En oplysning er personhenførbar, hvis den kan henføres til en fysisk person. Det er nok, at bare én person ville kunne genkende nogen ud fra oplysningen.
Der skelnes mellem fysiske og juridiske personer. En juridisk person er en organisation med selvstændig retsevne, fx et selskab, en fond eller en forening. En fysisk person er det modsatte: en person af kød og blod. Oplysninger om virksomheder eller foreninger er altså ikke personoplysninger. Det er oplysninger om personer, der har været døde i mere end 10 år, heller ikke.
Anonymiserede oplysninger er ikke personhenførbare — men kun hvis de heller ikke i sammenstilling med andre oplysninger kan føre tilbage til en person. Om samlede (aggregerede) eller pseudonymiserede oplysninger er omfattet, afhænger af en konkret vurdering. Læs mere i Anonymisering og pseudonymisering.
Et billede, en tatovering, et fingeraftryk og matrikeloplysninger, der kan bruges til at identificere en person, er også personoplysninger.
At kende forskel på personoplysninger
Forordningen opdeler personoplysninger i tre kategorier: almindelige, følsomme (også kaldet særlige kategorier) og oplysninger om strafbare forhold. Hertil kommer de fortrolige oplysninger, som ikke er en kategori i GDPR, men som skal beskyttes lige så godt. Det er vigtigt at vide, hvilken kategori du behandler, for reglerne er forskellige.
Tryk på et lag i pyramiden. Jo højere oppe, jo større beskyttelsesbehov.
Almindelige oplysninger
Navn, adresse, fødselsdato, e-mailadresse, bolig, bil, CV, stilling, AU-ID m.m.
Følsomme personoplysninger
Særlige kategorier, der kræver ekstra beskyttelse:
- Race eller etnisk oprindelse
- Politisk, religiøs eller filosofisk overbevisning
- Fagforeningsmæssigt tilhørsforhold
- Genetiske data og biometriske data med det formål entydigt at identificere en person
- Helbredsoplysninger
- Seksuelle forhold eller seksuel orientering
Oplysninger om strafbare forhold
Straffedomme og lovovertrædelser — men også fx en oplysning om, at en person har adresse i et fængsel. Afgørende er, om man kan udlede, at personen har begået noget strafbart. Reglerne fastsættes i de enkelte lande.
Fortrolige oplysninger
Fx CPR-nummer, eksamenskarakterer og gæld. Ikke en kategori i GDPR, men oplysninger, der efter dansk ret eller almindelig opfattelse skal behandles fortroligt — og som oftest skal beskyttes lige så godt som følsomme.
Almindelige oplysninger
Alt, der ikke er følsomt eller om strafbare forhold. Fx navn, adresse, fødselsdato, sygedage, alder, køn, e-mailadresse, bolig, bil, ansøgning, CV, ansættelsesdato, stilling, arbejdstelefon og AU-ID.
Bemærk, at AU betragter flere af disse som fortrolige — se AU’s dataklassifikation.
Kategorierne i detaljer
Følsomme / særlige kategorier af personoplysninger
Ifølge forordningen er følgende følsomme personoplysninger:
- Race eller etnisk oprindelse
- Politisk, religiøs eller filosofisk overbevisning
- Fagforeningsmæssigt tilhørsforhold
- Genetiske data og/eller biometriske data med det formål entydigt at identificere en fysisk person
- Helbredsoplysninger
- Oplysninger om en fysisk persons seksuelle forhold eller seksuelle orientering
Almindelige personoplysninger
Personoplysninger, der ikke er følsomme eller (efter omstændighederne) om strafbare forhold. Det kan være identifikationsoplysninger som navn og adresse, men også kundeforhold, økonomi, skat, gæld, sygedage, tjenstlige forhold, familieforhold, bolig, bil, eksamen, ansøgning, CV, ansættelsesdato, stilling, arbejdsområde, arbejdstelefon, fødselsdato, IP-adresse og matrikelnummer (kilde: Datatilsynet).
Vær opmærksom på, at AU betragter en række af disse som fortrolige — se AU’s dataklassifikation.
Oplysninger om strafbare forhold
Det kan være en oplysning om, at en person har begået en bestemt lovovertrædelse, men også fx en oplysning om, at en person har adresse i et fængsel. Der er tale om en oplysning om strafbare forhold, hvis man ud fra den kan udlede, at en person har begået noget strafbart. Reglerne står ikke i forordningen, men fastsættes i de enkelte lande (kilde: Datatilsynet).
Fortrolige oplysninger
Der findes ikke regler om fortrolige oplysninger i forordningen. Fortrolige oplysninger er oplysninger, som efter dansk ret skal anses som fortrolige, eller hvor den almene opfattelse er, at de skal behandles fortroligt. En fortrolig oplysning er ikke nødvendigvis følsom, men skal oftest beskyttes lige så godt. Overvej:
- Hvad siger loven?
- Er der tale om tavshedspålagte oplysninger?
- Er der en almen forståelse af, at oplysningen er fortrolig?
Særligt om børns personoplysninger
Der er særlige beskyttelseshensyn at tage til børn. Forordningen og databeskyttelsesloven har enkelte regler, der specifikt retter sig mod børn, fx ved informationssamfundstjenester som sociale medier. Det vil ofte kræve samtykke fra forældremyndighedsindehaveren at behandle et barns oplysninger, og der stilles særlige krav til fx sprogbrug, når man oplyser om behandlingen.
Som tommelfingerregel skal forældremyndighedsindehaveren samtykke og have informationer om behandlingen, hvis barnet er under 15 år. Læs mere i Datatilsynets vejledning om samtykke.
Som klart udgangspunkt skal der indhentes samtykke til behandling af følsomme, fortrolige og børns personoplysninger, fordi de kræver en særlig hjemmel eller den registreredes samtykke.
Prøv at google dig selv, og se, hvor mange personoplysninger du kan finde. Måske er der endda følsomme oplysninger.
- Datatilsynets folder om personoplysninger giver et hurtigt overblik
- Hvad er personoplysninger hos Datatilsynet