Datatilsynet har udtalt alvorlig kritik af en købmand, der uden samtykke videregav oplysninger om en medarbejders berigelseskriminalitet til medarbejderens arbejdsgiver. Myndigheden fandt, at det ikke var nødvendigt at oplyse om årsagen til et adgangsforbud; det var tilstrækkeligt at informere om selve adgangsbegrænsningen.
Retligt grundlag og afgørelsens kerne
Oplysninger om strafbare forhold er særskilt reguleret. Efter databeskyttelsesloven og GDPR art. 10 kræver behandling af sådanne oplysninger enten samtykke eller et klart hjemmelsgrundlag, typisk begrundet i tungtvejende interesser. Hertil kommer, at der skal være et gyldigt behandlingsgrundlag efter GDPR art. 6 og en konkret nødvendigheds- og proportionalitetsvurdering.
Datatilsynet lagde vægt på dataminimering efter GDPR art. 5: selv hvis der foreligger en legitim interesse (art. 6, stk. 1, litra f), må der kun videregives det mindst indgribende sæt oplysninger, som er nødvendige for formålet. I den konkrete situation kunne virksomhedens legitime interesser varetages ved alene at meddele, at personen ikke havde adgang til arealerne, uden at oplyse om den bagvedliggende kriminalitet. At videregivelsen førte til bortvisning, ændrede ikke på kravet om nødvendighed og proportionalitet.
Praktiske implikationer for arbejdsgivere
Afgørelsen understreger, at arbejdsgivere og tredjemænd, der deler lokaler, skal være særligt påpasselige ved håndtering af oplysninger om strafbare forhold. Information om adgangsrestriktioner kan i mange tilfælde opfylde driftsbehovet, uden at formidle den konkrete baggrund.
Virksomheder bør sikre klare procedurer for modtagelse og deling af følsomme oplysninger og altid gennemføre og dokumentere en interesseafvejning. Ansvarlige bør indarbejde dataminimering i praksis og sikre, at HR og ledere kender grænsen mellem legitim driftsinformation og unødvendig detailvideregivelse.
Som led i compliance-arbejdet kan følgende tiltag reducere risikoen for kritik og sanktioner:
- Begræns information til det nødvendige, fx adgangsforbud frem for årsagen.
- Identificér og dokumentér behandlingsgrundlaget, inkl. art. 10-vurdering og interesseafvejning.
- Opdatér interne politikker og uddan relevante medarbejdere i dataminimering og fortrolighed.