Det spanske databeskyttelsestilsyn, Agencia Española de Protección de Datos (AEPD), har den 17. september 2026 idømt Vodafone España en bøde på 400.000 euro. Sagen handler ikke om et angreb på Vodafones egne systemer, men om en underleverandør, der driver selskabets håndtering af kundehenvendelser. Leverandøren blev ramt af ransomware, og angrebet eksponerede telefonnumre tilhørende 486.768 private kunder i klartekst. Sagen er interessant, fordi den viser noget, mange virksomheder helst vil undgå at høre: outsourcing fjerner ikke ansvaret. Vodafone hæfter for leverandørens svigt, selvom det var en tredjepart, der blev hacket.

For danske og nordiske virksomheder, der i stigende grad lægger kundeservice, drift og IT-support ud til eksterne partnere, er sagen en påmindelse om, at GDPR artikel 32 kræver løbende kontrol med leverandørers sikkerhed, ikke bare en kontrakt i en skuffe. Denne artikel gennemgår, hvad der faktisk skete, hvordan AEPD kom frem til beløbet, og hvad sagen betyder for virksomheder, der bruger tredjepartsleverandører til at håndtere personoplysninger.

Sagen kort: Hvad har AEPD afgjort

AEPD konkluderer, at Vodafone España overtrådte sin forpligtelse til at sikre passende sikkerhedsforanstaltninger hos en databehandler, den brugte til at drifte en incident-management-løsning, altså det system, kundeservicemedarbejdere bruger til at logge og følge op på henvendelser. Beslutningen er dateret til september 2026 og blev omtalt af det juridiske nyhedsbureau MLex samme uge. Den oprindelige undersøgelse så på, om Vodafone havde brudt artikel 5, stk. 1, litra f, om integritet og fortrolighed. Efter sagsbehandlingen landede tilsynet i stedet på en overtrædelse af artikel 32, som konkret handler om tekniske og organisatoriske sikkerhedsforanstaltninger, og bøden blev sat til 400.000 euro.

Det centrale i sagen er ikke selve ransomware-angrebet. Det er, at Vodafone ifølge AEPD ikke havde ført tilstrækkeligt tilsyn med, at leverandøren rettede en kendt sårbarhed. Den type sag rammer bredere end telebranchen, for stort set enhver virksomhed, der sender kundedata til en ekstern databehandler, står i samme juridiske position, som Vodafone gjorde her.

Sådan opstod bruddet: Ransomware hos en underleverandør

Angrebet fandt sted den 27. maj 2023, og Vodafone anmeldte hændelsen til AEPD tre dage senere, den 30. maj 2023. Den lange sagsbehandlingstid, mere end tre år fra angreb til endelig bøde, er typisk for komplekse GDPR-sager, hvor tilsynet skal fastlægge ansvarsfordelingen mellem dataansvarlig og databehandler, indhente redegørelser og vurdere, om sikkerhedsniveauet var passende på angrebstidspunktet.

Sårbarheden var kendt siden januar 2023

Ifølge AEPDs afgørelse udnyttede angriberne en kritisk sårbarhed, der havde været offentligt kendt siden januar 2023, altså fire måneder før angrebet ramte. Leverandøren nåede ikke at lukke hullet, og det er netop den detalje, der gør sagen til et tilsynsansvar for Vodafone snarere end en ren force majeure-hændelse. Tilsynet lægger vægt på, at en dataansvarlig skal kunne dokumentere, at den følger op på, om databehandlere patcher kendte sårbarheder rettidigt, ikke blot at kontrakten indeholder en sikkerhedsklausul.

Tredje angreb på fem måneder hos samme leverandør

Et af de mest opsigtsvækkende punkter i sagen er, at leverandøren ifølge de tilgængelige oplysninger blev ramt af ransomware for tredje gang på fem måneder. Det rejser et oplagt spørgsmål: hvorfor fortsatte Vodafone samarbejdet med en leverandør, der gentagne gange blev kompromitteret? AEPD bruger netop dette mønster som bevis for, at Vodafones tilsyn med leverandøren var utilstrækkeligt, ikke kun i forhold til denne ene hændelse, men over tid.

486.768 kunder fik telefonnumre eksponeret i klartekst

Bruddet ramte 486.768 private kunder, hvis telefonnumre lå ukrypteret i det kompromitterede system. Ifølge sekundære opgørelser af sagen blev derudover 14.571 autoriserede kontaktpersoner hos erhvervskunder også berørt. Nogle beskrivelser af sagen nævner, at også navne, mailadresser og spanske id-numre (DNI) kan have været involveret, men det er ikke entydigt bekræftet, at samtlige berørte poster indeholdt alle disse felter.

Det, der gør netop ukrypterede telefonnumre alvorlige i en GDPR-sammenhæng, er, at de let kan bruges til phishing via sms, såkaldt smishing, eller til at understøtte identitetstyveri, når de kombineres med andre datapunkter fra andre læk. Angrebet medførte desuden et tab af tilgængelighed i leverandørens system, så data måtte gendannes fra backup, hvilket indikerer, at systemet ikke var isoleret godt nok fra resten af leverandørens infrastruktur.

Den juridiske vurdering: Fra artikel 5(1)(f) til artikel 32

Det juridisk mest lærerige element i sagen er, hvordan AEPD endte med at klassificere overtrædelsen. Undersøgelsen startede med en mistanke om brud på artikel 5, stk. 1, litra f, GDPR’s overordnede princip om integritet og fortrolighed. Ved den endelige afgørelse landede tilsynet i stedet på artikel 32, den mere specifikke bestemmelse om, at dataansvarlige og databehandlere skal gennemføre passende tekniske og organisatoriske foranstaltninger ud fra en risikovurdering.

Forskellen lyder teknisk, men den har praktisk betydning. En overtrædelse af artikel 32 kræver, at tilsynet kan pege på konkrete, manglende sikkerhedsforanstaltninger, for eksempel manglende patch-styring eller mangelfuld leverandørkontrol, frem for blot at konstatere, at data blev lækket. Det betyder også, at virksomheder, der kan dokumentere en løbende, systematisk overvågning af leverandørers sikkerhedsniveau, står væsentligt stærkere, hvis uheldet er ude. AEPD nævner ikke i det tilgængelige materiale, at artikel 28 om databehandleraftaler, artikel 33 om anmeldelse til tilsynet eller artikel 34 om underretning af de registrerede blev vurderet som selvstændigt overtrådt i denne sag.

Vodafone Españas bødehistorik: Et mønster af leverandørsvigt

Denne sag er ikke Vodafones første møde med AEPD om sikkerhedsbrud relateret til tredjeparter. Ifølge sekundære opgørelser af selskabets spanske sagshistorik har Vodafone España tidligere fået bøder for lignende mønstre, om end i andre konkrete sager. Tabellen herunder samler de kendte, sammenlignelige sager, så man kan se, om der er tale om et enkeltstående uheld eller et gennemgående problem med leverandørstyring.

SagBerørte personerBødeHovedårsag
Ransomware hos incident-management-leverandør (2023, afgjort 2026)486.768 private kunder + 14.571 erhvervskontakter400.000 €Ukrypterede data, kendt uafhjulpet sårbarhed, mangelfuldt tilsyn (art. 32)
Separat ransomware-sag med kompromitteret VPN-konto724.733 kunder500.000 €Svagt generisk kodeord, ingen totrinsbekræftelse på VPN-adgang
Super WiFi / Plume-sag (tredjeparts teknologileverandør)ca. 60.000 brugere750.000 €Sikkerhedsbrud hos ekstern teknologipartner, afgørelse anket til Audiencia Nacional

Tallene bør læses med et forbehold: de tre sager overlapper formentlig ikke, og de berørte personer kan ikke lægges sammen til ét samlet tal, fordi hændelserne er forskellige og opstået på forskellige tidspunkter. Men mønstret er tydeligt. Alle tre sager handler om, at en ekstern part, hvad enten det er en teknologileverandør eller en driftspartner, blev det svage led, og at Vodafone som dataansvarlig endte med regningen.

Spanien topper EU’s bødeliste for 7. år i træk

Sagen kommer i en periode, hvor Spanien ifølge revisionsfirmaet CMS’ årlige opgørelse over GDPR-håndhævelse fortsat er det EU-land med flest offentliggjorte bøder, en position landet nu har holdt syv år i træk, fulgt af Italien, Rumænien og Polen. Det afspejler dels, at AEPD er blandt de mest aktive tilsyn i Europa, dels at Spanien har en stor telekom- og forbrugersektor, hvor mange sager naturligt opstår.

For nordiske virksomheder med spansktalende kunder, eller som bruger spanske underleverandører til support og drift, er det værd at bemærke, at AEPD i praksis fungerer som et af de mest travle tilsyn i Europa og derfor har opbygget en betydelig praksis for netop leverandøransvar. Det gør spanske afgørelser til et nyttigt pejlemærke, selv for virksomheder, der aldrig kommer i kontakt med AEPD direkte, fordi lignende ræsonnementer går igen hos Datatilsynet i Danmark og andre nordiske tilsyn, når de vurderer databehandleransvar.

Sammenligning med andre nylige GDPR-sager i Europa

Vodafone-sagen står ikke alene i september 2026. Samme måned traf flere europæiske tilsyn afgørelser, der samlet tegner et billede af, hvor GDPR-håndhævelsen bevæger sig hen: fra generelle principbrud til konkrete, tekniske sikkerhedskrav, og fra rene bødestørrelser til et større fokus på, hvor mange mennesker der reelt blev ramt.

Virksomhed / sagTilsynBødeBerørteKerneproblem
Vodafone EspañaAEPD (Spanien)400.000 €486.768Leverandørs uafhjulpne sårbarhed
Google (lokationsdata)Irlands DPC / EDPB403 mio. €Ikke opgjort i antal personerUigennemsigtig behandling af lokationsdata
Hôpital Privé de la LoireCNIL (Frankrig)500.000 €727.000Sundhedsdatabrud
HSE IrlandIrlands DPC645.000 €Ikke fuldt opgjortPapirjournaler uden tilstrækkelig sikring
EXTIACNIL (Frankrig)300.000 €Ikke opgjortHindring af registreredes rettigheder

Det springer i øjnene, at Vodafones bøde på 400.000 euro er markant lavere end Googles 403 millioner euro for lokationsdata, men det afspejler primært, at de to sager har vidt forskellig karakter. Googles sag handler om et systemisk designvalg, der ramte hele Googles brugerbase globalt, mens Vodafone-sagen er en afgrænset, om end alvorlig, konsekvens af én leverandørs sikkerhedssvigt. Sammenlignet med CNILs bøde til hospitalet i Loire-regionen, der ramte 727.000 personer for 500.000 euro, ligger Vodafones sag i samme størrelsesorden målt i euro per berørt person: cirka 0,82 euro, mod hospitalets cirka 0,69 euro. Det antyder, at tilsynene i praksis lander på nogenlunde sammenlignelige niveauer, når sagerne har lignende alvorlighedsgrad.

Tidslinje: Fra angreb til bøde tog over tre år

Sagens forløb illustrerer, hvor langsommeligt GDPR-håndhævelse kan være, selv i relativt klare sager. Det er en pointe, der ofte overses i debatten om GDPR-bøder: bøden falder typisk år efter, at skaden er sket, hvilket betyder, at den økonomiske konsekvens rammer virksomheden på et tidspunkt, hvor den operationelle krise for længst er glemt af kunderne.

DatoBegivenhed
Januar 2023Den udnyttede sårbarhed offentliggøres og bliver kendt i sikkerhedsmiljøet
27. maj 2023Ransomware-angreb rammer Vodafones incident-management-leverandør
30. maj 2023Vodafone anmelder bruddet til AEPD
2023-2026AEPD undersøger sagen og vurderer ansvarsfordeling mellem Vodafone og leverandøren
17. september 2026AEPD offentliggør endelig afgørelse: 400.000 euro i bøde under artikel 32

Tredjepartsrisiko: GDPR’s svageste led i 2026

Vodafone-sagen er et konkret eksempel på et mønster, som sikkerhedsfolk har advaret om i flere år: jo mere en organisation outsourcer, jo mere afhænger dens GDPR-eksponering af partnere, den ikke selv kontrollerer driften af. En dataansvarlig kan skrive nok så stramme sikkerhedskrav ind i en databehandleraftale, men aftalen beskytter kun, hvis den også følges op med reel kontrol, for eksempel gennem revisioner, sårbarhedsscanninger eller krav om dokumentation for patch-styring.

Det er også værd at bemærke, at leverandøren i denne sag ifølge oplysningerne blev ramt tre gange på fem måneder. Det er sjældent, at et enkelt sikkerhedsbrud fører til en bøde for den dataansvarlige. Gentagne brud hos samme leverandør uden synlig opfølgning er derimod netop den type mønster, tilsyn som AEPD ser som bevis på systematisk svigt snarere end uheld.

Hvad betyder sagen for danske og nordiske virksomheder

Danske virksomheder, der bruger udenlandske call centre, IT-driftspartnere eller cloud-baserede support-systemer, bør læse sagen som en konkret advarsel snarere end en fjern spansk kuriositet. Datatilsynet i Danmark har tidligere fulgt lignende linjer i egne afgørelser, blandt andet i sagen om GPS-sporing af ansatte og i Region Syddanmarks databrudssag, hvor manglende kontrol med adgang og processer var det centrale ankepunkt.

Konsekvensen for danske virksomheder er konkret: en leverandøraftale bør indeholde krav om, at leverandøren løbende dokumenterer patch-status på kritiske sårbarheder, og at kunden har ret til at kræve bevis for, at kendte sikkerhedshuller er lukket inden for en fastsat frist. Uden den mekanisme risikerer virksomheden at stå i præcis samme situation som Vodafone, uanset hvor godt kontrakten i øvrigt er skrevet.

EDPB’s nye retningslinjer om bødeberegning ændrer spillereglerne

Sagen falder sammen med, at Det Europæiske Databeskyttelsesråd (EDPB) den 21. september 2026 vedtog endelig vejledning om, hvordan administrative bøder skal spille sammen med andre korrigerende beføjelser under GDPR, samt vejledning om forholdet mellem DSA og GDPR. Formålet er at gøre bødeudmåling mere ensartet på tværs af EU’s 27 tilsyn, så en sag med sammenlignelige fakta ikke giver markant forskellige bøder, alt efter om den behandles i Spanien, Frankrig eller Irland.

For virksomheder betyder harmoniseringen, at det bliver sværere at regne med, at en sag behandles mildere i ét EU-land end i et andet. Kombinationen af EDPB’s nye retningslinjer og sager som Vodafones peger i retning af en mere forudsigelig, men også mere konsekvent linje, hvor leverandørkontrol vægtes tungt, uanset hvilket tilsyn der lander sagen.

Sådan reducerer virksomheder risikoen fra leverandørkæden

Sagen peger på nogle konkrete tiltag, virksomheder bør overveje, hvis de vil undgå at ende i samme position som Vodafone. For det første bør databehandleraftaler indeholde en pligt for leverandøren til at rapportere patch-status på kritiske, offentligt kendte sårbarheder inden for en fast frist, typisk 14 til 30 dage. For det andet bør kunder kræve indsigt i leverandørens hændelseshistorik, ikke kun ved kontraktindgåelse, men løbende, så gentagne angreb hos samme leverandør bliver synlige, før de eskalerer til et fjerde eller femte brud.

For det tredje bør følsomme data som telefonnumre, e-mails og id-numre krypteres, også i systemer, der internt opfattes som “bare” et kundeservice- eller ticketing-system. Ukrypterede data i et internt supportsystem er præcis den type detalje, der gør forskellen mellem en mindre bøde og en sag, der ender under artikel 32 med et betydeligt millionbeløb, som det skete i Googles sag samme måned.

Fremtidsudsigter: 5 forudsigelser for 2027

  • Flere tilsyn vil følge AEPD’s linje og undersøge dataansvarliges kontrol med leverandørers patch-styring som et selvstændigt punkt i sagsbehandlingen, ikke kun som en bibemærkning.
  • EDPB’s harmoniserede bødevejledning fra september 2026 vil i løbet af 2027 blive synlig som mere ensartede bødeniveauer for sammenlignelige sager på tværs af EU-lande.
  • Flere teleselskaber og forsyningsvirksomheder i Europa vil offentliggøre reviderede krav til underleverandørers sikkerhed, drevet af frygt for lignende sager.
  • Antallet af sager, hvor en dataansvarlig hæfter for en tredjeparts ransomware-angreb, vil stige, i takt med at ransomware-grupper fortsat retter sig mod mindre, dårligere beskyttede driftspartnere frem for de store selskaber selv.
  • Danske og nordiske tilsyn vil i stigende grad henvise til afgørelser fra AEPD og CNIL som praksis, når de skal vurdere lignende sager om leverandøransvar herhjemme.

Konklusionen: Ansvaret stopper ikke ved kontrakten

Vodafone-sagen er på overfladen en forholdsvis beskeden bøde sammenlignet med de skyhøje beløb, GDPR-overskrifter ofte handler om. Men den fortæller en vigtigere historie end beløbet: en dataansvarlig kan ikke læne sig tilbage, når data er sendt videre til en ekstern leverandør. AEPD’s afgørelse, kombineret med EDPB’s nye retningslinjer om bødeberegning, sender et klart signal til europæiske virksomheder, danske inklusive, om, at leverandørstyring nu bedømmes som en løbende, dokumenterbar proces og ikke som et engangstjek ved kontraktunderskrift.

Ofte stillede spørgsmål om Vodafone-sagen og GDPR-ansvar hos leverandører

Hvorfor er det Vodafone, der får bøden, når det var en leverandør, der blev hacket?
Fordi Vodafone er dataansvarlig for kundernes personoplysninger. GDPR artikel 28 og 32 kræver, at den dataansvarlige fører tilsyn med, at databehandlere lever op til passende sikkerhedskrav. Ansvaret for at vælge og kontrollere leverandøren ligger hos Vodafone, uanset hvem der teknisk set blev hacket.

Hvad er forskellen på artikel 5(1)(f) og artikel 32 i denne sag?
Artikel 5, stk. 1, litra f, er GDPR’s overordnede princip om, at data skal behandles med passende sikkerhed. Artikel 32 er den mere konkrete bestemmelse om, hvilke tekniske og organisatoriske foranstaltninger der kræves. AEPD endte med at bruge artikel 32, fordi sagen handlede om en konkret, identificerbar mangel: en ikke-patchet, kendt sårbarhed.

Hvor mange kunder blev ramt af bruddet?
486.768 private kunder fik deres telefonnumre eksponeret i klartekst. Derudover nævner sekundære kilder 14.571 autoriserede kontaktpersoner hos erhvervskunder som berørt af samme hændelse.

Er 400.000 euro en stor bøde efter GDPR-standard?
Den er moderat sammenlignet med de allerstørste sager, som Googles bøde på 403 millioner euro for lokationsdata samme måned. Men den ligger på niveau med andre nylige tredjepartsrelaterede sager, som CNIL’s bøde på 500.000 euro til et fransk hospital og Irlands 645.000 euro til HSE.

Har Vodafone haft lignende sager før?
Ja. Ifølge tilgængelige opgørelser har Vodafone España tidligere fået en bøde på 500.000 euro efter et separat ransomware-angreb, hvor en svag, generisk VPN-konto uden totrinsbekræftelse blev udnyttet, samt en bøde på 750.000 euro i en sag om en tredjeparts wifi-teknologi, som selskabet har anket.

Hvad bør danske virksomheder konkret gøre efter denne sag?
Gennemgå databehandleraftaler, og kræv dokumenteret patch-status på kritiske sårbarheder hos leverandører inden for en fast frist. Kryptér følsomme data som telefonnumre og mailadresser, også i interne support- og ticketing-systemer. Og før en logbog over leverandørers sikkerhedshændelser, så gentagne angreb bliver synlige tidligt.

Hvilken rolle spiller EDPB’s nye retningslinjer fra september 2026?
De harmoniserer, hvordan bøder beregnes og spiller sammen med andre korrigerende beføjelser på tværs af EU’s tilsyn. Det gør det sværere for virksomheder at regne med, at en sag behandles mildere i ét land end i et andet.

Hvor kan man læse selve reglerne, sagen bygger på?
GDPR artikel 32 er tilgængelig hos gdpr-info.eu, mens AEPD’s egne afgørelser findes på aepd.es. EDPB’s vejledninger og pressemeddelelser ligger på edpb.europa.eu, og baggrund om ENISA’s arbejde med sikkerhedskrav findes på enisa.europa.eu. Den overordnede EU-lovgivning om databeskyttelse er samlet på Europa-Kommissionens side om databeskyttelse.