Kritik for brud på opbevaringsbegrænsning
Datatilsynet har kritiseret Københavns Universitet for ikke at have fulgt sine sletteregler, hvilket strider mod princippet om opbevaringsbegrænsning i GDPR art. 5, stk. 1, litra e. Sagen angår oplysninger om tidligere medarbejdere, som ifølge interne retningslinjer skulle have været slettet.
På trods af fejlen vurderer Datatilsynet, at oplysningerne i den konkrete sag fortsat kan behandles, fordi der er opstået et nyt, legitimt formål: mulig videregivelse til Arbejds- og Miljømedicinsk Afdeling på Bispebjerg Hospital med henblik på forskning.
Behandlingsgrundlag og forskningsformål
Lovlig videregivelse forudsætter et gyldigt behandlingsgrundlag. Almindelige oplysninger kan baseres på GDPR art. 6, mens særlige kategorier kan kræve grundlag efter GDPR art. 9 og databeskyttelsesloven, herunder § 10 om behandling til forskning.
Den fortsatte behandling skal samtidig ske i overensstemmelse med databeskyttelsesprincipperne, herunder dataminimering og proportionalitet, og universitetet skal kunne dokumentere sine vurderinger og beslutninger.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Oplysningspligt og efterlevelse
Universitetet skal ved en eventuel videregivelse opfylde oplysningspligten og sikre klar, rettidig information til de berørte tidligere medarbejdere. Eventuelle undtagelser skal være lovhjemlede og nøje begrundede.
Se Datatilsynets udtalelse og vejledning på datatilsynet.dk: https://www.datatilsynet.dk/afgoerelser/afgoerelser/2026/jul/videregivelse-af-oplysninger-til-forskning og https://www.datatilsynet.dk/regler-og-vejledning/grundlaeggende-begreber/hvornaar-maa-du-behandle-personoplysninger.