Kort sagt: Der er ingen fast frist for, hvor længe et CPR-nummer må gemmes. I må gemme det, så længe I har et sagligt formål og hjemmel, og skal slette det, når formålet er opfyldt. Imens skal det opbevares sikkert, med adgang kun for dem, der har brug for det.

Hvor længe må man gemme et CPR-nummer?

GDPR har ingen tabel med frister. Princippet om opbevaringsbegrænsning (artikel 5, stk. 1, litra e) siger, at personoplysninger ikke må opbevares i en form, der gør det muligt at identificere personen, længere end nødvendigt for formålet. Det betyder i praksis:

  • Find formålet. Hvorfor har I nummeret? Løn, pension, indberetning, et kundeforhold?
  • Find den regel, der bestemmer længden. Andre love kan kræve, at materialet gemmes. Fx skal regnskabsmateriale efter bogføringsloven gemmes i 5 år fra udgangen af det regnskabsår, det vedrører.
  • Skriv en slettefrist ned, og følg op på den. Datatilsynet forventer, at I kan påvise, at I overholder reglerne.

Typiske eksempler

OplysningTypisk formålOvervej
Medarbejderes CPR-numre i lønsystemetLøn og indberetning (lovpligtigt)Hvad med eksporter og kopier uden for lønsystemet?
Ansøgeres CPR-numreSjældent nødvendigt i en ansøgningBed ikke om det, før der skal ansættes. Slet ansøgninger fra afviste kandidater.
Medlemmers CPR-numre i en foreningOfte ikke nødvendigtEr fødselsdato nok? Har I samtykke eller anden hjemmel efter § 11?
Kunders CPR-numreKun hvis der er hjemmel, fx kreditvurdering eller lovkravNuuday-sagen: spørg ikke om det “for en sikkerheds skyld”.

Hvordan skal CPR-numre opbevares?

  • I det rigtige system. Lønsystemet, HR-systemet eller journalsystemet har adgangsstyring og sletning. Regneark og mails har det ikke.
  • Med begrænset adgang. Kun dem, der skal bruge oplysningen i deres arbejde, skal kunne åbne den. Gennemgå adgangene jævnligt; folk skifter job og glemmer at blive fjernet.
  • Krypteret, hvor det giver mening. Bærbare computere og USB-nøgler skal være krypterede, og mails med CPR-numre krypteret under transporten.
  • Uden dubletter. Hver eksport er en ny kopi med sin egen levetid og sin egen deling.

De kopier, ingen husker

Lønsystemet har typisk både sletning og adgangsstyring. Problemet er alt det, der er trukket ud af systemerne: regnearket til revisor, CSV-filen til pensionsselskabet, den scannede kontrakt i en medarbejders OneDrive. Det er her, opbevaringen glider, fordi ingen ejer filerne. Start med at finde dem.

Slet ordentligt

Sletning skal være reel. Tøm papirkurven, husk versionshistorik og kopier i mailbokse, og vær opmærksom på, at SharePoint og OneDrive har en papirkurv med opbevaring i en periode, før indholdet er væk. Datatilsynet har en vejledning om sletning, der beskriver, hvad I skal tænke på.

Kilder

  1. Databeskyttelsesforordningen (GDPR), forordning (EU) 2016/679 (EUR-Lex)
  2. Databeskyttelsesloven § 11 (danskelove.dk)
  3. Datatilsynet: Påvisningskrav og dataminimering
  4. Datatilsynet: Sletning
  5. Datatilsynet: Rettighedsstyring
  6. Datatilsynet: Databeskyttelse i forbindelse med ansættelsesforhold
  7. Bogføringsloven § 10 (danskelove.dk)

Ikke juridisk rådgivning: artiklen er generel information og erstatter ikke en vurdering af jeres konkrete situation. Spørg en advokat eller jeres databeskyttelsesrådgiver, hvis I er i tvivl.