Outlook foreslog forkert modtager. 50 børns CPR sendt til den forkerte

En medarbejder trykkede send. Outlook foreslog forkert navn. 50 børns CPR-numre landede hos en fremmed borger. Datatilsynet har gjort det til tilsynsområde i 2026.

Medarbejderen skriver Sonja i modtagerfeltet. Mailprogrammet foreslår det første navn. Hun trykker send. CPR-numre på 50 børn er netop sendt til en fremmed borger.

Eksemplet er ikke opdigtet. Det står i Datatilsynets egen officielle vejledning som illustration af et typisk brud på persondatasikkerheden.

Scenariet der går galt

Scenariet er en kommunal børne- og ungeafdeling. Medarbejderen ville sende et regneark med helbredsoplysninger til kollegaen Sonja Jensen. Mailprogrammets auto-complete foreslog Sonja Jansen, en borger. Hun klikkede. Hun tænkte ikke over det. Mailen var væk.

Det samme kan ske i forsikringsselskabet, hvor policemedarbejderen sender policeoversigt og helbredsoplysninger til den forkerte forsikringstager. Det kan ske hos advokaten, revisoren, HR-chefen, skolelederen.

Ingen hacker. Ingen phishing. Bare en medarbejder der var lidt for hurtig og en softwarefunktion der var for hjælpsom.

Over 100 brud alene fra auto-complete

Datatilsynet fik alene i 2022 over 100 anmeldelser om brud på persondatasikkerheden, der kunne føres direkte tilbage til auto-complete. En kontorchef hos tilsynet kaldte det i august 2023 “en lavthængende frugt”.

Samme måned skærpede Datatilsynet praksis. Pr. 1. marts 2024 er det ikke længere nok at have retningslinjer og awareness-træning. Organisationer, der i et vist systematisk omfang sender fortrolige eller følsomme oplysninger via mail, skal også gennemføre tekniske foranstaltninger.

Tilsynsområde i 2026

Den 7. januar 2026 udpegede Datatilsynet “sikker anvendelse af auto-complete” som ét af sine prioriterede tilsynsområder under persondatasikkerhed. De skriver selv, at tilsynet målrettes dataansvarlige, der behandler følsomme og fortrolige personoplysninger i stort omfang.

Oversat: Sender I systematisk CPR-numre, helbredsoplysninger, ansættelsesforhold eller sagsakter via mail, kigger Datatilsynet med i 2026.

Tre ting at gøre i denne uge

Bed jeres databeskyttelsesansvarlige om en risikovurdering af auto-complete inden fredag. Ét spørgsmål afgør alt: Sender vi fortrolige eller følsomme oplysninger via mail i et systematisk omfang? Hvis ja, er awareness alene ikke længere nok.

Tjek derefter med IT-ansvarlige, om I har aktiveret meddelelsesforsinkelse, modtageradvarsel eller DLP. Forsinkelse og advarsel fanger den forkerte modtager. DLP fanger det forkerte indhold. I skal bruge begge typer, hvis risikoen kræver det.

Kør en test af begge dele. Send en mail med “CPR 123456-7890” til en ekstern testadresse. Blev den stoppet, forsinket eller udløste advarsel? Prøv derefter at sende en uskyldig mail til en modtager, I aldrig har skrevet til før. Kom der en advarsel om ny modtager? Hvis svaret er nej begge gange, har I dokumenteret hul inden Datatilsynet finder det.

En uafhængig sikkerhedsgennemgang kan afdække, om jeres tekniske foranstaltninger matcher de risici, I reelt har.

Hvornår gennemgik I sidst, præcis hvilke tekniske foranstaltninger der er aktiveret mod fejlsendte mails i jeres organisation?

Har du brug for en gennemgang af jeres databeskyttelse og tekniske sikkerhedsforanstaltninger?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre gange på tretten måneder har hospitalerne i en af Danmarks største regioner aktiveret nødproceduren. To af gangene lå tre dage fra hinanden. Ingen af dem var et angreb. Første gang: Hele netværket nede I marts 2025 gik hele regionens interne netværk ned klokken...

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...