Norsk kommune får GDPR-bøde på 2 millioner: Tilsidesatte test af app og elevdata blev lækket
Skoleforvaltningen i Oslo har af Datatilsynet i Norge fået en bøde på to millioner norske kroner for overtrædelse af persondataloven som følge af et datalæk fra skole-hjem-samarbejdsapp'en Skolemelding.
Sagen begyndte i september 2018, hvor avisen Aftenposten afslørede, at persondata for 63.000 elever var tilgængelige på nettet som følge af en fejl i mobilapplikationen Skolemelding.
»Vi anser dette for meget alvorligt, hvilket afspejles i, at dette er det højeste gebyr, vi har varslet, efter at de nye persondataregler er trådt i kraft,« siger direktør i Datatilsynet Bjørn Erik Thon til utdanningsnytt.no.
Oslo kommune er udover bøden blevet pålagt at iværksætte organisatoriske og tekniske tiltag omkring Skolemelding for at forhindre kommunikation af personoplysninger, som det lyder i et brev fra Datatilsynet til Oslo kommune.
Datalækket blev opdaget af en systemudvikler, hvorfor kommunen også kritiseres for, at tilsynet får viden om sagen fra en privatperson, ligesom det er kritisabelt, at det skete via medierne og ikke ved en direkte henvendelse.
Datatilsynet peger på på mangelfuld test som en vigtig årsag til, at der gives bøde. Manglende test bliver betegnet som uagtsomt. Kommunen er derfor blevet pålagt regelmæssig test, analyse og vurdering af iværksatte sikkerhedstiltag.
