Introduktion
Indsigtsret er den ret, en person har til at få at vide, om en virksomhed, myndighed eller organisation behandler personoplysninger om vedkommende, og i givet fald få adgang til oplysningerne. Retten følger blandt andet af artikel 15 i GDPR og er en af de vigtigste mekanismer til at skabe gennemsigtighed.
Indsigt handler ikke kun om at få en kopi af navn, e-mailadresse og telefonnummer. Den registrerede har også ret til information om blandt andet formålene med behandlingen, kategorier af oplysninger, modtagere, opbevaringsperiode eller kriterierne for den, kilden til oplysningerne når de ikke er indsamlet hos personen selv, og visse oplysninger om automatiske afgørelser og profilering. Hvis oplysninger overføres til et tredjeland eller en international organisation, kan der også være ret til information om de relevante garantier.
For en almindelig virksomhed bliver indsigtsret hurtigt en praktisk IT-opgave. Oplysninger kan ligge i kontaktformularer, CRM, mailsystem, nyhedsbrev, webshop, bookingsystem, supportværktøj, analyseplatforme og backup. Den dataansvarlige skal derfor have et reelt overblik over, hvilke systemer der bruges, og hvilke data de indeholder. En flot privatlivspolitik er ikke nok, hvis ingen kan finde oplysningerne, når en konkret person beder om dem.
GDPR kræver som udgangspunkt, at den dataansvarlige reagerer uden unødig forsinkelse og senest en måned efter modtagelsen af en anmodning om blandt andet indsigt. Fristen kan i visse tilfælde forlænges med yderligere to måneder, hvis anmodningen er kompleks eller der er mange anmodninger, men personen skal have besked om forlængelsen og begrundelsen inden for den første måned. Derfor bør virksomheden ikke vente med at tænke processen igennem, til den første anmodning lander fredag eftermiddag.
Sådan bruger du det i praksis
En god proces starter med én ansvarlig indgang. Det kan være en bestemt e-mailadresse eller en intern procedure, hvor medarbejdere ved, hvem der skal have besked. Der er ikke krav om en bestemt formulering fra den registrerede. En person behøver altså ikke kende ordet “indsigtsret” for at kunne gøre brug af retten. En mail med teksten “Hvilke oplysninger har I egentlig om mig?” kan efter omstændighederne være en indsigtsanmodning.
Registrér modtagelsesdatoen med det samme. Det gør fristen synlig og mindsker risikoen for, at anmodningen forsvinder i en fælles indbakke. Vurder derefter, om identiteten er tilstrækkeligt klar. Virksomheden må ikke udlevere oplysninger til den forkerte person, men identitetskontrollen bør være proportional. Hvis en eksisterende kunde skriver fra den e-mailadresse, der allerede står på kontoen, kan situationen være anderledes end en ukendt person, der beder om følsomme data om et navn med mange navnebrødre.
Næste trin er at finde oplysningerne. Lav en systemliste i stedet for at søge tilfældigt. For en typisk hjemmeside kan listen eksempelvis omfatte:
- WordPress-database og formularplugin.
- CRM eller kundekartotek.
- Ordre- og kundedata i webshoppen.
- Nyhedsbrevssystem og dokumentation for tilmelding.
- Bookingsystem og supportplatform.
- E-mail, hvis korrespondance indeholder relevante personoplysninger.
- Analyse- og annonceværktøjer, når data kan knyttes til personen.
- Eksterne leverandører, der er databehandlere og kan skulle hjælpe med at fremsøge oplysninger.
Det er vigtigt at skelne mellem en teknisk eksport og et forståeligt svar. Et råt databaseudtræk kan indeholde interne ID'er, systemfelter og oplysninger om andre personer. Retten til en kopi må ikke krænke andres rettigheder og frihedsrettigheder. Derfor skal materialet gennemgås, så den registrerede får de personoplysninger, der vedrører vedkommende, uden at virksomheden samtidig udleverer uvedkommendes data eller fortrolige oplysninger.
Svaret skal også forklare behandlingen. Det betyder blandt andet formål, datakategorier, modtagere og opbevaring. Her er virksomhedens oversigt over behandlingsgrundlag, systemer og slettefrister nyttig. Hvis de oplysninger kun findes spredt i gamle mails og leverandørvilkår, bliver hver indsigtsanmodning unødigt tung.
Som udgangspunkt skal første kopi være gratis. GDPR åbner mulighed for et rimeligt gebyr ved yderligere kopier og for særlige situationer med åbenbart grundløse eller overdrevne anmodninger, men det bør ikke bruges som standardreaktion på en besværlig henvendelse. Hvis virksomheden afslår helt eller delvist, skal den registrerede have information om begrundelsen og mulighederne for at klage.
Efter afslutning bør proceduren evalueres. Var data svære at finde? Lå den samme kunde i fem systemer under forskellige e-mailadresser? Indeholder formularen felter, som ingen længere bruger? En indsigtsanmodning kan derfor afsløre datarod og være anledning til at forbedre dataminimering, sletning og dokumentation.
Eksempel
En tidligere kunde skriver til en webshop og beder om at få at vide, hvilke oplysninger virksomheden stadig har om hende. Kundeservice sender henvendelsen videre til den person, der håndterer databeskyttelse, og datoen registreres. Kunden skriver fra den samme e-mailadresse, der er knyttet til hendes gamle ordrer, så virksomheden kan begynde kortlægningen uden at bede om unødigt følsom legitimation.
Virksomheden finder fire ordrer i WooCommerce, et kundekort i økonomisystemet, to supportmails og en gammel nyhedsbrevstilmelding. Nyhedsbrevssystemet viser desuden dokumentation for, hvornår tilmeldingen blev registreret. Der ligger også tekniske serverlogs, men de kan ikke længere med rimelighed kobles til kunden som identificerbar person, og de behandles derfor ikke som en del af den konkrete besvarelse.
Økonomisystemet skal fortsat opbevare visse oplysninger på grund af lovpligtige regnskabskrav. Det betyder ikke, at kunden mister retten til indsigt. Virksomheden forklarer blot, hvorfor oplysningerne fortsat findes, og hvilket formål de bruges til. Samtidig opdager den, at kundens telefonnummer stadig ligger i et gammelt marketingark uden noget aktuelt formål. Det bliver taget op som en separat sletteopgave.
Virksomheden samler de relevante oplysninger i et forståeligt dokument. Interne noter, der kun handler om lagerstyring, vurderes konkret, og oplysninger om en anden kunde i en videresendt mail skjules. Kunden modtager både kopi og en forklaring på formål, modtagere og opbevaring. Besvarelsen sendes inden for måneden.
Efter sagen ændrer virksomheden sin interne procedure. CRM, webshop, økonomi, nyhedsbrev og support bliver føjet til en fast søgeliste, og formularer får klare ejere. Næste anmodning bliver derfor hurtigere og mere sikker at behandle.
Faldgrube
Den første faldgrube er at tro, at indsigt kun betyder “send de felter, vi kan se på kundens profil”. Personoplysninger kan ligge i flere systemer og i flere former. Historik, kommunikation, identifikatorer og visse adfærdsdata kan også være personoplysninger, hvis de kan knyttes til personen.
Den næste fejl er at udlevere for meget. Et komplet eksportark kan indeholde data om medarbejdere, andre kunder eller interne oplysninger, som kræver en konkret vurdering. Retten til indsigt er stærk, men den ophæver ikke andres rettigheder og frihedsrettigheder. Materialet skal derfor kvalitetssikres.
Pas også på med overdreven identitetskontrol. En virksomhed skal være sikker på, hvem den svarer, men det er ikke automatisk nødvendigt at indsamle pas eller sundhedskort for en simpel anmodning fra en kendt bruger. Ekstra identitetsdata er også personoplysninger og bør kun indsamles, når det er nødvendigt.
En anden klassiker er at ignorere anmodningen, fordi den kommer til en forkert medarbejder eller gennem sociale medier. Interne procedurer skal sikre, at anmodninger bliver genkendt og sendt videre. Fristen begynder ikke først, når den juridisk ansvarlige person får tid til at læse mailen.
Endelig må indsigt ikke blandes sammen med retten til at blive glemt. En person kan bede om indsigt uden at ønske noget slettet. Omvendt kan en sletteanmodning kræve, at virksomheden først finder og vurderer de samme data. Rettighederne hænger sammen, men de er ikke identiske.
Godt at vide
Indsigtsret giver ikke nødvendigvis ret til alle dokumenter i deres oprindelige form. Fokus er adgang til personoplysningerne og de informationer om behandlingen, som GDPR kræver. I praksis kan en kopi af et dokument være den mest forståelige måde at give indsigt på, mens andre situationer bedre løses med en struktureret eksport eller en kombination.
Virksomheden bør kende forskellen mellem dataansvarlig og databehandler. Det er som udgangspunkt den dataansvarlige, der har ansvaret for at håndtere den registreredes rettigheder. En databehandler kan efter aftale og instruks hjælpe med at finde eller udlevere data, men den tekniske leverandør overtager ikke automatisk hovedansvaret.
Automatisering kan hjælpe, men bør ikke stå alene. En funktion som “eksportér brugerdata” i et CMS kan være nyttig, men den kender ikke nødvendigvis alle eksterne systemer, mails, ordreplatforme eller oplysninger om andre personer. Processen skal derfor tage udgangspunkt i virksomhedens faktiske dataflow.
Det samme gælder backup. En indsigtsanmodning betyder normalt ikke, at alle historiske backupfiler skal gendannes én efter én uden et konkret behov. Men virksomheden skal forstå sin backup- og gendannelsespraksis og kunne forklare, hvordan personoplysninger håndteres over tid.
En praktisk test er at vælge en intern testperson og forsøge at finde alle data om vedkommende på tværs af systemerne. Hvis det tager en hel dag at finde en almindelig testkunde, er problemet ikke kun GDPR. Det er også et tegn på, at virksomhedens dataarkitektur og dokumentation kan forbedres.
Datatilsynet — De registreredes rettigheder
Datatilsynet — GDPR-univers for små virksomheder: gode procedurer
EUR-Lex — Databeskyttelsesforordningen, artikel 12 og 15
Senest opdateret