Forstå GDPR artikkel 17: Retten til sletting forklart
Artikkel 17 omhandler en av de viktigste aspektene ved EU og Storbritannia GDPR lov – en registrerts «rett til å bli glemt», også skrevet som «retten til sletting».
Artikkel 17 lister opp flere årsaker til hvorfor en registrert kan ønske å bli glemt, sammen med en organisasjons plikt til å informere andre behandlingsansvarlige som også kan behandle en persons data i samsvar med egen drift.
GDPR artikkel 17 juridisk tekst
EU GDPR-versjon
Artikkel 17 – Rett til sletting ('rett til å bli glemt')
- Den registrerte skal ha rett til å få slettet personopplysninger om ham eller henne fra behandlingsansvarlig uten ugrunnet opphold, og behandlingsansvarlig skal ha plikt til å slette personopplysninger uten ugrunnet opphold dersom en av følgende grunner gjør seg gjeldende:
- personopplysningene er ikke lenger nødvendige i forhold til formålene de ble samlet inn eller på annen måte behandlet for;
- den registrerte trekker tilbake samtykket som behandlingen er basert på i henhold til punkt (a) i artikkel 6 nr. 1, eller nr. a) i artikkel 9 nr. 2, og der det ikke er noen annen juridisk grunn for behandlingen;
- den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 1 og det er ingen overordnet legitime grunner for behandlingen, eller den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 2;
- personopplysningene er ulovlig behandlet;
- personopplysningene må slettes for å overholde en juridisk forpliktelse i unions- eller medlemsstatslovgivningen som den behandlingsansvarlige er underlagt;
- personopplysningene er samlet inn i forbindelse med tilbudet om informasjonssamfunnstjenester nevnt i artikkel 8 nr. 1.
- Der den behandlingsansvarlige har offentliggjort personopplysningene og er forpliktet i henhold til nr. 1 til å slette personopplysningene, skal den behandlingsansvarlige, under hensyntagen til tilgjengelig teknologi og kostnadene ved implementering, treffe rimelige skritt, inkludert tekniske tiltak, for å informere behandlingsansvarlige som er behandling av personopplysningene som den registrerte har bedt om sletting av slike kontroller av eventuelle lenker til, eller kopiering eller replikering av, disse personopplysningene.
- Punkt 1 og 2 gjelder ikke i den grad behandlingen er nødvendig:
- for å utøve retten til ytrings- og informasjonsfrihet;
- for overholdelse av en juridisk forpliktelse som krever behandling i henhold til unions- eller medlemsstatslovgivningen som den behandlingsansvarlige er underlagt, eller for utførelse av en oppgave utført i allmennhetens interesse eller ved utøvelse av offentlig myndighet som den behandlingsansvarlige har;
- av hensyn til offentlig interesse på folkehelseområdet i samsvar med bokstav h) og i) i artikkel 9 nr. 2 samt artikkel 9 nr. 3;
- for arkiveringsformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål eller statistiske formål i samsvar med artikkel 89 nr. 1 i den utstrekning retten nevnt i nr. 1 er egnet til å umuliggjøre eller alvorlig svekke oppnåelsen av målene til den. behandling; eller
- for etablering, utøvelse eller forsvar av rettskrav.
UK GDPR-versjon
Artikkel 17 – Rett til sletting ('rett til å bli glemt')
- Den registrerte skal ha rett til å få slettet personopplysninger om ham eller henne fra behandlingsansvarlig uten ugrunnet opphold, og behandlingsansvarlig skal ha plikt til å slette personopplysninger uten ugrunnet opphold dersom en av følgende grunner gjør seg gjeldende:
- personopplysningene er ikke lenger nødvendige i forhold til formålene de ble samlet inn eller på annen måte behandlet for;
- den registrerte trekker tilbake samtykket som behandlingen er basert på i henhold til punkt (a) i artikkel 6 nr. 1, eller nr. a) i artikkel 9 nr. 2, og der det ikke er noen annen juridisk grunn for behandlingen;
- den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 1 og det er ingen overordnet legitime grunner for behandlingen, eller den registrerte motsetter seg behandlingen i henhold til artikkel 21 nr. 2;
- personopplysningene er ulovlig behandlet;
- personopplysningene må slettes for å overholde en juridisk forpliktelse i henhold til nasjonal lovgivning, som den behandlingsansvarlige er underlagt;
- personopplysningene er samlet inn i forbindelse med tilbudet om informasjonssamfunnstjenester nevnt i artikkel 8 nr. 1.
- Der den behandlingsansvarlige har offentliggjort personopplysningene og er forpliktet i henhold til nr. 1 til å slette personopplysningene, skal den behandlingsansvarlige, under hensyntagen til tilgjengelig teknologi og kostnadene ved implementering, treffe rimelige skritt, inkludert tekniske tiltak, for å informere behandlingsansvarlige som er behandling av personopplysningene som den registrerte har bedt om sletting av slike kontroller av eventuelle lenker til, eller kopiering eller replikering av, disse personopplysningene.
- Punkt 1 og 2 gjelder ikke i den grad behandlingen er nødvendig:
- for å utøve retten til ytrings- og informasjonsfrihet;
- for overholdelse av en juridisk forpliktelse som krever behandling i henhold til nasjonal lovgivning eller for utførelse av en oppgave utført i allmennhetens interesse eller i utøvelse av offisiell myndighet tillagt den behandlingsansvarlige;
- av hensyn til offentlig interesse på folkehelseområdet i samsvar med bokstav h) og i) i artikkel 9 nr. 2 samt artikkel 9 nr. 3;
- for arkiveringsformål i allmennhetens interesse, vitenskapelige eller historiske forskningsformål eller statistiske formål i samsvar med artikkel 89 nr. 1 i den utstrekning retten nevnt i nr. 1 er egnet til å umuliggjøre eller alvorlig svekke oppnåelsen av målene til den. behandling; eller
- for etablering, utøvelse eller forsvar av rettskrav.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Teknisk kommentar
Registrerte kan ikke utøve en generell rett til å få dataene sine slettet. Forespørsler må være i samsvar med ett av de juridiske kriteriene nedenfor:
- dataene er ikke lenger nødvendige for de opprinnelige formålene;
- tilbaketrekking av samtykke (der hele grunnlaget for behandling er basert på samtykke);
- en innvending mot behandling, eller fravær av noen legitime grunner for innsamling og/eller behandling;
- ulovlig/ulovlig behandling;
- overholdelse av en annen juridisk forpliktelse;
- barnevernsrelaterte formål.
Hvis en organisasjon har offentliggjort personopplysninger, av en eller annen grunn, bør de ta "rimelige skritt" for å informere andre behandlingsansvarlige – inkludert ansatte – og tredjeparter om behovet for å slette data, slik den registrerte ber om.
ISO 27701 klausul 7.2.2 og EU GDPR artikkel 17
I denne delen snakker vi om GDPR artikkel 17 (3)(a), 17 (3)(b), 17 (3)(c), 17 (3)(d) og 17 (3)(e)
Identifisere et lovlig grunnlag
Å danne en dokumentert juridisk grunnlag for å behandle PII i første omgang bør organisasjoner:
- søke samtykke;
- sette i gang en kontrakt;
- overholde eventuelle andre juridiske forpliktelser;
- beskytte de "vitale interessene" til de aktuelle PII-oppdragsgiverne;
- bare utføre oppgaver som er av allmenn interesse;
- sikre at behandlingsaktiviteter utgjør en legitim interesse.
Organisasjoner bør også vurdere eventuelle "spesielle kategorier" av PII som er relatert til et dataklassifiseringsskjema (se ISO 27701 klausul 7.2.8).
Støtter ISO 27701 klausuler
- ISO 27701
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
ISO 27701 klausul 7.3.5 og EU GDPR artikkel 17
I denne delen snakker vi om GDPR artikkel 17 (1)(a), 17 (1)(b), 17 (1)(c), 17 (1)(d), 17 (1)(e), 17 ( 1)(f), 17 (2)
Tilbyr mekanismer for å protestere mot PII-behandling
Lovene varierer fra region til region, men jurisdiksjoner gir ofte enkeltpersoner rett til å reise innvendinger knyttet til hvordan dataene deres samles inn, behandles og deles.
I samsvar med dette bør organisasjoner:
- registrere eventuelle juridiske eller regulatoriske krav som omhandler spesifikke innvendinger;
- gi enkeltpersoner klare, konsise og lettforståelige instruksjoner om hvordan de kan protestere mot at dataene deres samles inn, behandles eller deles.
ISO 27701 klausul 8.3.1 og EU GDPR artikkel 17 (2)
Forpliktelser overfor PII-rektorer
Organisasjoner må sikre at kundene gis de nødvendige midlene for å oppfylle sine (dvs. organisasjonens) forpliktelser som PII-kontroller, på tvers av tre sentrale operasjonsområder:
- lovgivende;
- regulatoriske;
- kontraktsmessig.
Indeks over tilknyttede EU GDPR-artikler og ISO 27701-klausuler
| GDPR-artikkel | ISO 27701 klausul | ISO 27701 Støtteklausuler |
|---|---|---|
| EU GDPR artikkel 17 (3)(a) til 17 (3)(e) | ISO 27701 | ISO 27701 |
| EU GDPR artikkel 17 (1) (a) til 17 (2) | ISO 27701 | none |
| EU GDPR artikkel 17 (2) | ISO 27701 | none |
Hvordan ISMS.online hjelper
GDPR er generelt sett på som den tøffeste personvern- og sikkerhetsreguleringen i verden, med brudd som resulterer i betydelige bøter. Den kan være tvetydig og åpen for tolkning, noe som tyder på at organisasjoner må gi et "rimelig" beskyttelsesnivå for personopplysninger.
Men her er de gode nyhetene. ISMS.online gjør det enkelt for deg å hoppe rett inn på reisen til GDPR-samsvar og enkelt demonstrere et beskyttelsesnivå som går utover "rimelig", alt på ett sikkert sted som alltid er på.
ISMS.online-plattformen har innebygd veiledning ved hvert trinn kombinert med vår 'Adopter, Adapt, Add' implementeringstilnærming, slik at innsatsen som kreves for å demonstrere din tilnærming til GDPR er betydelig redusert. Du vil også dra nytte av en rekke kraftige tidsbesparende funksjoner.
Finn ut mer av bestille en kort demo i dag.






