Hvor går grænsen for den registreredes indsigtsret efter persondataretten?

news
01 Nov 2022
Category
Faglig nyhed

En dataansvarlig skulle ikke, i en konkrete sag, gennemgå mere end 1 million dokumenter, hvor den registrerede potentielt kunne være omtalt.

Datatilsynet har i en klagesag taget stilling, i hvilket omfang en dataansvarlig var forpligtet til at foretage en ”dokument-for-dokument”-gennemgang i forbindelse med en besvarelse af en anmodning om indsigt i henhold til databeskyttelsesforordningens art. 15 og hvorvidt anmodningen kan begrænses iht. databeskyttelseslovens § 22.

Det følger af databeskyttelsesreglerne, at en dataansvarlig skal give en registreret indsigt i alle personoplysninger, som den dataansvarlige behandler om vedkommende, hvis den registrerede anmoder om det.

I den konkrete sag, har Datatilsynet vurderet, om det var overdrevent at bede om alle oplysninger, der var behandlet om den registrerede. Det ville være et særdeles omfattende arbejde for den dataansvarlige at identificere, gennemgå og vurdere de pågældende dokumenter, hvor den registrerede tidligere havde været bestyrelsesmedlem og administrerende partner. Der var tale om mere end 1 million dokumenter (breve, notater, mails m.v.) fordelt på forskellige selskaber.

Den dataansvarlige havde besvaret indsigtsanmodningen og alene udleveret oplysninger vedrørende 66 relevante dokumenter, hvilket den registrerede mente var mangelfuldt.

Datatilsynet lagde vægt på, at klager i sin anmodning ikke nærmere havde specificeret omfanget af det materiale, som skulle gennemgås for at identificere eventuelle oplysninger om ham. Endvidere blev der lagt vægt på, at eventuelle oplysninger om klager i de mange dokumenter kun ville optræde ”accessorisk” i forhold til formålet med dokumenterne (i denne sammenhæng virksomhedsdriften), og således måtte antages ikke at beskrive klagers person, men den funktion, som klager havde varetaget.

Hvad betyder afgørelsen?

Afgørelsen medfører ikke, at den dataansvarlige altid kan se bort fra e-mails, breve, notater m.v., da sådanne dokumenter godt kan indeholde oplysninger, der indeholder oplysninger om den registrerede og ikke kun beskriver dennes funktion. Man skal således derfor altid foretage en konkret vurdering, og som udgangspunkt gennemgå og udlevere alle dokumenter, der kan indeholde personoplysninger på den registrerede.  

Tidligere medarbejdere har som udgangspunkt ret til at bede om indsigt i materiale hidrørende fra ansættelsen. Den dataansvarlige kan dog konkret vurdere, at visse dokumenter og arbejdsmails indeholder oplysninger, der alene beskriver den tidligere medarbejder funktion og ikke oplysninger om medarbejderen i et videre omfang. Alene den vurdering må dog kræve, at den dataansvarlige – i et rimeligt omfang – finder og vurderer de konkrete dokumenter, inden der eventuelt gives afslag på en indsigtsbegæring.

Det vil derfor ofte være en udfordrende opgave at besvare indsigtsanmodninger fra eksisterende og tidligere medarbejdere, idet der skal foretages en konkret vurdering ligesom den praktiske håndtering heraf kan være en teknisk vanskelig og tidskrævende manøvre.

Vi anbefaler derfor, at virksomheder har lavet en intern procedure for, hvordan indsigtsbegæringer håndteres korrekt og indenfor tidsfristerne.

Vil du vide mere

Hvis du har behov for hjælp til håndtering af indsigtsanmodninger eller har andre spørgsmål til behandling af medarbejderes persondata, står vi klar til at rådgive dig.