Undgå bøder fra Datatilsynet på grund af manglende sletning

Vil du også helst undgå bøder fra Datatilsynet for manglende sletning? Så følg disse tre trin.

Der er klare regler for, hvordan du som virksomhed må opbevare persondata og ikke mindst for, hvornår du skal slette dem.
Men i praksis kan det være svært at efterleve reglerne, hvis der ikke er fastsat klare retningslinjer for intern sletning. DPO Danmark anbefaler en effektiv og anvendelig slettepolitik, der sikrer, at din virksomhed overholder lovgivningen.

Derfor får du her tre trin til, hvordan din virksomhed kan implementere en slettepolitik, der styrer jer uden om lovbrud og bøder:

  1. Identificer, hvor og i hvilke systemer virksomheden opbevarer persondata – det gælder både data på kunder, ansatte og forretningspartnere m.fl.
  2. Vurder, hvor lang tid det er relevant at opbevare disse persondata i forhold til det formål, virksomheden har indsamlet personoplysningerne til.
  3. Udarbejd en plan for rutinemæssig sletning af de personoplysninger, som tager højde for slettefrister, sletteansvarlige og slettemetoder.

Persondata må ikke opbevares længere end, at det er nødvendigt af hensyn til formålet. Sletningen kan ske både manuelt eller automatisk. Det vigtigste er blot, at det sker regelmæssigt, at planen er let at forstå og følge for medarbejderne, og at sletningen kan dokumenteres.

1) Hvor og i hvilke systemer opbevarer virksomheden persondata?

DPO Danmark anbefaler, at virksomheden identificerer, hvor og i hvilke systemer der sker opbevaring af persondata. Dette gælder enhver form for behandling af persondata, som virksomheden udfører i rollen som dataansvarlig.

Virksomheden skal altså undersøge det fulde omfang af deres persondataopbevaring. Det vil omfatte indsamling, opbevaring og behandling af persondata i it-systemer, i cloud løsninger, på medier (fx harddiske, cd, dvd, og USB-nøgler), herunder persondata i papirdokumentation (fx udskrifter).

2) Hvor lang tid er det relevant at opbevare persondata?

Som dataansvarlig skal virksomheden selv fastsætte slettefristerne. Det vil sige, at der skal foretages en saglig vurdering af, hvor lang tid det er relevant at opbevare persondata i forhold til det formål, virksomheden har indsamlet personoplysningerne til.

Virksomheden skal kunne påvise, at persondata kun opbevares så længe, at det er lovligt efter GDPR.

3) Er der en plan for rutinemæssige sletning med klar ansvarsfordeling og slettemetode?

For at persondata kan betegnes som ”slettet” i GDPR forstand, skal persondata uigenkaldeligt fjernes fra alle lagringsmidler, så de ikke længere kan genskabes. Persondata kan ikke betegnes som slettet, hvis de blot gøres ikke-læsbare eller ikke-tilgængelige ved fx at fjerne rettigheder til at tilgå persondata.

Persondata skal derfor slettes ved anerkendte metoder for sletning:

  • Persondata, som opbevares i it-systemer og i cloud-løsninger, slettes ved hard delete (sletning). Virksomheden skal sikre, at leverandører af it-systemer og cloud-løsninger kan garantere sletning af persondata.
  • Persondata, som opbevares på hardiske og USB-nøgler, slettes ved ”shredding”, ”wiping”, ”degausing” eller brænding.
  • Persondata, som opbevares på optiske medier (CD, DVD, Solid State Drive – SSD) slettes ved ”erasing og overwritting” eller brænding.
  • Papirdokumenter slettes ved makulering og/eller brænding.

Har du styr på de her tre trin, er din virksomhed godt gearet til at styre udenom bøder fra Datatilsynet.

En effektiv slettepolitik er et nøgleredskab til GDPR efterlevelse

Husk også, at jo flere persondata, virksomheden behandler, des vigtigere er det at implementere en slettepolitik … Tidligere afgørelser på området viser nemlig, at mængden af persondata, der ikke er blevet slettet i overensstemmelse med lovgivningen, udløser tilsvarende store bøder.

DPO Danmark hjælper dig gerne i mål med at implementere en effektiv slettepolitik. Kontakt os, hvis du vil høre mere.

Kontakt os

Vores kvalificerede team består af jurister, it-specialister, DPO’er og certificerede it-revisorer med teknisk baggrund.

Ring eller skriv til Michael for at høre mere om hvordan vi kan hjælpe jer med GDPR.

Michael portræt 2025

Vil du vide mere?

Databehandlerhåndtering

Databehandling der skaber tryghed og værdi

I kender måske det med at kunderne efterspørger dokumentation som jeres organisation endnu ikke har? Kom jeres kunder i forkøbet ved at have dokumenter klar til salgsprocessen og vis dem at I har styr på databehandling. DPO Danmark har skræddersyet en compliancepakke som giver jeres organisation ro i maven med

Læs mere
Datatilsynets praksis

Lever dine sikkerhedsforanstaltninger op til Datatilsynets krav?

I løbet af 2021 har Datatilsynet afgjort en række sager der er endt med bødeindstilling. Vi kigger på seks indstillinger til GDPR bøder og hvad vi kan lære om Datatilsynets afgørelser og praksis på området. Til sidst diskuterer vi risikobaseret tilgang til behandling af persondata og giver eksempler på effektive

Læs mere
Databehandlerhåndtering

Opsummering: Ny retstilstand for tredjelandsoverførsler og SCC (standardkontrakter)

I kølvandet på Schrems II-afgørelsen og de nye standardkontraktbestemmelser (e. Standard Contractual Clauses – SCC), er det passende med en opsummering på retstilstanden for overførsel til usikre tredjelande. Fra den 27. september 2021 skal alle nye aftaler om overførsel til usikre tredjelande ved brug af standardbestemmelser være baseret på de

Læs mere