Vilka regler gäller för kundregister?
Svar:
I personuppgiftslagen (PuL) finns regler om när det är tillåtet att behandla personuppgifter, t.ex. i kundregister.
När är det tillåtet?
Man får behandla personuppgifter utan den registrerades samtycke om det är nödvändigt för att kunna fullgöra ett avtal med den registrerade eller för att kunna utföra något som personen har begärt. Samma gäller för personer som har bett att fortlöpande få information samt kontaktpersoner hos kundföretag och leverantörer. (10 § PuL)
Vad får det innehålla?
Ett kundregister får innehålla namn och adress samt övriga uppgifter som är relevanta för kundförhållandet. Personnummer får registreras i kundsammanhang om det behövs vid kreditgivning eller liknande. Med kreditgivning har man likställt försäljning av varor mot faktura. Det är inte tillåtet att utan den registrerades samtycke använda personnumret som ett generellt kundnummer som används i olika sammanhang. (9 § och 22 § PuL) Om man vill registrera fler uppgifter krävs samtycke.
Behövs någon information?
Någon information om hur personuppgifter kommer att behandlas behövs inte så länge uppgifter enbart används för normal kundadministration som kunden kan förvänta sig. Däri ingår t.ex. att skicka reklam till kunder som företaget har ett etablerat kundförhållande med. Om man vill behandla uppgifterna för andra ändamål än kunderna antas känna till, måste kunderna informeras om detta. (23-25 §§ PuL)
Hur länge får uppgifterna sparas?
Personuppgifter får inte bevaras längre än vad som är nödvändigt med hänsyn till ändamålet med behandlingen. Det innebär att uppgifter om avslutande kundförhållanden måste gallras fortlöpande. Det kan finnas krav i annan lagstiftning som innebär att uppgifterna måste sparas en viss tid, t.ex. för bokförings- och arkivändamål. (9 § PuL)
Någon anmälan till Datainspektionen behövs inte då det finns en sådan naturlig anknytning till de registrerade som följer av t.ex. ett kundförhållande. Istället måste den personuppgiftsansvarige själv ha en förteckning över vilka behandlingar av personuppgifter som man genomför. (5 § DIFS 1998:2, omtryckt 2001:1)