Databeskyttelse på AU

Personoplysninger

Personoplysninger — også kaldet persondata — skal forstås meget bredt. Det er enhver oplysning, der kan føres tilbage til en fysisk person.

En oplysning er personhenførbar, hvis den kan henføres til en fysisk person. Det er nok, at bare én person ville kunne genkende nogen ud fra oplysningen.

Der skelnes mellem fysiske og juridiske personer. En juridisk person er en organisation med selvstændig retsevne, fx et selskab, en fond eller en forening. En fysisk person er det modsatte: en person af kød og blod. Oplysninger om virksomheder eller foreninger er altså ikke personoplysninger. Det er oplysninger om personer, der har været døde i mere end 10 år, heller ikke.

Anonymiserede oplysninger er ikke personhenførbare — men kun hvis de heller ikke i sammenstilling med andre oplysninger kan føre tilbage til en person. Om samlede (aggregerede) eller pseudonymiserede oplysninger er omfattet, afhænger af en konkret vurdering. Læs mere i Anonymisering og pseudonymisering.

Ikke kun det, der står skrevet

Et billede, en tatovering, et fingeraftryk og matrikeloplysninger, der kan bruges til at identificere en person, er også personoplysninger.

At kende forskel på personoplysninger

Forordningen opdeler personoplysninger i tre kategorier: almindelige, følsomme (også kaldet særlige kategorier) og oplysninger om strafbare forhold. Hertil kommer de fortrolige oplysninger, som ikke er en kategori i GDPR, men som skal beskyttes lige så godt. Det er vigtigt at vide, hvilken kategori du behandler, for reglerne er forskellige.

Tryk på et lag i pyramiden. Jo højere oppe, jo større beskyttelsesbehov.

Almindelige oplysninger

Navn, adresse, fødselsdato, e-mailadresse, bolig, bil, CV, stilling, AU-ID m.m.

Kategorierne i detaljer

Følsomme / særlige kategorier af personoplysninger

Ifølge forordningen er følgende følsomme personoplysninger:

  • Race eller etnisk oprindelse
  • Politisk, religiøs eller filosofisk overbevisning
  • Fagforeningsmæssigt tilhørsforhold
  • Genetiske data og/eller biometriske data med det formål entydigt at identificere en fysisk person
  • Helbredsoplysninger
  • Oplysninger om en fysisk persons seksuelle forhold eller seksuelle orientering
Almindelige personoplysninger

Personoplysninger, der ikke er følsomme eller (efter omstændighederne) om strafbare forhold. Det kan være identifikationsoplysninger som navn og adresse, men også kundeforhold, økonomi, skat, gæld, sygedage, tjenstlige forhold, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde, arbejdstelefon, fødselsdato, IP-adresse og matrikelnummer (kilde: Datatilsynet).

Vær opmærksom på, at AU betragter en række af disse som fortrolige — se AU’s dataklassifikation.

Oplysninger om strafbare forhold

Det kan være en oplysning om, at en person har begået en bestemt lovovertrædelse, men også fx en oplysning om, at en person har adresse i et fængsel. Der er tale om en oplysning om strafbare forhold, hvis man ud fra den kan udlede, at en person har begået noget strafbart. Reglerne står ikke i forordningen, men fastsættes i de enkelte lande (kilde: Datatilsynet).

Fortrolige oplysninger

Der findes ikke regler om fortrolige oplysninger i forordningen. Fortrolige oplysninger er oplysninger, som efter dansk ret skal anses som fortrolige, eller hvor den almene opfattelse er, at de skal behandles fortroligt. En fortrolig oplysning er ikke nødvendigvis følsom, men skal oftest beskyttes lige så godt. Overvej:

  • Hvad siger loven?
  • Er der tale om tavshedspålagte oplysninger?
  • Er der en almen forståelse af, at oplysningen er fortrolig?
Særligt om børns personoplysninger

Der er særlige beskyttelseshensyn at tage til børn. Forordningen og databeskyttelsesloven har enkelte regler, der specifikt retter sig mod børn, fx ved informationssamfundstjenester som sociale medier. Det vil ofte kræve samtykke fra forældremyndighedsindehaveren at behandle et barns oplysninger, og der stilles særlige krav til fx sprogbrug, når man oplyser om behandlingen.

Som tommelfingerregel skal forældremyndighedsindehaveren samtykke og have informationer om behandlingen, hvis barnet er under 15 år. Læs mere i Datatilsynets vejledning om samtykke.

Husk

Som klart udgangspunkt skal der indhentes samtykke til behandling af følsomme, fortrolige og børns personoplysninger, fordi de kræver en særlig hjemmel eller den registreredes samtykke.

Aktivitet 1

Prøv at google dig selv, og se, hvor mange personoplysninger du kan finde. Måske er der endda følsomme oplysninger.

Datatilsynets podcast: Hvad er personoplysninger?
Læs mere