Forud for at den dataansvarlige kan besvare indsigtsanmodningen og udlevere oplysningerne, skal den dataansvarlige have afklaret vedkommendes identitet. Der er alene adgang til at få indsigt i behandlingen af ens egne personoplysninger. Den dataansvarlige skal foretage en konkret vurdering af, om der hersker rimelig tvivl om identitet på den fysiske person i forbindelse med den enkelte indsigtsanmodning.
Ved telefonisk kontakt, e-mailhenvendelse eller personligt fremmøde kan du bekræfte identiteten af en registeret ved at stille kontrolspørgsmål eller ved at bede om at se legitimation, f.eks. pas eller kørekort. Det vil ved telefonisk kontakt eller lignende ikke være tilstrækkeligt, at vedkommende blot er i stand til at oplyse CPR-nummer, og det vil således være nødvendigt at stille kontrolspørgsmål, der kan bekræfte identiteten af den registrerede.
Et krav om at få forevist egentlige legitimationspapirer vil ofte være nødvendigt, hvis der skal meddeles indsigt i fortrolige eller følsomme personoplysninger. Legitimationskravet kan dog i almindelighed fraviges, hvis du i forvejen kender den person, der anmoder om indsigt. Det samme gælder i tilfælde, hvor navn og adresse, på den der anmoder om indsigt, svarer til de oplysninger, der fremgår af dokumenter m.v. i din sag.
Den registrerede kan opfordres til at give sit CPR-nummer, når den dataansvarlige anvender et offentligt register, hvor personnummeret er ”indgangsnøgle” for at finde vedkommende i registret. Bemærk at indsigtsanmodningen ikke kan afvises som følge af, at vedkommende ikke ønsker at oplyse sit CPR-nummer. Det vil imidlertid ikke i sig selv være tilstrækkelig legitimation, at en person er i stand til at oplyse en registreret persons personnummer. Adgangen til indsigt må hverken af offentlige myndigheder eller private virksomheder baseres på personnummeret som adgangskode.
Sendes anmodningen via Digital Post, vil der typisk heller ikke være behov for at foretage nærmere undersøgelser af afsenderens identitet. Datatilsynet oplyser i sin vejledning om de registreredes rettigheder af juli 2018, side 10, desuden, at du som udgangspunkt altid kan imødekomme en anmodning om indsigt ved at sende de oplysninger, der anmodes om indsigt i, til den registrerede person via Digital Post eller en lignende løsning.
Datatilsynet har i afgørelse af 25. oktober 2019, j.nr. 2018-7320-0166, udtalt, at den dataansvarlige har pligt at foretage en konkret vurdering af, i hvilket omfang der er behov for at bekræfte identiteten på anmoder. Tilsynet fandt, at Pandoras generelle procedure, hvorefter der uden undtagelse blev stillet krav om ID-validering i forbindelse med anmodninger om udøvelse af registreredes rettigheder, ikke var i overensstemmelse med databeskyttelsesforordningen. Datatilsynet lagde vægt på, at den omstændighed at der er tale om online kundeforhold ikke kan medføre, at der altid hersker rimelig tvivl om den fysiske persons identitet. En anmodning om yderligere oplysninger med henblik på at identificere den fysiske person skal være proportional, hvorfor dataansvarlige ikke kan kræve flere oplysninger, end hvad der er nødvendigt for at kunne identificere vedkommende. Pandoras generelle procedure om ID-validering gik videre end påkrævet, og besværliggjorde unødigt den registreredes mulighed for at udøve sine rettigheder.