Personoplysninger
Også kendt som: persondata, personhenførbare oplysninger
Enhver oplysning om en levende person, der kan identificeres, enten direkte eller ved at sætte flere oplysninger sammen.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Efter GDPR artikel 4, nr. 1, enhver oplysning om en identificeret eller identificerbar fysisk person, direkte eller ved at kombinere fx navn, CPR-nummer, lokation eller IP-adresse; artikel 9 giver skrappere regler for særlige kategorier som helbred, religion og fagforeningsmedlemskab.
Forklaret enkelt
Alt, der peger på dig - ikke kun dit navn, men også din nummerplade, dit ansigt på et kamera eller at "den eneste rødhårede på 3. sal" har meldt sig syg.
I praksis
Udvikleren i en dansk webshop går ud fra, at ordrelogs er harmløse, men de indeholder IP-adresser, leveringsadresser og købsvaner, så de falder ind under GDPR og kræver begrænset adgang og en slettefrist.
Hvorfor det betyder noget
Om oplysninger tæller som personoplysninger, afgør, om GDPR overhovedet gælder; indirekte tilfælde som logs og id'er fra enheder er lette at overse, og det er dér, mange brud og bøder begynder.
Teknisk uddybning
GDPR artikel 4, nr. 1, definerer personoplysninger gennem fire elementer: "enhver form for information", "om", "en identificeret eller identificerbar" og "fysisk person". Hvert element fortolkes bredt. Informationen kan være objektiv eller subjektiv, sand eller falsk. Den vedrører en person gennem sit indhold, sit formål eller sin virkning, så telemetri fra en bil vedrører føreren, når den bruges til at vurdere kørselsadfærd. En person er identificerbar, når vedkommende direkte eller indirekte kan udskilles ved hjælp af en identifikator som navn, identifikationsnummer, lokaliseringsdata eller onlineidentifikator eller ved faktorer, der er særlige for personens fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet. Juridiske personer falder uden for definitionen (betragtning 14), og det gør afdøde også (betragtning 27), men medlemsstaterne kan udvide beskyttelsen; databeskyttelseslovens § 2, stk. 5, lader reglerne gælde for afdøde personer i ti år efter dødsfaldet.
Identificerbarhed er en risikovurdering, ikke en teknisk absolut størrelse. Betragtning 26 spørger, om identifikation er mulig med "alle midler, der med rimelighed kan tænkes bragt i anvendelse", under hensyn til omkostninger, tid og tilgængelig teknologi. I Breyer (C-582/14, 2016) fastslog EU-Domstolen, at en dynamisk IP-adresse kan være en personoplysning for en webstedsoperatør, der har lovlige midler til at få abonnentens identitet oplyst af internetudbyderen. I EDPS mod SRB (C-413/23 P, 4. september 2025) bekræftede Domstolen, at pseudonymiserede data fortsat er personoplysninger for den dataansvarlige, der har nøglen, men måske ikke er det for en modtager, der ikke med rimelighed kan genidentificere nogen, så vurderingen afhænger af, hvis perspektiv der anlægges. Pseudonymisering efter artikel 4, nr. 5, er derfor en sikkerhedsforanstaltning, ikke en udgang fra GDPR; kun anonymisering, der holder mod udskillelse, sammenkædning og slutning, de tre test i Artikel 29-gruppens udtalelse 05/2014, bringer data uden for reglerne.
Særlige kategorier efter artikel 9, stk. 1, er race eller etnisk oprindelse, politisk, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, genetiske data, biometriske data med henblik på entydig identifikation, helbredsoplysninger og oplysninger om seksuelle forhold eller seksuel orientering; behandling er forbudt, medmindre en undtagelse i artikel 9, stk. 2, finder anvendelse. Straffedomme og lovovertrædelser behandles særskilt efter artikel 10. Danske CPR-numre er ikke en særlig kategori, men har egne behandlingsregler i databeskyttelseslovens § 11 med hjemmel i GDPR artikel 87.
I udviklingspraksis er de svære tilfælde de indirekte identifikatorer: enheds-id'er, cookie-id'er, reklame-id'er, præcise lokationsspor, hashede e-mailadresser (en deterministisk hash af en e-mailadresse er en stabil identifikator, ikke anonymisering), fritekstfelter, logfiler og embeddings eller modelvægte, der kan gengive træningseksempler. Dataklassifikation og fortegnelsen over behandlingsaktiviteter (artikel 30) bør som udgangspunkt behandle sådanne felter som personoplysninger med tilsvarende slettefrister og adgangskontrol.
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR), Article 4(1) and Article 9 · European Union
- Databeskyttelsesloven (lov nr. 502 af 23. maj 2018) · Retsinformation
Officiel dokumentation
- CJEU Case C-413/23 P, EDPS v SRB (concept of personal data) - press release · Court of Justice of the European Union
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…