GDPRdesk
    Alle guides
    Databrud
    6 min læsetid· Opdateret · Af Michael Eis

    Fejlsendt mail: hvornår er det et databrud, og hvad gør du?

    Fejlsendte mails er det hyppigste databrud i danske virksomheder. Det er et databrud, så snart mailen indeholder personoplysninger og er nået en forkert modtager – men langt fra alle skal anmeldes. Det afgørende er, hvem modtageren er, hvilke data der var med, og om du kan dokumentere sletning.

    Hvorfor sker det så tit?

    Autofuldførelse i mailprogrammet, en forkert vedhæftet fil, eller Cc i stedet for Bcc. Fejlsendte mails udgør en stor del af de databrud, der anmeldes til Datatilsynet hvert år – og endnu flere, der aldrig bliver det.

    De første 72 timer: tjekliste

    1. Notér tidspunktet for opdagelsen. Det er her fristen starter – ikke da mailen blev sendt.
    2. Prøv tilbagekaldelse, hvis I bruger Outlook/Exchange internt. Regn ikke med, at det virker.
    3. Kontakt modtageren venligt og klart: Bed om, at mailen slettes og ikke videresendes.
    4. Få bekræftelsen skriftligt – det er din vigtigste dokumentation.
    5. Kortlæg indholdet: Hvilke persondata, hvor mange personer, og var der følsomme oplysninger med?
    6. Risikovurdér sandsynlighed og konsekvens, og træf beslutningen om anmeldelse.
    7. Dokumentér i loggen – uanset om du anmelder eller ej (art. 33, stk. 5).

    Hvornår skal det anmeldes?

    SituationTypisk konklusion
    Mail med navn og e-mail til intern kollega, slettet og bekræftetIkke anmeldelsespligtig – log internt
    Mail med kundeliste til ekstern, identificeret samarbejdspartner, sletning bekræftetOfte ikke anmeldelsespligtig – men dokumentér grundigt
    Mail med CPR-numre eller helbredsoplysninger til ukendt modtagerAnmeld – og vurdér underretning af de berørte
    Nyhedsbrev med 500 adresser i Cc i følsom kontekstAnmeld – mange berørte og afslørende sammenhæng

    Sådan undgår I det næste gang

    • Slå forsinket afsendelse til (fx 1 minut), så mails kan fanges inden afsendelse.
    • Brug altid Bcc ved udsendelse til flere modtagere – eller et rigtigt nyhedsbrevsværktøj.
    • Slå autofuldførelse fra for eksterne modtagere, eller ryd listen jævnligt.
    • Indfør fire øjne på mails med følsomme oplysninger eller mange berørte.
    • Giv medarbejderne kort mikrolæring – det er langt billigere end en anmeldelse.

    Ofte stillede spørgsmål

    Er en fejlsendt mail altid et databrud?

    Ja, hvis mailen indeholder personoplysninger og er nået en modtager, der ikke skulle have dem. Det er et fortrolighedsbrud. Men mange fejlsendte mails har så lav risiko, at de ikke skal anmeldes – de skal blot dokumenteres internt.

    Hvad gør jeg i de første timer?

    Kontakt modtageren og bed om sletning, få bekræftelsen skriftligt, kortlæg hvilke data og hvor mange personer der var med, og notér tidspunktet for opdagelsen – det starter 72-timers fristen.

    Tæller en bekræftet sletning i min favør?

    Ja. En skriftlig bekræftelse fra en identificeret, professionel modtager på at mailen er slettet og ikke videresendt, reducerer sandsynligheden for skade betydeligt – og kan gøre forskellen mellem anmeldelse og intern logning.

    Hvad med en mail sendt til mange modtagere i Cc i stedet for Bcc?

    Det er også et databrud: Alle modtagere har fået oplyst hinandens e-mailadresser. Risikoen afhænger af konteksten – en liste over deltagere i et åbent arrangement er noget andet end en liste over patienter eller gældsramte.

    Er mailen lige gået galt?

    Brug GDPRdesks gratis screening til at få en vurdering af, om bruddet skal anmeldes – og få dokumentationen med.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.