Emailhosting til tandlæger 2026: GDPR artikel 9 og patientdata
En tandklinik behandler patientdata hver eneste dag: CPR-numre i journaler, helbredsoplysninger, røntgenbilleder og klinisk korrespondance med speciallæger og sygehuse. Meget af den kommunikation foregår via email. Det gør valget af emailhosting til et spørgsmål om GDPR-compliance, ikke blot om pris og brugervenlighed. Vælger du den forkerte løsning, kan det koste dig en anmeldelse til Datatilsynet, en bøde og, endnu alvorligere, et brud på dine patienters tillid.
Denne guide forklarer præcis, hvad GDPR kræver af tandlægers emailhosting, hvad der er galt med de populære standardlosninger, og hvad du konkret skal stille krav om.
Patientdata er artikel 9-data
GDPR skelner mellem almindelige personoplysninger og særlige kategorier. Helbredsoplysninger, herunder alt der vedrører en patients tandhelbred, behandlingsforløb og journal, hører under GDPR artikel 9: særlige kategorier af personoplysninger. Det giver dem det strengeste beskyttelsesniveau i EU-lovgivningen.
For tandlæger betyder det fire konkrete krav:
- Retsgrundlag: Behandling af artikel 9-data kræver et eksplicit retsgrundlag. For tandlæger er det typisk GDPR artikel 9, stk. 2, litra h: behandling nødvendig af hensyn til sundhedsydelser. Det retsgrundlag gælder kun, hvis du samtidig opfylder de øvrige sikkerhedskrav.
- Databehandleraftale (DPA): Når du bruger en ekstern emailhosting-udbyder, er de din databehandler. Du skal have en underskrevet DPA, jf. GDPR artikel 28. DPA'en skal specificere, hvad udbyderen må gøre med dine data, hvem der har adgang, og om der er underdatabehandlere i tredjelande.
- Kryptering i transit og hvile: Emails skal krypteres under transport (TLS). For patientdata bør du desuden spørge specifikt til kryptering af lagrede emails.
- Adgangsstyring og logning: Du skal til enhver tid kunne dokumentere, hvem der har haft adgang til systemet. En audit-log er afgørende for GDPR-compliance og nødvendig ved en eventuel anmeldelse til Datatilsynet.
Risici ved udenlandsk hosting
Mange tandklinikker bruger i dag One.com eller Simply som emailhosting. Begge er populære i Danmark, men de har udfordringer, som er værd at kende til.
One.com er et hollandsk-registreret selskab. DPA er ikke automatisk inkluderet i alle planer og skal aktivt bestilles. Datatilsynet kræver, at du har en underskrevet DPA med alle leverandører der behandler patientdata. Har du ikke bestilt og underskrevet DPA'en, er du ikke dækket, selvom du betaler for hosting.
Simply.com er under britisk-irsk ejerskab. UK er efter Brexit ikke længere en del af EU's datarum på samme vilkår. Dataoverførsler til UK kræver et særskilt overførselsgrundlag. Kontroller altid den aktuelle juridiske status, inden du vælger Simply til patientkommunikation.
Begge udbydere kan bruges lovligt, men det kræver, at du aktivt har forholdt dig til DPA-status og dataplacering. Mange klinikker har ikke gjort det. Det er den hyppigste fejl Datatilsynet ser i sundhedssektoren.
Hvad Datatilsynet kræver
Datatilsynet har udgivet en specifik vejledning om behandling af patientoplysninger i sundhedssektoren. Vejledningen understreger disse krav:
- Alle systemleverandører der håndterer patientdata skal have en underskrevet databehandleraftale
- Data bør som udgangspunkt opbevares i EU/EØS for at undgå CLOUD Act-eksponering
- Klinikken skal føre en behandlingsfortegnelse, der viser, hvilke systemer der behandler patientdata, formålet og retsgrundlaget
- Klinikken er anmeldelsespligtig over for Datatilsynet inden 72 timer ved et databrud, der vedrører patientoplysninger
Et databrud med patientdata er ikke en abstrakt risiko. Det kan ske ved et hackerangreb mod din emailkonto, ved en fejlsendt email til en forkert modtager, eller ved at din hosting-udbyder fejler i sin sikkerhed. Alle tre scenarier er reelle, og de første to sker jævnligt på tandklinikker.
Checkliste: krav til emailhosting for tandlæger
Brug denne checkliste, når du vurderer din nuværende eller kommende emailhosting-løsning:
- DPA inkluderet og underskrevet: Er der en underskrevet databehandleraftale med din hostingudbyder? Er den opdateret inden for de seneste to til tre år? Dækker den eksplicit sundhedsdata og artikel 9-oplysninger?
- Data i EU, europæisk moderselskab: Befinder dine emails sig på servere i EU? Er udbyderens moderselskab europæisk og dermed ikke underlagt CLOUD Act?
- TLS-kryptering aktiveret: Krypteres emails under transport? Spørg udbyderen direkte, hvis det ikke fremgår af dokumentationen.
- SPF, DKIM og DMARC konfigureret: Hindrer spoofing og sikrer, at dine emails ikke afvises som spam. Bør konfigureres automatisk af udbyderen.
- Adgangslog tilgængeligt: Kan du se, hvem der har haft adgang til systemet og postkasserne?
- Eksport og sletning muligt: Kan du eksportere alle emails og kræve sletning, hvis du skifter udbyder eller en patient anmoder om det?
Kan din nuværende udbyder svare bekræftende på alle seks punkter, har du grundlaget på plads. Kan de ikke, bør du overveje at skifte.
Praktisk: kom i gang
Et skift af emailhosting behøver ikke at betyde nedetid eller tabte emails. Opret postkasser hos den nye udbyder, test opsætningen, kopiér eksisterende emails via IMAP, og skift derefter MX-records i DNS. Den nye opsætning er aktiv, inden du opsiger den gamle. Hele processen tager typisk under en time.
Hos Mahoje Hosting er DPA inkluderet i alle planer uden tillæg. Data lagres på EU-servere i Frankfurt, ingen AI-scanning af emails, og vi hjælper dig med hele flytningen gratis. Se vores databehandleraftale eller ansøg om en betaplads i dag.
Se vores tilbud til tandlæger: Emailhosting til tandlæger.
Klar til dansk hosting med fast pris?
Data i EU, DPA inkluderet, ingen binding. De første 10 kunder får 2 måneder gratis.
Ansog om betaplads