Citat:
Ursprungligen postat av
Kallebrogen
Vadå "dags att börja stämma GDPR-bovarna på riktigt" ? Det är ju just det GDPRWarrior har gjort...
Vilka lagar är det du menar som redan nu förbjuder detta beteende?
När ett företag beställer en bakgrundskontroll som en del av en rekryteringsprocess får de tillgång till och läser domar, detta definieras av GDPR som 'behandling' av personuppgifter.
Från Shine målet:
Citat:
behandling: en åtgärd eller kombination av åtgärder beträffande personuppgifter eller uppsättningar av personuppgifter, oberoende av om de utförs automatiserat eller ej, såsom insamling, registrering, organisering, strukturering, lagring, bearbetning eller ändring, framtagning, läsning, användning, utlämning genom överföring, spridning eller tillhandahållande på annat sätt, justering eller sammanförande, begränsning, radering eller förstöring,
Det är viktigt att förstå att enligt GDPR är varje sådan handling strikt reglerad. För att en sådan behandling ska vara laglig måste den ha en stark grund i något av de legitima skälen som GDPR ställer upp. Och här är kärnan i problemet då många företag som utför dessa bakgrundskontroller inte verkar ha ett tillräckligt berättigat skäl för att tillgå dessa känsliga uppgifter. GDPR är tydlig på denna punkt, enbart nyfikenhet eller en önskan om att ha 'allt klart' är inte tillräckliga skäl.
Enligt GDPR måste behandlingen inte bara vara nödvändig för det angivna syftet, men den måste också respektera principerna om dataminimering och proportionalitet. Det innebär att endast de personuppgifter som verkligen är nödvändiga för syftet får behandlas, och inget mer. Att läsa en persons domar utan ett klart och lagligt berättigat syfte strider direkt mot dessa principer.
Det avgörande i Shine målet lyser en spotlight på denna fråga och framhäver behovet av att noggrant väga individens rätt till dataskydd mot det berättigade syftet med behandlingen. Om företag vill undvika att bli 'GDPR-bovar', som jag kallade det, måste de noggrant överväga och motivera varje steg av personuppgiftsbehandlingen, särskilt när det gäller känslig information som domar.
Det är därför jag skrev att det redan finns tydlig lagstiftning som förbjuder detta beteende, och med 'dags att börja stämma GDPR-bovarna på riktigt' menar jag att det är hög tid att dessa regler börjar verkställas i praktiken. Företag måste inse allvaret i att följa GDPR, inte bara i teorin utan i varje enskilt steg av deras verksamhetsprocesser. Förhandsavgörandet som begärts av Attunda TR kommer att sätta en ny standard för hur allvarligt dessa frågor tas. Men fram tills dess finns det fortfarande riktlinjer idag som måste följas.