Gå til indhold
Legiscope
Menu
Databeskyttelse

Berigtigelse af personoplysninger: artikel 16 og uenighed om data

Håndtér berigtigelse efter artikel 16: kontrollér fejl, håndtér uenighed, ret afledte beslutninger og underret modtagere med et udfyldt eksempel.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

Retten til berigtigelse giver en person mulighed for at få urigtige personoplysninger rettet og relevante ufuldstændige oplysninger suppleret. Artikel 16 kræver handling uden unødig forsinkelse. Opgaven slutter ikke nødvendigvis, når en medarbejder ændrer et felt: den forkerte oplysning kan stadig styre en afgørelse, ligge i en eksport eller være sendt til andre.

En brugbar proces skelner mellem en dokumenterbar fejl, en historisk oplysning og en faglig vurdering, som personen er uenig i. Her gennemgås forløbet med et udfyldt eksempel, hvor en kundes fejlagtige betalingsstatus både er registreret i kundesystemet og sendt videre til en ekstern samarbejdspartner.

Hvad kan personen kræve rettet?

Artikel 16 omfatter eksempelvis et forkert navn, en fejlagtig fødselsdato eller en registrering af, at en faktura er ubetalt, selv om betalingen er modtaget og vedrører den rigtige faktura. Oplysninger kan også være misvisende, fordi et afgørende supplement mangler. Vurderingen skal knyttes til det formål, oplysningerne bruges til.

En adresse på en gammel, korrekt faktura kan dokumentere den daværende handel. Den samme adresse kan være urigtig, hvis den bruges som kundens aktuelle leveringsadresse. Løsningen er derfor ikke nødvendigvis at overskrive alle historiske dokumenter. Skeln mellem historisk dokumentation og det felt, der styrer en ny handling.

Den fulde GDPR-tekst, herunder artikel 16, 18 og 19, viser sammenhængen mellem rettelse, begrænsning og underretning af modtagere. Den løbende pligt til at arbejde med rigtige og ajourførte oplysninger består også, når ingen har klaget.

Modtag anmodningen uden unødvendige formkrav

En kunde behøver ikke bruge ordene »artikel 16«. Beskeden »jeg har betalt, men jeres system viser stadig restance« kan udløse behovet for at undersøge og rette personoplysninger. Kundeservice skal kunne sende sagen til den ansvarlige funktion, selv om henvendelsen kommer som svar på en almindelig e-mail.

Bekræft identiteten på en måde, der passer til risikoen. En henvendelse fra en allerede autentificeret kundeportal kan være tilstrækkelig i den konkrete situation. Hvis der er rimelig tvivl, kan yderligere nødvendige oplysninger anmodes om. Et generelt krav om pas og CPR-nummer til enhver mindre adressekorrektion kan skabe unødvendig indsamling.

Notér modtagelsesdato, de berørte oplysninger og hvad personen mener er korrekt. Gem kun den dokumentation, som faktisk er nødvendig for undersøgelsen. En kvittering for én betaling giver ikke automatisk anledning til at opbevare kundens komplette kontoudtog.

Se kravene til kommunikation og frister efter artikel 12. Udgangspunktet er svar uden unødig forsinkelse og senest en måned efter modtagelsen. En forlængelse med op til yderligere to måneder kræver nødvendighed på grund af kompleksitet eller antal anmodninger og besked med begrundelse inden for den første måned. Fristen er ikke en normal ventetid for en let verificerbar fejl.

Udfyldt eksempel: en betalt faktura står som restance

Den fiktive virksomhed Havelys Service modtager den 8. september en henvendelse fra kunden Sara. Hun har betalt faktura 6042, men en importfejl har knyttet betalingen til en forkert intern reference. Kundesystemet viser derfor restance og har blokeret en ny bestilling.

Økonomimedarbejderen sammenholder beløb, betalingsreference og faktura. Fejlen er dokumenteret. Der er ikke behov for at diskutere kundens almindelige troværdighed eller hente oplysninger fra andre kunder. Det konkrete beløb skal matches korrekt, og følgevirkningerne skal gennemgås.

Kontrolpunkt Udfyldt handling i eksemplet
Omstridt oplysning Faktura 6042 markeret ubetalt
Kontrolgrundlag Faktura og verificeret indbetaling med sammenhængende reference
Faktisk resultat Betalingen tilhører Sara og den angivne faktura
Primær rettelse Betaling bogføres korrekt, og status ændres til betalt
Afledt virkning Den fejlagtige bestillingsblokering fjernes efter kontrol
Modtager Samarbejdspartner, som fik restanceoplysningen, underrettes
Afsluttende kontrol Næste import bevarer korrekt status; ingen ny rykker dannes

Eksemplet viser, hvorfor en rettelse skal forbindes med de beslutninger, som data allerede har udløst. En grøn markering i økonomisystemet hjælper ikke Sara, hvis webshoppen stadig afviser ordren. Den ansvarlige følger derfor data fra originalpost til de systemer, der faktisk anvender den.

Ved behandling af kreditoplysninger kan der desuden gælde særlige danske regler og procedurer. Brug guiden til kreditoplysninger og rettelse ved en konkret registrering hos et kreditoplysningsbureau; det almindelige kundesystem i dette eksempel er ikke automatisk et sådant bureau.

Begræns brugen, mens rigtigheden undersøges

Hvis personen bestrider rigtigheden, kan vedkommende have ret til begrænsning efter artikel 18, stk. 1, litra a, i den periode, der giver virksomheden mulighed for at kontrollere den. En intern status som »klage modtaget« er utilstrækkelig, hvis systemet stadig sender den omstridte oplysning ud som bekræftet.

Havelys Service sætter i eksemplet den omstridte restance på pause under undersøgelsen. Markeringen bruges til at forhindre automatiske rykkere og nye videregivelser af netop den påstand. Den sletter ikke betalingsdokumentationen, som økonomifunktionen behøver for at løse sagen.

Kontrollér de tekniske konsekvenser af begrænsningen. Kan eksportjobbet se markeringen? Kan en anden medarbejder omgå den ved at hente en gammel liste? Hvis en begrænsning ophæves, skal personen underrettes, inden det sker, som artikel 18 foreskriver. En rutine bør adskille den retlige beslutning fra den tekniske knap, der genstarter behandlingen.

Uenighed er ikke altid en faktuel fejl

En person kan være uenig i et mødenotat eller en faglig vurdering uden, at det er muligt at fastslå en entydig faktuel fejl. Undersøg grundlaget sagligt. Betegnelsen »vurdering« må ikke bruges til at skjule en kontrollerbar fejl, eksempelvis at en samtale angives at være afholdt en dag, hvor den slet ikke fandt sted.

Datatilsynets vejledning om de registreredes rettigheder beskriver særskilt enighed om fejl, uenighed og subjektive eller faglige vurderinger. Ved saglig uenighed vil tilføjelse af personens synspunkt ofte være relevant, så fremtidige læsere ser både vurderingen og indsigelsen. Det er ikke en automatisk ret til at få enhver uønsket vurdering slettet.

I et særskilt fiktivt forløb står der i et servicereferat, at kunden »afviste alle tilbudte tidspunkter«. Kunden oplyser, at ét tidspunkt faktisk blev accepteret, men senere aflyst af virksomheden. Kalenderen bekræfter dette. Referatet korrigeres med den dokumenterede hændelse; problemet behandles ikke blot som to ligeværdige meninger.

Hvis kalenderen og øvrige kilder derimod ikke kan afklare et udsagn fra samtalen, skal virksomheden forklare sin vurdering og håndtere kundens supplerende erklæring. Det kræver en konkret stillingtagen til oplysningernes fuldstændighed, ikke et standardsvar om, at medarbejdernotater aldrig kan ændres.

Underret dem, der fik den forkerte oplysning

Artikel 19 kræver som udgangspunkt, at rettelsen meddeles hver modtager, som fik oplysningerne. Undtagelsen for umulighed eller uforholdsmæssig indsats kræver en faktisk vurdering. En besværlig integration er ikke i sig selv en begrundelse for at lade en kendt samarbejdspartner fortsætte med en dokumenteret fejl.

I Havelys Service-eksemplet lyder den afgrænsede underretning: »Vores tidligere meddelelse om ubetalt faktura 6042 vedrørende den angivne kunde var urigtig. Fakturaen er betalt. Ret den modtagne status og stop handlinger, der bygger på restancen.« Beskeden sendes sikkert til den relevante sagsfunktion og indeholder ikke hele kundens betalingshistorik.

Virksomheden registrerer afsendelsen og følger op på den konkrete integration. Personen kan efter anmodning få oplysninger om disse modtagere. Skeln mellem egne databehandleres udførelse efter instruks og andre dataansvarliges behandling, jf. rollefordelingen mellem parterne. Begge situationer kræver praktisk koordinering, men ansvaret er ikke identisk.

Luk sagen med en kontrolleret rettelse

Kundens svar bør forklare, hvad der blev rettet, og hvilke relevante følgevirkninger der blev håndteret. Hvis virksomheden afslår helt eller delvist, skal den begrunde det og oplyse om klage til tilsynsmyndigheden og adgang til retsmidler. Svarteksten skal passe til den faktiske undersøgelse.

En passende afslutning i eksemplet er, at fakturaen nu står betalt, den fejlagtige blokering er fjernet, og den relevante modtager er underrettet. Kunden får ikke et løfte om, at alle historiske kopier overalt er fysisk overskrevet, hvis virksomheden ikke kan dokumentere det. Eventuel bevaret historik skal tydeligt vise rettelsen og have en begrundet funktion.

Gem et begrænset beslutningsspor med anmodning, vurdering, handling og kontrol. GDPR foreskriver ikke et bestemt softwareprodukt eller et særligt register med et bestemt navn til hver rettelse. Dokumentationen skal understøtte ansvarlighed uden at blive en ny, ubegrænset samling af identitetsdokumenter.

Den sidste kontrol sker efter næste dataimport. Hvis den gamle restance kommer tilbage, er den praktiske rettelse ikke gennemført holdbart. Find den styrende kilde, justér synkroniseringen, og kontrollér tilsvarende fejl i andre poster med passende afgrænsning. På den måde bliver den konkrete anmodning også brugt til at fjerne årsagen til gentagelsen.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026