Journalnummer: 2025-431-0065
Resumé
Datatilsynet har truffet afgørelse i en sag, hvor en borger klagede over, at Securitas A/S havde afvist at give indsigt i optagelser fra en telefonsamtale, som borgeren havde haft med virksomheden.
På baggrund af den konkrete henvendelse undersøgte tilsynet Securitas A/S’ konkrete håndtering af klagers indsigtsanmodning og indledte samtidig en undersøgelse af virksomhedens generelle håndtering af anmodninger om indsigt.
Datatilsynet fandt efter en overordnet gennemgang af retningslinjerne umiddelbart ikke grundlag for at udtale kritik af Securitas A/S’ generelle håndtering af indsigtsanmodninger.
Datatilsynet udtaler alvorlig kritik
Datatilsynet fandt, at Securitas A/S' konkrete håndtering af klagers indsigtsanmodning ikke var i overensstemmelse med reglerne om indsigt.
I sin afgørelse lagde Datatilsynet bl.a. vægt på, at Securitas A/S havde udtalt i forbindelse med sagen, at Securitas A/S ikke havde behandlet klagers konkrete anmodning om indsigt med virksomhedens dagældende interne procedurer, idet virksomhedens medarbejdere ikke havde fulgt retningslinjerne for håndtering af indsigtsanmodninger.
Endvidere lagde Datatilsynet vægt på, at Securitas A/S – til trods for Datatilsynets brev til virksomheden med vejledning om indsigt – ikke behandlede indsigtsanmodningen korrekt og gav klager ukorrekte oplysninger om tilgængeligheden af de pågældende optagelser fra telefonsamtalen.
Datatilsynet fandt i den konkrete sag anledning til at udtale alvorlig kritik af Securitas A/S’ håndtering af klagers anmodning om indsigt.
Securitas A/S har oplyst, at Securitas A/S har iværksat en række tiltag for at sikre, at tilsvarende fejl ikke opstår fremadrettet.
1. Afgørelse
[I foråret] 2024 modtog Datatilsynet en klage vedrørende Securitas A/S’ håndtering af klagers anmodning om indsigt i en telefonsamtale med Securitas A/S [i vinteren] 2024, som blev optaget af Securitas A/S.
Det fremgik af klagers henvendelse, at Securitas A/S havde afvist at imødekomme indsigtsanmodningen med begrundelsen: ”Af hensyn til GDPR må vi ikke udlevere telefonsamtaler”.
[I sommeren] 2024 besluttede Datatilsynet at sende et informationsbrev til Securitas A/S, hvor tilsynet gjorde opmærksom på reglerne om indsigt efter databeskyttelsesforordningens artikel 15.
[I foråret] 2025 rettede klager fornyet henvendelse til Datatilsynet, idet Securitas A/S ved e-mail fra [efteråret] 2024 meddelte klager, at Securitas A/S ikke længere var i besiddelse af den pågældende telefonsamtale fra [vinteren] 2024, idet optagne telefonsamtaler kun blev opbevaret i tre måneder.
På baggrund af den konkrete henvendelse til Datatilsynet, indledte tilsynet i [efteråret] 2025 en undersøgelse af Securitas A/S’ generelle håndtering af anmodninger om indsigt fra de registrerede, herunder indsigt i optagne telefonsamtaler.
Datatilsynet anmodede således Securitas A/S om en udtalelse, som Securitas A/S fremsendte i [efteråret] 2025.
1.1. Securitas A/S bemærkninger
Securitas A/S har overordnet anført, at Securitas A/S har interne koncernpolitikker på databeskyttelsesområdet, herunder vejledninger til medarbejderne i Securitas A/S Call Center vedrørende behandling af anmodninger om indsigt fra de registrerede. Securitas A/S har senest opdateret vejledningen i maj 2025. Det fremgår af vejledningen, at Call Centrets medarbejdere skal indsamle relevante oplysninger om den registrerede, herunder bekræfte personens identitet og afgrænse anmodningens indhold og omfang, og derefter sende oplysningerne til Securitas A/S juridiske afdeling, som vil vurdere anmodningen, og herefter vejlede Call Centrets medarbejdere om, hvordan anmodningen skal håndteres.
Securitas A/S har vedlagt en kopi af retningslinjerne for behandling af indsigtsanmodninger af 15. december 2023 og en opdateret vejledning fra maj 2025 rettet mod virksomhedens Call Centre, herunder med bl.a. nye eksempler på hvad en indsigtsanmodning kan omfatte og en ændret proces, hvor juridisk afdeling involveres i vurderingen af sagen og instruerer Call centret i, hvordan indsigtsanmodningen skal håndteres.
Securitas har endvidere anført følgende om håndteringen af anmodninger om indsigt:
”På baggrund af klagers sag hos Datatilsynet har vi iværksat en intern undersøgelse for at klarlægge, hvorfor vores medarbejdere ikke handlede i overensstemmelse med den gældende interne vejledning. Undersøgelsen har vist, at enkelte medarbejdere ikke fulgte retningslinjerne og gav ukorrekte oplysninger om retten til indsigt efter persondataforordningen. Dette er i strid med vores interne procedurer, og vi har derfor indskærpet retningslinjerne over får både de involverede medarbejdere og resten af Callcentret.”
[…]
Vi beklager meget, at sagen ikke blev håndteret korrekt allerede ved Datatilsynets første henvendelse via E-boks i [sommeren] 2024. Der var tale om en intern fejl, som vi har undersøgt og vi har indskærpet overfor vores medarbejdere vigtigheden af at følge vores interne retningslinjer. Fremover vil vi have skærpet opmærksomhed omkring håndtering af henvendelser i ferieperioder og højtider.”
Securitas A/S har desuden oplyst, at Securitas A/S’ system til optagelse af telefonsamtaler er sat op til at opbevare samtalerne i 12 måneder. Securitas A/S har i den forbindelse oplyst, at hvis en registreret anmoder om indsigt i optagne telefonsamtaler, og hvis optagelsen er under 12 måneder gammel, fremsender Securitas A/S samtalen i transskriberet form til den registrerede.
Securitas A/S har endelig vedlagt kopi af Securitas A/S’ brev fra [efteråret] 2025 til den registrerede, som havde indgivet en klage til Datatilsynet, hvoraf følgende bl.a. fremgår:
”Vi beklager håndteringen af din henvendelse og har derfor foretaget en intern gennemgang af sagen.
Efter databeskyttelsesforordningens artikel 15, stk. 1 og stk. 3, har du ret til indsigt i, hvordan Securitas behandler dine personoplysninger, herunder til at få udleveret en kopi af den telefonsamtale, hvor du indgår.
Vi må desværre konstatere, at du ved dine henvendelser er blevet vejledt forkert. Det er en beklagelig fejl, der skyldtes at nogle få medarbejdere ikke har fulgt de interne retningslinjer.
[…]
Det er dog vores vurdering, at din samtale er blevet optaget og har været gemt i 12 måneder. Dette har vi desværre ikke mulighed for at undersøge nærmere, da samtalen i dag er mere end 12 måneder gammel.”
2. Begrundelse for Datatilsynets afgørelse
2.1. Det følger af databeskyttelsesforordningens artikel 15, stk. 1, at den registrerede har ret til at få den dataansvarliges bekræftelse på, om personoplysninger vedrørende den pågældende behandles, og i givet fald adgang til personoplysningerne og den information, som følger af bestemmelsens litra a-h.
Det følger videre af bestemmelsen, at den datatansvarlige skal udlevere en kopi af de personoplysninger, der behandles, jf. databeskyttelsesforordningens artikel 15, stk. 3.
Optagelser af telefonsamtaler udgør en behandling af personoplysninger, og den registrerede vil derfor som udgangspunkt have ret til indsigt i optagelsen.
På baggrund af det som Securitas A/S selv har oplyst til sagen, finder Datatilsynet, at behandlingen af den registreredes indsigtsanmodning ikke skete i overensstemmelse med databeskyttelsesforordningens artikel 15.
Datatilsynet har herved lagt vægt på det af Securitas A/S oplyste, at der var tale om en fejl, idet Securitas A/S’ medarbejdere ikke behandlede anmodningen om indsigt i overensstemmelse med virksomhedens dagældende interne procedurer, idet medarbejderne ikke havde fulgt retningslinjerne for håndtering af indsigtsanmodninger.
Datatilsynet har ligeledes lagt vægt på, at Securitas A/S – til trods for Datatilsynets brev til Securitas A/S i [sommeren] 2024 med vejledning om retten til indsigt – ikke behandlede indsigtsanmodningen korrekt og gav klager ukorrekte oplysninger om, at Securitas A/S ikke længere var i besiddelse af optagelserne fra telefonsamtalen, selvom optagelserne på tidspunktet for besvarelsen stadig eksisterede.
Securitas A/S’ ukorrekte oplysninger om optagelsernes tilgængelighed medførte, at klagers adgang til optagelserne blev afskåret, idet optagelserne efterfølgende blev slettet i overensstemmelse med Securitas A/S’ slettepolitik. Klager blev herved afskåret fra muligheden for at få efterprøvet om klager havde ret til at få indsigt ved Datatilsynet eller domstolene, idet klager, i tilfælde af, at Datatilsynet eller domstolene ville give klager medhold, ikke længere ville kunne få adgang til oplysningerne.
Henset til at retten til indsigt er en central rettighed, som giver den registrerede mulighed for at få adgang til de oplysninger, som den dataansvarlige behandler og derved mulighed for at kontrollere korrektheden af oplysningerne og lovligheden af behandlingen, finder Datatilsynet anledning til at udtale alvorlig kritik af, at Securitas A/S’ konkrete håndtering af den registreredes indsigtsanmodning ikke har været i overensstemmelse med reglerne om indsigt.
Datatilsynet har noteret sig, at Securitas A/S har beklaget forløbet over for den registrerede, og at Securitas A/S har iværksat en række tiltag for at sikre, at tilsvarende fejl ikke opstår fremadrettet.
Securitas A/S har i forbindelse med sagen fremsendt interne retningslinjer vedrørende Securitas A/S’ generelle håndtering af indsigtsanmodninger fra registrerede af henholdsvis december 2023 og maj 2025.
Datatilsynet finder efter en overordnet gennemgang af retningslinjerne umiddelbart ikke grundlag for at udtale kritik af Securitas A/S’ generelle håndtering af indsigtsanmodninger.