Gå til indhold
Legiscope
Menu
Databeskyttelse

Kryptering af personoplysninger: dataveje, nøgler og adgang

Kortlæg kryptering af transport, enheder, lagring og backup. Se et udfyldt eksempel med nøgleansvar, gendannelse og vurdering efter et brud.

Også tilgængelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

Kryptering kan gøre personoplysninger uforståelige for den, der får fat i data uden den nødvendige nøgle. Beskyttelsen afhænger imidlertid af, hvor krypteringen anvendes, hvem der kan dekryptere, og om nøglerne er beskyttet. En krypteret disk kan hjælpe ved tyveri af en slukket computer, mens et ulovligt opslag gennem en allerede åben brugerkonto kræver andre foranstaltninger.

Den praktiske opgave er derfor at tegne oplysningernes vej og placere beskyttelsen ved de relevante risici. Guiden gennemgår transport, lagring, backup og nøgler med et udfyldt eksempel. Den angiver ikke én algoritme eller udskiftningsfrist som en universel dansk lovregel.

Begynd med risikoen og behandlingens karakter

Artikel 32 nævner kryptering som en mulig passende sikkerhedsforanstaltning. Vurderingen afhænger af blandt andet behandlingens karakter og risikoen for de registrerede. Det er ikke tilstrækkeligt at konstatere, at alle leverandører bruger kryptering; det skal afklares, om beskyttelsen virker mod de relevante hændelser. Databeskyttelsesforordningen.

Datatilsynets sikkerhedstip om kryptering fremhæver risikoen ved bortkomne computere, telefoner og transportable medier. En organisation bør konkret tage stilling til, om personoplysninger kan komme uvedkommende til kendskab, hvis udstyret bliver væk.

Skeln mellem datakategori og faktisk eksponering. Et lille antal meget følsomme oplysninger kan give betydelig risiko. En stor samling almindelige kundeoplysninger kan også være alvorlig, hvis den giver mulighed for misbrug. Brug kortlægningen af systemer og data til at finde de faktiske kopier, eksportveje og administrative adgange.

Fire spørgsmål før valg af løsning

Beslut først, hvilken hændelse der skal modvirkes: tyveri af en enhed, adgang til en backup, aflytning af trafik eller adgang hos en leverandør. Spørg derefter, hvem der legitimt skal kunne læse oplysningerne. Krypteringen skal beskytte data uden at gøre nødvendig adgang umulig under normal drift eller en kontrolleret genopretning.

Det tredje spørgsmål er, hvem der kan bruge eller udlevere nøglen. Hvis leverandøren både opbevarer oplysningerne og kontrollerer dekrypteringen, beskytter krypteringen ikke nødvendigvis mod leverandørens egen adgang. Det fjerde spørgsmål er, hvordan beskyttelsen kontrolleres. Et produktnavn i kontrakten viser ikke, at funktionen er aktiv på den konkrete enhed eller datavej.

Svarene indgår i sikkerhedsforanstaltningerne efter artikel 32. Der bør stå både den valgte kontrol, dens begrænsning og den dokumentation, som viser dens anvendelse.

Kryptering under transport

Ved webtrafik beskytter TLS forbindelsen mellem de konkrete endepunkter. Afklar, hvor forbindelsen slutter. Hvis den slutter ved en gateway, skal næste led til applikationen vurderes særskilt. En lås i browseren beskriver ikke automatisk transporten gennem alle interne systemer eller den efterfølgende lagring.

Guiden til TLS-konfiguration behandler protokolvalg og certifikater. Her er den centrale arkitekturopgave at registrere hver forbindelse: browser til portal, portal til dokumentlager, applikation til integrationsleverandør og administrativ adgang. Knyt en ejer til forbindelsen, så certifikatfornyelse og ændringer ikke falder mellem to teams.

Transportkryptering kan ikke rette en forkert modtager. Hvis medarbejderen uploader et dokument til den forkerte kundesag, kan forbindelsen være teknisk beskyttet, mens oplysningerne stadig bliver udleveret til en uvedkommende. Derfor skal modtagerkontrol, adgangsregler og brugergrænseflade indgå sammen med krypteringen.

Kryptering af enheder og lagring

Fuld diskkryptering beskytter data på et drev ved visse former for uautoriseret adgang til udstyret. Microsofts dokumentation om BitLocker beskriver eksempelvis beskyttelse ved tab, tyveri eller uhensigtsmæssig udfasning af enheder. Dokumentationen skal læses for den relevante udgave, konfiguration og genopretningsmetode.

En organisation bør derfor kunne se, hvilke enheder der faktisk har aktiv beskyttelse, og om gendannelsesoplysninger er tilgængelige for de rette administratorer. Det er et problem både, hvis enhver medarbejder kan se alle gendannelsesnøgler, og hvis ingen kan finde en nødvendig nøgle, når en autoriseret gendannelse skal gennemføres.

Databasekryptering og applikationskryptering beskytter ved andre lag. Hvis en applikation automatisk dekrypterer alle data for en legitim bruger, hjælper lagerkryptering ikke mod et misbrug af brugerens rettigheder. Begræns derfor også adgangen til rækker, dokumenter og eksport. Det gælder især, når en konto kan åbne mange personers oplysninger på én gang.

Udfyldt eksempel: kundebilag fra bærbar til backup

Den fiktive virksomhed Nordservice behandler kundebilag i en portal. Medarbejdere kan arbejde på bærbare computere, og en ekstern it-leverandør driver dokumentlageret. Kortlægningen viser også en planlagt backup og enkelte lokale eksportfiler. Virksomheden træffer følgende beslutninger efter sit konkrete risikobillede:

Datasted eller forbindelse Valgt beskyttelse Tilbageværende risiko
Bærbar computer Administreret diskkryptering og kontrolleret gendannelsesadgang En åben session kan stadig give adgang
Browser til portal Beskyttet forbindelse med vedligeholdt certifikat Forkert kundesag eller for bred brugerrolle
Dokumentlager Kryptering ved lagring med begrænset nøgleadgang Leverandørens autoriserede supportadgang
Backup Krypteret kopi og separat godkendelse til gendannelse Manglende nøgle kan blokere genopretning
Lokal eksport Eksport begrænset til et konkret formål og afvikles bagefter Ekstra kopi, som den centrale sletning ikke automatisk når

Tabellen viser, hvorfor én krypteringsfunktion ikke dækker hele forløbet. Nordservice beslutter desuden at begrænse unødvendige eksporter. Dataminimering reducerer antallet af oplysninger og kopier, der overhovedet skal beskyttes.

I en afprøvning viser det sig, at portalen opretter en lokal midlertidig fil ved visning af et bilag. Den fil var ikke med i den oprindelige beskrivelse. Systemejeren afklarer filens placering og levetid og kontrollerer, at den er omfattet af enhedens beskyttelse. Observationen ændrer det faktiske systemkort og instruktionen til brugerne.

Nøgler kræver en livscyklus

Nøglen skal have en kendt ejer og et klart formål. Beskriv oprettelse, adgang, anvendelse, sikker opbevaring, eventuel udskiftning, gendannelse og destruktion. NIST SP 800-57 Part 1 Revision 5 er en primær teknisk reference om nøglestyring, beskyttelse af nøglemateriale og livscyklus. Dens anbefalinger skal anvendes med forståelse for deres kontekst.

Fastlæg ikke automatisk én årlig udskiftningsfrist for alle typer nøgler. En privat certifikatnøgle, en datakrypteringsnøgle og en nøgle til arkiverede backups har forskellige funktioner og konsekvenser ved ændring. En mistanke om kompromittering kan kræve handling før den planlagte udskiftning, mens en nøgle til ældre lovligt opbevarede data kan skulle bevares beskyttet for at kunne læse dem.

En vigtig skelnen er, om gamle oplysninger krypteres på ny, eller om kun fremtidige oplysninger bruger en ny nøgle. Hvis angriberen har både gamle kopier og den gamle nøgle, fjerner en ny nøgle ikke den tidligere eksponering. Hændelsesvurderingen skal derfor beskrive, hvilke data og nøgleversioner der faktisk er berørt.

Gendannelse skal omfatte både data og nøgler

En backup er ikke anvendelig, hvis organisationen mangler det nødvendige nøglemateriale. Omvendt bør nøglen ikke ukritisk ligge ubeskyttet ved siden af kopien. Fordel ansvar og adgang, så en godkendt gendannelse kan gennemføres, men en angriber med adgang til én komponent ikke uden videre får begge.

Nordservice gennemfører i eksemplet en gendannelse med et syntetisk dokument. Driftsmedarbejderen henter kopien, en særskilt godkendt rolle muliggør dekryptering, og dokumentet åbnes i et isoleret gendannelsesmiljø. Rapporten registrerer, at forløbet kunne gennemføres, hvem der godkendte det, og om den beskrevne instruktion var tilstrækkelig. Den gengiver ingen nøgleværdier.

Resultatet knyttes til genopretningsplanen. Hvis nøgleadgangen kræver en medarbejder, som ikke er til rådighed under beredskabet, er planen endnu ikke praktisk holdbar. Stedfortrædere og godkendelsesveje skal kunne fungere uden at ophæve adgangsbegrænsningen.

Kryptering og overførsler til tredjelande

Ved en overførselsanalyse, TIA, kan kryptering være relevant som supplerende foranstaltning. Vurderingen skal tage højde for, om modtageren skal kunne behandle oplysningerne i læsbar form, og hvem der kontrollerer nøglerne. En formulering om krypteret cloud-lagring løser ikke i sig selv spørgsmålet om adgang i tredjelandet.

Spørg leverandøren, om support kan få adgang til læsbare data, hvordan en sådan adgang godkendes, og hvad kundens egne nøgler faktisk ændrer. Kontroller også udtræk, logs og backups. En teknisk betegnelse i et salgsmateriale kan dække flere forskellige arkitekturer, som ikke har samme betydning for overførselsrisikoen.

Hvad betyder kryptering ved et sikkerhedsbrud?

Artikel 34, stk. 3, litra a, kan medføre, at individuel underretning ikke kræves, når passende foranstaltninger var anvendt på de berørte oplysninger og gjorde dem uforståelige for uvedkommende. Det kræver en konkret vurdering af eksempelvis krypteringens anvendelse, nøglerne og enhedens tilstand. At et produkt tilbyder kryptering er ikke nok.

Anmeldelse til Datatilsynet vurderes særskilt efter artikel 33 og dens risikotærskel. Kryptering betyder derfor hverken, at anmeldelse altid er nødvendig, eller at hele hændelsen kan afsluttes uden vurdering. Brug guiden om anmeldelse og underretning og gem grundlaget for beslutningen.

Hvis en slukket krypteret computer bortkommer, kan tekniske oplysninger om aktiv beskyttelse og nøglekontrol støtte vurderingen. Hvis computeren derimod var tilgængelig med en åben session, eller nøglen også er kompromitteret, kan konklusionen være en anden. Beskriv det, der vides, og undersøg de forhold, som er afgørende for risikoen.

Den løbende kontrol

Hold et register over krypteringens placering, ansvar og tekniske afhængigheder. Kontroller ændringer i enheder, leverandøradgang, certifikater og nøglehåndtering. Brug sikkerhedslogs til relevante administrative hændelser uden at logge selve hemmelighederne.

Når en komponent udskiftes, skal beskyttelsen følge data hele vejen, også under migrationen. En midlertidig ukrypteret eksport kan ellers blive det svageste punkt i en ellers gennemarbejdet løsning. Kilderne er kontrolleret 8. september 2026; eksemplet beskriver en tænkt virksomheds beslutninger og ingen bestemt leverandørs samlede efterlevelse.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026