EDPB – rapport om rätten till radering

Profilbild
David Börjesson
VD & verksamhetskonsult

Europeiska dataskyddsstyrelsen (EDPB) har tillsammans med 32 nationella dataskyddsmyndigheter, däribland Integritetsskyddsmyndigheten (IMY), genomfört en samordnad granskning av hur verksamheter tillämpar rätten till radering enligt dataskyddsförordningen (GDPR). Den rapport som nu har publicerats visar att många organisationer fortfarande har brister i sina interna processer och i den information som lämnas till registrerade personer.

Rätten till radering, ibland benämnd rätten att bli bortglömd, ger enskilda möjlighet att begära att en verksamhet raderar personuppgifter som behandlas om dem, under förutsättning att de rättsliga kriterierna i GDPR är uppfyllda. För att undersöka hur denna rättighet fungerar i praktiken initierade EDPB i mars 2025 en samordnad åtgärd på europeisk nivå. Syftet var att få en mer enhetlig bild av hur begäranden hanteras, vilka bedömningar som görs och vilka strukturella svårigheter som förekommer.

De nationella dataskyddsmyndigheterna genomförde sina respektive granskningar under året och rapporterade därefter sina iakttagelser till EDPB, som har sammanställt resultaten i en gemensam rapport. Utöver en övergripande analys innehåller rapporten även landsspecifika redovisningar samt förslag på åtgärder riktade både till tillsynsmyndigheter och till verksamheter.

Enligt rapporten finns det ett antal återkommande utmaningar i tillämpningen av rätten till radering. Många verksamheter saknar tillräckligt utvecklade interna rutiner för att ta emot, bedöma och verkställa raderingsbegäranden. Det förekommer även brister i den information som lämnas till registrerade om hur rätten kan utövas och vilka förutsättningar som gäller. Därtill uppstår svårigheter i den rättsliga bedömningen av när uppgifter ska raderas och när det finns laglig grund för fortsatt behandling. Rapporten uppmärksammar också problem kopplade till att uppgifter anonymiseras i stället för att raderas utan att det alltid är tydligt om detta uppfyller regelverkets krav, liksom tekniska och organisatoriska hinder när det gäller att radera uppgifter i säkerhetskopior och komplexa IT-miljöer.

De mönster som identifieras ligger i linje med resultaten från den samordnade åtgärd som genomfördes 2024 avseende rätten till tillgång. Sammantaget pekar det på ett behov av tydligare interna styrdokument, mer strukturerade beslutsprocesser och i vissa fall ytterligare vägledning. Befintlig nationell praxis och vägledning kan komma att användas som grund för att utveckla gemensamma europeiska riktlinjer.

IMY valde att genomföra den svenska delen av granskningen genom att skicka ett omfattande frågeformulär till 20 större organisationer inom både privat och offentlig sektor. Myndigheten analyserade därefter svaren med fokus på praktisk hantering, beslutsgrunder och informationsgivning. De problem och utvecklingsområden som identifierades i den svenska granskningen överensstämmer i stora delar med de samlade slutsatser som EDPB nu redovisar.

Sammanfattningsvis visar granskningen att rätten till radering är väl etablerad som rättighet i det europeiska dataskyddssystemet, men att den praktiska tillämpningen fortfarande präglas av organisatoriska och tekniska utmaningar som kräver fortsatt uppföljning, vägledning och i vissa fall tillsynsåtgärder.

Här finner Ni rapporten.

Här finner Ni mer information från IMY.

Informationen kommer från IMY.

För frågor eller information, kontakta Altea AB.

Vi är Altea

Altea AB är ett konsultföretag som arbetar med internationella standarder, bland annat ISO 14001, 9001, 27001 och 45001.
Vi har även tagit fram den internationellt erkända och varumärkesskyddade metoden Hackeforsmodellen.

Vi kombinerar expertkunskap med smarta digitala lösningar för att hjälpa er växa, förbättras och ligga steget före i att nå mål och uppfylla krav. 

Namn är obligatoriskt
Efternamn är obligatoriskt
Företag är obligatoriskt
Vänligen ange ett meddelande