KvikSign
GDPR

Send dokumenter sikkert: Sådan deler du fortrolige filer lovligt efter GDPR

Hvorfor almindelig e-mail er ulovlig til CPR-numre og følsomme oplysninger. Lær Datatilsynets krav til kryptering og hvordan MitID-låst fildeling løser problemet.

Forfatter: KvikSign (eID & Sikkerhedsteam) Opdateret: 2026-08-01 Læsetid: 8 min læsetid
Send dokumenter sikkert efter GDPR og Datatilsynets regler

Hovedpointer (Key Takeaways)

  • Datatilsynet stiller et ufravigeligt krav om, at e-mails med følsomme personoplysninger (f.eks. helbredsdata, fagforening) og fortrolige oplysninger (f.eks. CPR-numre) skal krypteres med stærk end-to-end kryptering.
  • Almindelig ukrypteret e-mail (eller standard TLS mellem servere) er utilstrækkeligt, hvis modtageren kan videresende eller tilgå data uden autentifikation.
  • KvikSend gør det muligt at sende store og fortrolige filer, som udelukkende kan downloades og åbnes, når modtageren har identificeret sig med sit personlige MitID.
  • Ved at anvende tidsbegrænsede download-links, automatisk sletning og fuld auditlog minimerer virksomheden risikoen for datalæk og GDPR-bøder markant.
  • KvikSend fungerer som et lynhurtigt, brugervenligt alternativ til komplicerede og dyre "sikker mail"-løsninger, der ofte kræver certifikatinstallation på modtagerens computer.

Datatilsynets krav: Hvorfor almindelig e-mail ikke er nok

I mange år sendte danske virksomheder rutinemæssigt ansættelseskontrakter, lønsedler, sundhedsoplysninger og skatteopgørelser som almindelige PDF-vedhæftninger i ukrypterede e-mails. Den praksis er i dag i direkte strid med gældende dansk og europæisk databeskyttelsesret.

Datatilsynet skærpede allerede i 2019 sin praksis for både den offentlige og den private sektor: Ved transmission af fortrolige oplysninger (herunder CPR-numre) og følsomme personoplysninger (artikel 9) via internettet skal der anvendes passende teknisk kryptering.

En almindelig e-mail sendes i klartekst gennem internettets servere. Bliver en e-mail sendt til en forkert modtager på grund af en tastefejl ("fejlforsendelse"), udgør det et anmeldelsespligtigt sikkerhedsbrud, som kan udløse store administrative bøder fra Datatilsynet.

Hvad er følsomme og fortrolige personoplysninger?

GDPR opdeler persondata i forskellige kategorier, som kræver forskellige sikkerhedsforanstaltninger:

Almindelige oplysninger: Navn, adresse, telefonnummer, stillingsbetegnelse og almindelig e-mailadresse.

Fortrolige oplysninger: CPR-nummer, oplysninger om væsentlige sociale problemer og andre rent private forhold (herunder økonomiske forhold og gæld).

Følsomme oplysninger (Artikel 9): Race, etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, genetiske data, biometriske data til identifikation, helbredsoplysninger eller oplysninger om en persons seksuelle forhold.

Sender din virksomhed filer, der indeholder CPR-numre, helbredserklæringer eller lønoplysninger, er kryptering og adgangsbegrænsning et lovkrav.

Problemet med traditionelle sikre mailsystemer

Traditionelle "Sikker Mail"-løsninger bygger ofte på lokale certifikater, S/MIME eller tunge plugins i Outlook. Selvom de beskytter data under transport, har de alvorlige praktiske svagheder:

- Modtageren skal selv have installeret et matchende certifikat for at kunne åbne mailen.

- Private borgere og mindre samarbejdspartnere kan sjældent modtage eller dekryptere S/MIME-mails på deres smartphones.

- Hvis en mail først er dekrypteret på modtagerens enhed, ligger de følsomme data ubeskyttet i indbakken i årevis.

Dette fører ofte til, at medarbejdere opgiver den sikre løsning og i stedet sender filerne via almindelig e-mail af tidsnød – med store sikkerhedsrisici til følge.

Sådan fungerer MitID-låst fildeling med KvikSend

KvikSend er udviklet til at løse præcis denne problemstilling uden teknisk besvær for hverken afsender eller modtager.

Processen er enkel: Afsenderen uploader de fortrolige filer (f.eks. PDF, billeder, ZIP) og angiver modtagerens oplysninger. I stedet for at vedhæfte de rå filer, modtager kunden et krypteret link.

Når kunden klikker på linket, bliver vedkommende mødt af en MitID-verifikation. Først når identiteten er bekræftet (og eventuelt matchet mod modtagerens CPR-nummer), dekrypteres og frigives filerne til download.

Hvis linket ved en fejl videresendes til en uvedkommende, kan tredjemanden ikke åbne indholdet, fordi vedkommendes MitID ikke matcher den autoriserede modtager.

5-trins sikkerhedspolitik for virksomhedens fildeling

For at sikre 100 % overholdelse af GDPR bør virksomheden implementere følgende 5 regler:

  • 1. Totalforbud mod at sende CPR-numre og helbredsdata via ubeskyttet e-mail.
  • 2. Anvend altid MitID-verifikation ved deling af fortrolige dokumenter med privatpersoner og kunder.
  • 3. Sæt automatisk udløbsdato på delte filer (f.eks. 7 eller 14 dage), så data ikke ligger tilgængeligt evigt.
  • 4. Begræns antallet af tilladte downloads per modtager.
  • 5. Oprethold en fuldstændig auditlog over hvem der har uploadet, godkendt og downloadet hver fil.

Konklusion: Beskyt både jeres kunder og virksomhedens omdømme

Sikker fildeling handler ikke kun om at undgå GDPR-bøder fra Datatilsynet – det handler om at signalere professionalisme og respekt for kundernes og medarbejdernes privatliv.

Med KvikSend som en integreret del af KvikSign-platformen kan din virksomhed på få sekunder sende fortrolige dokumenter med 100 % juridisk og teknisk sikkerhed.

Ofte stillede spørgsmål (FAQ)

Må man sende et CPR-nummer på en almindelig e-mail?

Nej. Datatilsynet har fastslået, at transmission af CPR-numre og følsomme personoplysninger via internettet altid skal krypteres med passende stærk kryptering.

Hvordan sikrer KvikSend, at kun den rigtige person åbner filen?

KvikSend låser filen bag MitID. Modtageren skal autentificere sig med sin personlige MitID-app, og systemet kan verificere, at CPR-nummeret matcher den tilsigtede modtager.

Hvad sker der, hvis jeg taster en forkert e-mailadresse i KvikSend?

Hvis linket lander i en forkert indbakke, er filen stadig sikker: Den forkerte modtager kan ikke åbne eller downloade filen uden at have den rette MitID-identitet.

Kan man sende store filer med KvikSend?

Ja, KvikSend understøtter overførsel af store filer og dokumentpakker uden de størrelsesbegrænsninger, der normalt gælder for e-mail-vedhæftninger.

Hvor længe gemmes filerne på serveren?

Afsenderen bestemmer selv udløbsfristen (f.eks. 24 timer, 7 dage eller 30 dage). Herefter slettes filerne permanent fra serverne i overensstemmelse med princippet om opbevaringsbegrænsning.

Klar til hurtig og sikker digital signering med MitID?

Opret en gratis prøvekonto med 5 credits – ingen binding eller kreditkort.

Opret gratis konto