Hvor lenge kan personopplysninger lagres?
Personopplysninger kan ikke lagres så lenge virksomheten ønsker. Etter GDPR må opplysningene slettes eller anonymiseres når de ikke lenger er nødvendige for formålet de ble samlet inn for.
Det finnes derfor sjelden én generell lagringsfrist som passer for alle opplysninger. Riktig lagringstid avhenger av formålet, behandlingsgrunnlaget, eventuelle lovpålagte plikter og virksomhetens dokumenterte behov.
Start med formålet
Det viktigste spørsmålet er hvorfor opplysningene behandles. Kundedata, lønnsdata, supporthenvendelser, samtykker, søknader og markedsføringslister har ulike formål og bør derfor vurderes hver for seg.
Når formålet er oppfylt, må virksomheten vurdere om opplysningene fortsatt er nødvendige. Hvis svaret er nei, bør de slettes eller anonymiseres.
Noen opplysninger må lagres på grunn av lovkrav
I enkelte tilfeller må virksomheten lagre opplysninger fordi andre regler krever det. Det kan for eksempel gjelde regnskapsdokumentasjon, arbeidsforhold, skatteopplysninger eller krav som må kunne dokumenteres i ettertid.
Et lovkrav gir likevel ikke rett til å lagre mer enn nødvendig. Opplysninger som ikke trengs for det aktuelle formålet, bør ikke beholdes bare fordi de kan være «kjekt å ha».
Lag en sletterutine
En god sletterutine bør beskrive hvilke opplysninger virksomheten lagrer, hvorfor de lagres, hvor lenge de lagres og hvem som har ansvar for sletting. Dette bør henge sammen med protokollen over behandlingsaktiviteter.
- del opp opplysninger etter formål
- sett praktiske lagringsfrister
- vurder lovkrav og reelle behov
- anonymiser eller slett når formålet er oppfylt
- dokumenter vurderingene
Sletting må fungere i praksis
Det er ikke nok å skrive at opplysninger skal slettes. Virksomheten bør ha rutiner som faktisk gjennomføres. Det gjelder også opplysninger som ligger i gamle systemer, e-post, sikkerhetskopier, kunderegister og leverandørløsninger.
Ved bruk av eksterne systemer bør dere også kontrollere at leverandøren kan støtte sletting og at det finnes en god databehandleravtale.
Hva med innsyn og sletting fra personer?
Personer kan ha rett til informasjon, innsyn, retting og sletting. Virksomheten bør derfor vite hvor opplysningene ligger og kunne forklare hvorfor de eventuelt fortsatt må lagres.
Les også om retting og sletting etter GDPR og hva som regnes som personopplysninger.
Kort oppsummert
Personopplysninger skal lagres så kort som mulig og så lenge som nødvendig. Den beste løsningen er å ha tydelige frister, ansvarlige personer og rutiner som gjør sletting til en fast del av GDPR-arbeidet.
