function themeInitScript(nonce = "") { return `(function(){try{var t=localStorage.getItem('theme');if(t!=='light'&&t!=='dark'){t=(window.matchMedia&&window.matchMedia('(prefers-color-scheme: dark)').matches)?'dark':'light';}document.documentElement.setAttribute('data-theme',t);}catch(e){}})();`; } Emailhosting til psykologer og terapeuter 2026: GDPR, tavshedspligt og sikre data — Mahoje Hosting
← Alle guides
Opdateret 28. juni 2026

Emailhosting til psykologer og terapeuter 2026: GDPR, tavshedspligt og sikre data

Psykologer og terapeuter behandler de mest følsomme personoplysninger der findes: psykiatriske diagnoser, selvmordsrisiko, familiehemmeligheder og traumehistorier. Disse oplysninger deles i en terapeutisk relation bygget på fortrolighed og tillid. GDPR artikel 9 kategoriserer mentale sundhedsdata og psykiatriske oplysninger som "særlige kategorier" og tildeler dem det strengeste beskyttelsesniveau i EU-retten.

Alligevel bruger mange psykologer og terapeuter i dag standard emailhosting, ofte en gratis Gmail-konto eller en billig hostingpakke fra en international udbyder, uden at have en underskrevet databehandleraftale. Det er ikke en bagatel. Det er et lovbrud, der kan føre til bøder fra Datatilsynet og, endnu alvorligere, en krænkelse af den tillid dine klienter har vist dig. Denne guide forklarer præcis, hvad loven kræver, hvad de typiske fejl er, og hvad du konkret skal stille krav om, når du vælger emailhosting som psykolog eller terapeut.

Psykologlovens og GDPR's krav

Psykologers tavshedspligt er fastlagt i psykologlovens § 21. Tavshedspligten er absolut og gælder for alle oplysninger, psykologen modtager i sin faglige egenskab. Det er ikke begrænset til samtalerummet. Det gælder fuldt ud for al kommunikation om klientforhold, herunder email. En email, der videregives til en tredjepart i USA, eller som tilgås af en hosting-udbyders systemer til analyse eller markedsformål, kan udgøre en krænkelse af tavshedspligten.

GDPR tilføjer fire yderligere krav:

  • Artikel 9 stk. 1: Helbredsoplysninger, psykiatriske data og oplysninger om psykologisk behandling er "særlige kategorier af personoplysninger". Behandlingen er kun tilladt under særlige betingelser, herunder når det er nødvendigt af hensyn til sundhedsydelser. Beskyttelsesniveauet er markant højere end for almindelige persondata.
  • Artikel 28: Når du bruger en ekstern emailhosting-udbyder, er de din databehandler. Du skal have en underskrevet databehandleraftale (DPA). Det er ikke valgfrit. DPA'en skal specificere, hvad udbyderen må gøre med dine data, hvem der har adgang, og om der er underdatabehandlere i tredjelande.
  • Datatilsynets vejledning om sundhedssektoren (2022): Datatilsynet har udgivet specifikke vejledninger for sundhedssektoren, der understreger kravene til kryptering, adgangsstyring og databehandleraftaler med alle systemleverandører, der håndterer patientoplysninger.
  • Konsekvens ved et databrud: Et databrud med særlige kategorier kan udløse bøder på op til 20 millioner euro eller 4 procent af den globale omsætning. Derudover er du anmeldelsespligtig over for Datatilsynet inden 72 timer og skal i visse tilfælde orientere de berørte klienter direkte. Omdømmeskaden ved et læk af psykiatriske oplysninger er svær at opgøre og endnu sværere at reparere.

Hvad sker der med patienten, hvis din email videresendes til USA? Klientens psykiatriske oplysninger kan blive tilgået af amerikanske myndigheder under CLOUD Act. Grundlaget for den terapeutiske relation, fortrolighed og tillid, er brudt. Det er den konkrete konsekvens af at vælge den forkerte emailhosting.

De 3 hyppigste fejl psykologer og terapeuter laver

Langt de fleste databrud i sundhedssektoren skyldes ikke målrettede angreb. De skyldes dårlige rutiner og uopmærksomhed ved valg af IT-systemer. Her er de tre fejl vi ser hyppigst:

1. Bruger privatmail til klientkommunikation. Gmail, Hotmail og Outlook.com er designet til privat brug. Der er ingen underskrevet databehandleraftale tilgængelig til klinisk brug. Data lagres på servere i USA under vilkår, der giver Google og Microsoft rettigheder, der er uforenelige med GDPR artikel 9. Mange psykologer bruger Gmail, fordi det er nemt og gratis. Det er forståeligt. Men det er et lovbrud i den kontekst.

2. Bruger billig hosting uden DPA eller med en DPA der ikke dækker sundhedsdata. En stor del af de populære hostingudbydere, herunder One.com i visse planer, tilbyder DPA som tilkøb, ikke som standard. Og selv udbydere der har en DPA, dækker den ikke altid eksplicit behandlingen af særlige kategorier under artikel 9. Det er ikke nok at have en DPA. Den skal specificere, at artikel 9-data er dækket.

3. Krypterer ikke emails i hvile. TLS-kryptering under transport er standarden og bør altid være aktiveret. Men kryptering af lagrede emails på serveren, det Datatilsynet kalder "at-rest encryption", er langt fra universel. For psykologer og terapeuter, der modtager og sender oplysninger om psykiatriske diagnoser og behandlingsforløb, bør det indgå i risikovurderingen.

En konkret case: hvad sker der, hvis din Gmail-konto hackes og en klients journal lækker? Gmail har ingen audit-log der viser, hvem der har tilgået postkassen. Du kan ikke dokumentere over for Datatilsynet, hvad der skete og hvornår. Du ved ikke, hvilke emails hackeren læste. Du er anmeldelsespligtig inden 72 timer, men du har ikke den information, du skal angive i anmeldelsen. Klienten kan efterfølgende lide skade, fordi oplysninger om vedkommendes psykiatriske behandling er kommet i forkerte hænder. Konsekvensen er reel. Forebyggelsen er enkel: brug den rigtige emailhosting.

Hvad du skal kræve af din emailhosting

Som psykolog eller terapeut er disse krav ikke ønsker, de er minimumskrav du bør stille enhver emailhosting-udbyder:

  • DPA der eksplicit dækker særlige kategorier (artikel 9): Den databehandleraftale din udbyder tilbyder, skal specificere, at den dækker behandling af sundhedsoplysninger og psykiatriske data. En generisk DPA der blot refererer til "personoplysninger" er ikke tilstrækkelig for din situation.
  • Data i Danmark eller EU, aldrig USA: Det er ikke nok at din udbyder reklamerer med "EU-servere". Det afgørende er, om udbyderens moderselskab er underlagt CLOUD Act. Et amerikanskejt selskab kan pålægges at udlevere dine klienters data til amerikanske myndigheder, uanset om serverne fysisk befinder sig i Europa.
  • Kryptering i hvile (AES-256) og transit (TLS 1.2+): Emails skal krypteres under transport og bør krypteres på serveren. Spørg specifikt til begge dele, og bed om dokumentation.
  • SPF, DKIM og DMARC konfigureret: Disse tre DNS-records hindrer spoofing af dit domæne og sikrer, at emails fra din adresse faktisk er sendt af dig. De er en grundlæggende del af professionel emailopsætning og bør konfigureres automatisk af din udbyder.
  • Adgangslog: Du skal til enhver tid kunne se, hvem der har haft adgang til systemet og dine postkasser. En audit-log er afgørende for GDPR-dokumentation og nødvendig ved en eventuel anmeldelse til Datatilsynet.
  • Ret til at slette data ved klientens anmodning: GDPR giver den registrerede ret til sletning under visse betingelser. Du skal have et klart svar fra din udbyder på, hvordan du teknisk kan gennemføre sletning af specifikke data, og om det dokumenteres korrekt.

Trinvis vejledning: skift til GDPR-compliant emailhosting

Vil du sikre, at din emailhosting lever op til kravene? Her er de fem trin:

Trin 1: Kortlæg hvilke emails der indeholder klientdata. Gennemgå din kommunikation og identificer, om du sender eller modtager oplysninger om klienters psykiske tilstand, diagnoser, behandlingsforløb eller CPR-numre via email. Er svaret ja, er du dataansvarlig for den behandling og skal sikre, at den sker korrekt.

Trin 2: Tjek om din nuværende udbyder har underskrevet en DPA der dækker artikel 9. Log ind på din hosting-konto og find DPA-dokumentet. Er det underskrevet af begge parter? Nævner det sundhedsdata eller særlige kategorier? Er det opdateret inden for de seneste to til tre år? Kan du ikke finde en DPA, er svaret sandsynligvis nej.

Trin 3: Informer dine klienter om skiftet. Når du skifter emailhosting-udbyder, er det god praksis at orientere aktive klienter om, at du har skiftet til en ny løsning der lever op til kravene om beskyttelse af deres oplysninger. Det er ikke juridisk krævet i alle tilfælde, men det underbygger tilliden og viser, at du tager tavshedspligten alvorligt.

Trin 4: Migrer med hjælp, ingen nedetid og ingen mails tabes. Et skift af emailhosting kan klares uden nedetid. Opret postkasser hos den nye udbyder, overfør eksisterende emails via IMAP-til-IMAP-migration, og skift MX-records i DNS, når den nye opsætning er testet. Hos Mahoje hjælper vi med alle trin gratis. Se vores guide til skift uden nedetid.

Trin 5: Opdatér din privatlivspolitik og behandlingsfortegnelse. GDPR kræver, at du som dataansvarlig fører en fortegnelse over dine behandlingsaktiviteter. Emailhosting bør fremgå med angivelse af formål, kategorier af data (herunder særlige kategorier), ny udbyder og retsgrundlag. Din privatlivspolitik over for klienter bør opdateres tilsvarende.

Konklusion

Psykologer og terapeuter har en af de stærkeste tavshedspligter i dansk ret, og de behandler data der tilhører den strengeste kategori under GDPR. Alligevel er emailhosting et område, mange overser, fordi det virker som et teknisk spørgsmål. Det er det ikke. Det er et spørgsmål om fortrolighed, tillid og lovlighed.

Den gode nyhed er, at løsningen er enkel: vælg en emailhosting-udbyder med en DPA der eksplicit dækker artikel 9-data, data i EU fra et europæisk selskab, kryptering i hvile og transit, og en audit-log. Det er alle de krav Mahoje Hosting opfylder som standard, uden tillæg og uden kompliceret opsætning.

Se vores tilbud til psykologer: Emailhosting til psykologer og terapeuter.

Er du klar til at sikre, at din praksis er compliant? Se vores side til klinikker og sundhedsprofessionelle, gennemgå vores databehandleraftale og fulde DPA-dokumentation, eller ansøg om en betaplads i dag.

Vil du have flere guides om dansk hosting og GDPR direkte i indbakken?

Vi sender ét nyhedsbrev om måneden. Gratis. Ingen spam.

Klar til dansk hosting med fast pris?

Data i EU, DPA inkluderet, ingen binding. De første 10 kunder får 2 måneder gratis.

Ansog om betaplads
function themeToggleScript(nonce = "") { return `(function(){var b=document.getElementById('themeToggle');if(!b)return;function sync(){var d=document.documentElement.getAttribute('data-theme')==='dark';b.setAttribute('aria-pressed',d?'true':'false');}sync();b.addEventListener('click',function(){var cur=document.documentElement.getAttribute('data-theme')==='dark'?'dark':'light';var next=cur==='dark'?'light':'dark';document.documentElement.setAttribute('data-theme',next);try{localStorage.setItem('theme',next);}catch(e){}sync();});})();`; }