Sådan demonstrerer du overholdelse af GDPR artikel 17

GDPR Compliance Software

Book en demo

foto,forretningsmand,arbejder,på,moderne,loft,kontor.,mand,sidder,træ

Artikel 17 omhandler et af de vigtigste aspekter af EU og Storbritannien GDPR lov – en registreret 'ret til at blive glemt', også skrevet som 'retten til sletning'.

Artikel 17 opregner flere årsager til, hvorfor en registreret kan ønske at blive glemt, sammen med en organisations forpligtelse til at informere andre registeransvarlige, der muligvis også behandler en registreredes oplysninger i overensstemmelse med deres egen drift.

GDPR Artikel 17 Lovtekst

EU GDPR-version

Artikel 17 – Ret til sletning ('ret til at blive glemt')

  1. Den registrerede har ret til at få slettet personoplysninger om ham eller hende fra den dataansvarlige uden unødig forsinkelse, og den dataansvarlige har pligt til at slette personoplysninger uden unødig forsinkelse, hvis en af ​​følgende grunde gør sig gældende:
    • personoplysningerne ikke længere er nødvendige i forhold til de formål, hvortil de blev indsamlet eller på anden måde behandlet;
    • den registrerede trækker det samtykke tilbage, som behandlingen er baseret på i henhold til artikel 6, stk. 1, litra a), eller artikel 9, stk.
    • den registrerede gør indsigelse mod behandlingen i henhold til artikel 21, stk. 1, og der er ingen tvingende legitime grunde til behandlingen, eller den registrerede gør indsigelse mod behandlingen i henhold til artikel 21, stk.
    • personoplysningerne er blevet ulovligt behandlet;
    • personoplysningerne skal slettes for at overholde en retlig forpligtelse i EU- eller medlemsstatslovgivningen, som den dataansvarlige er underlagt;
    • personoplysningerne er blevet indsamlet i forbindelse med udbuddet af informationssamfundstjenester som omhandlet i artikel 8, stk.

  2. Hvis den registeransvarlige har offentliggjort personoplysningerne og er forpligtet i henhold til stk. 1 til at slette personoplysningerne, skal den registeransvarlige under hensyntagen til tilgængelig teknologi og omkostningerne ved implementeringen tage rimelige skridt, herunder tekniske foranstaltninger, for at informere de registeransvarlige, som behandling af de personoplysninger, som den registrerede har anmodet om sletning af sådanne dataansvarlige af eventuelle links til eller kopiering eller replikering af disse personoplysninger.
  3. 1 og 2 finder ikke anvendelse i det omfang, behandlingen er nødvendig:
    • for at udøve retten til ytrings- og informationsfrihed;
    • for overholdelse af en retlig forpligtelse, som kræver behandling i henhold til EU- eller medlemsstatslovgivning, som den dataansvarlige er underlagt, eller for udførelsen af ​​en opgave, der udføres i offentlighedens interesse eller under udøvelsen af ​​officiel myndighed, som den dataansvarlige har
    • af hensyn til offentlighedens interesse på folkesundhedsområdet i overensstemmelse med litra h) og i) i artikel 9, stk. 2, samt artikel 9, stk.
    • til arkiveringsformål i almen interesse, videnskabelige eller historiske forskningsformål eller statistiske formål i overensstemmelse med artikel 89, stk. 1, i det omfang den ret, der er nævnt i stk. forarbejdning; eller
    • til etablering, udøvelse eller forsvar af retskrav.

UK GDPR-version

Artikel 17 – Ret til sletning ('ret til at blive glemt')

  1. Den registrerede har ret til at få slettet personoplysninger om ham eller hende fra den dataansvarlige uden unødig forsinkelse, og den dataansvarlige har pligt til at slette personoplysninger uden unødig forsinkelse, hvis en af ​​følgende grunde gør sig gældende:
    • personoplysningerne ikke længere er nødvendige i forhold til de formål, hvortil de blev indsamlet eller på anden måde behandlet;
    • den registrerede trækker det samtykke tilbage, som behandlingen er baseret på i henhold til artikel 6, stk. 1, litra a), eller artikel 9, stk.
    • den registrerede gør indsigelse mod behandlingen i henhold til artikel 21, stk. 1, og der er ingen tvingende legitime grunde til behandlingen, eller den registrerede gør indsigelse mod behandlingen i henhold til artikel 21, stk.
    • personoplysningerne er blevet ulovligt behandlet;
    • personoplysningerne skal slettes for at overholde en juridisk forpligtelse i henhold til national lovgivning, som den dataansvarlige er underlagt;
    • personoplysningerne er blevet indsamlet i forbindelse med udbuddet af informationssamfundstjenester som omhandlet i artikel 8, stk.

  2. Hvis den registeransvarlige har offentliggjort personoplysningerne og er forpligtet i henhold til stk. 1 til at slette personoplysningerne, skal den registeransvarlige under hensyntagen til tilgængelig teknologi og omkostningerne ved implementeringen tage rimelige skridt, herunder tekniske foranstaltninger, for at informere de registeransvarlige, som behandling af de personoplysninger, som den registrerede har anmodet om sletning af sådanne dataansvarlige af eventuelle links til eller kopiering eller replikering af disse personoplysninger.
  3. 1 og 2 finder ikke anvendelse i det omfang, behandlingen er nødvendig:
    • for at udøve retten til ytrings- og informationsfrihed;
    • for overholdelse af en retlig forpligtelse, som kræver behandling i henhold til national lovgivning, eller til udførelse af en opgave, der udføres i offentlighedens interesse eller under udøvelse af officiel myndighed, der tilkommer den dataansvarlige
    • af hensyn til offentlighedens interesse på folkesundhedsområdet i overensstemmelse med litra h) og i) i artikel 9, stk. 2, samt artikel 9, stk.
    • til arkiveringsformål i almen interesse, videnskabelige eller historiske forskningsformål eller statistiske formål i overensstemmelse med artikel 89, stk. 1, i det omfang den ret, der er nævnt i stk. forarbejdning; eller
    • til etablering, udøvelse eller forsvar af retskrav.

Teknisk kommentar

Registrerede er ikke i stand til at udøve en generel ret til at få deres data slettet. Anmodninger skal være i overensstemmelse med et af nedenstående juridiske kriterier:

  • dataene er ikke længere nødvendige til de oprindelige formål;
  • tilbagekaldelse af samtykke (hvor hele grundlaget for behandling er baseret på samtykke);
  • en indsigelse mod behandling eller fravær af nogen legitim grund til indsamling og/eller behandling;
  • ulovlig/ulovlig behandling;
  • overholdelse af en anden juridisk forpligtelse;
  • børnebeskyttelsesrelaterede formål.

Hvis en organisation af en eller anden grund har offentliggjort personoplysninger, bør de tage "rimelige foranstaltninger" for at informere andre dataansvarlige – herunder medarbejdere – og tredjeparter om behovet for at slette data, som den registrerede anmoder om.

ISO 27701 paragraf 7.2.2 og EU GDPR artikel 17

I dette afsnit taler vi om GDPR artikel 17(3)(a), 17(3)(b), 17(3)(c), 17(3)(d) og 17(3)(e)

Identifikation af et lovligt grundlag

At danne en dokumenteret retsgrundlag for behandling af PII i første omgang bør organisationer:

  1. søge samtykke;
  2. indlede en kontrakt;
  3. overholde eventuelle andre juridiske forpligtelser;
  4. beskytte de pågældende PII-principalers 'vitale interesser';
  5. kun udføre opgaver, der er i offentlighedens interesse;
  6. sikre, at behandlingsaktiviteter udgør en legitim interesse.

Organisationer bør også overveje eventuelle "særlige kategorier" af PII, der vedrører et dataklassificeringssystem (se ISO 27701, punkt 7.2.8).

Understøtter ISO 27701 klausuler

  • ISO 27701 7.2.8

Se vores platform
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

ISO 27701 paragraf 7.3.5 og EU GDPR artikel 17

I dette afsnit taler vi om GDPR artikel 17(1)(a), 17(1)(b), 17(1)(c), 17(1)(d), 17(1)(e), 17( 1)(f), 17 (2)

Tilvejebringelse af mekanismer til at gøre indsigelse mod PII-behandling

Lovene varierer fra region til region, men jurisdiktioner giver ofte enkeltpersoner ret til at gøre indsigelse vedrørende, hvordan deres data indsamles, behandles og deles.

I overensstemmelse hermed bør organisationer:

  1. registrere eventuelle juridiske eller regulatoriske krav, der omhandler specifikke indsigelser;
  2. give enkeltpersoner klare, kortfattede og letforståelige anvisninger om, hvordan de kan gøre indsigelse mod, at deres data indsamles, behandles eller deles.

ISO 27701 paragraf 8.3.1 og EU GDPR artikel 17 (2)

Forpligtelser over for PII Principals

Organisationer skal sikre, at kunderne får de passende midler til at opfylde deres (dvs. organisationens) forpligtelser som PII-controller på tværs af tre centrale operationelle områder:

  1. lovgivende;
  2. regulering;
  3. kontraktlige.

Indeks over linkede EU GDPR-artikler og ISO 27701-klausuler

GDPR artikelISO 27701 klausulISO 27701 understøttende klausuler
EU GDPR artikel 17 (3)(a) til 17(3)(e)ISO 27701 7.2.2ISO 27701 7.2.8
EU GDPR artikel 17 (1)(a) til 17 (2)ISO 27701 7.3.5Ingen
EU GDPR artikel 17 (2)ISO 27701 8.3.1Ingen

Hvordan ISMS.online hjælper

GDPR betragtes generelt som den skrappeste privatlivs- og sikkerhedsregulering i verden, med brud, der resulterer i betydelige bøder. Det kan være tvetydigt og åbent for fortolkning, hvilket tyder på, at organisationer skal give et "rimeligt" niveau af beskyttelse af personoplysninger.

Men her er de gode nyheder. ISMS.online gør det nemt for dig at springe direkte ind i din rejse til GDPR-overholdelse og nemt at demonstrere et beskyttelsesniveau, der går ud over 'rimeligt', alt sammen på én sikker, altid aktiv placering.

ISMS.online platformen har indbygget vejledning ved hvert trin kombineret med vores 'Adopter, Adapt, Add' implementeringstilgang, så den indsats, der kræves for at demonstrere din tilgang til GDPR, er væsentligt reduceret. Du vil også drage fordel af en række kraftfulde tidsbesparende funktioner.

Find ud af mere ved book en kort demo i dag.

Se hvordan vi kan hjælpe dig

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Er du i tvivl om du skal bygge eller købe?

Opdag den bedste måde at opnå ISMS-succes

Få din gratis guide

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere