Datatilsynet fører tilsyn med overholdelsen af GDPR i Danmark, og de har for nylig offentliggjort, at boligselskaber, -foreninger og -administratorer er på listen over Datatilsynets fokuspunkter i 2024.
Alle udlejere behandler i et vist omfang personoplysninger om lejere, fx i form af navn, adresse, telefonnummer, kontonummer, oplysninger om gæld, CPR-numre mv.
Når man behandler personoplysninger som led i udlejningsvirksomhed, er man omfattet af persondataforordningens regler (”GDPR”), som Datatilsynet fører tilsynet med, om man overholder. Datatilsynet offentliggør årligt, hvilke områder eller aktører de vil have særligt fokus på for året og føre tilsyn med på Datatilsynets eget initiativ.
Ét af Datatilsynets fokuspunkter for 2024 er boligforeninger, herunder både boligadministrationsselskaber og boligselskabernes egen administration. Mere specifikt kommer Datatilsynet til at fokusere på, om disse aktører har tilstrækkelige procedurer til at håndtere anmodninger fra beboere om at gøre brug af deres rettigheder efter GDPR. Derudover kommer Datatilsynet også til at sætte fokus på boligselskabernes brug af tv-overvågning.
Tv-overvågning
Datatilsynet sætter i 2024 særligt fokus på, om boligselskaber og -foreninger lever op til reglerne, når de gør brug af tv-overvågning.
Ud over at tv-overvågningen skal ske i overensstemmelse med tv-overvågningsloven, skal overvågningen også overholde GDPR, da videooptagelser af personer er personoplysninger, og behandlingen derfor er omfattet af GDPR.
Udlejer skal derfor sikre sig,
- at der er hjemmel til tv-overvågningen i GDPR,
- at tv-overvågningen er indrettet lovligt, rimeligt og gennemsigtigt, og
- at optagelser fra tv-overvågningen behandles lovligt og slettes i overensstemmelse med lovgivningen.
Udgangspunktet er, at der skal være et konkret og nødvendigt behov for at anvende tv-overvågningen til kriminalitetsbekæmpende og -forebyggende foranstaltning, før det er lovligt at iværksætte tv-overvågningen. Boligorganisationer og -foreninger mv., der repræsenterer husstandene i et boligområde, skal derudover have tilladelse af politiet til tv-overvågning af det pågældende boligområde eller tilknyttede arealer.
At tv-overvågningen skal være indrettet lovligt, indebærer bl.a., at udlejer som udgangspunkt ikke må optage lyd på tv-overvågningen, da det er i strid med straffelovens regler om aflytning.
Det betyder også, at udlejer ikke må bruge optagelserne til andre formål end kriminalitetsforebyggelse, hvis de nye formål ligger for langt fra de oprindelige formål med iværksættelsen af tv-overvågningen. Hvis udlejer har sat tv-overvågning op for at forebygge, at der sker indbrud i ejendommen, må overvågningen således ikke benyttes til at påse, om lejere holder kæledyr imod husordenen.
Udlejer har også pligt til at vurdere, om mindre indgribende foranstaltninger kan være tilstrækkelige til at opnå formålet. Inden udlejer sætter tv-overvågning op for at forebygge indbrud, skal udlejer derfor overveje, om fx opsætning af låse eller tyverialarmer kan være tilstrækkeligt til at forebygge indbrud.
Når en udlejer har opsat tv-overvågning, er udlejer også forpligtet til at opsætte skiltning om tv-overvågningen og til at efterleve oplysningspligten efter GDPR. Skiltningen skal opsættes på en sådan måde, at det skal stå klart for personer, der færdes på det overvågede område, at der er tv-overvågning. Oplysningspligten efter GDPR indebærer herudover, at udlejer skal give lejer en række oplysninger om behandlingen af optagelser i forbindelse med tv-overvågningen, hvorpå lejerne kan optræde. Typisk efterleves oplysningsforpligtelsen med en privatlivspolitik i et bilag til lejekontrakten eller via linkhenvisning til udlejers hjemmeside. For tv-overvågning kan udlejer desuden supplere privatlivspolitikken til lejere ved at opsætte en QR-kode sammen med skiltningen for tv-overvågningen, som personer på det overvågede område kan scanne, og de dermed nemt kan få information om behandlingen af tv-overvågningsoptagelser.
Sikkerheden omkring optagelserne skal også være passende indrettet. Udlejer skal bl.a. sikre sig, at uvedkommende ikke kan tilgå optagelserne. Dette betyder også, at optagelserne kun må være tilgængelige for relevante medarbejdere/personer.
Tv-overvågningsloven regulerer, hvornår tv-overvågningsoptagelser må videregives.
Udlejer må således kun videregive tv-overvågningsoptagelser, hvis:
- personerne på optagelserne har givet deres udtrykkelige samtykke,
- videregivelsen følger af lov, eller
- videregivelsen sker til politiet i kriminalitetsopklarende øjemed.
Ovenstående gælder både for stillbilleder og optagelser. Det regnes derudover også for videregivelse, hvis udlejer lader andre gennemse tv-overvågningen.
Videregivelse af skriftlige og til en vis grad mundtlige beskrivelser af tv-overvågningsoptagelser, hvori der fx indgår oplysninger om strafbare forhold om lejere eller andre fysiske personer, er dermed ikke reguleret af tv-overvågningslovens regler om videregivelse. En sådan videregivelse vil derimod forsat være omfattet af GDPR, og der skal derfor være et legitimt formål og et lovgrundlag for en sådan videregivelse.
Optagelser fra tv-overvågning må som udgangspunkt højst gemmes i 30 dage, medmindre det er nødvendigt at behandle konkrete optagelser i længere tid på grund af en tvist, anmeldelse af et strafbart forhold eller anden kriminalitetsbekæmpelse. I den forbindelse skal udlejer være opmærksom på, at det kun er muligt at gemme optagelser om vedkommende i længere end 30 dage, hvis der er tale om optagelser, som direkte vedrører den konkrete tvist eller anmeldelse. Øvrige dele af optagelserne, som ikke er involveret i tvisten, skal derfor censureres eller skæres ud af optagelserne og slettes eller anonymiseres efter 30 dage.
Endelig skal udlejer kunne håndtere rettighedsanmodninger fra lejerne vedrørende tv-overvågningen, som beskrevet nedenfor.
Håndtering af rettighedsanmodninger
Datatilsynet har offentliggjort, at en del af deres tilsyn hos boligselskaber og -foreninger kommer til at vedrøre håndteringen af rettighedsanmodninger fra lejere.
Når udlejer har registreret personoplysninger, har de fysiske personer, oplysningerne vedrører, en række rettigheder overfor udlejer.
En lejer har bl.a. ret til indsigt i og kopi af alle personoplysninger, udlejer behandler om lejeren. Denne ret omfatter bl.a. lejekontrakt, huslejeopkrævninger, tv-overvågningsvideoer/-billeder, eventuelle notater, som udlejer har registreret om lejeren, mv.
Hvis en lejer ønsker indsigt i og kopi af tv-overvågningsoptagelser, skal udlejer sørge for at få sikret optagelserne, inden disse bliver slettet (de fleste tv-overvågningssystemer er sat op til automatisk sletning efter 30 dage i overensstemmelse med tv-overvågningslovens regler). Udlejer må gerne anmode lejeren om at hjælpe med at finde frem til de tv-overvågningsoptagelser, vedkommende ønsker indsigt i, fx ved at oplyse om tid, sted og et billede af vedkommende til genkendelse på optagelserne. Hvis lejeren ikke ønsker at hjælpe, skal anmodningen dog fortsat imødekommes i videst muligt omfang, men er der tale om en åbenbart grundløs, overdreven eller chikanøs anmodning, kan den afvises.
Derudover skal øvrige personer, der fremgår på optagelserne, censureres, skæres ud eller lignende, da lejeren kun har ret til indsigt i sine egne personoplysninger. Udlejer er derfor også forpligtet til at indrette sin tv-overvågning med foranstaltninger, der gør, at udlejer kan censurere eller beskære optagelser.
En lejer har også ret til at få slettet sine personoplysninger, hvis en udlejer behandler personoplysninger på grundlag af et samtykke, som lejeren trækker tilbage (fx CPR-nummer), eller hvis behandlingen ikke længere er nødvendig til at opfylde de formål, hvortil oplysningerne blev indsamlet (fx lejekontrakter vedrørende tidligere lejeforhold, hvor der er indtrådt forældelse).
En lejers ret til at få slettet sine personoplysninger gælder dog kun, i det omfang udlejer ikke er forpligtet til at opbevare dem, eller udlejer ikke har brug for oplysningerne, for at et retskrav kan fastlægges, gøres gældende eller forsvares.
Når udlejer skal håndtere anmodninger fra de registrerede, er det vigtigt at være opmærksom på:
- at udlejer som udgangspunkt skal efterleve en anmodning vedrørende de registreredes rettigheder uden unødig forsinkelse senest en måned efter modtagelse,
- at udlejer som udgangspunkt ikke må kræve et gebyr for at efterleve anmodningen,
- at udlejer ikke må kompromittere andres personoplysninger ved efterlevelse af anmodningen, og
- at rettighedsanmodninger ikke har formkrav, og udlejer derfor er nødt til at træne sine medarbejdere i at vurdere, om henvendelser fra lejere udgør rettighedsanmodninger efter GDPR.
Det er desuden et krav, at udlejer opretter skriftlige procedurer for, hvordan rettighedsanmodninger fra lejere håndteres, samt skabeloner herfor.
(Artiklen har vi skrevet til magasinet Danske Udlejere, april 2024)