Kort sagt: Som virksomhed må du godt sende et CPR-nummer på mail, når du har hjemmel til at behandle det, men mailen skal være krypteret. Datatilsynets mindstekrav er kryptering på transportlaget med TLS 1.2. Almindelig SMS er ikke en sikker kanal til CPR-numre.

Hvad siger Datatilsynet?

E-mail står ikke direkte i GDPR, men artikel 32 kræver “passende sikkerhed”. Datatilsynet vurderer, at det som udgangspunkt er en passende sikkerhedsforanstaltning at kryptere, når fortrolige og følsomme personoplysninger sendes med e-mail over internettet, og at krypteringen mindst skal være TLS 1.2. Datatilsynet bruger personnummeret som eksempel på en fortrolig personoplysning.

To detaljer, der ofte overses:

  • Samtykke sænker ikke kravet. Hverken den registrerede eller virksomheden kan aftale et lavere sikkerhedsniveau end det, risikovurderingen kræver. “Kunden bad selv om det” er ikke nok.
  • Tvungen eller opportunistisk TLS. Mange mailservere bruger TLS, “hvis det er muligt”. Det sikrer ikke fortroligheden, hvis modtagerens server ikke understøtter det. Tvungen TLS sender ikke mailen, medmindre der kan etableres stærk nok kryptering.

Hvad med lønsedler og vedhæftede filer?

Kravet gælder indholdet, også i vedhæftede filer. En lønseddel, en ansættelseskontrakt eller et regneark med CPR-numre er omfattet. Brug en krypteret forbindelse, Digital Post/e-Boks eller en sikker portal i stedet for at sende filen ukrypteret.

Må man sende sit eget CPR-nummer på mail?

Som privatperson bestemmer du selv over dine egne oplysninger, men det er stadig en dårlig idé at sende dem ukrypteret. Virksomheder bør ikke bede dig om det. Datatilsynet siger direkte, at virksomheder, der beder kunder om fortrolige oplysninger som personnummer, skal tilbyde en sikker måde at sende dem på, og at SMS normalt ikke er det.

Hvis du modtager et CPR-nummer på almindelig mail

  • Svar ikke i samme tråd, så nummeret sendes retur. Skriv en ny mail uden oplysningen.
  • Gem ikke mailen længere end nødvendigt, og flyt den ikke ud i delte mapper.
  • Fortæl afsenderen om en sikker kanal til næste gang.

Den hyppigste fejl: forkert modtager

En stor del af de brud, Datatilsynet får anmeldt, er oplysninger sendt til den forkerte modtager, ofte på grund af auto-udfyldning af mailadresser. Kryptering hjælper ikke, når mailen når frem til den forkerte. Overvej at slå auto-complete fra for eksterne adresser, og læs hvad du gør, hvis et CPR-nummer er sendt ved en fejl.

Tjekliste

  1. Har vi hjemmel til at behandle CPR-nummeret (databeskyttelseslovens § 11)?
  2. Er der brug for hele nummeret, eller er fødselsdato eller kundenummer nok?
  3. Sendes det krypteret (mindst tvungen TLS 1.2, eller en sikker portal/Digital Post)?
  4. Er modtageradressen tjekket, og er auto-udfyld slået fra, hvor det giver mening?
  5. Ligger kopien bagefter et sted med begrænset adgang?

Kilder

  1. Datatilsynet: Katalog over foranstaltninger – sikker transmission
  2. Datatilsynet: Bed ikke dine kunder sende følsomme eller fortrolige oplysninger på SMS
  3. Datatilsynet: Auto-complete af e-mailadresser
  4. Datatilsynet: E-mails skal sendes til den rigtige modtager
  5. Databeskyttelsesloven § 11 (danskelove.dk)
  6. Databeskyttelsesforordningen (GDPR), forordning (EU) 2016/679 (EUR-Lex)

Ikke juridisk rådgivning: artiklen er generel information og erstatter ikke en vurdering af jeres konkrete situation. Spørg en advokat eller jeres databeskyttelsesrådgiver, hvis I er i tvivl.