Artikel

Når en menneskelig fejl bliver et databrud – og koster dyrt

En enkelt fejl i en administrativ opgave kostede Hillerød Kommune dyrt.

Da kommunen besvarede en aktindsigtsanmodning, blev en kvindes helbredsoplysninger ved en fejl videregivet til en tredjepart. Det der umiddelbart kan ligne en banal menneskelig fejl, fik alvorlige konsekvenser, og nu har Højesteret hævet godtgørelsen til kvinden fra 2.500 kr. til 30.000 kr.

Dommen fra 24. august 2026 sender et klart signal om, at fejl i håndteringen af personoplysninger kan få betydelige konsekvenser, særligt når der er tale om følsomme oplysninger.

Østre Landsret havde året før tilkendt kvinden 2.500 kr. i godtgørelse. Højesteret vurderede imidlertid, at godtgørelsen skulle forhøjes markant til 30.000 kr.

Følsomme oplysninger kræver særlig beskyttelse

Højesteret lagde særlig vægt på karakteren af de oplysninger, der var blevet videregivet.

Oplysninger om psykisk helbred er blandt de særligt beskyttede kategorier af personoplysninger efter GDPR. I den konkrete sag var oplysningerne blevet videregivet til en person, som den berørte kvinde befandt sig i et modsætningsforhold til, og oplysningerne blev efterfølgende bragt videre til Familieretshuset.

Højesteret vurderede derfor, at videregivelsen var egnet til at påvirke kvindens selv- og æresfølelse og fandt det godtgjort, at hun havde lidt en immateriel skade som følge af overtrædelsen af GDPR.

Højesteret fandt samtidig, at videregivelsen udgjorde et indgreb i hendes ret til privatliv efter Menneskerettighedskonventionens artikel 8.

Også andre personoplysninger kan få konsekvenser

Dommen viser samtidig, at det ikke kun er følsomme personoplysninger, der kan indebære en krænkelse af retten til privatliv efter Menneskerettighedskonventionens artikel 8.

I den konkrete sag blev der også videregivet oplysninger om mandens privatøkonomi. Højesteret fandt, at videregivelsen krænkede hans ret til privatliv, men vurderede, at krænkelsen ikke var af en sådan alvor, at den gav ret til godtgørelse.

Selvom manden ikke fik tilkendt en økonomisk godtgørelse, fik krænkelsen alligevel en konsekvens. Højesteret ophævede sagsomkostningerne for både landsretten og Højesteret mellem manden og Hillerød Kommune som følge af krænkelsen af hans rettigheder efter Menneskerettighedskonventionens artikel 8.

Et databrud behøver ikke at være et cyberangreb

Sagen illustrerer en væsentlig pointe i arbejdet med databeskyttelse: Databrud opstår ikke kun som følge af cyberangreb.

De kan også være resultatet af en enkelt menneskelig fejl i forbindelse med en helt almindelig administrativ opgave, men konsekvenserne kan være betydelige.

Det gør sagen relevant for alle organisationer, der håndterer personoplysninger. Hver dag sender, modtager, registrerer og deler medarbejdere oplysninger som en naturlig del af deres arbejdsopgaver. En enkelt fejl kan betyde, at oplysninger bliver sendt til den forkerte modtager eller på anden måde bliver tilgængelige for uvedkommende.

Når oplysningerne samtidig er blandt de særligt beskyttede kategorier af personoplysninger, kan konsekvenserne for den registrerede være alvorlige.

Få styr på databeskyttelsen før fejlen sker

Hos GapSolutions hjælper vi med at omsætte GDPR og databeskyttelse fra politikker og krav til en sikker og velfungerende praksis.

Vi hjælper blandt andet med at identificere og håndtere risici i behandlingen af personoplysninger, styrke organisationens processer og kontroller samt sikre, at medarbejderne er klædt på til at håndtere personoplysninger korrekt i hverdagen.

Du er velkommen til at kontakte os. Vi står klar til at hjælpe!