Generell databeskyttelsesforordning (GDPR)
Den 25. mai trer personvernforordningen (GDPR) i kraft. Med innføringen av GDPR blir beskyttelse av personopplysninger stadig viktigere. Bedrifter må ta hensyn til flere og strengere regler når det gjelder databeskyttelse. Imidlertid oppstår det en rekke spørsmål som følge av innføringen av GDPR. For bedrifter kan det være uklart hvilke data som anses som personopplysninger og faller inn under GDPRs virkeområde. Dette er tilfellet med e-postadresser: regnes en e-postadresse som personopplysninger? Er bedrifter som bruker e-postadresser underlagt GDPR? Disse spørsmålene vil bli besvart i denne artikkelen.
Personlig informasjon
For å svare på spørsmålet om en e-postadresse anses å være personopplysninger eller ikke, må begrepet personopplysninger defineres. Dette begrepet er forklart i GDPR. Basert på artikkel 4 under en GDPR, betyr personopplysninger all informasjon knyttet til en identifisert eller identifiserbar fysisk person. En identifiserbar fysisk person er en person som kan identifiseres, direkte eller indirekte, spesielt med henvisning til en identifikator som et navn, et identifikasjonsnummer, stedsdata eller en online identifikator. Personopplysninger refererer til fysiske personer. Derfor anses ikke informasjon om avdøde personer eller juridiske personer å være personopplysninger.
Epostadresse
Nå som definisjonen av personopplysninger er fastlagt, må det vurderes om en e-postadresse anses som personopplysninger. Nederlandsk rettspraksis indikerer at e-postadresser muligens kan være personopplysninger, men at dette ikke alltid er tilfelle. Det avhenger av om en fysisk person identifiseres eller ikke basert på e-postadressen.[1] Måten personer har strukturert e-postadressene sine på, må tas i betraktning for å avgjøre om e-postadressen kan sees på som personopplysninger eller ikke.
Mange fysiske personer strukturerer e-postadressen sin på en slik måte at adressen må regnes som personopplysninger. Dette er for eksempel tilfellet når en e-postadresse er strukturert på følgende måte: [email protected] . Denne e-postadressen viser for- og etternavnet til den fysiske personen som bruker adressen.
Derfor kan denne personen identifiseres basert på denne e-postadressen. E-postadresser som brukes til forretningsaktiviteter kan også inneholde personopplysninger. Dette er tilfelle når en e-postadresse er strukturert på følgende måte: [email protected] . Fra denne e-postadressen kan man utlede hva initialene til personen som bruker e-postadressen er, hva etternavnet hans er og hvor denne personen jobber. Derfor er personen som bruker denne e-postadressen identifiserbar basert på e-postadressen.
En e-postadresse regnes ikke som personopplysninger når ingen fysisk person kan identifiseres ut fra den. Dette er tilfellet når for eksempel følgende e-postadresse brukes: [email protected] . Denne e-postadressen inneholder ingen data som kan identifiseres fra. Vanlige e-postadresser som brukes av selskaper, som [email protected] , regnes heller ikke som personopplysninger.
Denne e-postadressen inneholder ingen personlig informasjon som en fysisk person kan identifiseres fra. Dessuten brukes ikke e-postadressen av en fysisk person, men av en juridisk enhet. Derfor anses det ikke å være personopplysninger. Fra nederlandsk rettspraksis kan konkluderes at e-postadresser kan være personopplysninger, men dette er ikke alltid tilfelle; det avhenger av strukturen til e-postadressen.
Det er stor sjanse for at fysiske personer kan identifiseres med e-postadressen de bruker, noe som gjør e-postadresser til personlige data. For å klassifisere e-postadresser som personlige data, spiller det ingen rolle om selskapet faktisk bruker e-postadressene for å identifisere brukerne. Selv om et selskap ikke bruker e-postadressene med det formål å identifisere fysiske personer, anses fortsatt e-postadressene som fysiske personer kan identifiseres fra som personopplysninger.
Ikke enhver teknisk eller tilfeldig forbindelse mellom en person og data er tilstrekkelig for å utnevne dataene som personopplysninger. Likevel, hvis muligheten eksisterer for at e-postadressene kan brukes for å identifisere brukerne, for eksempel for å oppdage tilfeller av svindel, anses e-postadressene som personopplysninger. I dette har det ingen betydning om selskapet hadde til hensikt å bruke e-postadressene til dette formålet. Loven taler om personopplysninger når det er mulighet for at opplysningene kan brukes til et formål som identifiserer en fysisk person.[2]
Spesielle personopplysninger
Selv om e-postadresser i de fleste tilfeller anses som personopplysninger, er de ikke spesielle personopplysninger. Spesielle personopplysninger er personopplysninger som avslører rasemessig eller etnisk opprinnelse, politiske meninger, religiøs eller filosofisk overbevisning eller medlemskap i næringslivet, og genetiske eller biometriske data. Dette stammer fra artikkel 9 i GDPR. En e-postadresse inneholder også mindre offentlig informasjon enn for eksempel en hjemmeadresse.
Det er vanskeligere å få kjennskap til noens e-postadresse enn hjemmeadressen og det avhenger i stor grad av brukeren av e-postadressen om e-postadressen er offentlig eller ikke. Videre har oppdagelse av en e-postadresse som burde ha holdt seg skjult, mindre alvorlige konsekvenser enn oppdagelse av en hjemmeadresse som burde ha holdt seg skjult. Det er lettere å endre en e-postadresse enn en hjemmeadresse og oppdagelse av en e-postadresse kan føre til digital kontakt, mens oppdagelse av en hjemmeadresse kan føre til personlig kontakt.[3]
Behandling av personopplysninger
Vi har slått fast at e-postadresser anses å være personopplysninger mesteparten av tiden. GDPR gjelder imidlertid bare selskaper som behandler personopplysninger. Behandling av personopplysninger eksisterer av alle handlinger med hensyn til personopplysninger. Dette er ytterligere definert i GDPR. I henhold til artikkel 4 under 2 GDPR, betyr behandling av personopplysninger enhver operasjon som utføres på personopplysninger, enten med automatiske midler eller ikke. Eksempler er innsamling, registrering, organisering, strukturering, lagring og bruk av personopplysninger. Når selskaper utfører nevnte aktiviteter med hensyn til e-postadresser, behandler de personopplysninger. I så fall er de underlagt GDPR.
Konklusjon
Ikke alle e-postadresser anses å være personlige data. Imidlertid anses e-postadresser som personopplysninger når de gir identifiserbar informasjon om en fysisk person. Mange e-postadresser er strukturert på en måte at den fysiske personen som bruker e-postadressen kan identifiseres. Dette er tilfellet når e-postadressen inneholder navnet eller arbeidsstedet til en fysisk person. Derfor vil mange e-postadresser betraktes som personopplysninger.
Det er vanskelig for bedrifter å skille mellom e-postadresser som regnes som personopplysninger og e-postadresser som ikke er det, siden dette avhenger helt av strukturen til e-postadressen. Derfor er det trygt å si at bedrifter som behandler personopplysninger, vil komme over e-postadresser som regnes som personopplysninger. Dette betyr at disse bedriftene er underlagt GDPR og bør implementere en personvernerklæring som er i samsvar med GDPR.
[1] ECLI: NL: GHAMS: 2002: AE5514.
[2] Kamerstukken II 1979/80, 25 892, 3 (MvT).
[3] ECLI: NL: GHAMS: 2002: AE5514.


