Datatilsynet har riktat kritik mot en bank för att hanteringen av en registrerads begäran om tillgång till loggfiler inte skett i enlighet med dataskyddsförordningen (GDPR).
Bakgrund
En kund hos banken misstänkte att den före detta maken/makan, som var anställd vid banken, hade haft tillgång till kundens bankkonton. Kunden begärde därför tillgång till bankens logg över vem som hade haft åtkomst till kontona under perioden 2015–2021.
Banken uppgav att logginformationen hade raderats enligt datacentrets vanliga rutiner och därför inte längre fanns tillgänglig. Banken hade undersökt möjligheten att återskapa informationen, men datacentret hade erbjudit sig att försöka göra det mot en kostnad på cirka 300 000 DKK, motsvarande 182 konsulttimmar, utan garanti för att informationen kunde återskapas eller ge svar på om den före detta maken/makan haft åtkomst.
Parallellt hade kunden ett ärende vid Överklagandenämnden om avgifter som banken tagit ut i samband med bankbytet. Banken hade erbjudit sig att återbetala avgifterna, men gjorde erbjudandet villkorat av att banken inte behövde lägga ned ytterligare tid och resurser på ärendet, inklusive eventuella härledda frågor. Kunden vidhöll därefter sin begäran om tillgång.
Myndighetens bedömning
Datatilsynet konstaterade att information i loggar över anställdas åtkomst till kundkonton omfattas av rätten till tillgång enligt artikel 15.1 GDPR. Myndigheten hänvisade till EU-domstolens dom av den 22 juni 2023 (C-579/21), enligt vilken information om sökningar i en persons personuppgifter samt datum och syften med sökningarna omfattas av rätten till tillgång.
Datatilsynet fann samtidigt ingen grund för att ifrågasätta bankens uppgift att loggarna hade raderats enligt datacentrets vanliga raderingsrutiner och inte omfattades av lagringsskyldigheten enligt 30 § i den danska penningtvättslagen. Myndigheten riktade därför ingen kritik mot att banken inte kunde tillhandahålla loggfilerna.
Datatilsynet riktade däremot kritik mot bankens hantering av begäran om tillgång, framför allt när det gäller hur banken hanterade den registrerades rättigheter och svarade på begäran.
För det första ansåg myndigheten att banken hade åsidosatt artikel 12.2 GDPR genom att villkora återbetalningen av avgifterna med att banken inte behövde lägga ned ytterligare tid och resurser på ärendet. Enligt Datatilsynet försvårade detta utövandet av den registrerades rätt till tillgång.
För det andra konstaterade Datatilsynet att kunden inte fick något svar från banken under perioden efter att kunden vidhållit sin begäran till dess att banken senare svarade. Om banken ansåg att tillgång till loggfilerna inte kunde beviljas skulle kunden omedelbart och senast en månad efter begäran ha informerats om skälen till detta och om möjligheten att klaga till en tillsynsmyndighet, i enlighet med artikel 12.4 GDPR.
För det tredje konstaterade Datatilsynet att banken, cirka tre månader efter den ursprungliga begäran, skickade kunden en kopia av den information som banken behandlade med anledning av klagomålet. Myndigheten bedömde att banken därigenom hade behandlat begäran som en allmän begäran om tillgång och inte svarat inom fristen på en månad enligt artikel 12.3 GDPR.
Sammantaget fann Datatilsynet att bankens hantering av begäran om tillgång inte hade skett i enlighet med artikel 12.2, 12.3 och 12.4 GDPR och riktade därför kritik mot banken.
Praktiska konsekvenser
Beslutet klargör att loggfiler över anställdas åtkomst till kundkonton kan omfattas av rätten till tillgång enligt artikel 15 GDPR. En personuppgiftsansvarig kan alltså inte utgå från att sådan information faller utanför rätten till tillgång enbart för att den finns i interna loggar. Beslutet visar också att en personuppgiftsansvarig som inte kan tillgodose en begäran om tillgång ska informera den registrerade om skälen till detta och om möjligheten att lämna in ett klagomål till en tillsynsmyndighet omedelbart och senast inom en månad.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.
Källa: Datatilsynet.