Kort sagt: Et CPR-nummer, der er sendt til den forkerte eller delt med flere end tilsigtet, er et brud på persondatasikkerheden. Som udgangspunkt skal det anmeldes til Datatilsynet uden unødig forsinkelse og senest 72 timer, efter I blev opmærksomme på det, medmindre I kan dokumentere, at det er usandsynligt, at bruddet indebærer en risiko for personen. Alle brud skal under alle omstændigheder dokumenteres internt.

Er det et brud?

Ja. Et brud på persondatasikkerheden er ikke kun hacking. Det er også, når personoplysninger ved et uheld bliver tilgængelige for nogen, der ikke skulle have dem. Datatilsynets vejledning bruger netop “oplysninger til forkert modtager” som eksempel, og det er den mest almindelige type anmeldelse. Typiske situationer:

  • En mail med en lønseddel eller et regneark sendt til den forkerte, ofte pga. auto-udfyld.
  • En fil med CPR-numre delt med “alle med linket” eller med en ekstern adresse.
  • Et dokument lagt på hjemmesiden, hvor et CPR-nummer gemte sig, fx i en signatur.

De første timer: stop bruddet

  1. Luk adgangen. Fjern delingslinket, begræns filens adgang, eller tag dokumentet offline.
  2. Bed modtageren slette. Bed om en skriftlig bekræftelse på, at mailen og eventuelle kopier er slettet. Det indgår i risikovurderingen.
  3. Find ud af omfanget. Hvor mange personer, hvilke oplysninger, hvor længe var de tilgængelige, og for hvem? I SharePoint og OneDrive kan adgangs- og aktivitetslogs vise, om filen faktisk er åbnet.

Vurdér risikoen

Anmeldelsespligten gælder, medmindre det er usandsynligt, at bruddet indebærer en risiko for personernes rettigheder. I vurderingen indgår blandt andet, hvilke andre oplysninger CPR-nummeret står sammen med (navn, adresse, løn, helbred), hvor mange der er berørt, og hvor troværdig modtageren er. Datatilsynet understreger, at I skal være sikre i jeres sag, hvis modtagerens troværdighed er det, der gør risikoen lav, og helst have dokumentation for sletningen.

Anmeld til Datatilsynet inden for 72 timer

Fristen løber fra, I blev bekendt med bruddet, og weekender og helligdage forlænger den ikke. I kan anmelde, selv om I ikke kender alle detaljer endnu, og supplere senere. Anmeldelsen sker viaDatatilsynets side om at anmelde sikkerhedsbrud. Kommer anmeldelsen senere end 72 timer, skal den begrundes.

Skal personen have besked?

Hvis bruddet sandsynligvis indebærer en høj risiko for personen, skal I også underrette personen selv uden unødig forsinkelse (GDPR artikel 34), så vedkommende kan beskytte sig, fx mod identitetstyveri.

Dokumentér altid

Også brud, I ikke anmelder, skal dokumenteres internt: hvad skete der, hvad var konsekvenserne, og hvad gjorde I (GDPR artikel 33, stk. 5). Skriv også, hvorfor I vurderede, at risikoen var usandsynlig, hvis I ikke anmeldte.

Undgå det næste

Datatilsynet kritiserede i 2021 en kommune, der havde offentliggjort et CPR-nummer, som gemte sig i et signaturcertifikat i et høringssvar. Kommunen havde et CPR-tjek, men det kørte først efter offentliggørelsen. Tilsynet bemærkede, at risikoen ville have været væsentligt mindre, hvis tjekket var kørt før. Pointen gælder også private virksomheder: find CPR-numrene, før filen deles, ikke bagefter.

Tjek en fil, før du deler den. Den forlader ikke din computer.

Kilder

  1. Datatilsynet: Håndtering af brud på persondatasikkerheden
  2. Datatilsynet: Vejledning om håndtering af brud på persondatasikkerheden (PDF, maj 2025)
  3. Datatilsynet: Anmeld sikkerhedsbrud
  4. Datatilsynet: E-mails skal sendes til den rigtige modtager
  5. Datatilsynet: Klage over offentliggørelse af personnummer på kommunal hjemmeside (2021)
  6. Databeskyttelsesforordningen (GDPR), forordning (EU) 2016/679 (EUR-Lex)

Ikke juridisk rådgivning: artiklen er generel information og erstatter ikke en vurdering af jeres konkrete situation. Spørg en advokat eller jeres databeskyttelsesrådgiver, hvis I er i tvivl.