Kritik af Telmore A/S’ behandling af personoplysninger

Kritik af Telmore A/S’ behandling af personoplysninger

Datatilsynet kritiserer Telmore for at dele en kundes email med Meta via Facebook Custom Audiences uden gyldigt behandlingsgrundlag. Tilsynet fastslår fælles dataansvar og kræver art. 26-ordning ved fortsat brug. Øvrige klagepunkter blev ikke undersøgt pga. forkert rolleidentifikation.

Behandlingsgrundlag og kritik af interesseafvejning

Datatilsynet har udtalt kritik af Telmore A/S for at videregive en kundes emailadresse til Meta Irland via Facebook Custom Audiences uden et gyldigt behandlingsgrundlag. Tilsynet fandt, at interesseafvejning efter GDPR art. 6 ikke kunne bære behandlingen, selv om formålet var at undtage kunden fra målrettet markedsføring.

Afgørelsen understreger, at også ”negative” markedsføringstiltag indebærer behandling, som kræver et klart retsgrundlag og tydelig information til den registrerede efter GDPR art. 13.

Fælles dataansvar ved brug af Facebook Custom Audiences

Telmore havde vurderet Meta Irland som databehandler, men Datatilsynet tilsidesatte vurderingen og fastslog fælles dataansvar. Efter GDPR art. 26 kræver dette en ordning, der fordeler parternes ansvar, herunder information til registrerede og kontaktpunkt.

Telmore havde ikke fastlagt en sådan ordning. Tilsynet undlod dog kritik på dette punkt, fordi vurderingen af rollefordelingen blev tilsidesat undtagelsesvist. Fortsat brug af værktøjet forudsætter nu en art. 26-ordning. Se afgørelsen hos Datatilsynet.

Få GDPR helt ind under huden på kurset ’GDPR i praksis’

Læs mere her →

Konsekvenser for øvrige klagepunkter og praktiske krav

De øvrige klagepunkter – bl.a. om tredjelandsoverførsel til USA samt oplysningspligt og indsigt – blev ikke undersøgt nærmere, da korrekt rolleidentifikation er en grundlæggende forudsætning. Tilsynet lagde desuden vægt på, at delingen var ophørt. Regler om overførsel til tredjelande i GDPR art. 44 m.fl. består uændret.

Virksomheder, der anvender sociale medie-værktøjer til annoncering, bør som minimum sikre følgende:

  • Fastlæg og dokumentér rollefordelingen tidligt i forløbet.
  • Indgå en art. 26-ordning ved fælles dataansvar.
  • Revurdér behandlingsgrundlaget for markedsføringsteknologier.
  • Opdater oplysningspligt og indsigtsprocesser, så de afspejler faktiske dataflow.

Læs mere på Datatilsynets hjemmeside om at beskytte personoplysninger.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.