En IP-adresse kan være en personoplysning, også når adressen er dynamisk, og du ikke selv kender brugerens navn. Vurderingen afhænger af den konkrete sammenhæng og de midler, som med rimelighed kan bruges til at identificere personen. En adresse bliver heller ikke nødvendigvis anonym, fordi nogle cifre fjernes.
For en hjemmeside er den praktiske opgave at adskille fire spørgsmål: Er oplysningerne personhenførbare? Hvad er behandlingsgrundlaget? Er der adgang til oplysninger på brugerens enhed? Modtager en leverandør oplysninger i et tredjeland? Denne guide viser, hvordan spørgsmålene kan undersøges i et udfyldt eksempel med sikkerhedslogs og besøgsstatistik.
Hvad fortæller en IP-adresse?
En IP-adresse bruges til kommunikation på netværk. Den er ikke nødvendigvis et entydigt navn på en person. Flere personer kan dele en offentlig adresse, og samme person kan bruge forskellige adresser. Det betyder ikke, at adressen aldrig kan være en personoplysning.
En log kan forbinde adressen med tidspunkt, brugerkonto, sessionskode og handling. Kombinationen kan gøre det muligt at henføre en hændelse til en bestemt bruger. Omvendt bør en virksomhed ikke uden videre konkludere, at to hændelser fra samme offentlige adresse er udført af den samme person.
Datatilsynet beskriver personoplysninger som oplysninger, der kan henføres til en person, også ved kombination med andre oplysninger. Anvend den vurdering på det samlede datasæt. Et felt med overskriften tekniske data falder ikke uden for reglerne alene på grund af navnet.
Hvad fastslog Breyer-dommen?
I Breyer, C-582/14, vurderede EU-Domstolen dynamiske IP-adresser under det daværende databeskyttelsesdirektiv. En adresse kunne være en personoplysning for hjemmesideoperatøren, hvis operatøren havde retlige midler til at identificere brugeren ved hjælp af supplerende oplysninger hos internetudbyderen.
Dommen giver ikke enhver hjemmeside en almindelig direkte ret til at få navnet på enhver besøgende fra en udbyder. Den illustrerer, hvorfor identifikationsmuligheder hos andre kan være relevante. Under GDPR skal vurderingen knyttes til artikel 4 og betragtning 26, herunder de midler, som med rimelighed kan forventes anvendt.
En statisk adresse kan gøre en stabil tilknytning lettere, men statisk eller dynamisk er ikke alene en juridisk afgørelse. Vurder også brugerkonti, andre identifikatorer, varighed og faktisk adgang til supplerende oplysninger. Den nærmere afgrænsning findes i guiden om personoplysninger og identifikation.
Et konkret dataflow før et juridisk svar
Den fiktive virksomhed Engsalg driver en kundeportal. Webserveren registrerer fulde IP-adresser ved loginfejl. Et separat analyseværktøj modtager besøgsoplysninger. Ledelsen har hidtil antaget, at begge dele er nødvendige for sikkerhed, fordi de teknisk vedrører den samme hjemmeside.
Teamet tegner nu to forskellige forløb. Sikkerhedsloggen bruges til at opdage angreb på konti. Statistikken bruges til at måle, hvilke vejledningssider besøgende læser. Formålene kræver ikke nødvendigvis samme data, samme modtagere eller samme opbevaring.
For hvert forløb registreres, hvor den fulde adresse først modtages, hvornår den eventuelt forkortes, og hvem der har adgang inden forkortelsen. En indstilling i et statistisk dashboard fortæller ikke nødvendigvis, hvad en proxy eller underleverandør allerede har registreret.
Udfyldt vurderingsark for Engsalg
| Behandling | Oplysninger i det foreslåede flow | Vurdering og ændring |
|---|---|---|
| Fejlslagne login | IP-adresse, tidspunkt, hændelsestype og kontoreference | Behandles som personoplysninger; nødvendighed og adgang vurderes for sikkerhedsformålet |
| Almindelig sidevisning | IP-adresse, fuld URL og sessionskode | Fuld URL med brugerparametre fjernes fra analyseflowet |
| Samlet læsestatistik | Sidetype og antal visninger pr. periode | Undersøg, om formålet kan opfyldes uden vedvarende brugeridentifikator |
| Undersøgt angreb | Udvalgte hændelser knyttet til en konkret sag | Afgrænset bevismateriale med særskilt adgang og genvurdering |
Arket er udfyldt med beslutninger om undersøgelse og ændring. Det hævder ikke, at de nye statistiktal allerede er anonyme. Engsalg skal først kontrollere, at datasættet og modtagernes øvrige oplysninger ikke fortsat giver realistiske identifikationsmuligheder.
Sikkerhedsformålet kræver en begrundelse
En privat virksomhed kan efter omstændighederne anvende legitim interesse til nødvendig sikkerhedslogning. Det kræver en konkret vurdering af interesse, nødvendighed og afvejning. Formuleringen »GDPR kræver sikkerhed« er ikke alene en fuld begrundelse for at registrere enhver besøgendes aktivitet i detaljer.
Engsalg beskriver den hændelse, teamet skal kunne opdage: gentagne loginforsøg mod bestemte konti over en kortere periode. Derefter undersøges, hvilke oplysninger der behøves for at skelne hændelser og reagere. Hvis en mindre detaljeret registrering kan opfylde formålet tilstrækkeligt, skal det indgå i vurderingen.
Brug en afvejningstest for legitim interesse, hvor dette er det valgte grundlag. Kontroller samtidig, at sikkerhedsloggen ikke uden en ny vurdering genbruges til markedsføring eller individuel produktanalyse. En nødvendig behandling til ét formål giver ikke frit spillerum til andre formål.
En forkortet eller hashet adresse er ikke automatisk anonym
Forkortelse kan begrænse præcisionen og være en relevant foranstaltning. Men et datasæt kan stadig indeholde en stabil cookie, en kontoreference eller så præcise tidspunkter, at en person kan genfindes. Vurder det samlede resultat og den konkrete modtagers muligheder.
Hashing kræver også omtanke. En forudsigelig identifikator kan i nogle konstruktioner afprøves mod mulige værdier. Et ensartet hash kan desuden gøre det muligt at forbinde hændelser, selv om den oprindelige adresse ikke umiddelbart vises. Valget skal derfor vurderes teknisk og juridisk, ikke alene ud fra ordet hash.
Engsalg vælger først at fjerne den vedvarende sessionskode fra den almindelige læsestatistik og reducere tidspræcisionen. Teamet undersøger derefter, om små grupper eller andre data fortsat kan afsløre bestemte personer. Se metoden til anonymisering og dens grænser. En senere anonymisering gør ikke den tidligere indsamling lovlig med tilbagevirkende kraft.
Opbevaring og adgang skal passe til opgaven
GDPR indeholder ikke en universel syvdagesfrist for alle IP-logs. Vælg varighed efter det dokumenterede behov for opdagelse og håndtering, og undersøg kortere alternativer. En teknisk standard eller leverandørens maksimale lagerperiode er ikke i sig selv en begrundelse.
Engsalg beslutter, at den almindelige sikkerhedslog skal have en automatisk sletteregel knyttet til det begrundede opdagelsesvindue. Ved en konkret undersøgelse udtages kun relevante hændelser til en særskilt sag. Denne sag har snævrere rettigheder og en egen regel for genvurdering. Undtagelsen må ikke udvikle sig til et skjult permanent arkiv over alle besøg.
Kontrollér sletningen i alle berørte systemer. En kopi i et overvågningsværktøj kan fortsætte, efter at webserveren har slettet sin fil. Proceduren for sikkerhedslogning bør beskrive både kilder, kopier og den person, som følger op på alarmer.
Cookies og leverandører skal undersøges separat
Datatilsynets og Digitaliseringsstyrelsens fælles vejledning behandler samspillet mellem regler om cookies og lignende teknologier og GDPR. Om en konkret metode kræver samtykke til lagring eller adgang på enheden, afhænger af dens funktion og eventuelle undtagelser.
En teknik bliver ikke automatisk undtaget, fordi leverandøren kalder den cookieless eller serverbaseret. Omvendt afgør det forhold, at en server modtager en IP-adresse, ikke alene alle spørgsmål efter cookiereglerne. Brug den særskilte danske cookie-kontrol til at undersøge selve teknologien.
Kortlæg desuden leverandørens rolle for hvert formål. En leverandør kan behandle data på instruks eller have egne formål, som kræver en anden vurdering. Ved adgang eller videregivelse til modtagere i tredjelande skal reglerne om tredjelandsoverførsler vurderes særskilt. Koncernens navn eller en europæisk serveradresse er ikke hele analysen.
Bevis med en begrænset prøve
Engsalg gennemfører en aftalt prøve med en testkonto og en kendt hændelse. Teamet følger hændelsen fra webserver til overvågningssystem og analysemodtager. De undersøger, om URL-parametre, adgangstokens eller private søgetekster utilsigtet følger med.
Et udfyldt resultat lyder: »Analysemodtageren fik oprindeligt hele URL’en med en kontoreference. Filteret er nu flyttet før afsendelsen. Ved den efterfølgende prøve modtog analyseflowet kun den godkendte sidetype.« Der gemmes den nødvendige dokumentation uden at kopiere reelle kunders besøgsforløb til en bredt tilgængelig rapport.
Til sidst skal privatlivsinformationen afspejle de faktiske formål, modtagere og opbevaringskriterier. Vurderingen er først sammenhængende, når den juridiske begrundelse, den tekniske prøve og oplysningerne til brugerne beskriver det samme flow.
Primærkilder og dansk vejledning er kontrolleret den 8. september 2026. Engsalg og kontrolresultaterne er fiktive illustrationer.