Fejlsendt mail: Sådan håndterer du de første 72 timer
En mail med persondata til den forkerte modtager er det mest almindelige databrud. Her er, hvad du gør time for time, fra du opdager fejlen.
Du trykker send og ser det med det samme: Mailen gik til den forkerte. Måske var det auto-complete, måske en forkert vedhæftning.
Det er det mest almindelige databrud i Danmark. Og det er et brud, også selvom det var en fejl. Datatilsynet betragter en fejlsendt mail med personoplysninger som en utilsigtet, ulovlig videregivelse.
Her er, hvad du gør, fra du opdager fejlen.
Den første time: Stop og saml fakta
- Forsøg at trække mailen tilbage, hvis dit mailsystem kan det.
- Kontakt modtageren. Bed om, at mailen og eventuelle vedhæftninger bliver slettet, og om en skriftlig bekræftelse.
- Notér fakta, mens du husker dem:
- Hvornår blev mailen sendt, og hvornår opdagede du fejlen?
- Hvem modtog den?
- Hvilke oplysninger var med, og om hvor mange personer?
- Var vedhæftningen krypteret?
Fristen på 72 timer løber fra det tidspunkt, hvor du blev bekendt med bruddet. Ikke fra når mailen blev sendt.
Det første døgn: Vurdér risikoen
Du skal anmelde bruddet til Datatilsynet, medmindre det er usandsynligt, at det medfører en risiko for de berørte. Datatilsynet nævner selv, at modtagerens troværdighed kan indgå i vurderingen, og at det tæller, om modtageren har bekræftet sletningen.
Spørg dig selv:
- Hvilke oplysninger? Navn og e-mail er én ting. CPR-numre, helbred, løn og økonomi er noget andet.
- Hvem fik dem? En kendt samarbejdspartner er noget andet end en ukendt person, eller en person den berørte er i konflikt med.
- Er de slettet? Har modtageren bekræftet det skriftligt?
- Hvor mange er berørt? Én person eller en hel kundeliste?
- Var data beskyttet? Var vedhæftningen krypteret, og har modtageren ikke koden?
Tre eksempler (vejledende – den konkrete vurdering afgør):
| Hændelse | Typisk vurdering |
|---|---|
| Mødeindkaldelse med navne sendt til en kendt samarbejdspartner, der bekræfter sletning | Lav risiko. Dokumentér internt |
| Lønsedler med CPR-numre sendt til en ukendt ekstern modtager, der ikke svarer | Risiko. Anmeld til Datatilsynet |
| Helbredsoplysninger sendt til en person, den berørte er i konflikt med | Høj risiko. Anmeld og underret den berørte |
Er du i tvivl, så brug vores gratis værktøj Skal jeg anmelde mit databrud?.
Inden 72 timer: Anmeld eller dokumentér
Skal bruddet anmeldes, så gør det inden 72 timer via Datatilsynets formular. Mangler du oplysninger, må du anmelde det, du ved, og supplere senere. Se vores guide til Datatilsynets formular.
Skal bruddet ikke anmeldes, skal du stadig dokumentere det internt efter artikel 33, stk. 5: hvad der skete, konsekvenserne, hvad du gjorde, og hvorfor du ikke anmeldte.
Ved høj risiko: Underret de berørte
Medfører bruddet sandsynligvis en høj risiko for de berørte, skal de have besked uden unødig forsinkelse (artikel 34). Fortæl i et klart sprog, hvad der er sket, hvad konsekvenserne kan være, og hvad du har gjort.
Bagefter: Sådan undgår du, at det sker igen
Datatilsynet foreslår blandt andet disse tiltag mod fejlsendte mails:
- Slå auto-complete fra, og slet gemte e-mailadresser jævnligt.
- Brug forsinket afsendelse, så du kan nå at fortryde.
- Indfør en advarsel, når du sender til eksterne modtagere.
- Lav klare retningslinjer for intern og ekstern kommunikation, og sørg for, at alle kender dem.
- Overvej DLP-værktøjer (Data Leak Prevention), hvis I sender mange følsomme oplysninger.
GDPRdesk hjælper dig gennem alle trin: Du beskriver hændelsen og får klassificering, risikovurdering, anbefaling om anmeldelse og underretning, og en færdig dokumentation med 72-timers-nedtælling.
Ofte stillede spørgsmål
Er en fejlsendt mail et databrud?
Ja, hvis den indeholder personoplysninger. Datatilsynet betragter det som en utilsigtet, ulovlig videregivelse af personoplysninger.
Skal en fejlsendt mail altid anmeldes?
Nej. Du skal anmelde, medmindre det er usandsynligt, at bruddet medfører en risiko for de berørte. Men du skal altid dokumentere bruddet internt.
Hjælper det, at modtageren har slettet mailen?
Ja, det kan indgå i risikovurderingen, især hvis modtageren er troværdig og har bekræftet sletningen skriftligt.
Start din gratis prøveperiode på GDPRdesk →
Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.