Gå til innhold
Legiscope
Meny
Personvern

Innsyn og sladding: beskytt andre uten å tømme svaret

En arbeidsrutine for å gi forståelig innsyn i personopplysninger og samtidig vurdere andre personers rettigheter, dokumenter og skjulte data.

Et innsynskrav kan omfatte dokumenter som også sier noe om andre mennesker. Den behandlingsansvarlige må da gi tilgang til opplysninger om den som spør, samtidig som andre personers rettigheter og friheter vurderes. Å avslå hele kravet fordi ett dokument nevner en kollega, er ikke en tilstrekkelig arbeidsmetode. Å sende hele dokumentet uten vurdering kan på sin side røpe opplysninger som ikke bør utleveres.

Artikkel 15 nr. 4 GDPR regulerer hensynet til andres rettigheter og friheter ved utlevering av kopi. Datatilsynets veiledning om innsyn beskriver at relevant informasjon om andre kan sladdes. Denne artikkelen gir en operativ gjennomgang av utvalg, vurdering, teknisk sladding og kontroll. Særlige norske unntak må vurderes konkret når de er aktuelle; betegnelsen internt dokument avgjør ikke saken alene.

Start med personen og behandlingen

Registrer hva personen ber om, datoen kravet kom inn og hvilken behandling det gjelder. Ved behov avklares identitet på en forholdsmessig måte. En person som ber om innsyn, trenger ikke kjenne navnene på interne systemer eller vise til riktig artikkel. Virksomheten må bruke sin egen oversikt for å finne relevante opplysninger og forklare hva som blir undersøkt.

Svaret skal gis uten ugrunnet opphold og som hovedregel senest innen én måned. Artikkel 12 åpner for forlengelse på bestemte vilkår, med informasjon om dette og begrunnelsen innen den første måneden. Arbeidet med sladding må planlegges innenfor denne rammen. En intern gjennomgang kan ikke bare bli liggende fordi flere medarbeidere er nevnt i materialet.

Skill opplysninger fra dokumentformatet

Innsynsretten gjelder personopplysninger, men en kopi av et dokument eller utdrag kan være nødvendig for at opplysningene skal bli forståelige. Et rent uttrekk av enkeltord kan miste sammenhengen. Samtidig er ikke hvert dokument automatisk omfattet i sin helhet. Vurder hva personen trenger for å forstå behandlingen av sine egne opplysninger.

En vurdering av personen skrevet av en medarbeider kan fortsatt være en opplysning om personen som ber om innsyn. Det at en annen er forfatter, gjør ikke hele teksten til den andres personopplysninger alene. Identiteten til forfatteren og øvrig innhold vurderes konkret. Dokumentet bør deles i relevante informasjonsenheter, ikke bare godkjennes eller avvises som én blokk.

Arbeidsark for vurderingen

Felt Hva saksbehandleren skriver
Dokument Stabil referanse og kilde, uten unødvendig kopiering
Egne opplysninger Hvilke deler som gjelder personen som ber om innsyn
Andre interesser Konkret rettighet, frihet eller annet relevant vern
Risiko ved utlevering Hva utleveringen faktisk kan innebære for andre
Mulig tilpasning Sladding, utdrag, forklaring eller annen egnet form
Beslutning Hva som utleveres og hva som begrenses
Begrunnelse Konkret rettslig og faktisk grunnlag
Kontroll Hvem som har kontrollert det ferdige materialet

Arbeidsarket skal ikke skape et nytt, fritt tilgjengelig register over private forhold. Begrens tilgang og bruk referanser til et beskyttet saksområde. Personopplysningene i selve innsynssaken trenger også et formål og en vurdert lagringstid. Det er ofte mulig å dokumentere avgjørelsen uten å bevare alle midlertidige eksportfiler.

Hypotetisk eksempel: kundesak med flere personer

En tenkt kunde ber om innsyn i behandlingen av en reklamasjon. Saksloggen inneholder kundens melding, interne vurderinger og en feilaktig vedlagt liste over andre kunder. Virksomheten finner relevante opplysninger om reklamasjonen og vurderer hva som må forklares. Den uvedkommende kundelisten skal ikke automatisk følge med bare fordi den ligger i samme mappe.

I en intern melding omtales både kundens krav og en medarbeiders private situasjon. Saksbehandleren vurderer delene hver for seg og sladder det som ikke skal utleveres, samtidig som begrunnelsen for avgjørelsen om reklamasjonen forblir forståelig. Ved behov gis en forklaring på interne koder eller hendelser. Eksemplet er hypotetisk og angir ikke en bindende løsning for enhver tilsvarende sak.

Den feilaktige kundelisten fører også til en separat vurdering av mulig brudd på personopplysningssikkerheten. Innsynsarbeidet skal ikke skjule et slikt funn. Virksomheten dokumenterer hva som ble oppdaget og når, og følger den ordinære avviksrutinen. Dermed håndteres både retten til innsyn og den mulige sikkerhetshendelsen etter sine egne vilkår.

Vurder reelle interesser, ikke bare merkelapper

En generell henvisning til forretningshemmeligheter eller andres personvern er ikke en ferdig begrunnelse. Beskriv hva som faktisk kan skades, og vurder mindre inngripende løsninger. Kan navn fjernes mens personens egne opplysninger beholdes? Kan et utdrag gi nødvendig sammenheng? Begrensningen må være knyttet til det konkrete materialet og det relevante rettslige grunnlaget.

Samtidig skal ikke virksomheten undervurdere private detaljer som følger indirekte av teksten. Et navn kan være sladdet mens stilling, tidspunkt og hendelse gjør personen lett gjenkjennelig. Se derfor på innholdet som helhet. Målet er en forholdsmessig løsning som ivaretar innsynet og det vernet som faktisk er nødvendig, ikke mekanisk fjerning av alle navn.

Teknisk sladding som ikke kan omgås enkelt

En svart figur over tekst i et dokument er ikke nødvendigvis en sikker sladding. Teksten kan ligge under og kunne kopieres eller søkes frem. Bruk en egnet funksjon og kontroller det ferdige eksporterte dokumentet. Se også etter kommentarer, endringshistorikk, vedlegg, skjulte lag og metadata som kan inneholde det samme innholdet.

I regneark må skjulte faner, kolonner, formler og koblinger vurderes. Et filtrert ark kan fortsatt inneholde hele kundelisten. Lag et egnet utleveringsformat og åpne det som en mottaker ville gjort. Kontrollen bør omfatte både visning og mulige enkle uttrekk, tilpasset innholdets risiko. Ikke send arbeidsfilen når den inneholder mer enn det godkjente svaret.

Gjør svaret forståelig

Utleveringen skal også inneholde relevante opplysninger etter artikkel 15, som formål, kategorier, mottakere og lagringstid eller kriterier. En bunke dokumenter alene er ikke alltid tilstrekkelig. Forklar interne forkortelser og hva en registrert status betyr. Personen skal kunne forstå sine opplysninger uten å ha tilgang til virksomhetens systemopplæring.

Hvis deler begrenses, forklar beslutningen på en måte som ikke røper det beskyttede innholdet. Ved manglende oppfølging av kravet skal artikkel 12 følges, inkludert informasjon om klagemulighet og rettslig prøving. Ikke bruk en standardsetning som hevder at alle interne vurderinger er unntatt, uten at vilkårene faktisk er undersøkt for den aktuelle behandlingen.

Sikker levering og kontroll av mottaker

Velg leveringsmåte etter opplysningenes karakter og den registrertes situasjon. Et sikkert portalområde kan være egnet, men skal ikke kreve at en tidligere kunde gjenoppretter en unødvendig full konto. Elektroniske krav besvares normalt i en vanlig elektronisk form når ikke noe annet er bedt om, innenfor GDPRs regler. Beskyttelse og praktisk tilgjengelighet må ses sammen.

Kontroller adresse, tilgang, vedlegg og eventuell utløpstid før sending. Ved omfattende eller følsomt materiale kan en uavhengig gjennomgang av en annen medarbeider være et nyttig tiltak. Dette er et forslag til risikotilpasset kontroll, ikke et generelt lovkrav om to underskrifter. Dokumenter hva som faktisk ble levert og hvordan gjennomført levering ble bekreftet.

Avslutt saken uten å miste læringen

Oppbevar nødvendig beslutningsgrunnlag og den endelige svarversjonen etter en vurdert regel. Fjern midlertidige kopier som ikke lenger trengs. Hvis innsynet avdekket uegnede eksportfunksjoner, opprett en konkret forbedring med eier og ønsket resultat. En manuell redningsaksjon i én sak bør ikke være eneste løsning for alle fremtidige krav.

Ved neste systemendring kontrolleres at utlevering og sladding fortsatt fungerer. Nye dokumenttyper, kommentarfelt eller eksportformater kan introdusere skjulte data. Ved å knytte kontrollen til den faktiske leveransen får virksomheten et svar som er både mer forståelig for personen og mindre risikofylt for andre som omtales i materialet.

Arbeidsgrunnlag for oppfølging

Kilder kontrollert 8. september 2026: GDPR · Datatilsynet.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
03Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026
04Personvern

Behandlingsprotokoll (artikkel 30 GDPR): krav, innhold og mal 2026

En behandlingsprotokoll er en oversikt over alle behandlingsaktiviteter en virksomhet gjennomfører med personopplysninger, og den er lovpålagt etter artikkel 30 i personvernforordningen (GDPR). Både…

4. juli 2026
05Personvern

Behandlingsprotokoll mal 2026 (artikkel 30 GDPR): ferdig ROPA-template + felter

Trenger du en mal for behandlingsprotokoll (ROPA) som oppfyller artikkel 30 i personvernforordningen (GDPR)? Her er en ferdig template med alle feltene tilsynet forventer, et utfylt eksempel og en…

4. juli 2026
06Personvern

Berettiget interesse og interesseavveining

Berettiget interesse etter artikkel 6 nr. 1 bokstav f i personvernforordningen er et gyldig behandlingsgrunnlag når tre vilkår er oppfylt samtidig: virksomheten forfølger en berettiget interesse,…

29. juli 2026
07Personvern

Beste DORA-programvare 2026: verktøy for finanssektoren i Norge

Beste DORA-programvare for norske finansforetak i 2026 er den som samler IKT-risikostyring, hendelsesrapportering, register over informasjon og oppfølging av tredjepartsleverandører i én plattform…

4. juli 2026
08Personvern

Beste GDPR-programvare 2026: 6 verktøy rangert for Norge

Valget av personvernverktøy er ikke lenger valgfritt for norske virksomheter. Datatilsynet har flyttet håndhevingsfokus fra de store plattformene til systematiske tilsyn på tvers av sektorer, fra…

4. juli 2026