Datatilsynet indstiller IDdesign A/S til millionbøde

Datatilsynet har i en ny afgørelse politianmeldt IDdesign A/S og indstillet selskabet til en bøde på 1,5 mio. kr. Datatilsynet fandt, at IDdesign A/S havde tilsidesat databeskyttelsesreglerne for sletning af oplysninger på ca. 385.000 kunder.

13. juni 2019 | IMMATERIALRET

Datatilsynets afgørelse er truffet på baggrund af et tilsynsbesøg den 8. oktober 2018, hvor Datatilsynet skulle påse, om IDdesign A/S havde fastsat frister for sletning af kundernes oplysninger, og om fristerne blev overholdt.

IDdesign A/S oplyste forud for tilsynet, hvilke systemer selskabet anvendte til behandling af personoplysninger. I den forbindelse blev det oplyst, at IDdesign A/S i udvalgte butikker fortsat anvendte et ældre system, hvor oplysninger om kunders navn, adresse, telefonnummer, e-mail og køb blev behandlet. I alt havde IDdesign A/S oplysninger om ca. 385.000 kunder i systemerne.

Datatilsynet konstaterede på baggrund af tilsynet og de af IDdesign A/S fremsendte oplysninger, at IDdesign A/S ikke havde overholdt kravene i databeskyttelsesforordningens artikel 5, stk. 1, litra e, der tilsiger, at personhenførbare oplysninger ikke må opbevares i længere tid end nødvendigt under hensyntagen til de formål, hvortil oplysningerne behandles.

I forlængelse heraf anførte Datatilsynet bl.a., at selskabet ikke havde dokumenteret tilstrækkelige procedurer for sletning af oplysningerne, og at selskabet havde fortsat behandlingen af personoplysninger udover de frister for sletning af oplysninger, som var fastsat af selskabet.

Datatilsynet valgte på baggrund heraf at indgive politianmeldelse af IDdesign til Østjyllands Politi.

TVC Advokatfirma bemærker

TVC Advokatfirma har tidligere skrevet om taxaselskabet Taxa 4x35, der i marts 2019 blev politianmeldt og indstillet til en bøde på 1,2 mio. kr. Datatilsynets indstilling af IDdesign A/S til en bøde på 1,5 mio. kr. kommer i kølvandet herpå.

Datatilsynet slår i begge afgørelser fast, at det kun er tilladt at gemme personoplysninger, når det kan begrundes i et sagligt formål. Det er med andre ord ikke tilladt at gemme oplysninger i længere tid end nødvendigt. Datatilsynets afgørelser illustrerer dermed vigtigheden af, at man som virksomhed har faste retningslinjer for sletning af personoplysninger, og at disse retningslinjer overholdes.

Hvis du har spørgsmål til databeskyttelsesreglerne om sletning eller databeskyttelsesreglerne i øvrigt, sidder TVC Advokatfirmas specialister altid klar til en uforpligtende drøftelse.