Afgørelsens kerne
Datatilsynet har udtalt alvorlig kritik af en boligforening, der afslog en beboers indsigtsanmodning med henvisning til reglerne om aktindsigt. Tilsynet fastslår, at vurderingen skulle have været foretaget efter GDPR’s regler om indsigtsret, herunder en konkret vurdering af, hvilke personoplysninger der kan udleveres til den registrerede.
Samtidig anerkender Datatilsynet, at indsigtsretten ikke er absolut. Foreningen kunne undtage visse oplysninger for at beskytte andre beboere mod chikane, eksempelvis ved at tilbageholde identitetsoplysninger. Tilsynet tilsidesatte derfor ikke de specifikke undtagelser, men kritiserede det generelle afslag uden en GDPR-baseret afvejning.
Retslige rammer og undtagelser
Sagen tydeliggør sondringen mellem aktindsigt efter offentligheds- og forvaltningsloven og indsigt efter GDPR. Private boligforeninger er dataansvarlige og skal håndtere indsigtsanmodninger efter GDPR art. 15. En blanket henvisning til aktindsigtsregler kan ikke erstatte den konkrete, databeskyttelsesretlige vurdering.
GDPR forpligter til at give indsigt i personoplysninger, men tillader begrænsninger, når andres rettigheder og friheder vejer tungere, jf. bl.a. art. 15 og principperne i betragtning 63. I praksis kan det ske ved navneredaktion, maskering eller fratagelse af enkelte bilag, hvis en proportional og dokumenteret interesseafvejning taler herfor. Læs afgørelsen hos Datatilsynet: Boligforening får alvorlig kritik for at nægte borger indsigt.
Praktiske pointer for boligforeninger
Afgørelsen skærper kravet om robuste processer for indsigtsanmodninger. Det omfatter identifikation af relevante systemer og datakilder, vurdering af undtagelser samt tydelig kommunikation om, hvad der udleveres og hvorfor.
For at styrke efterlevelsen kan boligforeninger med fordel sikre følgende tiltag:
- Fastlagte interne retningslinjer for modtagelse, behandling og svarfrister på indsigtsanmodninger.
- Systematisk søgning i e-mails, sagsmapper og mediefiler samt dokumentation af søgningen.
- Konkret interesseafvejning og navneredaktion for at beskytte tredjemand mod chikane.
- Standardiserede svarbreve med klar begrundelse for eventuelle undtagelser og klagevejledning.
- Løbende træning af medarbejdere i GDPR og praktisk håndtering af indsigtsret.
En gennemarbejdet proces mindsker risikoen for kritik og styrker retssikkerheden for både den registrerede og berørte tredjeparter. Det er afgørende, at hver undtagelse kan forklares og efterprøves.