Alle indlæg
8 min læsning

GDPR og transskription: Hvad virksomheder skal vide

Enhver, der optager møder, transskriberer interviews eller behandler diktering, behandler personoplysninger. Stemmer, navne, holdninger, undertiden helbredsoplysninger eller forretningshemmeligheder – alt dette falder ind under den generelle forordning om databeskyttelse (GDPR). Alligevel bruger mange virksomheder transskriptionstjenester uden at kende de juridiske krav.

Denne artikel forklarer, hvilke forpligtelser der gælder, hvor de mest almindelige fejl ligger, og hvordan man bruger transskription i overensstemmelse med databeskyttelsesreglerne.

Hvorfor lydoptagelser er særligt følsomme

Lydoptagelser indeholder biometriske kendetegn (stemmen), ofte navne og regelmæssigt følsomme oplysninger. I Tyskland er det ikke-offentligt talte ord derudover beskyttet af § 201 i straffeloven, og i Østrig af § 120 i straffeloven. En optagelse foretaget uden de involveredes viden kan derfor være en strafbar handling.

GDPR klassificerer behandlingen af lyddata som behandling af personoplysninger efter art. 4, nr. 2. Det betyder: enhver optagelse, opbevaring og transskription kræver et retsgrundlag.

Retsgrundlag for transskription

Det sikreste retsgrundlag for transskriptioner er udtrykkeligt samtykke fra alle parter efter GDPR art. 6, stk. 1, litra a. Alternativer som legitim interesse eller opfyldelse af en kontrakt er svære at håndhæve i praksis, da domstole betragter manuelle referater som den mindre indgribende mulighed.

GDPR art. 6, stk. 1, oplister flere mulige retsgrundlag. Tre er relevante for transskriptioner:

  • Samtykke (art. 6, stk. 1, litra a) – Det sikreste grundlag. Alle parter skal informeres før optagelsen og aktivt give deres samtykke. Samtykket skal være frivilligt, informeret og kunne tilbagekaldes.
  • Legitim interesse (art. 6, stk. 1, litra f) – Teoretisk muligt, vanskeligt i praksis. Domstole og databeskyttelsesmyndigheder argumenterer for, at manuelle referater er en mindre indgribende mulighed.
  • Opfyldelse af en kontrakt (art. 6, stk. 1, litra b) – Kun holdbart i undtagelsestilfælde, for eksempel når transskriptionen udtrykkeligt er en del af kontrakten.

Praktisk anbefaling: Indhent altid udtrykkeligt samtykke. For møder bør det ske skriftligt i invitationen og mundtligt ved starten.

Særlige kategorier: helbredsoplysninger og mere

Hvis optagelser indeholder helbredsoplysninger (medicinsk diktering), fagforeningsmedlemskab eller religiøs overbevisning, gælder GDPR art. 9. Disse særlige kategorier kræver udtrykkeligt samtykke – stiltiende enighed er ikke nok.

Gennemsigtighedsforpligtelser: hvad du skal oplyse

GDPR art. 13 og 14 kræver, at virksomheder informerer de registrerede udførligt før optagelsen:

  • At optagelsen og transskriptionen finder sted, og til hvilket formål
  • Hvor længe optagelser og transskriptioner gemmes
  • Hvem der får adgang til dataene (internt og eksternt)
  • Om der bruges en tredjepartsudbyder (transskriptionstjeneste)
  • Hvilke rettigheder de registrerede har (indsigt, sletning, indsigelse)

Problemet med cloud-transskriptionstjenester

Mange transskriptionsværktøjer behandler lyd på servere uden for EU. Det er problematisk set fra et databeskyttelsessynspunkt:

  • Tredjelandsoverførsel: Uden et tilstrækkeligt beskyttelsesniveau (en tilstrækkelighedsafgørelse, standardkontraktbestemmelser) er overførslen ulovlig.
  • Behandling på vegne af en dataansvarlig: Transskriptionstjenesten er en databehandler efter GDPR art. 28 – en databehandleraftale (DPA) er obligatorisk.
  • Udbyderens adgang: Ved server-side-behandling har udbyderen adgang til klarteksten – en risiko, som mange virksomheder undervurderer.

Den sikreste løsning: klientside-kryptering

Klientside-kryptering er den stærkeste tekniske sikkerhedsforanstaltning efter GDPR art. 32. Lydfiler krypteres i browseren, før de når serveren. Selv i tilfælde af et databrud hos udbyderen er dataene værdiløse uden brugerens nøgle.

Med klientside-krypteringkrypteres lydfiler i browseren, før de når serveren. Transskriptionen gemmes også krypteret – end ikke udbyderen kan læse det gemte indhold.

For GDPR betyder det: selv i tilfælde af et databrud hos udbyderen er dataene værdiløse, fordi de ikke kan dekrypteres uden brugerens nøgle. Dette er den stærkeste tekniske foranstaltning efter GDPR art. 32.

Tjekliste til databeskyttelseskonform transskription

  • Indhent samtykke fra alle parter før optagelsen
  • Dokumentér formålet og opbevaringsperioden
  • Indgå en databehandleraftale med udbyderen
  • Kontroller, hvor dataene behandles og gemmes (EU vs. tredjeland)
  • Sørg for kryptering – ideelt set klientside
  • Definér et sletningskoncept: hvornår slettes optagelser og transskriptioner?
  • Garantér de registreredes rettigheder (indsigt, sletning, indsigelse)
  • Før en fortegnelse over behandlingsaktiviteter efter GDPR art. 30

Konklusion

Transskription uden databeskyttelse er en juridisk risiko. GDPR stiller klare krav til samtykke, gennemsigtighed og tekniske sikkerhedsforanstaltninger. Virksomheder, der behandler lydoptagelser, bør omhyggeligt vurdere deres transskriptionstjeneste – især om udbyderen har adgang til klarteksten, og hvor dataene gemmes.

Bemærk: Denne artikel tjener generelle informationsformål og er ingen erstatning for juridisk rådgivning i konkrete tilfælde.

GDPR og transskription: Hvad virksomheder skal vide