Ikke nødvendigt at fortælle om en medarbejders lange fingre

Ikke nødvendigt at fortælle om en medarbejders lange fingre

Datatilsynet giver alvorlig kritik for at have videregivet oplysninger om strafbare forhold til en arbejdsgiver. Myndigheden fastslår, at det var tilstrækkeligt at oplyse om adgangsforbuddet — ikke årsagen. Afgørelsen skærper kravene til dataminimering og interesseafvejning.

Datatilsynet har udtalt alvorlig kritik af en købmand, der uden samtykke videregav oplysninger om en medarbejders berigelseskriminalitet til medarbejderens arbejdsgiver. Myndigheden fandt, at det ikke var nødvendigt at oplyse om årsagen til et adgangsforbud; det var tilstrækkeligt at informere om selve adgangsbegrænsningen.

Retligt grundlag og afgørelsens kerne

Oplysninger om strafbare forhold er særskilt reguleret. Efter databeskyttelsesloven og GDPR art. 10 kræver behandling af sådanne oplysninger enten samtykke eller et klart hjemmelsgrundlag, typisk begrundet i tungtvejende interesser. Hertil kommer, at der skal være et gyldigt behandlingsgrundlag efter GDPR art. 6 og en konkret nødvendigheds- og proportionalitetsvurdering.

Datatilsynet lagde vægt på dataminimering efter GDPR art. 5: selv hvis der foreligger en legitim interesse (art. 6, stk. 1, litra f), må der kun videregives det mindst indgribende sæt oplysninger, som er nødvendige for formålet. I den konkrete situation kunne virksomhedens legitime interesser varetages ved alene at meddele, at personen ikke havde adgang til arealerne, uden at oplyse om den bagvedliggende kriminalitet. At videregivelsen førte til bortvisning, ændrede ikke på kravet om nødvendighed og proportionalitet.

Praktiske implikationer for arbejdsgivere

Afgørelsen understreger, at arbejdsgivere og tredjemænd, der deler lokaler, skal være særligt påpasselige ved håndtering af oplysninger om strafbare forhold. Information om adgangsrestriktioner kan i mange tilfælde opfylde driftsbehovet, uden at formidle den konkrete baggrund.

Virksomheder bør sikre klare procedurer for modtagelse og deling af følsomme oplysninger og altid gennemføre og dokumentere en interesseafvejning. Ansvarlige bør indarbejde dataminimering i praksis og sikre, at HR og ledere kender grænsen mellem legitim driftsinformation og unødvendig detailvideregivelse.

Som led i compliance-arbejdet kan følgende tiltag reducere risikoen for kritik og sanktioner:

  • Begræns information til det nødvendige, fx adgangsforbud frem for årsagen.
  • Identificér og dokumentér behandlingsgrundlaget, inkl. art. 10-vurdering og interesseafvejning.
  • Opdatér interne politikker og uddan relevante medarbejdere i dataminimering og fortrolighed.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.