger 6 har forklaret, at hun hørte om datalækket, da hun modtog en meddelelse i sin e-Boks fra kommunen. Hun fik et chok. Hun og hendes samlever talte om, hvad hun skulle gøre. De blev enige om, at hun skul-le se tiden an. Hun er hysterisk med IT-sikkerhed og passer meget på. Hun udleverer ikke si-ne oplysninger til nogen. Hun tænkte, at det ikke kunne ske for hende, at kom-munen havde mistet oplysninger om hende. Hun følte sig krænket. Hun havde betroet kommunen sit personnummer, og pludselig var der andre, der havde det. Hvis hun ikke havde været nede med nakken i forvejen på det tidspunkt, var hun kommet det. På daværende tidspunkt var hun i et hårdt forløb omkring en pensionsansøgning. Det var en meget voldsom oplevelse for hende oven i det at høre, at kommunen havde forlagt hendes personnummer. Sagen har gjort hende meget bekymret og nervøs. Hun har således siden da dagligt eller hver anden dag kontrolleret sin bankkonto for at se, om der er ube-rettigede overførsler. Hun er også forsigtig med telefonopkald fra numre, hun ikke kender. Hun føler, at hun ”kigger sig over skulderen” i det daglige. Hun 51 tænker ligeledes over, hvis der holder en bil på gaden, hun ikke kender. Når det ringer på dørtelefonen, bliver hun nervøs. Sådan havde hun det ikke før datalækket, der har gjort hende bange, ked af det, mistroisk og opfarende. Det har været krænkende. Det, hun har været udsat for, er en stor stressfaktor. Det vil være en rimelig løsning på sagen, at hun og andre involverede, der er blevet krænket, får en godtgørelse som et plaster på såret. Sagsøger 4 har forklaret, at han første gang hørte om datalækket via Facebook, hvor det fremgik, at der var sket noget. Der var en Facebook-gruppe for stjålne data, der var ret tidligt ude med oplysningen om den mistede PC. Han tænkte over, hvad sandsynligheden var for, at hans data var involveret. Han modtog efterfølgende et brev fra kommunen i sin e-Boks og tænkte, at han så var en af dem, der havde fået sine data lækket. Han googlede, hvad man skulle gøre i en sådan situation og blev bekendt med, at man blandt andet skul-le gå ind på Borger.dk og sætte kryds i et felt om kreditværdighed. Det gjorde han, og det viste sig senere at medføre nogle problemer. Det kan godt være, at der også stod noget om det i kommunens brev. Han gjorde det også, fordi han havde hørt historier om, hvad der kunne ske for personer, der havde fået stjålet deres data. Efterfølgende tænkte han over, hvorfor det var sket, og hvorfor kommunen ikke havde passet bedre på dataene. Fra sit arbejde havde han selv fået indskærpet ikke at gemme data på et lokalt drev. Senere hørte han noget om, at tyveriet var sket i forbindelse med en juletræsfejring. Han havde tænkt, at kommunen burde have passet bedre på og i det mindste have aflåst deres lokaler. Det gjor-de ham gal, at kommunen ikke havde passet bedre på. Efter at han modtog kommunens meddelelse, skrev han tilbage til kommunen via e-Boks og modtog efterfølgende et svar. Han ringede også til kommunen og bad om yderligere aktindsigt. Han talte med en kvinde, der forsøgte at tale ham fra at søge om at få udleveret yderligere oplysninger. Hun gav udtryk for, at det ville være et meget stort arbejde. Han tænkte også, at hun forsøgte at bagatelli-sere det, der var sket. Han sad tilbage med en ”nå” følelse. Set i bakspejlet følte han sig ikke hørt, men det gjorde ikke noget større indtryk. Han var blevet overrasket over, at han var registreret som boende på ”Egebo” og ”Institutionsophold” . Han havde ikke hørt om registreringen tidligere. Han havde spurgt ind til det over for den kvindelige medarbejder fra kommunen, som han havde talt i telefon med. Hun havde svaret, at det var normalt at blive registreret sådan, når man var flyttet til kommunen. Efterfølgende har han tænkt, at hun nok troede, at han var tilknyttet institutionen Egebo, selvom det ikke passede. Han kender ikke så meget til Egebo, men han ved, det er et be- 52 handlingssted. På daværende tidspunkt var han jobsøgende, og hvis nogen la-vede baggrundscheck på ham, kunne det give problemer, hvis han stod som til-knyttet en institution som Egebo. Dette kunne medføre afvisning af sikkerhedsgodkendelse, og i øvrigt var det krænkende, at han stod forkert registreret. I sin fritid er han involveret i politik og stiller op til kommunalvalget, hvorfor det også i den henseende vil være problematisk, hvis nogen tror, at han bor el-ler har boet på institution. Han undrer sig over, hvordan det kan lade sig gøre, at han fejlagtigt blev registreret som tilknyttet institutionen. Han er involveret i sagen for at få fastslået, at det ikke er i orden, at der var registreret oplysninger om ham, der ikke passede. Det er ikke for at få penge. Sagen kan også være med til at få strammet op på kommunens datasikkerhed, så tilsvarende sager undgås. De, der har haft et økonomisk tab, bør også blive kompenseret. Sagsøger 3 har forklaret, at hun nok hørte om sagen første gang, da hun modtog kommunens brev i sin e-Boks. Hun blev chokeret og tænkte, at så var hun en af dem, det drejede sig om. Hun læste, at kommunen mente, at det ikke var sket for at begå noget kriminelt med oplysningerne. Det stolede hun på og blev beroliget. Hun forstod også brevet sådan, at der var taget hånd om det. I marts 2019 var hun sygemeldt med rygsmerter. Den 18. marts 2019 havde hun ligget på sofaen med smerter, da hendes telefon ringede. Hun besvarede opkal-det, men der blev ikke sagt noget. Der var bare nogle lyde, hun ikke forstod. Det var sket i alt tre gange. Hun havde besvaret to af opkaldene. Derefter modtog hun en sms fra sit teleselskab, hvori der blev spurgt til, om hun var tilfreds med betjeningen. Hun undrede sig over beskeden, da hun ikke havde ringet til dem. Hun reagerede ikke på beskeden, da hun tænkte, det var en fejl, at hun havde fået den tilsendt. Efterfølgende modtog hun en mail om, at hun havde gjort noget for mange gan-ge med sit NemID, der derfor var blevet spærret. Hun tænkte, at hun ikke hav-de gjort noget og ikke skulle gøre noget. Lidt efter modtog hun en ny mail. Vist mails af 18. marts 2019 fra Nets, bilag 7 og 8, bekræftede hun, at det var de nævnte mails, hun havde modtaget. Der stod, hun ikke skulle gøre noget, og derfor reagerede hun ikke. Lidt efter mistede hendes mobiltelefon signal. Der var ikke noget galt med den, og hun tænkte, om der var gået noget galt med betalingen af telefonregningen. Da hun var alene hjemme, blev hun utryg. Hun tog hjem til sine forældre og ringede til teleselskabet fra deres telefon. Teleselskabet oplyste, at hun havde 53 kontaktet dem dagen før for at få et nyt sim-kort. Det var den 19. marts 2019, hun fandt ud af det. Medarbejderen i teleselskabet sagde, at hun troede, at hun havde været udsat for noget, og det begyndte at gå op hende, hvad der var sket. Det gik op for hende, at hun var blevet udsat for identitetstyveri. Det havde åbenbart været nok for dem, der gjorde det, at have hendes navn, personnummer og telefon-nummer til at få skiftet sim-kort. Hun tænkte, at det var sket på grund af de op-lysninger om hende, som kommunen havde mistet. Hun blev vejledt om at gå på Borger.dk og oprette sig med kreditvarsel. Det kunne hun imidlertid ikke, da hendes NemID var spærret. Hun blev fra borger-service henvist til politiet, der spurgte, om hun var blevet bestjålet noget. Hun kom derfor til at tænke på sin bank og bankkonti. Politiet henviste hende til at kontakte banken. Hun kontaktede sin bank, der oplyste, at der var overført hen-holdsvis 50.000 kr. og 45.000 fra hendes konto. Hun blev chokeret og gik helt i sort. Da hun var i kontakt med banken, var der ingen, der forstod den situation, hun var i. Der var ingen i banken, der var hjælpsomme. Hun følte, banken men-te, det var hendes egen sag, som hun måtte tage med politiet. Hun fik heldigvis hjælp af sin mor, og efter et trægt forløb blev det afklaret, at hun kunne gøre indsigelse over for hævningerne. Banken dækkede herefter tabet, og banken op-lyste, at det ville være hendes penge efter et år. Efter hun havde talt med banken, orienterede hun politiet om hævningerne. Hun skulle hele tiden handle og reagere, og det ramte hende på en frygtelig og hård måde. Det var et meget svært og chokerende forløb, og hun følte ikke, der var nogen, der hjalp hende. Hun skulle klare det hele selv. Hun havde tidligere tillid til, at de, der havde med IT at gøre, havde styr på det, men det havde de ikke. Det har sagen med den mistede PC med blandt andet oplysningerne om hende vist. Hun tænkte i første omgang ikke på at kontakte kommunen, der et par måne-der før havde skrevet til hende om de mistede oplysninger. Efterfølgende skulle hun bestille nyt NemID og var i den forbindelse i kontakt med kommunen. Hun talte med en medarbejder i kommunen, der ikke var særlig behjælpelig. Hun blev henvist til Herlev Kommune, hvilket hun ikke forstod, når hun nu bo-ede i Gladsaxe Kommune. Det gjorde hende vred og irriteret, at hun selv skulle gøre det hele. Der var taget penge fra hende en mandag, men det lykkedes hende først om onsdagen at få registreret et kreditvarsel. Det var fordi, hun ikke havde et Ne-mID, der fungerede. Denne forsinkelse var meget stressende for hende, da det 54 gav gerningsmændene tid til at gøre mere skade. Hun frygtede, der ville ske alt muligt i mellemtiden. Hendes postkasse hænger udenfor, og efterfølgende har hun tænkt, at nogen har kunnet fiske breve op af hendes postkasse. Banken sagde, at hun havde to nøglekort, men det havde hun ikke, så en anden må have bestilt et ekstra nøglekort i hendes navn og have fisket det op fra hendes postkasse. Det er noget, hun efterfølgende har kunnet stykke sammen. Sagen har gjort hende nervøs. Hvis hun modtager opkald fra numre, hun ikke kender, gør det hende usikker. Hun tænker over, om det, at nogen ringer, er tilstrækkeligt til, at de uberettiget kan få adgang til hendes oplysninger og gøre noget, de ikke må. På grund af sagen og de lækkede oplysninger, er hun i konstant forsvarsberedskab og kontrollerer sin bankkonto og mails ofte. Det er forsvarsmekanismer, der træder i kraft, når der sker noget uventet. Hvis nogen skal ringe til hende, spørger hun til det nummer, de vil ringe fra, så hun kan være forberedt. Tidligere følte hun sig tryg, hvis hun havde sin telefon, sit nøg-lekort og betalingskort, men det gør hun ikke længere. Hun har aldrig sendt sine personlige oplysninger til uvedkommende. Hun har altid været meget forsigtig. Når hun har sendt noget til kommunen, har det væ

🔗 Til officiel kilde

AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.