Digitaliseringsstyrelsen

CVR-nummer fremgår ikke af offentliggørelsen · offentlig myndighed

Vi har fundet 5 afgørelser om Digitaliseringsstyrelsen fra Datatilsynet, den seneste 24. juni 2025.

Kritik — 24. juni 2025
Datatilsynet

Digitaliseringsstyrelsen anmeldte den 24. marts 2022, 8. april 2022, 10. november og 27. februar 2023 i alt fire brud på persondatasikkerheden til Datatilsynet. Sikkerhedsbruddene opstod som følge af en række fejl i forbindelse med overgangen til Næste generations Digital Post (NgDP), som blev idriftsat den 21. marts 2022. Utilsigtet aktivering af læserettigheder til andres postkasser pga. misforståelser i forbindelse med en datamigrering fra det forhenværende Digital Post til NgDP. Manglende og fejlagtig ophævelse af læserettigheder til postkasser forårsaget af en kodningsfejl i den funktionalitet, der muliggjorde ophævelse af læserettigheder. Brugere med læserettigheder til et stort antal postkasser mistede læserettighederne til disse postkasser pga. en systemfejl i NgDP. Utilsigtet tilmelding af borgere til NgDP, der skyldtes fejl ved datamigreringen fra Digital Post til NgDP og en efterfølgende indlæsning af data fra Det Centrale Personregister (CPR). Herudover offentliggjorde Digitaliseringsstyrelsen driftsopdateringer på digitalisér.dk den 29. august 2023 og den 31. august 2023, hvoraf det fremgik, at en ny release i Digital Post-løsningen den 23. august 2023 havde resulteret i utilsigtede ændringer af tilmeldingsstatus for en række borgere og virksomheder, hvilket medførte, at Datatilsynet valgte at indlede en sag af egen drift over for Digitaliseringsstyrelsen. Datatilsynet har truffet en samlet afgørelse i de fem sager. Tilsynet har i afgørelsen fundet anledning til at udtale alvorlig kritik af, at Digitaliseringsstyrelsen ikke havde truffet passende tekniske og organisatoriske foranstaltninger forud for idriftsættelsen af NgDP og systemopdateringen den 23. august 2023.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik — 9. november 2023
Datatilsynet

Datatilsynet har undersøgt Digitaliseringsstyrelsens vurdering af risici for borgere, der foretager login med MitID, når styrelsen benytter JavaScript til bl.a. at udstille MitID login-klienten. Datatilsynet har modtaget en henvendelse fra en borger den 20. januar 2022 om Digitaliseringsstyrelsens brug af JavaScript som script-sprog i forbindelse med anvendelse af MitID. Det er overordnet anført i henvendelsen, at JavaScript er forældet og usikkert, og at enheder, herunder telefoner og computere, let kan hackes, hvis JavaScript er aktiveret. Derudover er der i henvendelsen henvist til, at JavaScript gennem mange år er blevet fremhævet som usikkert af førende sikkerhedseksperter. På baggrund af henvendelsen har Datatilsynet valgt at starte en sag af egen drift med henblik på at undersøge spørgsmålet. Datatilsynet har truffet afgørelse i en sag om Digitaliseringsstyrelsens benyttelse af JavaScript. Digitaliseringsstyrelsen anvender JavaScript som programmeringssprog til bl.a. at udstille MitID login-klienten. Tilsynet besluttede at undersøge sagen af egen drift på baggrund af en henvendelse fra en borger. Datatilsynet udtalte kritik af Digitaliseringsstyrelsen for ikke at have påvist, at styrelsen havde identificeret de risici, som anvendelsen af JavaScript indebærer for de registrerede, og for ikke at have påvist, at de havde indført passende tekniske sikkerhedsforanstaltninger til at beskytte de registrerede mod disse risici. Dette var på baggrund af, at Digitaliseringsstyrelsen ikke specifikt havde vurderet risikoen for de registreredes rettigheder ved brugen af JavaScript. Datatilsynet fastslog, at det er en forudsætning for brugen af en teknologi som JavaScript i kritisk national infrastruktur (som MitID), at den dataansvarlige foretager en særskilt risikovurdering. Dette er især relevant, når det er kendt, at teknologien kan indebære sikkerhedsmæssige risici.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik — 8. november 2023
Datatilsynet

Ca. 1,7 mio. borgere har tilsluttet sig Digitaliseringsstyrelsens digitale kørekort. Men for at tilbyde det elektroniske kørekort opbevarer Digitaliseringsstyrelsen personoplysninger om alle borgere, der har et gyldigt dansk kørekort – næsten 4 mio. Datatilsynet slår nu fast, at Digitaliseringsstyrelsen behandler personoplysninger om alt for mange borgere. Digitaliseringsstyrelsen tilbyder en kørekort-app, så man kan få en elektronisk version af sit kørekort på sin telefon – som et frivilligt supplement til det fysiske kørekort. Oplysningerne om kørekortindehaverne kommer fra kørekortregisteret, og Digitaliseringsstyrelsen modtager og opbevarer kørekortoplysninger om alle, der har et gyldigt dansk kørekort. Datatilsynet har undersøgt, om Digitaliseringsstyrelsen overholder princippet om dataminimering, som er fastsat i databeskyttelsesforordningen (GDPR). Dataminimering handler grundlæggende om, at man som dataansvarlig ikke må behandle personoplysninger, man ikke har brug for. Som borger skal man kunne stole på, at myndigheder og virksomheder ikke indsamler og opbevarer ens personoplysninger, hvis de ikke har en god grund. Efter at sagen har været forelagt Datarådet, konkluderer Datatilsynet nu, at det er i strid med dataminimeringsprincippet, når Digitaliseringsstyrelsen behandler personoplysninger om over 2 mio. borgere, som ikke har tilsluttet sig det digitale kørekort. Datatilsynets afgørelse indebærer alvorlig kritik af Digitaliseringsstyrelsen og et forbud mod at behandle oplysninger om borgere, som ikke har tilmeldt sig ordningen. Det betyder ikke, at det digitale kørekort skal lukke, men at Digitaliseringsstyrelsen fremover kun må behandle personoplysninger om de borgere, som faktisk har tilmeldt sig. Digitaliseringsstyrelsen behandler alt for mange personoplysninger Formålet med, at Digitaliseringsstyrelsen opbevarer en kopi af oplysningerne fra kørekortregisteret, er at kunne tilbyde et digitalt kørekort. Men ud af de ca. 4 mio.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik — 23. juni 2023
Datatilsynet

I januar 2022 kom flere borgere ud for, at de ved login i deres netbank via MitID fik adgang til andre borgeres konti. Dette blev anmeldt til Datatilsynet som brud på persondatasikkerheden af tre pengeinstitutter. Det fik Datatilsynet til at tage en sag op af egen drift for at undersøge det bagvedliggende problem. Fejlen viste sig at skyldes, at login-anmodninger til samme netbank inden for millisekunder i særlige tilfælde kunne medføre, at MitID udstedte et såkaldt (den virksomhed, der formidler autentifikationssvaret - i dette tilfælde Signaturgruppen) havde valideret borgernes login med en teknologi, som kaldes Broker Security Context. Digitaliseringsstyrelsen, som er dataansvarlig for MitID, havde anbefalet dette, men ikke stillet det som et krav. Men det burde have været et krav, vurderer Datatilsynet i afgørelsen - og konkluderer, at Digitaliseringsstyrelsen ikke har haft tilstrækkelige foranstaltninger for at opnå et sikkerhedsniveau, der passer til de risici, der er for borgerne. Samtidig er det Datatilsynets opfattelse, at Signaturgruppen som dataansvarlig for brokerløsningen heller ikke har haft passende sikkerhedsforanstaltninger, fordi de benyttede Broker Security Context på en anden måde end beskrevet i anbefalingen. januar 2022 modtaget anmeldelser fra tre pengeinstitutter om enslydende brud på persondatasikkerheden.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet
Kritik — 4. marts 2022
Datatilsynet

Ved en fejl gav Digitaliseringsstyrelsen 26 kuratorer adgang til de forkerte virksomheders digitale postkasser. Datatilsynet har udtalt kritik i en sag, hvor Digitaliseringsstyrelsen havde anmeldt et brud på persondatasikkerheden til tilsynet. Digitaliseringsstyrelsen gav ved en fejl 26 kuratorer adgang til de forkerte virksomheders digitale postkasser. Fejlen skyldtes formentlig, at linjerne med cvr-numre var blevet forskudt på den liste, styrelsen havde sendt til deres leverandør e-Boks. Under sagens behandling gjorde Digitaliseringsstyrelsen gældende, at styrelsen ikke tidligere havde oplevet, at der var sket fejl i udarbejdelsen af den pågældende liste. Efter hændelsen indførte styrelsen en procedure, hvor en ekstra medarbejder gennemgår listerne for fejl, inden de sendes til leverandøren, for at minimere risikoen for fejl. Datatilsynet fandt, at Digitaliseringsstyrelsen – ved ikke at have indført foranstaltninger til at sikre, at listerne var korrekte, og – efter det oplyste – alene at have baseret sikkerheden på, at der ikke tidligere var sket menneskelige fejl – ikke havde levet op til reglerne med behandlingssikkerhed. Afgørelsen er interessant, fordi den viser, at det ikke er nok at basere sin sikkerhed på, at der ikke tidligere er sket menneskelige fejl, da det er alment kendt, at menneskelige fejl sker, hvorfor sikkerhed ikke – alene – kan baseres på en tiltro til, at mennesker ikke begår fejl.

Fra myndighedens offentliggørelse.
Læs afgørelsen hos Datatilsynet

Ingen afgørelser om Digitaliseringsstyrelsen hos Finanstilsynet (senest læst 6. oktober 2026).

Overvåg Digitaliseringsstyrelsen (e-mail ved ny afgørelse) eller bestil en dateret rapport (19 €).

I nærheden i registret

Flere: Datatilsynet