Datatilsynet har riktat allvarlig kritik mot ett säkerhetsbolag för felaktig hantering av en registrerads begäran om tillgång till en telefoninspelning enligt dataskyddsförordningen (GDPR).
Bakgrund
En registrerad begärde tillgång till en inspelning av ett telefonsamtal med bolaget. Bolaget avslog begäran med motiveringen att GDPR inte tillät utlämnande av telefonsamtal. Den registrerade lämnade in ett klagomål till Datatilsynet, som skickade ett informationsbrev till bolaget och uppmärksammade det på skyldigheterna enligt artikel 15 GDPR.
Den registrerade informerade senare Datatilsynet om att bolaget uppgett att inspelningen inte längre fanns kvar eftersom inspelade telefonsamtal endast sparades i tre månader. Mot denna bakgrund inledde Datatilsynet en granskning av företagets generella hantering av begäranden om tillgång enligt artikel 15 GDPR, inklusive begäranden om tillgång till inspelade telefonsamtal.
Under granskningen framkom att bolaget hade interna dataskyddspolicyer och riktlinjer för kundtjänstmedarbetare om hur begäranden om tillgång skulle hanteras. Bolaget uppgav att riktlinjerna nyligen hade uppdaterats och att systemet var konfigurerat för att bevara inspelningar i 12 månader, och att inspelningar yngre än 12 månader kunde lämnas ut i transkriberad form.
Bolaget medgav att den registrerades begäran hade hanterats felaktigt på grund av ett internt misstag och att de interna rutinerna inte hade följts. Efter att ha mottagit klagomålet hade bolaget genomfört en intern utredning och konstaterat att ett fåtal anställda inte hade följt riktlinjerna.
I ett senare brev till den registrerade bad bolaget om ursäkt och erkände att den registrerade hade rätt att få information om behandlingen av sina personuppgifter samt en kopia av telefonsamtalet enligt artikel 15.1 och 15.3 GDPR. Bolaget uppgav samtidigt att inspelningen vid den tidpunkten hade raderats eftersom mer än 12 månader hade passerat.
Myndighetens bedömning
Datatilsynet fann att bolaget hade underlåtit att uppfylla sina skyldigheter enligt artikel 15 GDPR vid handläggningen av den registrerades begäran om tillgång.
Myndigheten beaktade att händelsen hade orsakats av ett internt fel till följd av att anställda inte hade följt bolagets interna rutiner. Datatilsynet konstaterade samtidigt att bolaget, trots att det hade mottagit myndighetens informationsbrev, hade lämnat felaktiga uppgifter till den registrerade genom att påstå att inspelningen inte längre fanns kvar, trots att den fortfarande var tillgänglig när svaret lämnades.
Datatilsynet ansåg att den felaktiga informationen innebar att den registrerade inte kunde få tillgång till inspelningen. Myndigheten framhöll att den registrerade därmed förlorade möjligheten att få sin rätt till tillgång prövad av Datatilsynet eller domstol, eftersom uppgifterna senare hade raderats och därför inte längre kunde lämnas ut även om ett klagomål eller en rättslig talan skulle ha bifallits.
Datatilsynet riktade allvarlig kritik mot bolaget och meddelade en reprimand för den felaktiga hanteringen av den registrerades rätt till tillgång enligt GDPR. Myndigheten granskade även bolagets allmänna riktlinjer och rutiner men fann inte någon omedelbar grund för kritik mot bolagets övergripande hantering av begäranden om tillgång.
Praktiska konsekvenser
Beslutet innebär att organisationer som spelar in telefonsamtal måste säkerställa att sådana inspelningar hanteras som personuppgifter och omfattas av rätten till tillgång enligt artikel 15 GDPR. Det är inte tillräckligt att ha interna rutiner; organisationen måste också säkerställa att personalen följer dem och att information som lämnas till den registrerade är korrekt. Felaktig hantering av en begäran om tillgång kan leda till att den registrerade i praktiken förlorar möjligheten att få tillgång till sina uppgifter eller att få sin rätt till tillgång prövad, exempelvis om uppgifterna hinner raderas innan frågan är avgjord.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.
Källa: Datatilsynet.