Skip to main content

Deluxe Media

Teknik og platforme substantiv · flertal · databeskyttelse

Personoplysninger

Personoplysninger er information, der kan knyttes til en identificeret eller identificerbar person — direkte eller ved at kombinere oplysninger med andre data.

Kort fortalt

Personoplysninger er information, der kan knyttes til en identificeret eller identificerbar person — direkte eller ved at kombinere oplysninger med andre data.

I praksis

Kortlæg personoplysninger efter den konkrete arbejdsgang: hvad indsamles, om hvem, hvorfor, hvor gemmes det, hvem har adgang, hvem deles det med, og hvornår slettes det.

Typisk faldgrube

Et kundenummer, en IP-adresse eller en teknisk identifikator kan stadig være en personoplysning, selv om personens navn ikke står ved siden af.

Introduktion

Personoplysninger er oplysninger, der kan knyttes til et menneske. Det kan være helt åbenlyst, som når en virksomhed gemmer et navn, en adresse eller et telefonnummer. Men begrebet er bredere end klassiske kontaktoplysninger. En oplysning kan også være personhenførbar, hvis personen først kan identificeres ved at kombinere den med andre oplysninger.

Det er derfor ikke kun CPR-numre og følsomme oplysninger, der falder ind under GDPR. Kundens ordrenummer, IP-adresse, e-mailadresse, billede, lydoptagelse, enhedsid eller oplysninger om adfærd kan være personoplysninger, afhængigt af om informationen kan forbindes med en bestemt person. Det afgørende er den reelle mulighed for identifikation — ikke om feltet i databasen hedder “navn”.

Datatilsynet opdeler personoplysninger i almindelige ikke-følsomme oplysninger, særlige kategorier af personoplysninger og oplysninger om strafbare forhold. Opdelingen er vigtig, fordi reglerne for behandlingen ikke er ens. Oplysninger om eksempelvis helbred, politisk overbevisning, religion, fagforeningsforhold og biometriske data til entydig identifikation hører til de særlige kategorier og kræver ekstra opmærksomhed.

På en almindelig virksomhedshjemmeside kan personoplysninger opstå flere steder. En kontaktformular indeholder ofte navn, e-mail og besked. En webshop kan indeholde leveringsadresse, telefonnummer og ordrehistorik. Statistik- og marketingværktøjer kan arbejde med tekniske identifikatorer. Et cookiebanner handler derfor ikke kun om en lille tekstfil i browseren, men kan være en del af en større behandling af oplysninger om besøgende.

Begrebet er vigtigt, fordi GDPR først bliver praktisk, når virksomheden ved, hvilke data der faktisk behandles. Hvis man kun leder efter “personlige oplysninger” i dagligdags forstand, er der stor risiko for at overse data, der juridisk stadig er personoplysninger.

Sådan bruger du det i praksis

Start med arbejdsgangene frem for med juridiske dokumenter. Gennemgå, hvordan virksomheden får nye kunder, håndterer henvendelser, leverer produkter, sender nyhedsbreve, måler trafik og yder support. Skriv ned, hvilke oplysninger der opstår i hvert trin. Det giver et langt mere realistisk overblik end at begynde med en generisk liste fra internettet.

På hjemmesiden bør kontaktformularer gennemgås felt for felt. Er telefonnummer nødvendigt, hvis svaret altid sendes på e-mail? Skal en fri tekstboks bruges, hvis kunden kan komme til at skrive følsomme oplysninger, som virksomheden ikke har brug for? Dataminimering handler ikke om at samle så lidt data som muligt for enhver pris, men om kun at indsamle det, der er relevant for det konkrete formål.

Se også på, hvor oplysningerne havner efter indsamlingen. En formular kan både sende en e-mail og gemme en kopi i WordPress. En ordre kan ligge i WooCommerce, i et økonomisystem og i en eksportfil på en medarbejders computer. Det samme datasæt kan altså eksistere flere steder, selv om brugeren kun udfyldte én formular.

Tekniske oplysninger skal med i kortlægningen. En database kan indeholde bruger-id’er, sessionsdata og logposter. Google Analytics 4, Meta-pixel og server-side tracking kan involvere identifikatorer og hændelser, som skal vurderes ud fra den konkrete opsætning. Det er ikke nok at sige, at “data er anonyme”, bare fordi man ikke selv kan se et navn i rapporten.

Når oplysningerne er fundet, skal formålet beskrives. Hvorfor har virksomheden dem? Hvilket behandlingsgrundlag passer til formålet? Hvor længe er oplysningerne nødvendige? Hvem har adgang? Deles de med leverandører? Her er det vigtigt at skelne mellem selve personoplysningen og det juridiske grundlag for at bruge den. En e-mailadresse er ikke lovlig eller ulovlig i sig selv; det er behandlingen, formålet og grundlaget, der skal vurderes.

Lav til sidst en rutine for ændringer. Nye plugins, integrationer og formularfelter kan skabe nye dataflow. Hvis virksomheden eksempelvis tilføjer chat, booking eller et nyt marketingværktøj, bør spørgsmålet “hvilke personoplysninger opstår nu?” være en fast del af implementeringen.

Eksempel

En håndværksvirksomhed får en ny hjemmeside med kontaktformular, tilbudsforespørgsel og statistik. Formularen beder om navn, e-mail, telefonnummer, adresse og en fri beskrivelse af opgaven. Kunden kan også uploade et billede.

Ved første øjekast er navn og kontaktoplysninger de tydelige personoplysninger. Men billedet kan vise personer, nummerplader eller detaljer fra en privat bolig. Den frie tekst kan indeholde oplysninger om sygdom, økonomi eller andre forhold, som virksomheden aldrig havde tænkt sig at indsamle. Det viser, hvorfor kategorien “besked” ikke siger ret meget om, hvad data faktisk kan indeholde.

Virksomheden ændrer derfor formularen, så den forklarer, hvad der bør skrives, og fraråder unødvendige følsomme oplysninger. Uploadfeltet beholdes, fordi billeder reelt er nødvendige for at vurdere visse opgaver, men medarbejderne får en rutine for, hvor materialet gemmes og hvornår det slettes.

Samtidig opdager man, at formularen gemmes i WordPress ud over at blive sendt på mail. Der er ingen arbejdsgang, der bruger WordPress-kopien efterfølgende. Virksomheden vælger derfor enten at slå lagringen fra eller at sætte en fast sletteprocedure op. Det reducerer antallet af steder, hvor de samme personoplysninger ligger.

Statistikdelen bliver også gennemgået. I stedet for blot at skrive “vi gemmer ingen persondata”, beskrives de faktiske værktøjer og den tekniske opsætning. Her kobles arbejdet til cookies, cookiebanner og de valg, brugeren får. Dermed bliver kortlægningen konkret frem for baseret på antagelser.

Faldgrube

En klassisk fejl er at tro, at en oplysning kun er en personoplysning, hvis der står et navn ved siden af. Et kundenummer, en IP-adresse, en lokationsoplysning eller en unik online-identifikator kan stadig gøre en person identificerbar. Derfor bør man se på hele datasættet og den realistiske mulighed for at koble oplysninger sammen.

En anden faldgrube er at bruge ordet “anonymiseret” for løst. Hvis en identifikator blot er erstattet med en kode, men personen kan findes igen med en nøgle eller andre oplysninger, er data ikke nødvendigvis anonymt. Pseudonymisering kan være en god sikkerhedsforanstaltning, men personoplysningerne er stadig omfattet af GDPR, hvis koblingen kan genetableres.

Det er også let at undervurdere fritekstfelter. Et felt med “beskriv din opgave” kan modtage langt flere oplysninger end de strukturerede felter. Hvis virksomheden ikke har behov for bestemte oplysninger, bør formularens tekst og arbejdsgang hjælpe brugeren med ikke at sende dem.

Endelig er det en fejl at kortlægge data én gang og derefter glemme dokumentet. Websites ændrer sig. Nye integrationsplugins, trackingværktøjer, medarbejdere og leverandører kan ændre både data og modtagere. Et gammelt dataoverblik er kun nyttigt, hvis det fortsat beskriver virkeligheden.

Godt at vide

“Persondata” bruges ofte i daglig tale som synonym for personoplysninger, men GDPR og Datatilsynet bruger begrebet personoplysninger. I en ordbog er personoplysninger derfor det mest præcise hovedord.

Ikke-følsomme personoplysninger kan stadig være private og vigtige. At en oplysning ikke står på listen over særlige kategorier betyder ikke, at den frit kan offentliggøres eller opbevares uden formål. Reglerne om blandt andet lovligt grundlag, gennemsigtighed, dataminimering, sikkerhed og sletning gælder stadig.

Personoplysninger findes også i almindelige B2B-relationer. Navnet og arbejdsmailen på en kontaktperson hos en leverandør vedrører stadig et menneske, selv om oplysningerne bruges professionelt. Det samme gælder medarbejderoplysninger, jobansøgninger og oplysninger om enkeltmandsvirksomheder, når de kan knyttes til en bestemt person. Virksomhedens dataoverblik bør derfor ikke begrænses til private kunder. Se på alle relationer, hvor konkrete mennesker kan identificeres, og vurder formål, adgang og opbevaring ud fra den faktiske brug.

Omvendt er en virksomhed ikke forpligtet til at bede om samtykke til enhver behandling af personoplysninger. Samtykke er ét muligt grundlag blandt flere. Et køb, en faktura eller en nødvendig kundedialog kan have et andet relevant grundlag. Det er derfor en dårlig idé at bruge et samtykkefelt som universalløsning.

For hjemmesider er det praktiske mål at få teknikken og forklaringen til at stemme. Formularer, cookies, plugins og eksterne tjenester skal være sat op efter den behandling, virksomheden faktisk ønsker. Deluxe Media kan hjælpe med den tekniske hjemmesideopsætning; vurdering af virksomhedens samlede juridiske forpligtelser bør ske ud fra den konkrete situation.