GDPRdesk
    Tilbage til bloggen
    Databrud
    statistik
    Datatilsynet
    databrud
    SMV
    2025

    Rekord: 9.849 databrud blev anmeldt i 2025

    Aldrig er der anmeldt flere databrud i Danmark end i 2025. Næsten halvdelen kom fra private virksomheder, og de fleste skyldes hverdagsfejl.

    GDPRdesk
    0 visninger

    I 2025 blev der anmeldt 9.849 brud på persondatasikkerheden til Datatilsynet. Det er det højeste antal, siden anmeldelsespligten blev indført i maj 2018.

    Det lyder som en historie om hackere. Det er det ikke. Det er en historie om hverdagsfejl, og om at de rammer private virksomheder lige så meget som det offentlige.

    Tallene

    • 9.849 anmeldte brud i 2025
    • 225 flere end i 2024
    • 4.630 af anmeldelserne kom fra den private sektor
    • 5.167 kom fra den offentlige sektor
    • Over 64.000 anmeldte brud siden maj 2018, i gennemsnit ca. 800 om måneden

    Kurven er gået én vej. Datatilsynet oprettede 8.816 sager om brud i 2022, 9.537 i 2023, 9.624 i 2024 og 9.849 i 2025. Se flere tal i vores statistik over databrud.

    Det typiske brud er en hverdagsfejl

    Det typiske brud er personoplysninger, der bliver sendt til den forkerte modtager. Ikke ransomware, men en mail, et brev eller en fil, der lander det forkerte sted.

    Datatilsynet har lavet en liste over 10 typiske brud. Flere af dem kan ske i enhver virksomhed:

    • Auto-complete får e-mails til at gå til forkerte modtagere
    • Forkert adressat flettes ind i udgående post
    • Tab eller tyveri af bærbare enheder med ukrypterede data
    • For bred adgang til data på netværksdrev
    • Ransomware, der medfører tab og misbrug af data

    Hvad betyder det for SMV'er?

    Næsten halvdelen af alle anmeldelser kommer fra private virksomheder. Mange af dem har ingen jurist og ingen DPO. Alligevel gælder de samme regler:

    1. Hvert brud skal vurderes. Du skal tage stilling til, om bruddet skal anmeldes til Datatilsynet.
    2. Fristen er 72 timer, fra du bliver bekendt med bruddet. Læs mere i vores guide til 72-timers-fristen.
    3. Alle brud skal dokumenteres internt efter artikel 33, stk. 5 – også dem, du ikke anmelder.

    Det er ikke antallet af brud, der er problemet. Brud sker. Problemet er, når vurderingen bliver gættet, og dokumentationen mangler.

    Fem ting, du kan gøre i dag

    1. Slå auto-complete fra i mailprogrammet, eller slå forsinket afsendelse til, så du kan nå at fortryde.
    2. Kryptér alle bærbare computere og telefoner.
    3. Gennemgå adgangen til fælles drev, så medarbejdere kun ser det, de har brug for.
    4. Lav en databrudsprocedure, så alle ved, hvem der gør hvad de første 72 timer.
    5. Hav ét sted at logge alle brud, også de små.

    Er du i tvivl om et konkret brud, så brug vores gratis værktøj Skal jeg anmelde mit databrud?.

    GDPRdesk er bygget til SMV'er uden egen compliance-afdeling. Du beskriver hændelsen og får klassificering, risikovurdering, anbefaling om anmeldelse og dokumentation på få minutter.

    Ofte stillede spørgsmål

    Hvor mange databrud anmeldes i Danmark?

    I 2025 blev der anmeldt 9.849 brud på persondatasikkerheden til Datatilsynet, det højeste antal siden 2018. 4.630 kom fra den private sektor.

    Hvad er det mest almindelige databrud?

    Personoplysninger, der bliver sendt til den forkerte modtager, fx en mail med forkert adressat.

    Skal alle databrud anmeldes?

    Nej. Du skal anmelde, medmindre det er usandsynligt, at bruddet medfører en risiko for de berørte. Men alle brud skal dokumenteres internt.

    Start din gratis prøveperiode på GDPRdesk →

    Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.