AP Pension sender 6.500 kunders en kopi af CPR, adresser og formue underleverandør og melder det 6 måneder efter
Omkring 6.500 kunder hos AP Pension er blevet berørt af et brud på persondatasikkerheden.
En fejl i filtreringen af et dataudtræk gav en ekstern samarbejdspartner adgang til flere kundeoplysninger end planlagt. Materialet omfattede blandt andet CPR numre, pensionsformuer og oplysninger om køb og salg af værdipapirer. AP Pension har anmeldt hændelsen til Datatilsynet og indført yderligere kontroller af fremtidige dataudtræk. Det skriver ICARE.DK.
Fejl i dataudtræk gav for bred adgang
En ikke navngivet samarbejdspartner til AP Pension fik i foråret 2026 adgang til oplysninger om tusindvis af pensionskunder.
Det skriver Ingeniøren på baggrund af en skriftlig orientering, som AP Pension har sendt til de berørte kunder. Pensionsselskabet har ifølge mediet bekræftet hændelsen.
Årsagen var en fejl i den filtrering, der skulle begrænse indholdet i et dataudtræk. Fejlen medførte, at samarbejdspartneren modtog flere oplysninger end dem, som virksomheden skulle have adgang til for at udføre sin opgave.
Der er således ikke efter de foreliggende oplysninger tale om et hackerangreb eller et eksternt indbrud i AP Pensions it systemer. Der er derimod tale om en utilsigtet videregivelse til en samarbejdspartner, hvilket efter databeskyttelsesreglerne også kan udgøre et brud på persondatasikkerheden.
“Det er ikke en forklaring jeg kan genkende. Hvorfor skal data i det hele taget deles udenfor firmaet? Det er uansvarligt og i sig selv uloligt uden samtykke. De siger ikke noget om hensigter, men det er jo normalt at leverandører arbejder i datacenter eller hos kunden. Det er utrygt at eksterne firmaer kan se vores private data.
Siger Jesper Christiansen, ICARE SECURITY A/S.
Disse kundeoplysninger blev delt
De fejlagtigt udleverede data omfattede både identifikationsoplysninger og detaljerede oplysninger om kundernes økonomiske forhold.
| Oplysning | AP Pensions klassifikation | Betydning |
|---|---|---|
| Navn | Personoplysning | Identificerer den enkelte kunde |
| CPR nummer | Fortrolig oplysning | Entydig identifikation af kunden |
| Pensionsformue | Fortrolig oplysning | Viser størrelsen af kundens pensionsmidler |
| Pensionsinvesteringer | Fortrolig oplysning | Viser køb og salg af værdipapirer |
| Policenummer | Almindelig personoplysning | Identificerer kundens pensionsaftale |
| Policestatus | Almindelig personoplysning | Viser pensionsordningens aktuelle status |
| Arbejdsgiver | Almindelig personoplysning | Viser kundens arbejdsrelation |
Et CPR nummer er ikke en følsom personoplysning efter databeskyttelsesforordningens artikel 9, men betragtes som en fortrolig oplysning og er særskilt reguleret i den danske databeskyttelseslov. Det fremgår af Datatilsynets gennemgang af forskellige typer personoplysninger. (Datatilsynet)
Kombinationen af CPR nummer, arbejdsgiver, pensionsformue og konkrete investeringer kan give et detaljeret billede af den enkelte kundes identitet og økonomiske situation. Det har derfor betydning for risikovurderingen, selv om oplysningerne ikke tilhører de særlige kategorier af følsomme personoplysninger.
Samarbejdspartneren havde adgang i cirka tre uger
Den eksterne virksomhed havde adgang til oplysningerne fra den 23. april til den 13. maj 2026.
Ifølge AP Pension blev selskabet gjort opmærksom på uregelmæssigheden af samarbejdspartneren. AP Pension konstaterede samtidig selv fejlen, hvorefter adgangen blev stoppet. Igen hvad er formålet?
Samarbejdspartneren har efterfølgende oplyst, at samtlige fejlagtigt modtagne data er blevet slettet. AP Pension har ikke fundet tegn på, at oplysningerne er blevet anvendt til andre formål eller på anden måde misbrugt. Men hvad var formålet uanset hvilke typer af data?
Fravær af konstateret misbrug betyder ikke, at hændelsen ophører med at være et brud på persondatasikkerheden. Efter databeskyttelsesforordningens artikel 4, nr. 12 omfatter begrebet blandt andet utilsigtet videregivelse af eller uautoriseret adgang til personoplysninger. (EUR-Lex)
AP Pension har anmeldt hændelsen
AP Pension har oplyst, at bruddet er anmeldt til Datatilsynet, og at cirka 6.500 berørte kunder er blevet orienteret.
Efter databeskyttelsesforordningens artikel 33 skal en dataansvarlig som udgangspunkt anmelde et brud på persondatasikkerheden til den kompetente tilsynsmyndighed uden unødig forsinkelse og om muligt senest 72 timer efter, at virksomheden er blevet bekendt med bruddet.
Anmeldelse kan undlades, hvis det er usandsynligt, at hændelsen indebærer en risiko for de berørte personers rettigheder og frihedsrettigheder. Datatilsynet beskriver anmeldelsespligten og fristen på sin side om anmeldelse af brud på persondatasikkerheden. (Datatilsynet)
Hvis et brud sandsynligvis indebærer en høj risiko for de berørte personer, følger det af databeskyttelsesforordningens artikel 34, at personerne som udgangspunkt skal underrettes uden unødig forsinkelse. Underretningen skal blandt andet beskrive hændelsens karakter, de sandsynlige følger og de foranstaltninger, der er gennemført eller foreslået. (Datatilsynet)
Det offentligt tilgængelige materiale viser ikke, hvilken konkret risikoklassifikation AP Pension har anvendt, eller præcis hvornår selskabet blev juridisk bekendt med bruddet. Det kan derfor ikke alene på det foreliggende grundlag vurderes, hvordan fristerne i artikel 33 og 34 konkret er beregnet.
Ekstra filtre og kontroller er indført
AP Pension har efter hændelsen oplyst, at selskabet har etableret yderligere sikkerhedsforanstaltninger. Der er blandt andet indført et ekstra lag af filtre og kontroller ved behandling og udlevering af data.
Hmmm… Data må ikke udleveres til fremmede.
Databeskyttelsesforordningens artikel 32 kræver, at dataansvarlige og databehandlere gennemfører passende tekniske og organisatoriske foranstaltninger. Sikkerhedsniveauet skal tilpasses behandlingens karakter, omfang og formål samt risikoen for de registreredes rettigheder.
Datatilsynet fremhæver, at blandt andet adgangsstyring, dataminimering, sikker transmission, kontrolprocedurer og begrænsning af adgange kan indgå i vurderingen af, om sikkerhedsniveauet er passende. (Datatilsynet)
Det forhold, at en sikkerhedshændelse har fundet sted, er ikke i sig selv tilstrækkeligt til at fastslå, at artikel 32 er overtrådt. Den endelige vurdering afhænger blandt andet af de eksisterende sikkerhedsprocedurer, den konkrete fejl, risikoniveauet, kontrollernes effektivitet og virksomhedens håndtering efter konstateringen.
AP Pension er dataansvarlig
AP Pension oplyser i sin persondatapolitik, at AP Pension Livsforsikringsaktieselskab er dataansvarlig for behandlingen af kundernes personoplysninger.
Kunder kan rette spørgsmål om behandlingen af deres oplysninger til AP Pensions databeskyttelsesrådgiver på dpo@appension.dk. AP Pensions persondatapolitik indeholder også kontaktoplysninger til selskabets kundecenter og oplysninger om kundernes rettigheder. (AP Pension)
Berørte kunder kan blandt andet anmode AP Pension om en nærmere beskrivelse af, hvilke konkrete oplysninger om dem der indgik i dataudtrækket, hvad formålet var, hvem modtageren var, hvor længe oplysningerne var tilgængelige, og hvordan sletningen hos samarbejdspartneren er blevet kontrolleret.
Kunderne bør samtidig være særligt opmærksomme på usædvanlige henvendelser, hvor afsenderen anvender oplysninger om pension, arbejdsgiver eller investeringer til at skabe troværdighed. AP Pension har imidlertid oplyst, at selskabet ikke har konstateret tegn på misbrug af de delte oplysninger.
Kilde: #Ingeniøren, #AP Pension, #Datatilsynet, Jesper Christiansen, ICARE.DK
Fotokredit: AP Pension
Personer/Firmaer/Emner/#: #APPension, #Databrud, #Personoplysninger, #CPRnummer, #Pensionsformue, #Pensionsinvesteringer, #GDPR, #Datatilsynet, #Datasikkerhed, #Artikel32, #Artikel33, #Artikel34, #Ingeniøren
Copyrights: Ⓒ 2026 Copyright by ICARE.DK – kan deles ved aktivt link til denne artikel.
