Datainspektionen informerar. Hur länge får personuppgifter



Relevanta dokument
Datainspektionen informerar. Hur länge får personuppgifter

Hur länge får personuppgifter bevaras? Datainspektionen informerar

Hur länge får personuppgifter bevaras? Datainspektionen informerar

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Personuppgiftslagens övergångsbestämmelser upphör; personinformation på webbsidor; m.m.

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Information till registrerade enligt personuppgiftslagen

Regler för behandling av personuppgifter vid Högskolan Dalarna

Information om personuppgiftslagens tillämpning i Riksbanken

Svensk författningssamling

PERSONUPPGIFTSLAG. Den fysiska person som, efter förordnande av den personuppgiftsansvarige,

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Svar över vidtagna åtgärder önskas före februari månads utgång 2009.

Tillsyn enligt personuppgiftslagen (1998:204) VA Syds personuppgiftsbehandling inom avfallshanteringsverksamheten

Policy för behandling av personuppgifter vid uthyrning av bostäder

Tillsyn enligt personuppgiftslagen (1988:204) - registrering av kunduppgifter samt klagomåls- och reklamationshantering

Information till varje registrerad/anställd enligt personuppgiftslagen (PuL)

Tillsyn enligt personuppgiftslagen (1998:204) Barn och grundskolenämnden i Täbys behandling av personuppgifter i VKlass

Tillsyn enligt personuppgiftslagen (1998:204) behandling av personuppgifter vid rutinkontroll av förares innehav av taxiförarlegitimation

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Intresseavvägning enligt personuppgiftslagen

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Datainspektionens beslut

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Bolagsverkets utlämnande av personuppgifter till Bisnode AB

Tillsyn enligt personuppgiftslagen (1998:204) registrering av arbetsförmågebedömningar om anställda i rehabiliteringssystem

Vägledning vid upprättande av registerförteckningar SKK

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

SÖDERTÄLJE KOMMUN Utbildningskontoret

Tillsyn enligt personuppgiftslagen (1998:204) avseende den webbaserade tjänsten Squill

Yttrande över departementspromemorian Domstolsdatalag (Ds 2013:10)

Tillsyn av behandlingen av personuppgifter i allmänhetens terminal m.m.

Tillsyn enligt personuppgiftslagen (1998:204) hjälpmedelshanteringssystemet Sesam

Tillsyn enligt personuppgiftslagen (1998:204)- Pensionsmyndighetens webbtjänst Dina Pensionssidor

Tillsyn enligt personuppgiftslagen (1998:204) Polismyndighetens behandling av personuppgifter i belastningsregistret och misstankeregistret

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Riktlinjer för behandling av personuppgifter vid webbpublicering

Policy för hantering av personuppgifter för verksamheter inom AcadeMedia-koncernen

Finansdepartementet. Avdelningen för offentlig förvaltning. Ändring i lagen om lägenhetsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

8 Register med personuppgifter inom färdtjänsten och riksfärdtjänsten

Säkerhetsåtgärder vid kameraövervakning

Granskningar avseende Upphandling och Personuppgiftslagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Ändamålsbeskrivning för behandling av personuppgifter i GIT

Beslut efter tillsyn enligt inkassolagen (1974:182), kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Innan du fyller i blanketten är det viktigt att du läser informationen på DO:s webbplats, se

Tillsyn enligt kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning vid Hemköp i Östersund

Lathund Personuppgiftslagen (PuL)

Datainspektionen informerar. Dina rättigheter enligt personuppgiftslagen

Personuppgiftslagen Så berör den dig som företag Christina Wainikka December 2007

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Informationshanteringsutredningens slutbetänkande Myndighetsdatalag (SOU 2015:39)

Tillsyn patientens rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Migrationsverket

Publicering på Internet

Utdrag ur protokoll vid sammanträde Förslaget föranleder följande yttrande av Lagrådet:

MOLNET. Säkerhetskrav för personuppgifter

Personuppgiftsbehandling i forskning

Polismyndigheten i Östergötlands läns behandling av personuppgifter i underrättelseverksamheten

Behandling av personuppgifter i Skatteverkets verksamhet med brottsutredningar

KOMMUNALT AKTIVITETSMEDLEMSBIDRAG

Villkor. Allmän information. S&A Sverige AB , september 2015

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Yttrande över slutbetänkandet Myndighetsdatalagen (SOU 2015:39)

BESLUT l * Meddelat i Göteborg. Sida l (5) Mål nr KAMMARRATTEN I GÖTEBORG Avdelning 2. KLAGANDE Plusgymnasiet AB

Svensk författningssamling

Regel. Behandling av personuppgifter i Riksbanken. 1 Personuppgifter

Tillsyn enligt personuppgiftslagen (1998:204) Kameraövervakning inomhus i skola

Patientdatalag (2008:355)

Personuppgiftsbehandling för forskningsändamål

Förslagen föranleder följande yttrande av Lagrådet:

Gränsdragningen mellan den generella personuppgiftsregleringen och regleringen för området elektronisk kommunikation bör tydliggöras

Tillsyn enligt personuppgiftslagen (1998:204); behandling av personuppgifter för kontroll av anställda

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL av kameraövervakning i Tensta gymnasium

Utdrag ur protokoll vid sammanträde

Samråd enligt 2 och 3 patientdataförordningen

Vägtrafikregisterutredningens betänkande (SOU 2010:76) Transportstyrelsens databaser på vägtrafikområdet integritet och effektivitet

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Kvalitetsregister & legala förutsättningar. Moa Malviker Wellermark, Jurist SKL, Landstingsjurist LiÖ

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Postadress Telefon E-post Organisationsnummer Box 22523, Stockholm

Policy för integritet vid hantering av personuppgifter

Förköpsinformation Sjukvård Olycksfall. Sjukvårdsförsäkring via SH Pension. Så här fungerar Sjukvård Olycksfall. Det här ersätter försäkringen:

Transkript:

Datainspektionen informerar Hur länge får personuppgifter bevaras? 10

Innehåll Inledning... 4 Definitioner... 5 Kort om PuL... 5 Hur länge får man spara personuppgifter?... 7 Hur vet man när man ska ta bort personuppgifter?... 8 Hur tar man bort personuppgifter?... 10 Hur ska man se till att personuppgifter inte sparas för länge?... 11 Några praktiska exempel... 12 2

Datainspektionen har bl.a. till uppgift att ge personuppgiftsansvariga råd och vägledning om tolkningen av personuppgiftslagen (1998:204), PuL. Med den här skriften vill Datainspektionen informera och ge vägledning om hur länge personuppgifter får bevaras. Skriften riktar sig i första hand till personuppgiftsansvariga. Stockholm i januari 2003 3

Inledning I personuppgiftslagen (1998:204), PuL, anges att den personuppgiftsansvarige ska se till att personuppgifter inte bevaras under en längre tid än vad som är nödvändigt med hänsyn till ändamålet med behandlingen av personuppgifterna. Detta krav överensstämmer med det EG-direktiv 1 som ligger till grund för PuL. Artikel 6 e) i direktivet anger att medlemsstaterna ska föreskriva att personuppgifter förvaras på ett sätt som förhindrar identifiering av den registrerade under en längre tid än vad som är nödvändigt för de ändamål för vilka uppgifterna samlades in eller för vilka de senare behandlades. Liknande bestämmelser om bevarande av personuppgifter ska alltså finnas i samtliga EU-länders lagstiftning. Efterforskningar som Datainspektionen har gjort visar att man vid dataskyddsmyndigheterna inom EU anser att det är svårt att uttala något generellt om hur länge personuppgifter ska få bevaras i olika situationer och att en bedömning måste göras i varje enskilt fall. Med den här skriften vill Datainspektionen ge information som kan vara till hjälp när den personuppgiftsansvarige ska ta ställning till hur länge personuppgifter får bevaras. Den innehåller upplysningar om innehållet i lagtext och förarbeten samt synpunkter från Datainspektionen som kan vara till stöd för den personuppgiftsansvarige. Eftersom det finns särskilda regler om bevarande av de allmänna handlingar som finns hos myndigheter, är det som sägs i denna skrift inte tillämpligt på all den personuppgiftsbehandling som sker hos myndigheter. 4 1. EG-direktiv 95/46/EG

Definitioner Med behandling av personuppgifter avses varje åtgärd som vidtas i fråga om personuppgifter såsom insamling, registrering och bevarande. Med personuppgift avses all slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet. Exempel på sådan information är namn, personnummer och kundnummer. Krypterade uppgifter är också personuppgifter så länge någon kan göra uppgifterna läsbara och därmed identifiera individer. Även bild- och ljuduppgifter som kan hänföras till fysiska personer är personuppgifter. Den som ansvarar för att personuppgifter behandlas på ett lagligt sätt kallas personuppgiftsansvarig. Personuppgiftsansvarig är den som ensam, eller tillsammans med andra, bestämmer ändamålen dvs. syftena med och medlen för behandlingen av personuppgifter. Den registrerade är den som personuppgifterna avser. Personuppgiftsombud är en fysisk person som efter förordnande från den personuppgiftsansvarige självständigt ska se till att personuppgifter behandlas på ett korrekt och lagligt sätt. Kort om PuL Syftet med PuL är att skydda människor mot att deras personliga integritet kränks genom behandling av personuppgifter. Bestämmelserna i PuL tillämpas på all behandling av personuppgifter som utförs helt eller delvis automatiserat. Det finns dock några undantag från regeln: PuL:s bestämmelser tillämpas inte när en fysisk person som ett led i en verksamhet av rent privat natur behandlar personuppgifter. PuL tillämpas inte heller om det skulle strida mot 5

reglerna om tryck- och yttrandefrihet i tryckfrihetsförordningen eller yttrandefrihetsgrundlagen. Finns det i annan lag (t. ex. registerlagstiftning) eller förordning bestämmelser som avviker från PuL:s bestämmelser ska de bestämmelserna gälla. I en del situationer är endast vissa av PuL:s bestämmelser tillämpliga. Sådana situationer är när personuppgifter behandlas uteslutande för journalistiska ändamål eller konstnärligt eller litterärt skapande. I 9 PuL finns de grundläggande krav som gäller för behandling av personuppgifter. Där anges bl.a. att den personuppgiftsansvarige ska se till att personuppgifter endast samlas in för särskilda uttryckligt angivna och berättigade ändamål. Uppgifterna får därefter inte behandlas för något ändamål som är oförenligt med det ändamål som de samlades in för. Den personuppgiftsansvarige får inte heller behandla fler personuppgifter än vad som är nödvändigt med hänsyn till ändamålet. Den personuppgiftsansvarige ska vidare se till att de personuppgifter som behandlas är adekvata och relevanta i förhållande till ändamålet med behandlingen samt att personuppgifter som behandlas är riktiga och, om det är nödvändigt, aktuella. PuL innehåller också regler om i vilka situationer behandling av personuppgifter är tillåten. Om den registrerade inte har lämnat sitt samtycke till behandlingen får personuppgifterna bara behandlas för vissa i lagen angivna syften. I PuL finns särskilda restriktioner när det gäller behandling av känsliga personuppgifter, personuppgifter om lagöverträdelser och uppgift om personnummer. PuL har långtgående krav på att den personuppgiftsansvarige ska informera de registrerade om den behandling av personuppgifter som utförs. På Datainspektionens webbplats, www.datainspektionen.se, finns ytterligare informationsmaterial med mer detaljerade upplysningar om innehållet i PuL. 6

Hur länge får man spara personuppgifter? Ett av de grundläggande kraven som ställs på behandling av personuppgifter är att den personuppgiftsansvarige ska se till att personuppgifter inte bevaras under en längre tid än vad som är nödvändigt med hänsyn till ändamålet med behandlingen (9 första stycket punkten i) PuL). Bestämmelsen i PuL om bevarande hindrar dock inte att en myndighet arkiverar och bevarar allmänna handlingar eller att arkivmaterial tas om hand av en myndighet (8 andra stycket PuL). Om det finns andra bestämmelser om bevarande av personuppgifter i annan lag eller förordning, t.ex. i registerlagstiftning, ska de bestämmelserna gälla (2 PuL). Vidare får personuppgifter bevaras för historiska, statistiska eller vetenskapliga ändamål under längre tid än som anges ovan. Uppgifterna får dock inte bevaras längre än vad som behövs för dessa ändamål (9 tredje stycket PuL). Vad som sägs om bevarande av personuppgifter i denna skrift gäller således inte då en myndighet arkiverar och bevarar allmänna handlingar, om bevarandet av personuppgifter finns reglerat i annan lag än PuL eller i förordning eller då personuppgifter bevaras för historiska, statistiska eller vetenskapliga ändamål. 7

Hur vet man när man ska ta bort personuppgifter? Hur ska den personuppgiftsansvarige gå till väga för att bestämma när personuppgifter inte längre får bevaras? Att personuppgifter inte får bevaras under längre tid än vad som är nödvändigt med hänsyn till ändamålet med behandlingen innebär att det är ändamålet, dvs. anledningen till att personuppgifterna behandlas, som avgör hur länge uppgifterna får bevaras i identifierbart skick. Enligt PuL får den personuppgiftsansvarige samla in personuppgifter bara för särskilda, uttryckligt angivna och berättigade ändamål. Ändamålet måste bestämmas redan när uppgifterna samlas in och kunna anges uttryckligen, men det finns inget krav på att ändamålet måste vara nedtecknat. Det är den personuppgiftsansvarige som bestämmer ändamålet med behandlingen. Personuppgifterna får i viss utsträckning användas även för andra ändamål än de för vilka de samlades in, så länge de nya ändamålen inte är oförenliga med det ursprungliga ändamålet. Senare inträffade faktorer kan alltså medföra att uppgifter får bevaras längre än vad som varit fallet från början. Vad som är förenligt med det ursprungliga ändamålet framgår inte av PuL utan en bedömning måste göras i det enskilda fallet. Vid en sådan prövning kan man utgå från hur en registrerad typiskt sett skulle se på saken. Kommer man vid en sådan bedömning fram till att den registrerade rimligen har att räkna med att de insamlade personuppgifterna också får behandlas för det nya ändamålet, kan det nya ändamålet inte anses oförenligt med det ursprungliga ändamålet 2. Senare behandling för historiska, statistiska eller vetenskapliga ändamål anses inte oförenlig med det ursprungliga ändamålet (9 andra stycket PuL). 8 2. Socialdatautredningens betänkande, SOU 1999:109 s. 160

Om uppgifter som i och för sig varit adekvata och relevanta i förhållande till ändamålet då behandlingen påbörjades, av någon anledning inte längre kan anses vara adekvata eller relevanta, dvs. blivit ovidkommande i förhållande till ändamålet, ska uppgifterna inte längre bevaras. Det kan då inte anses nödvändigt att bevara dem med hänsyn till ändamålet med behandlingen. Finns det t.ex. i en sporthandlares kundregister antecknat att en kund har golf som intresse, och uppgiften är relevant därför att sporthandlaren säljer golfartiklar och därför har ett intresse av att veta vilka kunder han ska rikta sina reklamerbjudanden mot, är uppgiften inte längre adekvat och relevant i förhållande till ändamålet med behandlingen om handlaren upphör att sälja just golfartiklar. Uppgiften bör då tas bort. Den personuppgiftsansvarige ska se till att inte fler uppgifter behandlas än vad som är nödvändigt med hänsyn till ändamålet med behandlingen. Uppgifter får alltså inte samlas in bara för att de eventuellt kan komma till användning vid ett senare tillfälle och därför kan vara bra att ha. Om en personuppgift av någon anledning blir överflödig får den inte längre bevaras. Vidare krävs att de personuppgifter som behandlas är riktiga och, om det är nödvändigt, aktuella. Det räcker dock inte med att den personuppgiftsansvarige har angett ett särskilt, uttryckligt angivet och berättigat ändamål för att uppgifterna skall få behandlas (och därmed bevaras). Behandlingen måste dessutom vara tillåten. Vad som är tillåten behandling framgår av 10-22 i PuL. Skulle någon av förutsättningarna som anges i dessa bestämmelser för att behandling av personuppgifter ska vara tillåten inte längre föreligga, får uppgifterna inte längre bevaras eftersom det då inte längre är fråga om en tillåten behandling. Det är särskilt viktigt att den personuppgiftsansvarige funderar över hur länge personuppgifter ska bevaras då integritetskänslig information ska behandlas. 9

Hur tar man bort personuppgifter? Innebörden av att personuppgifter inte får bevaras längre än vad som är nödvändigt med hänsyn till ändamålet är att personuppgifterna då måste avidentifieras eller förstöras 3. Att avidentifiera personuppgifterna innebär att man avlägsnar alla identifieringsmöjligheter så att de uppgifter som fortsättningsvis behandlas inte längre, direkt eller indirekt, går att hänföra till en viss fysisk person. Krypterade personuppgifter är inte avidentifierade så länge någon kan göra uppgifterna läsbara och därmed identifiera den person som uppgifterna avser. Att personuppgifterna måste förstöras innebär att de måste förstöras så att de inte går att återskapa. En särskild fråga är hur man ska bedöma saken om personuppgifterna har förts över på papper genom utskrift. Då uppkommer frågan om uppgifterna på papper också måste förstöras. Personuppgifter i pappersform omfattas normalt inte av PuL:s tillämpning om de inte utgör ett sådant manuellt register som avses i 5 2 stycket PuL. Svaret på frågan är därför nej. Eftersom själva utskriften av personuppgifterna i sig är en personuppgiftsbehandling måste man dock fundera över om utskriften är tillåten enligt PuL:s bestämmelser. Om man skriver ut uppgifterna på papper i samband med att de inte längre behövs för det ändamål som de samlades in för (dvs. när de ska gallras) och utskriften görs enbart för att uppgifterna ändå ska bevaras är utskriften inte tillåten enligt PuL. Om utskriften görs därför att uppgifterna kan behövas i pappersform för andra ändamål såsom t.ex. för bokföringsändamål, är utskriften emellertid tillåten. När man vidtar en åtgärd för att förstöra personuppgifter som inte längre får bevaras är det viktigt att känna till vad som tekniskt krävs för att uppgifterna verkligen ska förstöras. 10 3. Datalagskommitténs betänkande, SOU 1997:39 s. 127

Det är t.ex. inte tillräckligt att radera den fil som innehåller personuppgifterna. Det är nämligen inte säkert att ett sådant kommando raderar all information. I stället krävs säker omformatering av lagringsmediet eller total överskrivning så att personuppgifterna inte kan tolkas i efterhand. Det är dock heller inte säkert att vanlig formatering raderar alla uppgifter utan det kan krävas särskild utrustning eller specialprogramvaror för att radera den information som man har för avsikt att radera. Hur långtgående tekniska åtgärder som bör vidtas är bl.a. beroende av informationens känslighet. Hur ska man se till att personuppgifter inte sparas för länge? Vilka rutiner ska den personuppgiftsansvarige ha för att se till att personuppgifter inte bevaras under en längre tid än vad som är nödvändigt med hänsyn till ändamålet? Enligt Datainspektionens mening är det lämpligt att den personuppgiftsansvarige redan i samband med att behandlingen av personuppgifter påbörjas tar ställning till hur länge uppgifterna i normalfallet ska bevaras och när de ska avidentifieras eller förstöras. Den personuppgiftsansvarige kan för att underlätta sitt arbete upprätta en gallringspolicy där det anges vilka uppgifter som kommer att behandlas, för vilket ändamål behandlingen sker och när uppgifterna inte längre ska bevaras. Vidare kan en sådan policy innehålla en beskrivning av vilka rutiner den personuppgiftsansvarige ska ha för att avidentifiera eller för att på ett säkert sätt förstöra uppgifterna. Har den personuppgiftsansvarige utsett ett personuppgiftsombud kan det vara lämpligt att den personuppgiftsansvarige i samråd med personuppgiftsombudet ser till att en sådan policy upprättas. 11

Några praktiska exempel När det gäller frågan hur länge personuppgifter får bevaras är utgångspunkten om bevarandet är nödvändigt med hänsyn till ändamålet med behandlingen. Det är således svårt att uttala något generellt om hur länge personuppgifter får bevaras i olika situationer. Är bevarandet inte längre nödvändigt med hänsyn till ändamålet med behandlingen, ska uppgifterna avidentifieras eller förstöras. Det är den personuppgiftsansvarige som ska göra denna bedömning. Här följer några exempel på situationer då det inte längre kan anses nödvändigt med hänsyn till ändamålet med behandlingen att bevara uppgifterna. Det bör observeras att nya ändamål som inte är oförenliga med det ändamål för vilket uppgifterna från början samlades in kan medföra att uppgifterna får bevaras längre än vad som sägs nedan. Dessutom kan avvikande bestämmelser i annan lagstiftning, t.ex. skattelagstiftning, bokföringslagen eller arbetsrättslig lagstiftning, medföra att personuppgifterna måste bevaras under en längre tid än vad som sägs nedan. 12 Direktreklam Behandling av personuppgifter för ändamål som rör direkt marknadsföring. Om den personuppgiftsansvarige behandlar personuppgifter genom att samla in uppgifter om namn och adresser avseende personer som han inte har någon kundrelation till, och avsikten med behandlingen är att använda uppgifterna för direktmarknadsföringsändamål, bör uppgifterna förstöras snarast efter det att de använts för det avsedda ändamålet. Med hänsyn till att adressuppgifter ofta ändras och därför inte kan betraktas som aktuella under någon längre period bör personuppgifter som behandlas för direktreklamändamål inte bevaras längre än högst tre månader räknat från det datum då de samlades in. Om direktreklamen leder till att ett kundförhållande inleds kan det dock finnas skäl att spara

personuppgifterna längre för att kunna administrera kundförhållandet. Kunder Behandling av personuppgifter med ändamål att administrera ett kundförhållande. Datainspektionen har tidigare intagit den ståndpunkten att personuppgifter i ett kundregister får bevaras till och med utgången av det kalenderår som infaller tre år efter det att mellanhavandet mellan den personuppgiftsansvarige och kunden har avslutats. Med hänsyn till att personuppgifter enligt PuL inte får bevaras längre än vad som är nödvändigt med hänsyn till ändamålet med behandlingen kan det inte längre anses motiverat att generellt tillåta att personuppgifter bevaras under en så lång period. Avgörande för när personuppgifterna inte längre får bevaras bör vara om mellanhavandet mellan den personuppgiftsansvarige och kunden har avslutats. En omständighet av betydelse för bedömningen av om mellanhavandet anses avslutat kan t.ex. vara om en vara har levererats och om varan till fullo är betald 4. Om behandling av personuppgifterna är nödvändig t.ex. för att den personuppgiftsansvarige ska kunna fullgöra eventuella garantiåtaganden kan det motiveras att uppgifterna bevaras t.o.m. utgången av lämnad garantitid. Kreditbedömningar Behandling av personuppgifter med ändamål att utgöra underlag för bedömningar av om kredit ska beviljas eller inte. Kreditgivare gör ofta kreditbedömningar med stöd av uppgifter, omdömen och råd som inhämtas från kreditupplysningsföretag. I samband med kreditbeslut görs ofta en s.k. kreditmallsprövning. Prövningen kan ske hos ett kreditupplysningsföretag som lämnar ut resultatet av prövningen (ja/nej/kanske) 4. E-kom utredningen har i ett delbetänkande berört frågan om hur länge ett kundförhållande kan anses bestå, se SOU 2002:109 s. 247 f. 13

till kreditgivaren. Sedan datalagens tid tillämpas en fast praxis på detta område. Uppgift om beviljad kredit får överföras till kreditgivarens kundregister. Kammarrätten i Stockholm har i dom den 25 februari 2000 (mål nr 9175-1998) slagit fast att uppgift om att kredit beviljats ska tas bort från kreditgivarens kundregister efter tre månader. Uppgift om att sökt kredit avslagits måste tas bort redan efter en månad. Kreditmallsprövningen sker numera också hos kreditgivaren. I detta fall lämnar kreditupplysningsföretaget ut information till kreditgivaren som sedan genomför kreditmallsprövningen i sin egen dator. Eftersom ändamålet med behandlingen av personuppgifterna är att utgöra underlag för en kreditbedömning får kreditupplysningsinformationen inte bevaras efter det att denna bedömning gjorts. Elevadministration Behandling av uppgifter om elever i fristående skolor (skolor med enskild huvudman). Behandlas personuppgifter för att administrera t.ex. klassoch gruppindelningar av skolelever, skolelevers skolskjuts, praktik och skolmåltider, lärares minnesanteckningar eller underlag för utvecklingssamtal med elever och deras vårdnadshavare eller kuratorers och psykologers anteckningar i deras elevvårdande verksamhet, bör uppgifterna avidentifieras eller förstöras senast då eleven har slutat sin skolgång. Medlemmar Behandling av uppgifter om medlemmar i ideella föreningar. Personuppgifter om medlemmar i en förening bör avidentifieras eller förstöras då den registrerade upphör att vara medlem i föreningen eller senast då den personuppgiftsansvarige och den registrerade har reglerat samtliga sina mellanhavanden såsom exempelvis efter betalning av utestående medlemsavgift eller då lånad utrustning återlämnats. 14

Arbetssökande Arbetsgivares behandling av uppgifter om arbetssökande. Uppgifter som lämnats till en arbetsgivare i samband med ansökan om anställning bör inte bevaras efter det att ansökan har avslagits. Om sökanden är intressant i samband med en annan anställning hos arbetsgivaren kan uppgifterna bevaras längre, men sökanden bör tillfrågas om uppgifterna fortsättningsvis får behandlas. Arbetstagare Arbetsgivares behandling av uppgifter om arbetstagare. Uppgifter om arbetstagare bör inte bevaras efter det att ett anställningsförhållande har upphört eller då ett åtagande i anslutning till anställningsförhållandet, t.ex. arbetsgivarens åtagande att utfärda ett tjänstgöringsintyg eller betyg, har fullgjorts. Behövs vissa uppgifter för att arbetsgivaren t.ex. ska kunna betala ut pension till den registrerade, får dessa uppgifter bevaras så länge utbetalningen pågår. 15

Besöksadress: Fleminggatan 14, Plan 9 Postadress: Box 8114, 104 20 Stockholm Tel: 08-657 61 00 Fax: 08-652 86 52 Beställningar: 08-657 61 42 (telefonsvarare) e-post: datainspektionen@datainspektionen.se www.datainspektionen.se ISSN 1100-3308 Pris: 50:- + moms