Alle nyheter
Rettspraksis 21. august 2026 5 min

Ekte ansattdata i testsystemet: hva kontrolltapet er verdt

Den tyske arbeidsretten tilkjenner to hundre euro for feltene som ble overført ut over den avtalte listen. Og bekrefter at et forsinket svar etter artikkel 15 alene ikke gir erstatning

Kort for personvernombudet

To dommer fra samme avdeling trekker grensen: tap av kontroll over opplysninger utlevert uten rettslig grunnlag er en erstatningsberettiget skade, selv når det er lite; forsinkelse i å besvare et innsynskrav er det ikke. Den som migrerer et personalsystem har én ting å skrive ned: hvorfor fiktive data ikke holdt.

Saken

En tysk arbeidsgiver, del av et konsern med morselskap i USA, forbereder overgangen til ett felles skybasert personalsystem. Mellom 24. april og 18. mai 2017 lastes ansattopplysninger fra selskapets eget personalsystem opp til et område hos morselskapet, for å mate det nye systemet i testfasen. 3. juli 2017 signeres en midlertidig avtale med de ansattes representanter som lister opp nøyaktig hvilke felt som kan overføres til testformål: personalnummer, etternavn, fornavn, ansettelsesdato, dato for inntreden i konsernet, arbeidssted, selskap, arbeidstelefon og arbeids-e-post. Ni opplysninger. Det som faktisk ble overført omfattet også lønn, privatadresse, fødselsdato, sivilstand, trygdenummer og skattenummer.

Test med ekte data er ikke forbudt

"Behandling av personopplysninger for å teste ny programvare for personaladministrasjon kan være berettiget ut fra arbeidsgiverens berettigede interesser etter artikkel 6 nr. 1 første ledd bokstav f, forutsatt at avidentifiserte «dummy-data» ikke er tilstrekkelige til å oppnå testformålet."
— Den tyske arbeidsretten, sammendrag av dommen 8. mai 2025 (8 AZR 209/21)

Dette er punktet nesten alle omtaler hoppet over. Retten sa ikke at ekte data i testmiljø er forbudt: den sa at overskuddet ikke var nødvendig. Og den utledet det av avtalen selv: når partene fastslo at ni felt holder til å teste, skrev de samtidig at det tiende ikke var nødvendig. Arbeidsgiveren hadde alt avskåret sitt eget nødvendighetsargument.

To hundre euro, og hvordan de ble utmålt

Artikkel 82 krever tre kumulative vilkår: et brudd, en skade – også ikke-økonomisk – og årsakssammenheng mellom dem. Skaden her er tapet av kontroll over opplysningene, som teller selv om det var kortvarig, forutsatt at den registrerte påviser det. I utmålingen veide opplysningenes sensitivitet – under terskelen i artikkel 9 – den videre, men konsernbegrensede mottakerkretsen, og hvor lenge kontrolltapet varte. Skyldgraden veide ikke: artikkel 82 har en kompenserende funksjon, og retten utelukket at forsett kan øke beløpet.

Forsinket innsyn gir derimot ingenting

I dommen 20. februar 2025 (8 AZR 61/24) avviste samme avdeling et krav bygget på et forsinket svar etter artikkel 15: forsinkelsen medfører ikke i seg selv tap av kontroll, bare en utsettelse av informasjonen. Ubehag eller en negativ følelsestilstand er ikke nok; det kreves en konkret frykt for misbruk som domstolen kan prøve. Det er et skille verdt å forklare kundene før det første kravet kommer: innsynsretten kan fullt ut håndheves og tilsynsmyndighetene sanksjonerer brudd – den norske avgjørelsen fra januar viser det tydelig – men individuell erstatning følger et annet og trangere spor.

Avtalen med de ansatte senker ikke nivået i forordningen

En lærdom som rekker langt utover Tyskland, overalt der kollektive avtaler griper inn i behandlingen av ansattopplysninger. Retten lot § 26 første ledd i den tyske personopplysningsloven være uanvendt fordi bestemmelsen ikke oppfyller artikkel 88: en nasjonal arbeidslivsregel er bare en «mer spesifikk regel» dersom den tilfører egnede og særlige tiltak for å verne menneskeverdet og de grunnleggende rettighetene, ikke dersom den gjentar forordningen. Mangler det, reguleres behandlingen i arbeidsforholdet direkte av forordningen.

Hva du gjør nå, i praksis

1) Ved hver migrering av personalsystem: skriv et notat om fiktive data er tilstrekkelige og, hvis ikke, hvorfor – det er notatet som forsvarer deg, ikke avtalen; 2) behandle overføringen til morselskapet som en utlevering til tredjepart, ikke en intern flytting; 3) den avtalte feltlisten blir taket: å overskride den utelukker nødvendigheten allerede før interesseavveiningen; 4) kontroller at rutinene for artikkel 15 holder månedsfristen uavhengig av erstatning: overtredelsesgebyr og individuelt krav er to atskilte risikoer.

Official source:Den tyske arbeidsretten — dom 8. mai 2025, 8 AZR 209/21 (ECLI:DE:BAG:2025:080525.U.8AZR209.21.0); dom 20. februar 2025, 8 AZR 61/24; EU-domstolen, 19. desember 2024, C-65/23 (K GmbH)

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free

Related articles

Rettspraksis
7i criteri di bilanciamento CEDU

You don't delete the article, you delete the name

On 5 August 2026 the CNIL clarified the boundaries of a right that is often exercised and widely misunderstood. Against a press organisation, objection and erasure remain available; access and rectification do not. And a refusal must be reasoned concretely: six generic formulas are named as inadmissible.

05. aug. 2026Nytt 4 min
Rettspraksis
3condizioni cumulative del test

Legitimate interest is not the fallback legal basis

In Case C-621/22 the Court of Justice held that a commercial interest can constitute a legitimate interest under Article 6(1)(f). Many people read only that line. The rest of the judgment recalls that the conditions remain three and cumulative, and that the third - the balancing against the data subject's reasonable expectations - is where the case at hand was lost. For the DPO the consequence is practical: legitimate interest exists only if it is written down somewhere.

12. aug. 2026Nytt 6 min
Rettspraksis
3elementi da provare, cumulativi

Damages under the GDPR: what a claimant actually has to prove

Regulatory fines make the headlines; civil claims pay the lawyers. Since 2023 the Court of Justice has held that compensation under Article 82 requires three cumulative elements - infringement, damage, causal link - with no threshold of seriousness. It has also held that a well-founded fear that your data has fallen into the wrong hands is already non-material damage. For the controller this moves the battleground: not the gravity of the harm, but proof of the measures in place.

11. aug. 2026Nytt 7 min