Justitsministeriet
Slotsholmsgade 10
1216 København K
Danmark
Sendt med Digital Post
18. maj 2021
J.nr. 2020-442-10939
Dok.nr. 350298
Sagsbehandler
Poul Erik Weidick
Vedrørende brud på persondatasikkerheden
Datatilsynet vender hermed tilbage til sagen, hvor Justitsministeriet den 14. december 2020
har anmeldt et brud på persondatasikkerheden til Datatilsynet. Anmeldelsen har følgende re-
ferencenummer:
bad9cb6a554f3bdb8f37c834e60179b5dbb40114.
Datatilsynet
Carl Jacobsens Vej 35
2500 Valby
T 3319 3200
datatilsynet.dk
CVR 11883729
1. Afgørelse
Efter en gennemgang af sagen finder Datatilsynet, at der er grundlag for at udtale
alvorlig kri-
tik
af, at Justitsministeriets behandling af personoplysninger ikke er sket i overensstemmelse
med reglerne i databeskyttelsesforordningens
1
artikel 32, stk. 1, og artikel 33, stk. 1.
Nedenfor følger en nærmere gennemgang af sagen og en begrundelse for Datatilsynets afgø-
relse.
2. Sagsfremstilling
Justitsministeriet har den 14. december 2020 anmeldt et brud på persondatasikkerheden til
Datatilsynet. Af anmeldelsen fremgår, at Justitsministeriet den 28. januar 2020 modtog en re-
degørelse fra Rigspolitiet om en fangeflugt fra et psykiatrisygehus den 19. november 2019.
Det fremgik af redegørelsen, at den var udarbejdet til brug for offentliggørelse og blev derfor
offentliggjort på Justitsministeriets og Folketingets hjemmesider den 3. februar 2020.
Forsvarsadvokaten for den undvegne fange klagede den 28. februar 2020 til Justitsministeriet
over offentliggørelsen, idet den indeholdt følsomme personoplysninger i form af helbredsop-
lysninger, ligesom den indeholdt oplysninger om strafbare forhold, der ikke havde været of-
fentligt tilgængelige forud for offentliggørelse af redegørelsen.
Justitsministeriet behandlede sagen, bl.a. i form af en høring til Rigspolitiet, men blev først op-
mærksom på, at sagen skulle indberettes som et brud på persondatasikkerheden den 11. de-
cember 2020, hvorefter, der straks blev iværksat sletning af redegørelsen fra de hjemmesider,
hvor den var offentliggjort.
1
Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse
med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (ge-
nerel forordning om databeskyttelse).