Datatilsynet indstiller jobbureau til bøde for overtrædelse af GDPR

Ny afgørelse fra Datatilsynet fastslår, at virksomheder skal undgå at slette data, hvis der fremsættes anmodning om indsigtsret.
Nyhed
GDPR

SAGENS BAGGRUND

Sagen udspringer af en klage fra en person, som havde anmodet om indsigt i sine egne data hos virksomheden JobTeam A/S. JobTeam valgte dog at slette borgerens personoplysninger efter udøvelse af indsigtsret og inden virksomheden havde besvaret vedkommendes anmodning, hvorfor de efterfølgende ikke var i stand til at give borgeren den anmodede indsigt i egne data.  

Virksomhedens handling fratager dermed borgeren sin ret til indsigt, som indebærer, at personer som udgangspunkt har ret til at se de personoplysninger, der behandles om den pågældende. Personer har således ret til at få oplysninger om:

  • Hvordan personoplysningerne behandles
  • Hvad formålet med behandlingen er
  • Hvem de deles med
  • Hvor de stammer fra samt
  • Det tidsrum, personoplysningerne opbevares i  

DATATILSYNETS ANMELDELSE

Datatilsynet lagde i deres vurdering vægt på, at JobTeam ikke udviste god databehandlingsskik, da virksomheden afskar personen fra at få oplyst, hvilke oplysninger virksomheden behandlede eller havde behandlet om vedkommende. Datatilsynet mente derfor, at JobTeam krænkede borgerens grundlæggende rettigheder om at se de personlysninger, der behandles om vedkommende.

Datatilsynet anmeldte JobTeam til politiet og indstillede JobTeam til en bøde på 50.000 kr. Bødeniveauet blev fastlagt på baggrund af, at databeskyttelsesforordningen (GDPR) grundlæggende kræver, at bøder skal være effektive og have en afskrækkende virkning, så virksomheder overholder reglerne. Datatilsynet har derfor vurderet, at sagen som udgangspunkt ikke kan sanktioneres med en bøde lavere end 50.000 kr., da bøden skal være effektiv.

LUND ELMER SANDAGERS KOMMENTAR

Sagen understreger endnu engang vigtigheden af, at virksomheder overholder de grundlæggende GDPR-krav og behandler personoplysninger i overensstemmelse med reglerne. Politianmeldelsen er derudover et udtryk for, at virksomheder ikke kan fratage borgeren sine rettigheder ved at slette oplysninger, efter en anmodning er fremsat.

Har du spørgsmål til reglerne GDPR, eller brug for hjælp til at sikre, at du overholder reglerne om behandling af personoplysninger, er du altid velkommen til at kontakte Lund Elmer Sandagers specialister i GDPR associeret partner, advokat Torsten Hylleberg og advokat Anders Linde Reislev.