Bruddet på behandlingssikkerheden
Fire bærbare computere blev i 2018 stjålet fra Gladsaxe Kommune. På den ene var der lagret et regneark med personoplysninger på 20.620 borgere. Personoplysningerne, der var lagret, var af forskellig karakter, og omfattede både almindelige og følsomme personoplysninger. For de syv sagsøgere var der lagret oplysninger om CPR-nummer, navn og adresse. Informationerne i regnearket er samlet med henblik på rutinemæssig økonomisk kontrol til sikring af korrekt afregning kommunerne i mellem.
Da kommunen bliver klar over bruddet, anmelder de tyveriet til politiet og indberetter sikkerhedshændelsen til Datatilsynet. Kommunen oplyser i den forbindelse, at bruddet er sket på grund af en manuel menneskelig fejl. Computeren var sikret med almindelige Windows-foranstaltninger i form af brugernavn og adgangskode, men harddisken var ikke krypteret. Regnearket var blevet gemt lokalt på computerens skrivebord, hvilket er i strid med kommunens interne retningslinjer. Kommunen oplyser dog, at det ikke er muligt at arbejde med dokumentet i kommunens dokumenthåndteringssystem, hvorfor det var nødvendigt at gemme det lokalt. Dette medførte efter rettens opfattelse en særlig anledning til at overveje tekniske og organisatoriske sikkerhedsforanstaltninger.
Retten i Glostrup finder herefter, at kommunen som dataansvarlig ikke har overholdt databeskyttelsesforordningens krav til behandlingssikkerhed som omhandlet i databeskyttelsesforordningen art. 32, stk. 1 og stk. 2, jf, art. 5, stk. 1, litra f.