Denna sida förklarar varför platsbaserade resregister ingÄr i denna kategori och varför hanteringen av deras lagringstid mÄste skötas noggrant.
Tack för att ni söker klarhet i varför resinformation, sÄsom resplaner och flyguppgifter, flaggas av vÄrt system som uppgifter som krÀver GDPR-efterlevnad. MÄnga klienter antar inledningsvis att endast uppenbart kÀnsliga uppgifter (sÄsom hÀlso- eller finansiella register) omfattas av GDPR. Enligt förordningen Àr dockall information som direkt eller indirekt kan identifiera en person att betrakta som personuppgifter.
1. GDPR:s definition av personuppgifter
Den allmÀnna dataskyddsförordningen (GDPR), iArtikel 4(1), definierar personuppgifter som:
"varje upplysning som avser en identifierad eller identifierbar fysisk person ('registrerad')."
Detta innefattar identifierare sÄsom namn, identifikationsnummer, lokaliseringsuppgifter eller en eller flera faktorer som Àr kÀnnetecknande för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.
2. Varför resinformation uppfyller definitionen
Resplaner och flyguppgifter klassificeras som personuppgifter eftersom de innehÄllerlokaliseringsuppgifter kopplade till en specifik tidpunkt och individ:
PlatsspÄrning:En flygbiljett eller resplan dokumenterar explicitvaren namngiven person befann sig (avreseflygplats) ochvartde var pÄ vÀg (ankomstflygplats) vidspecifika datum och tidpunkter.
Identifierbarhet:Denna detaljerade information om en persons rörelser och schema möjliggör identifiering, lokalisering eller skapande av en profil baserad pÄ personens resehistorik.
Ăven om det inte rör sig om "kĂ€nsliga uppgifter" (vilket innefattar hĂ€lsa, politiska Ă„sikter eller religion), klassificeras det Ă€ndĂ„ sompersonuppgiftersom mĂ„ste skyddas.
3. RÀttsligt prejudikat: Det danska rÀttsfallet som exempel
Denna klassificering stöds av rÀttsliga prejudikat som faststÀllts inom Europeiska unionen.
đ°Fallexempel:Kort efter GDPR:s ikrafttrĂ€dande drevDanska Datatilsynet (Datatilsynet)framgĂ„ngsrikt ett Ă€rende mot ett taxibolag. Företaget befanns ha brutit mot reglerna eftersom de hade lagrat kundernas taxibokningsdata (som spĂ„rar en persons resa frĂ„n punkt A till punkt B vid en specifik tidpunkt) under för lĂ„ng tid utan ett legitimt syfte.
KÀlla:Datatilsynet indstiller taxaselskab til bÞde pÄ 1.2 mio. kr.(En specifik hÀnvisning till detta Àrende finns pÄ Datatilsynets webbplats, mars 2019).
Detta avgörande bekrÀftade att lokaliserings- och rörelseregister, sÄsom de som Äterfinns i resplaner, omfattas av strikta GDPR-regler för lagringstider.
4. VÄrt efterlevnadskrav
Ni angav att vĂ„rt system förvĂ€ntades fĂ„nga upp enbart kĂ€nsliga och konfidentiella uppgifter. Ăven om systemet utan tvekan hanterar sĂ„dant, Ă€r dess kĂ€rnfunktion att sĂ€kerstĂ€lla efterlevnad av GDPR:sPrincip om lagringsminimering(Artikel 5(1)(e)):
Personuppgifter fÄr inte förvaras i en form som möjliggör identifiering av den registrerade under en lÀngre tid Àn vad som Àr nödvÀndigt för de ÀndamÄl för vilka personuppgifterna behandlas.
DÀrför flaggar vi resplaner eftersom:
De utgörPersonuppgifter(lokaliserings- och rörelsespÄrning).
NÀr resan Àr genomförd Àr det ursprungliga behandlingsÀndamÄlet(t.ex. bokning, fakturering) vanligtvis avslutat.
Utan ettnytt, dokumenterat och legitimt syfte för fortsatt lagring (t.ex. ett specifikt rÀttsligt krav för skatterevision) mÄste dessa uppgifterraderas pÄ ett sÀkert sÀtt.
VÄrt system hjÀlper er att uppfylla denna skyldighet genom att identifiera dessa register nÀr deras lagringsÀndamÄl har löpt ut.