Er personnummer personopplysning?
Ja. Personnummer, fødselsnummer og andre entydige identifikasjonsmidler er personopplysninger fordi de kan identifisere en bestemt person direkte. Slike opplysninger må derfor behandles etter GDPR og personopplysningsloven.
Et personnummer regnes normalt ikke som en sensitiv personopplysning eller en særlig kategori personopplysning. Likevel er det strenge grenser for bruk, fordi nummeret kan misbrukes og fordi det gir en svært presis identifikasjon.
Når kan virksomheten bruke personnummer?
Virksomheten bør bare bruke personnummer når det er saklig behov for sikker identifisering, og når identifiseringen ikke kan løses godt nok med mindre inngripende opplysninger. Det holder ikke at nummeret er praktisk å ha.
Eksempler kan være lønn, skatt, lovpålagt rapportering, sikker identifisering i kundeforhold eller andre situasjoner der feil person kan få alvorlige konsekvenser.
Hva bør dokumenteres?
Virksomheten bør dokumentere hvorfor personnummer er nødvendig, hvilket behandlingsgrunnlag som brukes, hvem som har tilgang og hvordan opplysningen sikres. Det bør også vurderes om nummeret kan skjules, maskeres eller erstattes av kundenummer i den daglige behandlingen.
Les også om hva som er personopplysninger, forskjellen på vanlige og sensitive personopplysninger og hvorfor alle behandlinger trenger et lovlig grunnlag.
