Forsvarets videregivelse af personaleoplysninger til brug for markedsføring

Størrelse: px
Starte visningen fra side:

Download "Forsvarets videregivelse af personaleoplysninger til brug for markedsføring"

Transkript

1 Forsvarets videregivelse af personaleoplysninger til brug for markedsføring Brevdato: Journalnummer: Datatilsynet vender hermed tilbage til sagen, hvor Forsvarets Personeltjeneste uden samtykke fra medarbejderne har videregivet oplysninger om disses navne, stillingsbetegnelser og privatadresser til Topdanmark med henblik på markedsføring. Sammenfattende er Datatilsynet ikke enig med Forsvarets Personeltjeneste i, at videregivelsen af de omhandlede oplysninger om de ansatte til Topdanmark var i overensstemmelse med persondatalovens 5 og 6, stk. 1. Datatilsynet finder det skete meget beklageligt. Der henvises til gennemgangen af sagen nedenfor. Sagsfremstilling Ved brev af 29. april 2008 anmodede Datatilsynet om en udtalelse i anledning af, at tilsynet via pressen var blevet opmærksom på, at Forsvarets Personeltjeneste havde videregivet personaleoplysninger på ansatte til forsikringsselskabet Topdanmark. Ved brev af 20. maj 2008 er Forsvarets Personeltjeneste fremkommet med en udtalelse i sagen. Forsvarets Personeltjeneste har oplyst, at tjenesten som led i en aftale med Topdanmark om ydelse af rabat på forsikringspræmier til medarbejdere i Forsvaret midlertidigt har

2 videregivet et adresseudtræk til Topdanmark med henblik på udsendelse af tilbud til Forsvarets ansatte. Adresseudtrækket omfattede samtlige ansatte under Forsvarskommandoens myndighedsområde og indeholdt navne, stillingsbetegnelser og adresser. Personeltjenesten har endvidere oplyst, at Topdanmark sammenkørte udtrækket med det såkaldte Robinson-register, der indeholder navne og adresser på personer, som har tilkendegivet ikke at ville modtage uopfordrede henvendelser, f.eks. reklametilbud. Samkøringen resulterede i, at Topdanmark udsendte tilbud til ca medarbejdere i Forsvaret. Som svar på spørgsmål fra Datatilsynet har Personeltjenesten anført, at Forsvarets øvrige myndigheder ikke har været indforstået med, at der er sket videregivelse af oplysningerne. Forsvarets Personeltjeneste besidder oplysningerne på vegne af Forsvarets øvrige myndigheder. Formålet med at videregive oplysninger om navne, stillingsbetegnelser, adresser, medarbejdernumre og oplysninger om tilknytning til værn eller status som civil var ifølge personeltjenesten at gøre medarbejderne opmærksomme på den rabatordning, der var etableret mellem Topdanmark og Forsvarets Personeltjeneste. Aftalen blev indgået som led i en indsats, der kan styrke Forsvarets muligheder for at fastholde sine medarbejdere, og rabatordningen er et af 66 forskellige fastholdelsestiltag. Det er personeltjenestens vurdering, at det ikke er uforeneligt med persondatalovens 5, stk. 2, at anvende personoplysninger, som oprindeligt har været indsamlet for at kunne administrere medarbejderne, til at fremsende tilbud til de ansatte om billige forsikringspræmier hos Topdanmark, idet videregivelsen af oplysningerne ligeledes relaterer sig til administration af personalet, herunder at kunne give medarbejderne i Forsvaret fordelagtige tilbud på grund af deres ansættelsesforhold. Det er således personeltjenestens vurdering, at da persondataloven ikke stiller krav om fuld forenelighed mellem det oprindelige formål og eventuel senere behandling af de

3 indsamlede oplysninger, er den stedfundne videregivelse af oplysningerne ikke uforenelig med det oprindelige formål. Personeltjenesten oplyser endvidere, at der ikke er indhentet samtykke fra de enkelte medarbejdere, men at det var nødvendigt at videregive oplysningerne af hensyn til rekrutteringssituationen i medfør af persondatalovens 6, stk. 1, nr. 7. Personeltjenesten finder, at hensynet til at give Forsvarets medarbejdere muligheden for en billigere forsikring, kan anses for at forfølge en berettiget interesse, der overstiger hensynet til den registrerede. Dette skal ses i sammenhæng med karakteren af de videregivne oplysninger, der hverken har været følsomme eller fortrolige. Personeltjenesten anfører tillige, at det var nødvendigt at videregive oplysningerne, idet det sædvanligvis kun er muligt at indgå aftaler om rabatordninger, såfremt leverandøren allerede på kort sigt kan have udsigt til omsætningsforøgelse, der kan medføre en forøget markedsandel. På denne baggrund vurderede personeltjenesten, at det ikke var muligt selv at udføre en sådan udsendelse af tilbud med denne tidshorisont. Det var således en forudsætning for at gennemføre den indgåede aftale, at oplysningerne blev videregivet til Topdanmark. Personeltjenesten oplyser herudover, at oplysningerne blev fremsendt elektronisk uden særskilt beskyttelse eller kryptering til en kontaktperson i Topdanmark. Det blev aftalt med kontaktpersonen, at oplysningerne straks efter anvendelsen skulle slettes. Topdanmark har efterfølgende bekræftet, at der er sket sletning af de udleverede oplysninger. Personeltjenesten anfører afslutningsvist, at flere medarbejdere har rettet henvendelse og udtrykt bekymring over det passerede. Personeltjenesten har bl.a. beklaget over for disse medarbejdere, ligesom den konkrete sag har været beklaget i pressen. Forsvaret har i den forbindelse gjort klart, at der fremover ikke vil blive videregivet personaleoplysninger til private aftaleparter i forbindelse med tilsvarende aftaler.

4 Forsvarets Personeltjeneste her herudover oplyst til pressen, at proceduren revurderes, og at det fremover bliver Forsvaret, der udsender brevene, så der ikke opstår misforståelser. I den anledning skal Datatilsynet udtale følgende: Ansvaret for den skete videregivelse I persondatalovens 3, nr. 4, defineres "den dataansvarlige" som den fysiske eller juridiske person, offentlige myndighed, institution eller ethvert andet organ, der alene eller sammen med andre afgør, til hvilket formål og med hvilke hjælpemidler der må foretages behandling af oplysninger. "Databehandleren" defineres derimod som den fysiske eller juridiske person, offentlige myndighed, institution eller ethvert andet organ, der behandler oplysninger på den dataansvarliges vegne, jf. lovens 3, nr. 5. Datatilsynet har noteret sig, at Forsvarets Personeltjeneste har oplyst, at personeltjenesten er databehandler vedrørende personaleadministration for Forsvarets øvrige myndigheder. Efter det oplyste er videregivelsen til Topdanmark imidlertid sket på personeltjenestens eget initiativ uden instruks eller aftale herom med de dataansvarlige myndigheder. Datatilsynet finder derfor, at Forsvarets Personeltjeneste må anses for dataansvarlig for den skete videregivelse. Lovligheden af den skete videregivelse Behandling af personoplysninger skal ske i overensstemmelse med de grundlæggende principper, som er indeholdt i lovens 5. Disse krav om bl.a. saglighed og proportionalitet skal altid være opfyldt. Efter lovens 5, stk. 2, skal indsamling af oplysninger ske til udtrykkeligt angivne og saglige formål, og senere behandling må ikke være uforenelig hermed (finalité-princippet).

5 Endvidere skal de oplysninger, som behandles være relevante og tilstrækkelige og ikke omfatte mere, end hvad der kræves til opfyldelse af de formål, hvortil oplysningerne indsamles, og de formål, hvortil oplysningerne senere behandles, jf. 5, stk. 3. Behandling af almindelige ikke-følsomme oplysninger, herunder f.eks. oplysninger om navne og adresser, skal endvidere ske i overensstemmelse med persondatalovens 6, stk. 1, nr Behandling kan herefter bl.a. ske, hvis den registrerede har givet udtrykkeligt samtykke hertil, jf. 6, stk. 1, nr. 1, eller hvis behandlingen er nødvendig for, at den dataansvarlige eller den tredjemand, til hvem oplysningerne videregives, kan forfølge en berettiget interesse, og hensynet til den registrerede ikke overstiger denne interesse, jf. 6, stk. 1, nr. 7. Datatilsynet lægger til grund, at formålet med behandlingen af oplysningerne hos Forsvarets Personeltjeneste er at administrere oplysninger om de ansatte i Forsvaret på vegne af Forsvarets øvrige myndigheder. Datatilsynet er ikke enig med Forsvarets Personeltjeneste i, at videregivelsen af de omhandlede oplysninger om de ansatte til Topdanmark var i overensstemmelse med persondatalovens 5 og 6, stk. 1. Datatilsynet har herved lagt vægt på, at de videregivne oplysninger er indsamlet og behandles for at administrere et ansættelsesforhold og, at videregivelse til en privat virksomhed med henblik på markedsføring ikke kan anses som foreneligt med dette formål. Datatilsynet har herved også lagt vægt på, at det ikke kan antages at stå Forsvarets ansatte klart, at oplysninger der afgives i forbindelse med et ansættelsesforhold kan blive videregivet til en privat virksomhed til brug for markedsføring. Hertil kommer, at Forsvarets Personeltjeneste alene var i besiddelse af oplysningerne som databehandler for Forsvarets øvrige myndigheder og dermed ikke var berettiget til selvstændigt at disponere over oplysningerne. Datatilsynet udtaler kritik

6 Datatilsynet finder det skete meget beklageligt. Datatilsynet har noteret sig, at Topdanmark har bekræftet over for Forsvarets Personeltjeneste, at der er sket sletning af de udleverede oplysninger. Datatilsynet har endvidere noteret sig, at Forsvarets Personeltjeneste har beklaget det passerede, og at der fremover ikke vil blive videregivet personaleoplysninger til private aftaleparter i forbindelse med tilsvarende aftaler. For så vidt angår personeltjenestens udtalelse til pressen om, at det fremover bliver Forsvaret, der udsender brevene, skal Datatilsynet ligeledes gøre opmærksom på bestemmelserne i 5 om bl.a. formålsbestemthed, jf. ovenfor. Datatilsynet betragter herefter sagen som afsluttet. Tilsynet forventer at offentliggøre dette brev på Datatilsynets hjemmeside.

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.]

[Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] !"#!"$! % &&&$!"$! [Fremsendes af Rigspolitiet sammen med fremsendelse af børneattester.] Du har fra Rigspolitiet modtaget en blank børneattest, dvs. en attest, hvoraf det fremgår, at den person, oplysningerne

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Stillingsbesættende virksomhed Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på erhvervsmæssig

Læs mere

Retsudvalget REU Alm.del endeligt svar på spørgsmål 919 Offentligt

Retsudvalget REU Alm.del endeligt svar på spørgsmål 919 Offentligt Retsudvalget 2016-17 REU Alm.del endeligt svar på spørgsmål 919 Offentligt Folketinget Retsudvalget Christiansborg 1240 København K Lovafdelingen Dato: 5. oktober 2017 Kontor: Databeskyttelseskontoret

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Advarselsregister Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at advare andre

Læs mere

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste. Blankettype: Spærreliste Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på at føre en spærreliste.

Læs mere

Uddrag af persondataloven

Uddrag af persondataloven Uddrag af persondataloven Behandling af oplysninger 5. Oplysninger skal behandles i overensstemmelse med god databehandlingsskik. Stk. 2. Indsamling af oplysninger skal ske til udtrykkeligt angivne og

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Privat virksomhed Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger om rent private forhold der foreta- ges for en privat dataansvarlig. Felter markeret

Læs mere

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler

Oplysningerne opbevares hos den dataansvarlige og/eller Oplysningerne opbevares hos databehandler Blankettype: Kreditoplysning Datatilsynet Borgergade 28 1300 København K Anmeldelse af behandlinger af oplysninger der foretages for en privat dataansvarlig, og som sker med henblik på erhvervsmæssig videregivelse

Læs mere

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup

DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup DanID A/S Lautrupbjerg 10 Postboks 500 2750 Ballerup 24. september 2010 Vedrørende sikkerhedsforanstaltningerne omkring udstedelse af NemID Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup

Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup Forsikring & Pension Philip Heymans Allé 1 2900 Hellerup 14. maj 2012 Orientering om nye regler om private dataansvarliges anmeldelsespligt Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk

Vedrørende behandling af flypassagerers biometriske oplysninger i form af template af fingeraftryk Brevdato: 23. maj 2006 Modtager: Scandinavian Airlines Danmark (SAS) J.nr. 2006-219-0370 Stikord: Fingeraftryk, personoplysninger, saglighed og proportionalitet, alternativ løsning, oplysningspligt, datasikkerhed.

Læs mere

Datatilsynet har besluttet at undersøge sagen af egen drift.

Datatilsynet har besluttet at undersøge sagen af egen drift. KL Weidekampsgade 10 2300 København S Sendt pr. brev samt på mail til [email protected] 15. april 2011 Vedrørende sikkerhedsbrist som følge af KL s overførsel af køreprøvebooking system til en cloud-løsning Datatilsynet

Læs mere

Nedenfor under punkt 1 er en kort gennemgang af reglerne om ordregiverens forpligtelse til at overdrage oplysninger til leverandøren.

Nedenfor under punkt 1 er en kort gennemgang af reglerne om ordregiverens forpligtelse til at overdrage oplysninger til leverandøren. N O TAT Udveksling af medarbejderoplysninger ime l- lem ordregiver og leverandøren April 2011 Side 1/9 Dette notat behandler spørgsmålet om udveksling af medarbejderoplysninger imellem ordregiver og leverandøren

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

Dansk Supermarked Administration A/S CVR-nr Bjødstrupvej 18, Holme 8270 Højbjerg

Dansk Supermarked Administration A/S CVR-nr Bjødstrupvej 18, Holme 8270 Højbjerg Dansk Supermarked Administration A/S CVR-nr. 89-49-29-12 Bjødstrupvej 18, Holme 8270 Højbjerg 3. juni 2002 Vedrørende tv-overvågning Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Retningslinjer for behandling af personoplysninger m.v. i Center for Cybersikkerhed ved Forsvarets Efterretningstjeneste

Retningslinjer for behandling af personoplysninger m.v. i Center for Cybersikkerhed ved Forsvarets Efterretningstjeneste Sagsbehandler: PAH Sagsnummer: 2012/002293 13. maj 2013 Indledning Retningslinjer for behandling af personoplysninger m.v. i Center for Cybersikkerhed ved Forsvarets Efterretningstjeneste Forsvarets Efterretningstjeneste

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Bilag K Dags dato er indgået nedenstående aftale mellem Københavns Kommune [Forvaltning] [Center] CVR.nr.: 64 94 22 12 [Adresse] (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.] [Adresse] [Postnummer

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik

Vejledning om videregivelse. af personoplysninger til brug for forskning og statistik Vejledning om videregivelse af personoplysninger til brug for forskning og statistik 1 Indholdsfortegnelse 1. Baggrund 2. Definitioner 2.1. Personoplysning 2.2. Anonymiseret personoplysning (i persondatalovens

Læs mere

Oplysninger om vores behandling af personoplysninger vi indsamler om dig

Oplysninger om vores behandling af personoplysninger vi indsamler om dig Oplysninger om vores behandling af personoplysninger vi indsamler om dig 1. Vi er den dataansvarlige hvordan kontakter du os? Klinik Bettina er dataansvarlig for behandlingen af de personoplysninger, som

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Information om Willis Towers Watsons indsamling og behandling af personoplysninger

Information om Willis Towers Watsons indsamling og behandling af personoplysninger Information om Willis Towers Watsons indsamling og behandling af personoplysninger April 2018 Information om Willis Towers Watsons indsamling og behandling af personoplysninger Med denne skrivelse informeres

Læs mere

Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt

Retsudvalget, Retsudvalget L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt Retsudvalget, Retsudvalget 2017-18 L 68 endeligt svar på spørgsmål 4, L 69 endeligt svar på spørgsmål 4 Offentligt Spørgsmål 4 fra Folketingets Retsudvalg vedrørende L 68 og L 69: Vil ministeren overveje

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere