Innsyn og sletting: Dine rettigheter etter GDPR
Du har rett til å vite hva virksomheter lagrer om deg, og ofte til å få det slettet. Slik bruker du rettighetene etter GDPR – med mal, frister og klageadgang.
MA Intel-redaksjonen 7 min lesing
Nettbutikker, apper, treningssentre, strømselskaper og datameglere kan vite mer om deg enn du tror. Personvernforordningen, bedre kjent som GDPR, gir deg rett til å finne ut hva de har lagret, og i mange tilfeller til å få det rettet eller slettet.
Rettighetene er gratis å bruke, og du trenger verken advokat eller spesielle skjemaer. Her er hva du har krav på, hvilke frister som gjelder, og en mal du kan kopiere.
GDPR gjelder som norsk lov
Personvernforordningen gjelder som norsk lov gjennom personopplysningsloven. Den gir deg blant annet rett til informasjon, innsyn, retting, sletting, begrensning, protest og dataportabilitet, i tillegg til rettigheter når avgjørelser om deg tas automatisk. Datatilsynet er tilsynsmyndighet, og det er dit du klager hvis rettighetene dine ikke blir respektert.
Regelverket gjelder først og fremst virksomheter, også offentlige. Bruker en privatperson opplysninger om deg i en rent privat sammenheng, gjelder personvernregelverket som regel ikke.
Virksomheten skal svare uten ugrunnet opphold og senest innen én måned. Ifølge Datatilsynets veiledning til virksomheter kan fristen forlenges med inntil to måneder hvis virksomheten får mange eller kompliserte forespørsler, men da skal du få beskjed og en begrunnelse før den første fristen går ut.
Det skal også være gratis. Bare hvis en forespørsel er åpenbart grunnløs eller overdreven, kan virksomheten ta et rimelig gebyr eller avvise den, og det er et snevert unntak.
Retten til innsyn: Hva vet de om deg?
Innsynsretten er inngangsdøren til de andre rettighetene. Du kan ikke be om retting eller sletting av noe du ikke vet om. Du kan be virksomheten svare på dette:
- hvilke opplysninger de har om deg, med en kopi – også elektroniske spor, metadata og hvilke personprofiler du er plassert i
- hvorfor opplysningene behandles
- hvem de er utlevert til, også mottakere utenfor EU/EØS
- hvor lenge de lagres
- hvor de er hentet fra, hvis de ikke kom fra deg
- om det tas automatiserte avgjørelser om deg, og hvilken logikk som ligger bak
Ber du om innsyn på e-post, skal du få kopien elektronisk i et vanlig filformat. Den første kopien er gratis. Virksomheten kan kreve at du identifiserer deg, og den kan holde tilbake opplysninger som ville krenke andres rettigheter. Datatilsynet har mer om retten til innsyn, og et ferdig skjema du kan bruke.
Innsyn er også et viktig verktøy mot profilering. Mange virksomheter bygger profiler av kundene sine, og med kunstig intelligens (AI) kan slike profiler bli både mer detaljerte og mer treffsikre. Hvor omfattende profildata kan bli, viste eksponeringen av berikede profiler fra en kunde av PDL i 2019, som omfattet over 622 millioner kontoer. Les mer i artikkelen om datamegling og AI-profilering.
Retting, sletting og begrensning
Er opplysningene feil, kan du kreve at de rettes. Du kan også be om at mangelfulle opplysninger suppleres, for eksempel hvis en virksomhet har lagret en subjektiv vurdering av deg, og du vil få lagt til din egen forklaring.
Retten til sletting kalles ofte «retten til å bli glemt», men den er ikke absolutt. Du kan blant annet kreve sletting når:
- opplysningene ikke lenger trengs for formålet de ble samlet inn for
- du trekker tilbake et samtykke
- du har protestert og fått medhold
- opplysningene er behandlet ulovlig
Barn og unge som har brukt sosiale medier, har i tillegg en særlig rett til å få slettet opplysninger, også når det var foreldrene som opprettet profilen.
Virksomheten kan likevel nekte sletting i noen tilfeller, for eksempel når regnskapsregler krever at opplysningene oppbevares, eller når de trengs for et rettskrav. Når opplysninger slettes, skal virksomheten varsle andre som har fått dem. Du kan også be søkemotorer som Google og Bing om å fjerne søketreff på navnet ditt.
Retten til begrensning betyr at opplysningene lagres, men ikke brukes. Den er nyttig mens det avklares om opplysningene er riktige, eller mens virksomheten vurderer en protest fra deg.
Protest og dataportabilitet
Du kan protestere mot at en virksomhet bruker opplysningene dine når bruken ikke bygger på samtykke. Da må du forklare hvorfor, og virksomheten kan i noen tilfeller avslå, for eksempel hvis den er lovpålagt å behandle opplysningene.
Mot direkte markedsføring er retten ubetinget. Du trenger ikke å begrunne protesten, og virksomheten kan ikke lenger sende deg reklame eller tilbud.
Vil du slippe telefonsalg og adressert reklame generelt, kan du i tillegg reservere deg i Reservasjonsregisteret. Reservasjonen gjelder ikke virksomheter du allerede er kunde hos. Der bruker du protestretten.
Protestretten har også fått en AI-side. Da Meta i 2025 begynte å bruke offentlige innlegg og bilder fra voksne brukere i EØS til å utvikle AI, kunne brukerne protestere via egne skjemaer uten å begrunne det.
LinkedIn har en innstilling der du kan skru av bruk av dataene dine til generativ AI. Datatilsynet har omtalt begge sakene. Mer om temaet finner du i artikkelen AI og personvern.
Retten til dataportabilitet lar deg ta med deg opplysningene dine når behandlingen bygger på samtykke eller avtale. Du skal få dem i et maskinlesbart og vanlig filformat, og kan be om at de sendes direkte til en ny leverandør når det er teknisk mulig.
Slik sender du en forespørsel
Du trenger ikke å bruke et bestemt skjema. Følg disse stegene:
- Finn riktig mottaker. Se i personvernerklæringen etter kontaktadresse eller personvernombud.
- Send forespørselen skriftlig, for eksempel på e-post, og ta vare på en kopi med dato.
- Vær konkret. Skriv hvilken rettighet du bruker, og hvilke kontoer eller kundeforhold det gjelder.
- Oppgi nok til at de finner deg, som navn, e-postadresse og eventuelt kundenummer. Virksomheten kan be om mer hvis det er rimelig tvil om hvem du er, men send ikke mer enn nødvendig.
- Sett av datoen én måned fram i kalenderen, og purr hvis svaret uteblir.
- Får du ikke svar, eller et svar du er uenig i, kan du klage til Datatilsynet.
Denne malen kan du kopiere og tilpasse:
Emne: Forespørsel om innsyn etter personvernforordningen artikkel 15
Hei,
Jeg ber om innsyn i personopplysningene dere behandler om meg,
jf. personvernforordningen artikkel 15. Jeg ber om:
- en kopi av opplysningene, inkludert profiler og metadata
- formålet med behandlingen
- hvem opplysningene er utlevert til, også utenfor EU/EØS
- hvor lenge opplysningene lagres
- hvor dere har hentet opplysningene fra, hvis ikke fra meg
- om dere bruker automatiserte avgjørelser om meg, og i så fall logikken bak
Jeg ber om svar elektronisk innen én måned.
Navn:
E-postadresse og eventuelt kundenummer hos dere:
Dato:
Vil du heller ha opplysningene slettet, kan du skrive: «Jeg ber om at dere sletter alle personopplysninger om meg, jf. personvernforordningen artikkel 17, og bekrefter skriftlig når det er gjort.»
Viktig: Send forespørselen skriftlig og ta vare på en kopi med dato. Går fristen ut, eller får du et avslag du er uenig i, er det denne dokumentasjonen Datatilsynet trenger.
Når virksomheten må varsle deg om et brudd
Når personopplysninger kommer på avveie, kaller regelverket det et brudd på personopplysningssikkerheten. Virksomheten skal som hovedregel melde bruddet til Datatilsynet. Deg må den varsle direkte når bruddet sannsynligvis vil medføre høy risiko for rettighetene og frihetene dine, og da uten ugrunnet opphold.
Varselet skal beskrive hva som har skjedd, sannsynlige konsekvenser og hvilke tiltak virksomheten har satt i verk eller foreslår. Det skal også oppgi en kontaktperson, for eksempel personvernombudet.
Virksomheten kan slippe å varsle deg hvis opplysningene var kryptert, eller hvis tiltak etterpå har fjernet den høye risikoen. Blir det uforholdsmessig krevende å nå alle, kan den gå ut med en offentlig kunngjøring i stedet.
Det betyr at du ikke alltid får beskjed. Derfor lønner det seg å sjekke e-postadressen din selv, og lese hva de ulike lekkede datatypene betyr.
Klag til Datatilsynet hvis du ikke når fram
Datatilsynet anbefaler at du først tar kontakt med virksomheten, og med personvernombudet hvis den har et. Mange saker løses raskt på den måten, og behandlingstiden hos tilsynet kan være lang.
Når du klager til Datatilsynet, bruker du et digitalt skjema med innlogging via ID-porten. Kan du ikke bruke ID-porten, sender du klagen i posten til Datatilsynet, Postboks 458 Sentrum, 0105 Oslo. Oppgi hvem du klager på, hva saken gjelder og kontaktopplysningene dine, og legg ved kopi av forespørselen og eventuelle svar.
Rettighetene dine etter GDPR virker bare hvis du bruker dem. Start gjerne med virksomhetene du er mest usikker på, og se ofte stilte spørsmål hvis du lurer på noe mer.
Spørsmål og svar
Hvor lang tid har en virksomhet på å svare på en innsynsforespørsel?
Virksomheten skal svare uten ugrunnet opphold og senest innen én måned. Fristen kan forlenges med inntil to måneder ved mange eller kompliserte forespørsler, men da skal du få beskjed og en begrunnelse innen den første måneden.
Koster det noe å be om innsyn?
Nei. Den første kopien skal være gratis. Ber du om flere kopier, kan virksomheten ta et rimelig administrasjonsgebyr.
Kan jeg kreve at en virksomhet sletter alt om meg?
Ikke alltid. Du har rett til sletting blant annet når opplysningene ikke lenger trengs, når du trekker tilbake et samtykke eller når de er behandlet ulovlig. Men virksomheten kan for eksempel ha plikt til å oppbevare regnskapsopplysninger.
Må virksomheten si fra hvis dataene mine lekker?
Ja, hvis bruddet sannsynligvis medfører høy risiko for deg. Da skal du varsles uten ugrunnet opphold, med en beskrivelse av hva som har skjedd, sannsynlige konsekvenser og hva som gjøres.