Alle nyheter
Regelverk 6. september 2026 6 min

Tre regler nesten ingen italiensk protokoll inneholder

E-postmetadata, retten til å bli glemt etter kreft og begrunnelsen for rapporten som aldri ble sendt: tre gjeldende plikter som mangler i protokollene etter art. 30

TL;DR

Tjueen veiledende dager for ansattes e-postmetadata; forbudet mot å spørre om kreft behandlet for mer enn ti år siden; plikten til å bevare begrunnelsen for en hvitvaskingsrapport man bestemte seg for IKKE å sende. Tre protokollinnføringer nesten ingen skriver.

Én: e-postmetadata, som leverandøren stiller inn

Veiledningsdokumentet fra det italienske tilsynet av 6. juni 2024 angir tjueen dager som veiledende oppbevaringstid for metadata som e-postprogrammer genererer — avsender, mottaker, dato, klokkeslett, størrelse. Ikke innholdet: loggene. Det er regelen en behandlingsansvarlig oftest bryter uten å vite det, fordi det er standardinnstillingen i pakken de kjøpte som bryter den: mange beholder logger i måneder eller år, ingen har valgt det, og nettopp derfor har ingen ført det inn i protokollen. Å gå ut over tjueen dager er ikke absolutt forbudt — dokumentet er veiledende, og dokumenterte tekniske behov kan begrunne det — men art. 4 i arbeidstakerstatutten gjelder fortsatt der oppbevaringen muliggjør fjernkontroll.

To: kreftglemsel er ikke en lagringstid, det er et innsamlingsforbud

Lov 193 av 7. desember 2023 forbyr å be om opplysninger om kreftsykdom der aktiv behandling ble avsluttet uten tilbakefall for mer enn ti år siden; fem år dersom sykdommen oppsto før fylte tjueen. Den gjelder bank-, finans- og forsikringsavtaler, adopsjon og offentlige konkurranser. Et spørreskjema som spør «har du noen gang hatt kreft» uten tidsgrense er ulovlig allerede i utgangspunktet, og ingen lagringstid gjør det lovlig. Departementsforskriften av 22. mars 2024 peker dessuten ut sykdommer der retten inntrer tidligere enn ti år: å bruke den generelle fristen på alle er fortsatt et brudd.

Tre: mappen til den som IKKE rapporterte

Art. 35 i lovdekret 231/2007 pålegger rapportering av mistenkelige transaksjoner. Det protokollene utelater er den andre halvparten: vurderingen som går forut for beslutningen, og begrunnelsen for intern henleggelse når ingen rapport sendes. Den mappen inneholder en vurdering av en identifisert person — en mistanke som er vurdert og lagt bort — og er mer sensitiv enn selve rapporten, fordi den blir liggende internt og ikke omfattes av den fortroligheten loven gir en innsendt rapport. Hvem som har tilgang, og hvor lenge den blir liggende, må stå skrevet.

  • Fellestrekket: ingen av de tre springer ut av en beslutning om å samle inn data. Loggene er der allerede, spørreskjemaet er eldre enn loven, mappen er restene av en avvisende beslutning.
  • Hva som skjer ved en gjennomgang: dette er reelle registre protokollen ikke beskriver, og fraværet er ikke en formell forglemmelse — det betyr at ingen har satt en frist, og dermed at ingen sletter.
  • Hvor man begynner: spør e-postleverandøren hvor lenge de beholder logger, les gjennom helseskjemaene på nytt, åpne skuffen med henlagte hvitvaskingsvurderinger.

Den røde tråden

En behandlingsprotokoll beskriver det virksomheten har bestemt seg for å gjøre. Disse tre registrene finnes uten at noen har bestemt dem: de er skapt av en standardinnstilling, et arvet skjema, en prosedyre som produserer papir også når den ender med et nei. Det er der protokollen eldes — ikke i aktivitetene noen har utformet.

Alle tre ligger nå i den italienske oppbevaringsmatrisen, med kilden oppgitt og verifiseringsstatus angitt post for post.

Ser du etter et verktøy for arbeidet ditt som personvernombud?

DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.

Kom i gang gratis