Princippet
"Vi kunne få brug for det" er ikke et formål
Forordningens artikel 5, stk. 1, litra e, siger, at personoplysninger ikke må opbevares i en form, der gør det muligt at identificere personen, længere end nødvendigt til formålet. Det er et af de grundlæggende principper, og det er det, der oftest overtrædes uden at nogen bemærker det. For ingen gør noget forkert. De undlader bare at gøre noget.
Den almindelige begrundelse er "for en sikkerheds skyld". Hvis kunden vender tilbage. Hvis der bliver en tvist. Hvis nogen spørger. Men "hvis" er ikke et formål. Et formål er noget, I kan pege på: en kontrakt, der løber, en lovpligt, en konkret tvist, der er rejst. Når formålet er væk, er grundlaget væk, og så skal oplysningerne slettes eller anonymiseres.
Der er også en praktisk grund: det, I ikke har, kan ikke lækkes. Hver gammel ansøgning og hver forældet kundeliste er et brud, der venter på at ske, og et brud, I skal anmelde og forklare.
Reglerne
Sletteregler: én frist pr. datatype, med en begrundelse
GDPR fastsætter ingen frister. Den kræver, at I har besluttet dem, og at beslutningen er begrundet i formålet. Slettereglerne er derfor en liste, der matcher fortegnelsen linje for linje: for hver behandling, hvor længe, regnet fra hvad, og hvorfor.
- KunderKontrakt og fakturaer gemmes, mens forholdet løber, og derefter så længe bogføringsloven kræver. Det øvrige, fx korrespondance og noter, når formålet ophører.
- AnsøgereKun så længe rekrutteringen løber, og en kort periode derefter til at kunne besvare spørgsmål om afslaget. Vil I gemme længere, kræver det ansøgerens samtykke.
- AnsatteUnder ansættelsen, og derefter det, der er nødvendigt over for bogføring, pension, forsikring og eventuelle krav. Ikke hele personalemappen i evighed.
- NyhedsbrevSå længe personen er tilmeldt. Ved afmelding slettes personen, men et bevis for, at samtykket blev givet og trukket tilbage, må gemmes, så I kan dokumentere det.
- LogfilerSå længe de er nødvendige for sikkerheden, typisk måneder. Logs, der aldrig slettes, er et personregister, ingen har taget stilling til.
- MailsDen sværeste. Mailen er ikke et arkiv, men det er den blevet. Sæt en regel for, hvornår mails slettes eller flyttes til sagsbehandling, og lad systemet gøre det.
Bemærk, at ingen af linjerne har et tal, medmindre loven giver det. Det er med vilje. Fristerne er jeres beslutning, og de skal passe til jeres virkelighed. Det, I skal kunne, er at forklare hvorfor.
Undtagelsen
Bogføringsloven: den vigtigste undtagelse, og den mest misbrugte
Bogføringsloven kræver, at regnskabsmateriale opbevares i fem år fra udgangen af det regnskabsår, materialet vedrører. Det er et lovkrav, og det trumfer sletning. Fakturaen, kreditnotaen, lønsedlen og bilaget må og skal gemmes.
Men det er regnskabsmaterialet, der må gemmes. Ikke alt om kunden. Ikke supportsagerne, ikke noterne fra salgsmødet, ikke ansøgningen fra den medarbejder, der siden blev ansat. "Vi gemmer alt i fem år på grund af bogføringsloven" er den hyppigste misforståelse, og den holder ikke, fordi loven kun dækker det, der dokumenterer regnskabet.
Den rigtige regel er: fakturaen i fem år, resten når formålet ophører. Det kræver, at systemerne kan skille de to ad. Kan de ikke det, er det et systemproblem, der skal løses, ikke en undskyldning for at gemme alt.
Retten
Når nogen beder om at blive slettet
Artikel 17 giver de registrerede ret til at få slettet deres oplysninger, blandt andet når formålet er ophørt, når samtykket trækkes tilbage, eller når behandlingen var ulovlig. I skal svare uden unødig forsinkelse og senest inden en måned.
Men retten er ikke absolut. Skal oplysningerne gemmes efter loven, fx bogføringsloven, eller er de nødvendige for at fastlægge eller forsvare et retskrav, kan I afvise, og I skal begrunde det. Det gode svar er derfor sjældent "ja, alt er slettet" eller "nej". Det er "vi har slettet det, vi kunne, og gemmer fakturaerne til den dato, fordi loven kræver det."
Har I sletteregler, er svaret allerede skrevet. Har I ikke, skal I opfinde det på stedet, med en frist, der løber.
Beviset
Beviset: hvordan man viser, at man faktisk sletter
Slettereglen er en hensigt. Tilsynet, kunden og revisor spørger efter praksis: hvornår er der sidst slettet noget, og kan I vise det? Der er to måder at kunne svare på.
Automatik. De fleste systemer kan indstilles til at slette eller anonymisere efter en frist. Gør det, og gem et skærmbillede eller en eksport af indstillingen med dato. Automatikken er både beviset og garantien for, at det sker, også når ingen husker det.
Log. Hvor sletning sker manuelt, føres en log: dato, hvad blev slettet, efter hvilken regel, af hvem. Én linje pr. sletterunde. Det er ikke bureaukrati, det er svaret på det spørgsmål, der ellers ikke kan besvares.
Og så det, der oftest glemmes: backup. Slettede oplysninger ligger stadig i backuppen, indtil den roterer. Det er lovligt, hvis backuppen har sin egen, kortere frist, og hvis I ikke gendanner det slettede. Skriv det ind i reglen, så det er en beslutning og ikke en forglemmelse. Læs også Fortegnelsen: den ene liste, der binder det hele sammen.
Kilder
Om kilderne
GDPR. Databeskyttelsesforordningen artikel 5, stk. 1, litra e (opbevaringsbegrænsning), artikel 17 (ret til sletning) og artikel 12, stk. 3 (svarfrist på en måned). Forordningen på dansk hos EUR-Lex →
Bogføringsloven. Kravet om opbevaring af regnskabsmateriale i fem år fra udgangen af det regnskabsår, materialet vedrører. Loven på retsinformation.dk →
Vejledning. Datatilsynets vejledninger om de registreredes rettigheder og om behandling af personoplysninger i ansættelsesforhold, herunder om ansøgninger. datatilsynet.dk →
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.