Når noen ber om innsyn i hvilke personopplysninger dere har lagret, er det ikke rom for slurv. En feil kan koste – både tillit og bøter.
I denne guiden viser vi deg hvordan du håndterer innsynsbegjæringer korrekt og sikkert, steg for steg.
Virksomheter får stadig flere spørsmål om rett til innsyn i personopplysninger. Enten det er en ansatt, en kunde eller en tidligere samarbeidspartner, har personen rett til å vite hvilke opplysninger dere har lagret om dem.
Det er ikke valgfritt – det er en plikt etter GDPR. En innsynsbegjæring kan komme når som helst, både muntlig og skriftlig. Da må du som behandlingsansvarlig eller personvernombud håndtere forespørselen korrekt og i tide.
Feil håndtering kan få nemlig gi konsekvenser, både juridisk og tillitsmessig.
Her går vi gjennom hvordan du utleverer et registerutdrag – steg for steg – slik at du følger kravene i personvernlovgivningen og unngår feil.
Å behandle en innsynsbegjæring innebærer å samle inn, gjennomgå og utlevere alle personopplysninger dere har lagret om en enkeltperson – i tråd med kravene i GDPR.
Her er hele prosessen – praktisk forklart for deg som jobber med HR, personvern eller ledelse. Har dere ikke dette på plass allerede? Da er det lurt å starte nå.
Mange virksomheter venter til de må håndtere en forespørsel – men da kan det være for sent å få kontroll.
Hvis dere inngår i et konsern eller en kommune, må du vurdere hvor bred forespørselen er:
Er du usikker? Spør personen hva vedkommende ønsker innsyn i.
Viktig: Ikke bekreft at personen finnes i systemet før du vet sikkert hvem du kommuniserer med.
En oppdatert behandlingsprotokoll gjør det langt enklere å besvare innsynsbegjæringer. Den gir deg oversikt over hvilke personopplysninger dere behandler, til hvilke formål, og hvilke systemer informasjonen lagres i – akkurat det du trenger når du skal hente ut data til et registerutdrag.
I tillegg er protokollen et krav i henhold til artikkel 30 i GDPR for de fleste virksomheter.
Å holde behandlingsprotokollen deres oppdatert trenger ikke å være komplisert. Selve utarbeidelsen er ofte enkel, det er vedlikeholdet som krever struktur.
Ved å bruke en digital behandlingsprotokoll får du et praktisk verktøy som gjør det mye lettere å holde oversikt - og sikre at registreringene alltid er i tråd med regelverket.
Etter at du har sjekket om personen er registrert i egne systemer og eventuelt hentet ut grunnleggende informasjon, er neste steg å bekrefte mottaket og starte innsamlingen av relevante opplysninger.
To scenarioer:
Hent deretter ut all relevant informasjon fra systemer, e-post, dokumenter og fritekstfelt. Sørg for at sensitive opplysninger håndteres sikkert – f.eks. med kryptering eller passordbeskyttet fil.
Før du sender registerutdraget:
Dersom noen opplysninger er underlagt taushetsplikt eller lovbestemt hemmelighold, må de fjernes. Forklar hvorfor de ikke utleveres.
Eventuell informasjon om andre personer skal fjernes eller anonymiseres.
Dette er et av de vanligste områdene hvor virksomheter gjør feil – og der risikoen er størst.
Er du usikker på hva som kan eller skal utleveres?
Det er bedre å spørre enn å risikere et brudd på personvernlovgivningen. Få hjelp av våre rådgivere og personvernombud som bistår med å vurdere innsynsbegjæringer og sikre korrekt utlevering.
Sammen med registerutdraget skal du sende et følgebrev som forklarer:
Hvis forespørselen kom digitalt, skal utdraget sendes elektronisk – med mindre personen ber om noe annet.
Selv om dere ikke har registrert noen opplysninger om personen, skal dere gi en tydelig tilbakemelding om dette. Det er ikke bare god praksis – det er et krav.
Du må svare innen 30 dager. Dersom forespørselen er kompleks, kan du forlenge fristen med inntil to måneder – men det må informeres om dette.
En forsinket eller glemt forespørsel kan i verste fall utløse klager eller sanksjoner.
Før du avslutter saken, bør du dokumentere:
Dokumentasjon gir trygghet – både internt og ved tilsyn.
Det er ikke uvanlig at personen ønsker mer informasjon etterpå. Vurder om henvendelsen krever en ny forespørsel, eller om du kan svare direkte.
Å håndtere innsynsbegjæringer er en viktig del av GDPR-etterlevelse – og dårlig håndtering kan føre til både tillitstap og brudd på loven. Likevel er det mange som står uten klare rutiner, dokumentasjon eller nok kompetanse.
Med Privacy as a Service får du ikke bare tilgang til praktiske verktøy – du får hjelp av jurister og erfarne personvernombud som veileder deg gjennom hele prosessen.
Fra innsynsbegjæringer til sikker utlevering og etterlevelse av lovkrav.
Book en demo i dag.
Det hjelper ikke med sikre systemer hvis menneskene som håndterer dem ikke har god nok innsikt i personvernreglene. Personvernombudet og ledelsen er ansvarlige for å spre kunnskapen som behøves.
Med oss får du tilgang til en bred portefølje av e-læringskurs innen blant annet arbeidsrett, personvern og skole – tilpasset ulike roller og kompetansenivåer. Flere av kursene finnes i både grunnleggende og fordypende versjoner, slik at hele organisasjonen får nødvendig kunnskap.
Se hvordan vi kan hjelpe deg i gang.