Gå til indhold
Legiscope
Menu
Databeskyttelse

Er IP-adresser personoplysninger? Vurder identifikation og anvendelse

Vurder IP-adresser som personoplysninger og adskil sikkerhedslogs, analyse, cookies og overførsler med et udfyldt kontrolark.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

En IP-adresse kan være en personoplysning, også når adressen er dynamisk, og du ikke selv kender brugerens navn. Vurderingen afhænger af den konkrete sammenhæng og de midler, som med rimelighed kan bruges til at identificere personen. En adresse bliver heller ikke nødvendigvis anonym, fordi nogle cifre fjernes.

For en hjemmeside er den praktiske opgave at adskille fire spørgsmål: Er oplysningerne personhenførbare? Hvad er behandlingsgrundlaget? Er der adgang til oplysninger på brugerens enhed? Modtager en leverandør oplysninger i et tredjeland? Denne guide viser, hvordan spørgsmålene kan undersøges i et udfyldt eksempel med sikkerhedslogs og besøgsstatistik.

Hvad fortæller en IP-adresse?

En IP-adresse bruges til kommunikation på netværk. Den er ikke nødvendigvis et entydigt navn på en person. Flere personer kan dele en offentlig adresse, og samme person kan bruge forskellige adresser. Det betyder ikke, at adressen aldrig kan være en personoplysning.

En log kan forbinde adressen med tidspunkt, brugerkonto, sessionskode og handling. Kombinationen kan gøre det muligt at henføre en hændelse til en bestemt bruger. Omvendt bør en virksomhed ikke uden videre konkludere, at to hændelser fra samme offentlige adresse er udført af den samme person.

Datatilsynet beskriver personoplysninger som oplysninger, der kan henføres til en person, også ved kombination med andre oplysninger. Anvend den vurdering på det samlede datasæt. Et felt med overskriften tekniske data falder ikke uden for reglerne alene på grund af navnet.

Hvad fastslog Breyer-dommen?

I Breyer, C-582/14, vurderede EU-Domstolen dynamiske IP-adresser under det daværende databeskyttelsesdirektiv. En adresse kunne være en personoplysning for hjemmesideoperatøren, hvis operatøren havde retlige midler til at identificere brugeren ved hjælp af supplerende oplysninger hos internetudbyderen.

Dommen giver ikke enhver hjemmeside en almindelig direkte ret til at få navnet på enhver besøgende fra en udbyder. Den illustrerer, hvorfor identifikationsmuligheder hos andre kan være relevante. Under GDPR skal vurderingen knyttes til artikel 4 og betragtning 26, herunder de midler, som med rimelighed kan forventes anvendt.

En statisk adresse kan gøre en stabil tilknytning lettere, men statisk eller dynamisk er ikke alene en juridisk afgørelse. Vurder også brugerkonti, andre identifikatorer, varighed og faktisk adgang til supplerende oplysninger. Den nærmere afgrænsning findes i guiden om personoplysninger og identifikation.

Et konkret dataflow før et juridisk svar

Den fiktive virksomhed Engsalg driver en kundeportal. Webserveren registrerer fulde IP-adresser ved loginfejl. Et separat analyseværktøj modtager besøgsoplysninger. Ledelsen har hidtil antaget, at begge dele er nødvendige for sikkerhed, fordi de teknisk vedrører den samme hjemmeside.

Teamet tegner nu to forskellige forløb. Sikkerhedsloggen bruges til at opdage angreb på konti. Statistikken bruges til at måle, hvilke vejledningssider besøgende læser. Formålene kræver ikke nødvendigvis samme data, samme modtagere eller samme opbevaring.

For hvert forløb registreres, hvor den fulde adresse først modtages, hvornår den eventuelt forkortes, og hvem der har adgang inden forkortelsen. En indstilling i et statistisk dashboard fortæller ikke nødvendigvis, hvad en proxy eller underleverandør allerede har registreret.

Udfyldt vurderingsark for Engsalg

Behandling Oplysninger i det foreslåede flow Vurdering og ændring
Fejlslagne login IP-adresse, tidspunkt, hændelsestype og kontoreference Behandles som personoplysninger; nødvendighed og adgang vurderes for sikkerhedsformålet
Almindelig sidevisning IP-adresse, fuld URL og sessionskode Fuld URL med brugerparametre fjernes fra analyseflowet
Samlet læsestatistik Sidetype og antal visninger pr. periode Undersøg, om formålet kan opfyldes uden vedvarende brugeridentifikator
Undersøgt angreb Udvalgte hændelser knyttet til en konkret sag Afgrænset bevismateriale med særskilt adgang og genvurdering

Arket er udfyldt med beslutninger om undersøgelse og ændring. Det hævder ikke, at de nye statistiktal allerede er anonyme. Engsalg skal først kontrollere, at datasættet og modtagernes øvrige oplysninger ikke fortsat giver realistiske identifikationsmuligheder.

Sikkerhedsformålet kræver en begrundelse

En privat virksomhed kan efter omstændighederne anvende legitim interesse til nødvendig sikkerhedslogning. Det kræver en konkret vurdering af interesse, nødvendighed og afvejning. Formuleringen »GDPR kræver sikkerhed« er ikke alene en fuld begrundelse for at registrere enhver besøgendes aktivitet i detaljer.

Engsalg beskriver den hændelse, teamet skal kunne opdage: gentagne loginforsøg mod bestemte konti over en kortere periode. Derefter undersøges, hvilke oplysninger der behøves for at skelne hændelser og reagere. Hvis en mindre detaljeret registrering kan opfylde formålet tilstrækkeligt, skal det indgå i vurderingen.

Brug en afvejningstest for legitim interesse, hvor dette er det valgte grundlag. Kontroller samtidig, at sikkerhedsloggen ikke uden en ny vurdering genbruges til markedsføring eller individuel produktanalyse. En nødvendig behandling til ét formål giver ikke frit spillerum til andre formål.

En forkortet eller hashet adresse er ikke automatisk anonym

Forkortelse kan begrænse præcisionen og være en relevant foranstaltning. Men et datasæt kan stadig indeholde en stabil cookie, en kontoreference eller så præcise tidspunkter, at en person kan genfindes. Vurder det samlede resultat og den konkrete modtagers muligheder.

Hashing kræver også omtanke. En forudsigelig identifikator kan i nogle konstruktioner afprøves mod mulige værdier. Et ensartet hash kan desuden gøre det muligt at forbinde hændelser, selv om den oprindelige adresse ikke umiddelbart vises. Valget skal derfor vurderes teknisk og juridisk, ikke alene ud fra ordet hash.

Engsalg vælger først at fjerne den vedvarende sessionskode fra den almindelige læsestatistik og reducere tidspræcisionen. Teamet undersøger derefter, om små grupper eller andre data fortsat kan afsløre bestemte personer. Se metoden til anonymisering og dens grænser. En senere anonymisering gør ikke den tidligere indsamling lovlig med tilbagevirkende kraft.

Opbevaring og adgang skal passe til opgaven

GDPR indeholder ikke en universel syvdagesfrist for alle IP-logs. Vælg varighed efter det dokumenterede behov for opdagelse og håndtering, og undersøg kortere alternativer. En teknisk standard eller leverandørens maksimale lagerperiode er ikke i sig selv en begrundelse.

Engsalg beslutter, at den almindelige sikkerhedslog skal have en automatisk sletteregel knyttet til det begrundede opdagelsesvindue. Ved en konkret undersøgelse udtages kun relevante hændelser til en særskilt sag. Denne sag har snævrere rettigheder og en egen regel for genvurdering. Undtagelsen må ikke udvikle sig til et skjult permanent arkiv over alle besøg.

Kontrollér sletningen i alle berørte systemer. En kopi i et overvågningsværktøj kan fortsætte, efter at webserveren har slettet sin fil. Proceduren for sikkerhedslogning bør beskrive både kilder, kopier og den person, som følger op på alarmer.

Cookies og leverandører skal undersøges separat

Datatilsynets og Digitaliseringsstyrelsens fælles vejledning behandler samspillet mellem regler om cookies og lignende teknologier og GDPR. Om en konkret metode kræver samtykke til lagring eller adgang på enheden, afhænger af dens funktion og eventuelle undtagelser.

En teknik bliver ikke automatisk undtaget, fordi leverandøren kalder den cookieless eller serverbaseret. Omvendt afgør det forhold, at en server modtager en IP-adresse, ikke alene alle spørgsmål efter cookiereglerne. Brug den særskilte danske cookie-kontrol til at undersøge selve teknologien.

Kortlæg desuden leverandørens rolle for hvert formål. En leverandør kan behandle data på instruks eller have egne formål, som kræver en anden vurdering. Ved adgang eller videregivelse til modtagere i tredjelande skal reglerne om tredjelandsoverførsler vurderes særskilt. Koncernens navn eller en europæisk serveradresse er ikke hele analysen.

Bevis med en begrænset prøve

Engsalg gennemfører en aftalt prøve med en testkonto og en kendt hændelse. Teamet følger hændelsen fra webserver til overvågningssystem og analysemodtager. De undersøger, om URL-parametre, adgangstokens eller private søgetekster utilsigtet følger med.

Et udfyldt resultat lyder: »Analysemodtageren fik oprindeligt hele URL’en med en kontoreference. Filteret er nu flyttet før afsendelsen. Ved den efterfølgende prøve modtog analyseflowet kun den godkendte sidetype.« Der gemmes den nødvendige dokumentation uden at kopiere reelle kunders besøgsforløb til en bredt tilgængelig rapport.

Til sidst skal privatlivsinformationen afspejle de faktiske formål, modtagere og opbevaringskriterier. Vurderingen er først sammenhængende, når den juridiske begrundelse, den tekniske prøve og oplysningerne til brugerne beskriver det samme flow.

Primærkilder og dansk vejledning er kontrolleret den 8. september 2026. Engsalg og kontrolresultaterne er fiktive illustrationer.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026