Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Rigsrevisionen kritiserer offentlige myndigheders brug af databehandlere og Datatilsynets tilsyn med databeskyttelses­reglerne

Kromann Reumert
03/06/2020
Rigsrevisionen kritiserer offentlige myndigheders brug af databehandlere og Datatilsynets tilsyn med databeskyttelses­reglerne
Kromann Reumert logo
Rigsrevisionen har afgivet en beretning om offentlige myndigheders brug af databehandlere. I beretningen konkluderes det, at myndighederne ikke i tilstrækkelig grad har udøvet kontrol med de eksterne databehandleres behandling af outsourcede følsomme og fortrolige personoplysninger, f.eks. ved at tilsidesætte kravene om udarbejdelse af risikovurderinger og indgåelse af skriftlige databehandleraftaler. Desuden kritiseres Datatilsynet for ikke at føre effektivt tilsyn med overholdelsen af databeskyttelsesreglerne.



Utilstrækkelig kontrol af databehandlere


Danmark er blandt de lande i EU, som outsourcer den største andel af driften, vedligeholdelsen og udviklingen af statslige IT-systemer til eksterne leverandører, som både kan være private virksomheder eller andre offentlige myndigheder. Disse leverandører vil som regel være databehandlere for de pågældende offentlige myndigheder.

Efter en gennemgang af 148 IT-systemer, hvor opbevaringen af borgeres personoplysninger har været outsourceret til eksterne leverandører, har Rigsrevisionen konkluderet, at myndighederne samlet set har ydet en utilfredsstillende indsats for at sikre, at de outsourcede følsomme og fortrolige personoplysninger kunne opbevares sikkert hos databehandleren.

Rigsrevisionen fandt, at myndighederne samlet set har haft en meget utilfredsstillende styring af databehandlere, hvilket blandt andet skyldes, at der for 14 % af IT-systemerne ikke var indgået en skriftlig databehandleraftale mellem den pågældende offentlige myndighed og leverandøren, og at der for 23 % af IT-systemerne ikke var blevet ført tilsyn med databehandlerne. Rigsrevisionens undersøgelse viste endvidere, at der for 58 % af IT-systemerne ikke var udarbejdet en risikovurdering, inden der var indgået en databehandleraftale med leverandøren, og at de offentlige myndigheder alene havde udarbejdet en risikovurdering i 6 ud af de 17 tilfælde, hvor de benyttede globale cloud-udbydere til at opbevare personoplysninger.


Kritik af Datatilsynets håndhævelse af databeskyttelsesreglerne


Rigsrevisionen konkluderede desuden i sin beretning, at Justitsministeriet, herunder Datatilsynet, og Finansministeriet ikke i tilstrækkelig grad har understøttet de øvrige myndigheders styring af databehandlere.

Rigsrevisionens kritik fordeler sig over tre punkter:

  1. For få afsluttede planlagte tilsyn: Ifølge beretningen har Datatilsynet igangsat 85 planlagte tilsyn med kommuner, staten, regioner og private virksomheder i perioden den 25. maj 2018 - 1. februar 2020, men kun 11 af disse tilsyn er afsluttet. Ifølge Rigsrevisionen er det lave antal af afsluttede tilsyn kritisabelt, fordi Datatilsynets afgørelser i tilsynssager fungerer som fortolkningsbidrag i forhold til efterlevelse af reglerne.

  2. Ineffektiv tilsynsstrategi: Rigsrevisionens undersøgelse konkluderer, at Datatilsynet ikke har ført et risikobaseret tilsyn. Datatilsynet har ikke kunnet dokumentere, at det blev prioriteret at føre tilsyn med dataansvarlige, hvis behandling af personoplysninger indebar en særlig risiko for overtrædelse af databeskyttelsesreglerne. På denne baggrund er det ifølge Rigsrevisionen usikkert, om Datatilsynet har anvendt de tilgængelige ressourcer til at føre tilsyn der, hvor risikoen er størst.

  3. Forsinkede vejledninger: Ifølge Rigsrevisionen er antallet af vejledninger, der var offentliggjort den 25. maj 2018, da databeskyttelsesforordningen fandt anvendelse i Danmark, for lavt. Det kritiseres blandt andet, at Datatilsynets vejledning om de registreredes rettigheder først udkom 2 måneder efter databeskyttelsesforordningens anvendelsestidspunkt.


Datatilsynet har i en pressemeddelelse udmeldt, at kritikken tages alvorligt, og at tilsynet allerede på flere områder har iværksat ændringer.

Læs Rigsrevisionens beretning.
Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Artikler, der kunne være relevante for dig
Chromebook-sagens relevans – herunder når du udleverer en computer eller mobiltelefon som arbejdsredskab
Chromebook-sagens relevans – herunder når du udleverer en computer eller mobiltelefon som arbejdsredskab
08/03/2024
Persondata, IT- og telekommunikation
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
11/03/2024
Persondata, IT- og telekommunikation, Compliance
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted