Home

Personvernnemnda


Personvernnemnda behandler og avgjør klager over Datatilsynets vedtak, jf. personopplysningsloven § 22 andre ledd. Personvernnemnda kan prøve alle sider av de sakene som tas til behandling, også Datatilsynets skjønnsutøvelse.

Personvernnemnda har et eget sekretariat som forbereder sakene til behandling i nemnda.

Lenke til Datatilsynet: www.datatilsynet.no.

Siste avgjørelser og årsmeldinger

PVN-2018-16 Arbeidsgivers tilgang til arbeidstakers e-post - overtredelsesgebyr

Klage fra en arbeidsgiver på Datatilsynets vedtak 7. desember 2017 om ileggelse av overtredelsesgebyr på 75 000 kroner for ulovlig innsyn i og manglende sletting av tidligere arbeidstakers e-post.

Saken gjelder spørsmål om arbeidsgivers innsyn i og sletting av arbeidstakers e-postkonto, jf. personopplysningsforskriften 2000 § 9-2 og § 9-4, og spørsmål om overtredelsesgebyr, jf. personopplysningsloven (2000) § 46.

I oppsigelsestiden innførte arbeidsgiver en fraværsassistent på arbeidstakerens (A) e-postadresse som innebar at e-poster sendt til A ble direkte videresendt til firmaets e-postadresse «[firmapostkasse]». A kontaktet Datatilsynet og klaget på at arbeidsgiveren ikke hadde avsluttet og slettet e-postkassen hans. Datatilsynet ila overtredelsesgebyr på 75 000 kroner. Arbeidsgiveren klaget vedtaket inn for nemnda. Nemnda redegjorde for den bevisvurdering som skal foretas i saker om overtredelsesgebyr. Basert på den fremlagte dokumentasjonen la nemnda, med klar sannsynlighetsovervekt, til grunn at As e-postkasse automatisk ble viderekoblet til virksomhetens e-postkasse i nesten ett år og ni måneder etter at arbeidsforholdet ble avsluttet, og at viderekoblingen var å anse som ulovlig innsyn i As e-postkasse. En samlet nemnd konkluderte med at det var en grov overtredelse av personopplysningsforskriften 2000 §§ 9-2 og 9-4, og opprettholdt Datatilsynets vedtak om å ilegge overtredelsesgebyr på 75 000 kroner, jf. personopplysningsloven 2000 § 46.

PVN-2018-18 Klage over Datatilsynets pålegg om anonymisering av enkelte personopplysninger på Internett

Klage fra A på Datatilsynets vedtak 9. mars 2018 om å anonymisere utvalgte ytringer på nettstedet http://offentlig.info (offentlig.info) på grunn av manglende behandlingsgrunnlag, jf. personopplysningsloven 2000 § 11 bokstav a, jf. §§ 8 og 9 og 46 siste ledd.

Saken gjelder spørsmål om enkelte uttalelser om enkeltpersoner på et nettsted er vernet av unntaket for journalistiske, kunstneriske eller litterære ytringer i personopplysningsloven 2018 § 3.

En tidligere avskjediget ansatt (A) i en fylkeskommune, har skrevet negative kommentarer om fylkeskommunen og enkelte ansatte på et nettsted og i fire ulike e-bøker. Han har blant annet publisert ulike offentlige dokumenter knyttet til rettslige prosesser han har vært part i, sammen med egne kommentarer og vurderinger av det som har skjedd. E-bøkene er også utgitt i papirversjon. Datatilsynet påla A å slette/anonymisere enkelte personopplysninger på nettstedet, samt i en av e-bøkene. Den aktuelle e-boka har tilsvarende innhold som nettstedet, i pdf-format. De øvrige tre e-bøkene ble vurdert å være omfattet av unntaket i personopplysningsloven 2000 § 7. Nemnda kom til at også de aktuelle personopplysningene på nettstedet og i den fjerde e-boka var vernet av unntaket i personopplysningsloven 2018 § 3. Nemnda uttaler at man med bakgrunn i § 3 ikke kan foreta en detaljregulering av innholdet og layouten på en nettside, hvor de samme personopplysningene tillates i én kontekst, men ikke i en annen. Nemnda påpeker at personopplysningsloven ikke nødvendigvis er det ideelle rettsgrunnlaget for å forfølge denne typen saker. Samme saksforhold har også vært behandlet av nemnda tidligere i PVN-2017-06.

PVN-2018-19 Begjæring om retting og sletting i politioperativt register – avvisning av sak

Klage fra A på Datatilsynets avgjørelse 25. januar 2018 der tilsynet avsluttet sak om retting og sletting i politioperativt register, uten å gi pålegg.

Saken gjelder begjæring om retting og sletting av opplysninger i politioperativt register (PO).

En privatperson (A) ba om at alle opplysninger om han fra en rettsak i tingretten og lagmannsretten hvor A var fornærmet, ble slettet. Han ba også om at en bekymringsmelding fra et familiemedlem vedrørende As psykiske helse ble slettet, samt opplysninger fra en hendelse på toget hvor politiet ble tilkalt på grunn av en melding om en beruset passasjer. As begjæring om sletting og retting av opplysninger i PO ble avslått av Kripos. A klaget til Politidirektoratet som opprettholdt avgjørelsen. A brakte saken inn for Datatilsynet som fant at politiets behandling var i samsvar med politiregisterloven og avsluttet saken. A klaget på Datatilsynets avgjørelse. Den delen av klagen som gjaldt sletting av opplysninger i PO fra straffesaken ble avvist av nemnda fordi Datatilsynets kompetanse i straffesaker er begrenset til eventuelt å gi behandlingsansvarlig en anmerkning. En beslutning om enten å gi eller ikke gi anmerkning kan ikke påklages til Personvernnemnda. De øvrige opplysningene ble ansett for å være opplysninger utenfor straffesak. For slike opplysninger har tilsynet påleggskompetanse etter politiregisterloven § 60 første ledd. Nemnda la til grunn at politiregisterloven § 60 må forstås slik at det kun er tilsynets vedtak om pålegg som kan klages inn for nemnda. Når tilsynet hadde funnet at opplysningene om A var behandlet i samsvar med politiregisterloven og konkludert med at behandlingen er lovlig, kan ikke tilsynets vurdering påklages til nemnda etter politiregisterloven § 60. Nemnda aviste saken.

PVN-2018-17 Begjæring om retting og sletting i politioperativt register – avvisning av sak

Klage fra A på Datatilsynets avgjørelse 12. desember 2017 der tilsynet avsluttet sak etter å ha konkludert med at politiets behandling av opplysninger var i samsvar med politiregisterloven.

Saken gjelder begjæring om retting og sletting av opplysninger i politioperativt register (PO). Etter en trafikkontroll hvor politiet mistenkte A for ruspåvirket kjøring, ble opplysninger fra hendelsen registrert i PO. As førerkort ble midlertidig beslaglagt, men utlevert senere samme dag. Saken ble senere henlagt av politiet. As begjæring om retting og sletting av personopplysninger i PO ble avslått av Kripos. A klaget til Politidirektoratet som opprettholdt avgjørelsen. A brakte saken inn for Datatilsynet som fant at politiets behandling var i samsvar med politiregisterloven og avsluttet saken. A klaget på Datatilsynets avgjørelse. Nemnda viste til at mistanke om ruspåvirket kjøring og midlertidig beslag av førerkort er saker som behandles etter straffeprosessloven og at Datatilsynets kompetanse i slike saker er begrenset til å gi behandlingsansvarlig en anmerkning. En beslutning om enten å gi anmerkning eller ikke gi anmerkning kan ikke påklages til Personvernnemnda. Vilkårene for å behandle klagen var ikke oppfylt. Nemnda aviste saken.

PVN-2018-15 Sletting av personopplysninger i personalmappe etter avsluttet arbeidsforhold

Klage fra A på Datatilsynets vedtak 23. april 2018 om avslag på krav om sletting av dokumenter i personalmappe hos X videregående skole og Y fylkeskommune.

Saken gjelder spørsmål om lærer A, etter avslutning av arbeidsforholdet, kan kreve at tidligere arbeidsgiver (X/Y) sletter dokumenter fra hans personalmappe med opplysninger om en arbeidskonflikt A var involvert i da han arbeidet der. Etter at arbeidsforholdet var avsluttet har A tatt ut søksmål mot X/Y. Datatilsynet avslo As begjæring om sletting. Nemnda vurderte saken etter personopplysningsloven 2018 og EU's personvernforordning (GDPR) og redegjorde nærmere for sitt syn på lovvalget. Nemnda fastslo at arbeidsgivers opprinnelige behandlingsgrunnlag for lagringen var personaladministrasjon, jf. GDPR artikkel 6 nr. 1 bokstav f, men etter at A avsluttet arbeidsforholdet var begrunnelsen for fortsatt lagring endret til skolens behov for å dokumentere saksbehandlingshistorikken. Nemnda la til grunn at den nye bruken av opplysningene er forenlig med det opprinnelige formålet, jf. GDPR artikkel 6 nr. 4, jf. artikkel 5 nr. 1 bokstav b og c. Nemnda viste til at A har en pågående klagesak mot X/Y i Diskrimineringsnemnda der A mener seg utsatt for aldersdiskriminering. Nemnda konkluderte med at fortsatt lagring er nødvendig for å ivareta X/Ys berettigede interesser, jf. GDPR artikkel 6 nr. 1 bokstav f, og avslo As krav om sletting.

PVN-2018-13 Sletting av personopplysninger i fylkesmannens arkiv

Klage fra A på Datatilsynets vedtak 17. april 2018 om avslag på krav om sletting av saksdokumenter i arkivet til Fylkesmannen i X.

Saken gjelder spørsmål om en privatperson (A) kunne kreve å få slettet sine personopplysninger fra fylkesmannens arkiv. Dokumentene, som inneholder opplysninger om As helse og innleggelse på psykiatrisk avdeling, er knyttet til en klagesak på en kommunelege som fylkesmannen tidligere hadde behandlet. Datatilsynet, som ikke ga A medhold i kravet om sletting, vurderte saken etter personopplysningsloven 2000. Nemnda redegjorde for lovvalgsspørsmålet, og vurderte saken etter personopplysningsloven 2018 og EU's personvernforordning (GDPR). I likhet med Datatilsynet konkluderte nemnda med at fylkesmannen ikke kunne pålegges å slette dokumentene selv om A hadde protestert mot behandlingen, jf. GDPR artikkel 17 nr. 3 bokstav d. Nemnda la vekt på at Riksarkivaren var hørt og hadde uttalt at fortsatt lagring var nødvendig ut fra rettssikkerhetshensyn, arkivformål og forskningsformål. Nemnda fant at fylkesmannen har behandlingsgrunnlag for fortsatt lagring av opplysningene til arkivformål i allmennhetens interesse, jf. GDPR artikkel 6 nr. 1 bokstav e, jf. personopplysningsloven 2018 § 8 og GDPR artikkel 9 nr. 2 bokstav j.

PVN-2018-10 Utlevering av kundeopplysninger fra NextGenTel AS – klage over Datatilsynets avslutning av sak uten å gi pålegg

Klage fra A på Datatilsynets vedtak 16. april 2018 om å avslutte saken fordi Datatilsynet ikke fant at det forelå brudd på personopplysningsloven 2000, samt at de opplysningene som forelå ikke foranlediget nærmere undersøkelser fra tilsynet.

Saken gjelder spørsmål om bredbåndselskapets NextGenTels behandling, herunder utlevering, av As kundeopplysninger. A står registrert i folkeregisteret med «Sperret adresse -FORTROLIG», som innebærer at hennes adresse og telefonnummer ikke skal legges ut offentlig, heller ikke utleveres til nummeropplysningstjenester. NextGentel avsluttet kundeforholdet til A i 2016 etter å ha blitt ilagt overtredelsesgebyr av Datatilsynet for utlevering av hennes personopplysninger, gjennomgått rettsprosesser og inngått flere forlik med A, som også innebar erstatningsutbetaling for urettmessig utlevering av personopplysninger. A brakte saken inn for Datatilsynet igjen og anførte at saken gjaldt spørsmål om hvorvidt NextGenTel hadde solgt hennes personopplysninger. Tilsynet avsluttet saken uten å gi pålegg. Nemnda la som Datatilsynet til grunn at personopplysningsloven 2000 og 2018 ikke skiller mellom salg eller annen utlevering av personopplysninger, men at det avgjørende er om det foreligger behandlingsgrunnlag for den behandlingen av personopplysninger den behandlingsansvarlige foretar. Nemnda konkluderte med at NextGenTels behandling av As personopplysninger da hun var kunde var tilstrekkelig og forsvarlig vurdert av Datatilsynet. Det forelå ingen nye brudd på personopplysningsloven. Det var heller ikke behov for ytterligere undersøkelser fra tilsynets side.

PVN-2018-12 Publisering av saksframlegg på kommunens nettside

Klage på at X kommune har gitt allmennheten innsyn i personopplysninger ved å publisere på Internett kommunens saksframlegg til et kommunestyremøte. Saksframlegget inneholdt personopplysninger som klagerne anfører var taushetsbelagte.

Saken gjelder en kommunes publisering av et saksframlegg til et kommunestyremøte på kommunens nettside som inneholdt opplysninger om mulig personalsak mot tre av kommunens ansatte, som alle hadde sluttet seg til en varslersak knyttet til rådmannens lederstil. De tre ansatte, som var omtalt med navn i saksframlegget, mente publiseringen innebar et brudd på personopplysningsloven og at de publiserte personopplysningene var taushetsbelagte etter forvaltningsloven. Nemnda vurderte saken etter personopplysningsloven 2018 og EU's personvernforordning (GDPR). Nemnda fant i likhet med Datatilsynet at saksframlegget ikke inneholdt sensitive personopplysninger og konkluderte med at det ikke var skjedd en utlevering av personopplysninger som omfattes av bestemmelsene i personopplysningsloven 2018. Nemnda var enig med Datatilsynet i at de ikke hadde kompetanse til å vurdere hvorvidt kommunens tolkning av taushetspliktbestemmelsene i forvaltningsloven var korrekt eller ikke. I vedtaket uttaler nemnda seg om innsyn i offentlige dokumenter og forholdet mellom personopplysningsloven (både 2000-loven og 2018-loven) og offentleglova.

PVN-2019-01 Dekning av sakskostnader, jf. forvaltningsloven § 36

Saken gjelder krav om dekning av sakskostnader fra Legelisten.no, jf. forvaltningsloven § 36.

Saken gjelder Legelistens krav på dekning av sakskostnader etter at Personvernnemnda i vedtak 21. januar 2019 i sak PVN-2018-14 ga Legelisten delvis medhold i sin klage på Datatilsynets vedtak, ved at tilsynets vedtak ble omgjort på to punkter. Omgjøringen var samsvar med Legelistens subsidiære anførsel i klagen. Det totale kravet på kroner 248 972,80 omfattet salærutgifter til prosessfullmektig for 80 timers arbeid utført i perioden 9. mars 2017 til 24. januar 2019, totalt kroner 173 972,80, samt et skjønnsmessig fastsatt beløp på kroner 75 000 for Legelistens eget arbeid med saken. Nemnda la til grunn at vedtaket i sak PVN-2018-14 ble endret til gunst for Legelisten og at det var forståelig at Legelisten pådro seg vesentlige utgifter ved å engasjere juridisk bistand i forbindelse med klagen over Datatilsynets vedtak i en så omfattende og prinsipiell sak. Nemnda anså 50 000 kroner til prosessfullmektigens bistand som nødvendig for å få endret vedtaket, men øvrig arbeid ikke var nødvendig, jf. forvaltningsloven § 36. Legelistens godtgjørelse for eget arbeid ble ikke dekket.

Personvernnemndas vedtak ble påklaget til Kommunal- og moderniseringsdepartementet. Departementets vedtak finner du her: Endelig vedtak om delvis dekning av sakskostnader fra KMD.

PVN-2018-14 Behandling av personopplysninger på nettstedet Legelisten.no

Saken gjelder flere spørsmål knyttet til om behandlingen av personopplysninger på nettstedet Legelisten.no er i tråd med personopplysningsloven 2018 og GDPR.

Nemnda konkluderer blant annet med at Legelisten.no er behandlingsansvarlig for alle person­opplysningene som behandles på nettstedet, og at Legelistens publisering av vurderinger av helsepersonell ikke er omfattet av journalistunntaket i personopplysningsloven § 3. Nemnda konkluderer videre med at Legelisten.no ikke skal pålegges å offentliggjøre identiteten til brukere som sender inn vurderinger av helsepersonell til nettstedet. Nemnda kom til et annet resultat enn Datatilsynet på to punkter; hvorvidt samtykke er gyldig behandlingsgrunnlag for å samle inn og lagre e-postadresser til brukere som sender inn vurderinger av helsepersonell, og hvorvidt Legelisten.no har behandlingsgrunnlag for å samle inn og publisere vurderinger av helsepersonell uten at helsepersonellet gis en generell reservasjonsadgang. På disse punktene delte nemnda seg i et flertall og et mindretall (5:2).

Nemndas flertall konkluderer med at Legelisten.no har gyldig samtykke fra de som sender inn vurderinger av helsepersonell til også å samle inn og lagre deres kontaktinformasjon (e-post­adresse). Det samme flertallet konkluderer videre med at Legelisten.no har behandlings­grunnlag for å samle inn og publisere subjektive brukervurderinger av helsepersonell på nettstedet uten at helsepersonell gis en generell reservasjonsadgang. Den berettigede interessen til Legelisten.no i å formidle brukernes subjektive ytringer veier, etter en bred interesseavveining, tyngre enn hensynet til helsepersonellets personvern.

Legeforeningen brakte vedtaket inn for domstolene med påstand om at nemndas vedtak var ugyldig. Staten v/Personvernnemnda ble frifunnet i tingretten ( TOSLO-2019-98312), anken forkastet av lagmannsretten (LB-2020-18230) og anken forkastet av Høyesterett (HR-2021-2403-A).