Högsta förvaltningsdomstolen: Bankens kund hade rätt att få information om tidpunkterna för behandlingen av personuppgifter med exakta datums noggrannhet
Högsta förvaltningsdomstolen har gett ett förhandsbeslut enligt vilket en banks kund inte hade rätt att få information ur loggfilerna med exakta klockslag. I beslutet bedömdes hur detaljerad information den registrerade behöver för att kunna bedöma om behandlingen av hens uppgifter har varit laglig och för att utöva sina dataskyddsrättigheter.
Högsta förvaltningsdomstolen bedömde med vilken noggrannhet banken ska ge information om tidpunkterna för behandlingen av kunduppgifter. Högsta förvaltningsdomstolen konstaterade att en person i detta fall kan bedöma huruvida behandlingen av hens uppgifter var laglig och utnyttja sina rättigheter enligt dataskyddsförordningen till fullo när hen får information om de datum då läsningar av hens kunduppgifter har gjorts.
Enligt högsta förvaltningsdomstolen ska frågan om med vilken noggrannhet en person har rätt att få uppgifter bedömas genom att ta i beaktande för vilka syften personuppgifterna behandlas.
Kunden hade rätt att få information om tidpunkterna och syftena för behandlingen av personuppgifterna, men inte om arbetstagarnas identitet
Kunden hade bett banken om information om när och i vilket syfte hens kunduppgifter har behandlats och vilka av bankens anställda som har behandlat uppgifterna. Banken hade gett kunden en utredning där det meddelades att uppgifterna hade behandlats fyra dagar under en viss tidsperiod. Banken lämnade inte ut information om arbetstagarnas identitet.
Personen klagade över bankens förfarande till dataombudsmannens byrå. Biträdande dataombudsmannen avslog begäran och konstaterade att banken inte behöver ge den klagande tillgång till information om de anställdas identitet. Den klagande överklagade beslutet, varvid Östra Finlands förvaltningsdomstol bad EU-domstolen om ett förhandsavgörande bland annat om huruvida den registrerade har rätt att få veta när hens personuppgifter har behandlats.
EU-domstolen ansåg i sitt beslut att den registrerade har rätt att med stöd av rätten till insyn få information om tidpunkterna för och syftena med läsningar av personuppgifter. Domstolen konstaterade att den registrerade inte har rätt att få information om arbetstagarnas identitet om informationen inte är nödvändig för att utöva hens dataskyddsrättigheter. I den fallspecifika bedömningen ska även arbetstagarnas rättigheter och friheter beaktas.
Östra Finlands förvaltningsdomstol gav därefter ett beslut om kundens rätt att få information om tidpunkterna för behandlingen av personuppgifter med den noggrannhet som framgår av bankens loggfiler. Förvaltningsdomstolen beslutade också att personen inte hade rätt att få information om arbetstagare som har granskat personens kunduppgifter.
Högsta förvaltningsdomstolen upphävde Östra Finlands förvaltningsdomstols beslut om tidpunkter och återförvisade ärendet till dataombudsmannens byrå för behandling. Härnäst ska dataombudsmannens byrå ge banken en föreskrift om att kunden ska få information om tidpunkterna för behandlingen av hens personuppgifter med exakta datums noggrannhet.
Mer information:
Pressmeddelande från dataombudsmannens byrå 3.1.2024: Förvaltningsdomstolen: En person har inte rätt att få information om arbetstagare som har granskat hens kunduppgifter (på finska)
Pressmeddelande från dataombudsmannens byrå 22.6.2023: EU-domstolen: med stöd av rätten till insyn har man rätt att få veta tidpunkten för och syftet med granskningen av personuppgifter (på finska)
Euroopan unionin tuomioistuimen ratkaisu C-579/21 ja tiivistelmä tuomioistuimen verkkosivuilla