Fejlsendt mail: hvornår er det et databrud, og hvad gør du?
Fejlsendte mails er det hyppigste databrud i danske virksomheder. Det er et databrud, så snart mailen indeholder personoplysninger og er nået en forkert modtager – men langt fra alle skal anmeldes. Det afgørende er, hvem modtageren er, hvilke data der var med, og om du kan dokumentere sletning.
Hvorfor sker det så tit?
Autofuldførelse i mailprogrammet, en forkert vedhæftet fil, eller Cc i stedet for Bcc. Fejlsendte mails udgør en stor del af de databrud, der anmeldes til Datatilsynet hvert år – og endnu flere, der aldrig bliver det.
De første 72 timer: tjekliste
- Notér tidspunktet for opdagelsen. Det er her fristen starter – ikke da mailen blev sendt.
- Prøv tilbagekaldelse, hvis I bruger Outlook/Exchange internt. Regn ikke med, at det virker.
- Kontakt modtageren venligt og klart: Bed om, at mailen slettes og ikke videresendes.
- Få bekræftelsen skriftligt – det er din vigtigste dokumentation.
- Kortlæg indholdet: Hvilke persondata, hvor mange personer, og var der følsomme oplysninger med?
- Risikovurdér sandsynlighed og konsekvens, og træf beslutningen om anmeldelse.
- Dokumentér i loggen – uanset om du anmelder eller ej (art. 33, stk. 5).
Hvornår skal det anmeldes?
| Situation | Typisk konklusion |
|---|---|
| Mail med navn og e-mail til intern kollega, slettet og bekræftet | Ikke anmeldelsespligtig – log internt |
| Mail med kundeliste til ekstern, identificeret samarbejdspartner, sletning bekræftet | Ofte ikke anmeldelsespligtig – men dokumentér grundigt |
| Mail med CPR-numre eller helbredsoplysninger til ukendt modtager | Anmeld – og vurdér underretning af de berørte |
| Nyhedsbrev med 500 adresser i Cc i følsom kontekst | Anmeld – mange berørte og afslørende sammenhæng |
Sådan undgår I det næste gang
- Slå forsinket afsendelse til (fx 1 minut), så mails kan fanges inden afsendelse.
- Brug altid Bcc ved udsendelse til flere modtagere – eller et rigtigt nyhedsbrevsværktøj.
- Slå autofuldførelse fra for eksterne modtagere, eller ryd listen jævnligt.
- Indfør fire øjne på mails med følsomme oplysninger eller mange berørte.
- Giv medarbejderne kort mikrolæring – det er langt billigere end en anmeldelse.
Ofte stillede spørgsmål
Er en fejlsendt mail altid et databrud?
Ja, hvis mailen indeholder personoplysninger og er nået en modtager, der ikke skulle have dem. Det er et fortrolighedsbrud. Men mange fejlsendte mails har så lav risiko, at de ikke skal anmeldes – de skal blot dokumenteres internt.
Hvad gør jeg i de første timer?
Kontakt modtageren og bed om sletning, få bekræftelsen skriftligt, kortlæg hvilke data og hvor mange personer der var med, og notér tidspunktet for opdagelsen – det starter 72-timers fristen.
Tæller en bekræftet sletning i min favør?
Ja. En skriftlig bekræftelse fra en identificeret, professionel modtager på at mailen er slettet og ikke videresendt, reducerer sandsynligheden for skade betydeligt – og kan gøre forskellen mellem anmeldelse og intern logning.
Hvad med en mail sendt til mange modtagere i Cc i stedet for Bcc?
Det er også et databrud: Alle modtagere har fået oplyst hinandens e-mailadresser. Risikoen afhænger af konteksten – en liste over deltagere i et åbent arrangement er noget andet end en liste over patienter eller gældsramte.
Er mailen lige gået galt?
Brug GDPRdesks gratis screening til at få en vurdering af, om bruddet skal anmeldes – og få dokumentationen med.
Prøv GDPRdesk gratis