Et innsynskrav kan omfatte dokumenter som også sier noe om andre mennesker. Den behandlingsansvarlige må da gi tilgang til opplysninger om den som spør, samtidig som andre personers rettigheter og friheter vurderes. Å avslå hele kravet fordi ett dokument nevner en kollega, er ikke en tilstrekkelig arbeidsmetode. Å sende hele dokumentet uten vurdering kan på sin side røpe opplysninger som ikke bør utleveres.
Artikkel 15 nr. 4 GDPR regulerer hensynet til andres rettigheter og friheter ved utlevering av kopi. Datatilsynets veiledning om innsyn beskriver at relevant informasjon om andre kan sladdes. Denne artikkelen gir en operativ gjennomgang av utvalg, vurdering, teknisk sladding og kontroll. Særlige norske unntak må vurderes konkret når de er aktuelle; betegnelsen internt dokument avgjør ikke saken alene.
Start med personen og behandlingen
Registrer hva personen ber om, datoen kravet kom inn og hvilken behandling det gjelder. Ved behov avklares identitet på en forholdsmessig måte. En person som ber om innsyn, trenger ikke kjenne navnene på interne systemer eller vise til riktig artikkel. Virksomheten må bruke sin egen oversikt for å finne relevante opplysninger og forklare hva som blir undersøkt.
Svaret skal gis uten ugrunnet opphold og som hovedregel senest innen én måned. Artikkel 12 åpner for forlengelse på bestemte vilkår, med informasjon om dette og begrunnelsen innen den første måneden. Arbeidet med sladding må planlegges innenfor denne rammen. En intern gjennomgang kan ikke bare bli liggende fordi flere medarbeidere er nevnt i materialet.
Skill opplysninger fra dokumentformatet
Innsynsretten gjelder personopplysninger, men en kopi av et dokument eller utdrag kan være nødvendig for at opplysningene skal bli forståelige. Et rent uttrekk av enkeltord kan miste sammenhengen. Samtidig er ikke hvert dokument automatisk omfattet i sin helhet. Vurder hva personen trenger for å forstå behandlingen av sine egne opplysninger.
En vurdering av personen skrevet av en medarbeider kan fortsatt være en opplysning om personen som ber om innsyn. Det at en annen er forfatter, gjør ikke hele teksten til den andres personopplysninger alene. Identiteten til forfatteren og øvrig innhold vurderes konkret. Dokumentet bør deles i relevante informasjonsenheter, ikke bare godkjennes eller avvises som én blokk.
Arbeidsark for vurderingen
| Felt | Hva saksbehandleren skriver |
|---|---|
| Dokument | Stabil referanse og kilde, uten unødvendig kopiering |
| Egne opplysninger | Hvilke deler som gjelder personen som ber om innsyn |
| Andre interesser | Konkret rettighet, frihet eller annet relevant vern |
| Risiko ved utlevering | Hva utleveringen faktisk kan innebære for andre |
| Mulig tilpasning | Sladding, utdrag, forklaring eller annen egnet form |
| Beslutning | Hva som utleveres og hva som begrenses |
| Begrunnelse | Konkret rettslig og faktisk grunnlag |
| Kontroll | Hvem som har kontrollert det ferdige materialet |
Arbeidsarket skal ikke skape et nytt, fritt tilgjengelig register over private forhold. Begrens tilgang og bruk referanser til et beskyttet saksområde. Personopplysningene i selve innsynssaken trenger også et formål og en vurdert lagringstid. Det er ofte mulig å dokumentere avgjørelsen uten å bevare alle midlertidige eksportfiler.
Hypotetisk eksempel: kundesak med flere personer
En tenkt kunde ber om innsyn i behandlingen av en reklamasjon. Saksloggen inneholder kundens melding, interne vurderinger og en feilaktig vedlagt liste over andre kunder. Virksomheten finner relevante opplysninger om reklamasjonen og vurderer hva som må forklares. Den uvedkommende kundelisten skal ikke automatisk følge med bare fordi den ligger i samme mappe.
I en intern melding omtales både kundens krav og en medarbeiders private situasjon. Saksbehandleren vurderer delene hver for seg og sladder det som ikke skal utleveres, samtidig som begrunnelsen for avgjørelsen om reklamasjonen forblir forståelig. Ved behov gis en forklaring på interne koder eller hendelser. Eksemplet er hypotetisk og angir ikke en bindende løsning for enhver tilsvarende sak.
Den feilaktige kundelisten fører også til en separat vurdering av mulig brudd på personopplysningssikkerheten. Innsynsarbeidet skal ikke skjule et slikt funn. Virksomheten dokumenterer hva som ble oppdaget og når, og følger den ordinære avviksrutinen. Dermed håndteres både retten til innsyn og den mulige sikkerhetshendelsen etter sine egne vilkår.
Vurder reelle interesser, ikke bare merkelapper
En generell henvisning til forretningshemmeligheter eller andres personvern er ikke en ferdig begrunnelse. Beskriv hva som faktisk kan skades, og vurder mindre inngripende løsninger. Kan navn fjernes mens personens egne opplysninger beholdes? Kan et utdrag gi nødvendig sammenheng? Begrensningen må være knyttet til det konkrete materialet og det relevante rettslige grunnlaget.
Samtidig skal ikke virksomheten undervurdere private detaljer som følger indirekte av teksten. Et navn kan være sladdet mens stilling, tidspunkt og hendelse gjør personen lett gjenkjennelig. Se derfor på innholdet som helhet. Målet er en forholdsmessig løsning som ivaretar innsynet og det vernet som faktisk er nødvendig, ikke mekanisk fjerning av alle navn.
Teknisk sladding som ikke kan omgås enkelt
En svart figur over tekst i et dokument er ikke nødvendigvis en sikker sladding. Teksten kan ligge under og kunne kopieres eller søkes frem. Bruk en egnet funksjon og kontroller det ferdige eksporterte dokumentet. Se også etter kommentarer, endringshistorikk, vedlegg, skjulte lag og metadata som kan inneholde det samme innholdet.
I regneark må skjulte faner, kolonner, formler og koblinger vurderes. Et filtrert ark kan fortsatt inneholde hele kundelisten. Lag et egnet utleveringsformat og åpne det som en mottaker ville gjort. Kontrollen bør omfatte både visning og mulige enkle uttrekk, tilpasset innholdets risiko. Ikke send arbeidsfilen når den inneholder mer enn det godkjente svaret.
Gjør svaret forståelig
Utleveringen skal også inneholde relevante opplysninger etter artikkel 15, som formål, kategorier, mottakere og lagringstid eller kriterier. En bunke dokumenter alene er ikke alltid tilstrekkelig. Forklar interne forkortelser og hva en registrert status betyr. Personen skal kunne forstå sine opplysninger uten å ha tilgang til virksomhetens systemopplæring.
Hvis deler begrenses, forklar beslutningen på en måte som ikke røper det beskyttede innholdet. Ved manglende oppfølging av kravet skal artikkel 12 følges, inkludert informasjon om klagemulighet og rettslig prøving. Ikke bruk en standardsetning som hevder at alle interne vurderinger er unntatt, uten at vilkårene faktisk er undersøkt for den aktuelle behandlingen.
Sikker levering og kontroll av mottaker
Velg leveringsmåte etter opplysningenes karakter og den registrertes situasjon. Et sikkert portalområde kan være egnet, men skal ikke kreve at en tidligere kunde gjenoppretter en unødvendig full konto. Elektroniske krav besvares normalt i en vanlig elektronisk form når ikke noe annet er bedt om, innenfor GDPRs regler. Beskyttelse og praktisk tilgjengelighet må ses sammen.
Kontroller adresse, tilgang, vedlegg og eventuell utløpstid før sending. Ved omfattende eller følsomt materiale kan en uavhengig gjennomgang av en annen medarbeider være et nyttig tiltak. Dette er et forslag til risikotilpasset kontroll, ikke et generelt lovkrav om to underskrifter. Dokumenter hva som faktisk ble levert og hvordan gjennomført levering ble bekreftet.
Avslutt saken uten å miste læringen
Oppbevar nødvendig beslutningsgrunnlag og den endelige svarversjonen etter en vurdert regel. Fjern midlertidige kopier som ikke lenger trengs. Hvis innsynet avdekket uegnede eksportfunksjoner, opprett en konkret forbedring med eier og ønsket resultat. En manuell redningsaksjon i én sak bør ikke være eneste løsning for alle fremtidige krav.
Ved neste systemendring kontrolleres at utlevering og sladding fortsatt fungerer. Nye dokumenttyper, kommentarfelt eller eksportformater kan introdusere skjulte data. Ved å knytte kontrollen til den faktiske leveransen får virksomheten et svar som er både mer forståelig for personen og mindre risikofylt for andre som omtales i materialet.
Arbeidsgrunnlag for oppfølging
- Innsyn etter artikkel 15: planlegg frister, identitet og selve informasjonsdelen.
- Oversikt over behandlingene: finn relevante systemer og ansvarlige eiere.
- Bistand fra databehandleren: avklar hvem som kan levere egnet uttrekk.
- Avviksrutinen: håndter feilaktige vedlegg som et eget mulig sikkerhetsbrudd.
- Personverninformasjonen: sammenhold individuelt svar med tidligere informasjon.
Kilder kontrollert 8. september 2026: GDPR · Datatilsynet.