Registerutdrag enligt GDPR – så hanterar företag registrerades rättigheter

Kort svar: När en person begär tillgång till sina personuppgifter behöver verksamheten kunna identifiera begäran, kontrollera identiteten på ett proportionerligt sätt, samla in relevanta uppgifter, pröva eventuella begränsningar och svara inom GDPR:s tidsramar. Ett bra arbetssätt gör att varje begäran hanteras enhetligt och kan följas upp i efterhand.

Vad är ett registerutdrag enligt GDPR?

Rätten till tillgång innebär att den registrerade kan få bekräftelse på om personuppgifter behandlas och, när så är fallet, få tillgång till uppgifterna samt information om bland annat ändamål, kategorier av uppgifter, mottagare, lagringstid och rättigheter. Begäran behöver därför hanteras bredare än att bara exportera en lista från ett IT-system.

Vilka rättigheter behöver företag ha rutiner för?

  • rätt till tillgång och registerutdrag
  • rättelse av felaktiga uppgifter
  • radering när förutsättningarna är uppfyllda
  • begränsning av behandling
  • dataportabilitet i tillämpliga fall
  • invändning, bland annat mot direktmarknadsföring
  • information om automatiserade beslut när sådana regler är aktuella

Olika rättigheter har olika förutsättningar. En standardiserad checklista minskar risken att en begäran behandlas som om alla rättigheter fungerade på samma sätt.

Steg för steg: från begäran till avslutat ärende

  1. Registrera begäran. Notera när den kom in, vad personen begär och vilka kontaktuppgifter som används.
  2. Bedöm identiteten. Begär bara den extra information som faktiskt behövs för att undvika att uppgifter lämnas till fel person.
  3. Avgränsa sökningen. Identifiera system, personuppgiftsbiträden, e-post, ärendehantering och andra källor där relevanta uppgifter kan finnas.
  4. Granska resultatet. Ett registerutdrag får inte innebära att andra personers rättigheter och friheter åsidosätts.
  5. Svara begripligt. Informationen ska lämnas på ett klart och tydligt sätt och dokumentationen bör visa hur bedömningen gjordes.
  6. Stäng och följ upp. Spara beslutsunderlag, datum och genomförda åtgärder enligt verksamhetens dokumentationsrutiner.

Hur lång tid har företaget på sig?

GDPR utgår från att den registrerade ska få information om åtgärder utan onödigt dröjsmål och normalt inom en månad. I mer komplexa situationer kan fristen under vissa förutsättningar förlängas, men den registrerade ska då informeras om förlängningen och skälen. Ett internt ärenderegister bör därför innehålla sista svarsdag och ansvarig person.

Vanliga misstag

  • att sakna en gemensam ingång för begäranden
  • att göra en för omfattande identitetskontroll och därmed samla in fler personuppgifter än nödvändigt
  • att glömma uppgifter hos personuppgiftsbiträden
  • att lämna ut information om andra personer utan tillräcklig granskning
  • att inte dokumentera varför en begäran helt eller delvis nekas
  • att missa tidsfristen därför att ärendet saknar ansvarig ägare

Praktisk dokumentation

För verksamheter som hanterar återkommande begäranden är det effektivt att kombinera en ärendelogg med svarsmallar, identitetskontroll, beslutsstöd och kontrollpunkter för respektive rättighet. På så sätt blir processen både snabbare och lättare att visa upp vid intern kontroll.

Se Mallbutikens GDPR-paket för registerutdrag och registrerades rättigheter.

Relaterad GDPR-dokumentation

Ett fungerande rättighetsflöde hänger ofta ihop med företagets registerförteckning (RoPA), rättsliga grunder och rutiner för incidenter. Ju bättre behandlingsaktiviteterna är kartlagda, desto snabbare går det normalt att hitta rätt uppgifter vid en begäran.

FAQ

Måste ett registerutdrag alltid lämnas i exakt det format personen begär?

Formatet ska vara tillgängligt och begripligt, men praktiska och rättsliga förutsättningar kan påverka hur materialet lämnas. Det viktiga är att den registrerade faktiskt kan ta del av den information som GDPR kräver.

Får företaget ta betalt?

Utgångspunkten är att information och åtgärder enligt rättighetsreglerna är kostnadsfria. GDPR innehåller begränsade undantag för uppenbart ogrundade eller orimliga begäranden.

Behöver allt dokumenteras?

Det är klokt att dokumentera hur begäran hanterats, vilka system som kontrollerats, vilka bedömningar som gjorts och när svar lämnats. Dokumentationen stödjer ansvarsskyldigheten enligt GDPR.

Artikeln är generell information och ersätter inte juridisk rådgivning i det enskilda fallet.

Tillbaka till blogg